群晖 DSM 安全加固清单:上线前必做的十项检查
适用场景
新 NAS 完成初始化、或老设备要开放远程访问之前,都需要一次系统性安全加固。很多单位的 NAS 被入侵,不是因为群晖有漏洞,而是默认配置没收紧。以下十项按优先级排列,适合作为交付验收标准。
十项检查
- 停用默认 admin 账号:攻击脚本最先尝试的用户名就是 admin。建一个自定义名称的管理员,停用默认账户。
- 强制强密码:控制面板 > 用户和群组 > 高级 > 密码设置,应用密码强度规则;再启用密码期限,定期换密。
- 双重验证(2FA):至少对 administrators 群组强制启用,登录时多一道动态验证码。
- 自动封锁 + 帐户保护:控制面板 > 安全性里配置,连续登录失败达到次数自动封 IP,压住暴力破解。
- 全站 HTTPS:登录门户里启用"自动将 HTTP 连接重定向到 HTTPS"(或 HSTS,二选一),并部署有效 SSL 证书。
- 淘汰明文 FTP:必须用文件传输协议时启用 FTPS 或 SFTP;Hyper Backup 到远程目的地勾选传输加密。
- 开启 DoS 保护:安全性 > 防护中勾选启用,抵御互联网侧的泛洪攻击。
- 更改默认端口:HTTP 5000、HTTPS 5001、SSH 22 都是扫描器的重点目标,换成高位端口能过滤掉大部分噪音扫描。
- 路由器只开必要端口:最小化暴露面,不用的服务一律不做端口映射;远程访问优先走 QuickConnect 或 VPN。
- 跑一遍安全顾问:DSM 内置的安全顾问会扫描设置弱点并给出修复建议,作为收尾的自查工具。
注意事项
- 加固前先确认所有用户的客户端兼容性,例如改端口后要同步更新用户的访问地址和映射配置。
- 安全设置变更建议在维护窗口进行,并提前通知,避免锁死远程办公的同事。
- 加固不是一次性动作:DSM 与套件的安全更新要常态化安装,漏洞修复不及时等于白加固。
小结
安全加固的本质是把"默认方便"换成"默认安全"。这十项做完,单位 NAS 的暴露面会小一个量级;再把清单纳入每次新设备上线的验收流程,防线才能长期有效。
如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。