群晖防火墙从入门:只放行内网网段与指定端口

为什么内网也要开防火墙

不少中小企业认为 NAS 放机房、有路由器挡着就够了。实际情况是:内网中招的案例不少见——一台电脑中了勒索病毒,内网横向扫描就会摸到 DSM 管理口和共享端口。DSM 自带防火墙是第二道闸,按「接口、端口、来源 IP」三要素控制谁能连什么,位置在控制面板 > 安全性 > 防火墙。

先懂三条规则逻辑

  1. 规则自上而下匹配,命中即执行,后面的不再看——所以口诀是「先写允许,再兜底拒绝」;
  2. 没有任何规则命中时,走该接口的默认动作——把默认动作设为拒绝,白名单模式才算成立;
  3. 「全部接口」上定义的规则,优先级高于具体接口上的规则。

配一个「只放行内网+指定端口」的模板

勾选启用防火墙后,建议新建一个配置文件(如「办公网白名单」)再编辑规则,方便日后整体切换:

  1. 规则一(允许业务):端口选「从内置应用程序列表选择」,按需勾 DSM 管理端口、SMB、Drive 等内置应用;或选「自定义」填最多 15 个端口;来源 IP 选「特定 IP」,填办公内网网段(如 192.168.10.0/255.255.255.0);
  2. 规则二(允许运维):来源 IP 填运维跳板机或第二管理网段,端口按最小需要给;
  3. 兜底:规则列表底部的下拉改为「拒绝访问」,未命中任何规则的连接一律挡掉。

上线选低峰期,应用后立刻验证:办公网段访问正常、访客网段被拒,才算生效。

改规则把自己锁死了怎么办

预防大于解救:动规则前,先确认列表顶部有一条「允许当前管理电脑所在网段」的高优先级规则;远程办公改配置时,别套用会把当前 IP 一并拒掉的默认拒绝。真锁死了,按顺序试三条路:

  • 换到仍在放行网段内的电脑登录 DSM,修正规则;
  • 之前开启过 SSH 且端口在放行之列的,由熟悉 Linux 的人员登录后临时清空防火墙规则,再回图形界面重配;
  • 都不通就安排现场处理。RESET 按钮恢复不了防火墙设置,不要反复按压白折腾。

与路由器 ACL 配合

两层各管一段:路由器/网关只转发业务必需的端口(远程访问走加密通道,不在公网开 DSM 端口),NAS 防火墙再收一次口。外层挡扫描、内层控横向访问,两边口径保持一致,避免「路由器放行、NAS 拒绝」这种来回绕圈的排查。

常见坑

  • 规则里的「位置」选项可按地区放行或拒绝(最多 15 个地区),能挡掉批量扫描,但基于 GeoIP 数据库,不能替代网段白名单;
  • 同一子网接在多个网口上时规则可能异常;用了链路聚合的,按聚合组第一个接口的规则执行;
  • PPPoE 拨号上网的机器,规则必须配在 PPPoE 接口上,配在 LAN 上不生效。

小结

白名单三步:先允许内网管理网段与必需端口,再补运维来源,最后默认拒绝。改规则永远给自己留一条退路。


如需评估存储的安全加固与访问控制策略,欢迎联系贵州诚鑫致达科技。