群晖 DSM 安全加固清单:上线前必做的十项检查

适用场景

新 NAS 完成初始化、或老设备要开放远程访问之前,都需要一次系统性安全加固。很多单位的 NAS 被入侵,不是因为群晖有漏洞,而是默认配置没收紧。以下十项按优先级排列,适合作为交付验收标准。

十项检查

  1. 停用默认 admin 账号:攻击脚本最先尝试的用户名就是 admin。建一个自定义名称的管理员,停用默认账户。
  2. 强制强密码:控制面板 > 用户和群组 > 高级 > 密码设置,应用密码强度规则;再启用密码期限,定期换密。
  3. 双重验证(2FA):至少对 administrators 群组强制启用,登录时多一道动态验证码。
  4. 自动封锁 + 帐户保护:控制面板 > 安全性里配置,连续登录失败达到次数自动封 IP,压住暴力破解。
  5. 全站 HTTPS:登录门户里启用"自动将 HTTP 连接重定向到 HTTPS"(或 HSTS,二选一),并部署有效 SSL 证书。
  6. 淘汰明文 FTP:必须用文件传输协议时启用 FTPS 或 SFTP;Hyper Backup 到远程目的地勾选传输加密。
  7. 开启 DoS 保护:安全性 > 防护中勾选启用,抵御互联网侧的泛洪攻击。
  8. 更改默认端口:HTTP 5000、HTTPS 5001、SSH 22 都是扫描器的重点目标,换成高位端口能过滤掉大部分噪音扫描。
  9. 路由器只开必要端口:最小化暴露面,不用的服务一律不做端口映射;远程访问优先走 QuickConnect 或 VPN。
  10. 跑一遍安全顾问:DSM 内置的安全顾问会扫描设置弱点并给出修复建议,作为收尾的自查工具。

注意事项

  • 加固前先确认所有用户的客户端兼容性,例如改端口后要同步更新用户的访问地址和映射配置。
  • 安全设置变更建议在维护窗口进行,并提前通知,避免锁死远程办公的同事。
  • 加固不是一次性动作:DSM 与套件的安全更新要常态化安装,漏洞修复不及时等于白加固。

小结

安全加固的本质是把"默认方便"换成"默认安全"。这十项做完,单位 NAS 的暴露面会小一个量级;再把清单纳入每次新设备上线的验收流程,防线才能长期有效。


如果贵单位正在评估群晖企业级 NAS 的选型、部署或迁移,欢迎参考群晖企业级 NAS 产品,或与我们联系,我们可以结合政企、医疗、学校场景给出落地建议。