爆破撞库先挡在门外:群晖自动封锁阈值与允许封锁列表实操
爆破撞库先挡在门外:群晖自动封锁阈值与允许封锁列表实操
引言
企业 NAS 只要在网络上可达,登录尝试就不会停:扫描器拿着弱口令字典一轮一轮地试,SMB、SSH、DSM 网页入口都是它们的靶子。人盯日志是不现实的,DSM 控制面板 > 安全性 > 保护页里的「自动封锁」就是让系统自己守门:登录失败超过阈值,来源 IP 直接封掉,外加一份允许列表放行可信地址、一份封锁列表定点拉黑。这个功能不是孤立开关——官方列出的支持面覆盖 DSM、SSH、Telnet、rsync、网络备份、共享文件夹同步、FTP、SMB、WebDAV、File Station、Audio Station、Video Station、Download Station、Mail Server、Mail Station、MailPlus、MailPlus Server、VPN Server、Synology Drive Server 和移动应用程序,等于一张网罩住了绝大多数登录入口。这篇把阈值怎么定、列表怎么用、以及「把自己锁在门外」怎么防讲清楚。
阈值是一道算术题
自动封锁的判定逻辑是「在设定的时间窗内,失败次数超过设定值即封锁来源 IP」。界面只有两个输入框:尝试登录次数、几分钟内。数值怎么填,取决于业务形态:内网纯办公环境可以收紧(如 5 次/5 分钟),存在大量移动办公与外部访问的环境适当放宽(如 10 次/10 分钟),避免误伤。官方还注明一个容易忽略的细节:SMB 客户端会自动进行登录尝试,为平衡安全性与可访问性,自动封锁会把每个 IP 的前几次失败尝试排除在外,并且只封锁公用 IP 地址——也就是说内网地址不会被这个机制误杀。
操作步骤
-
进入控制面板 > 安全性 > 保护 > 自动封锁,勾选「启用自动封锁」。为什么:这是总开关;启用前先看第 2、3 步,把阈值和允许列表一起定好再应用,避免开关一开、旧客户端的失败记录立刻把人封在外面。
-
在「尝试登录次数」与「几(分钟)内」两个输入框填入阈值。为什么:这两个值构成判定窗口,本质是「容忍多少次失败」的业务决策——窗口太紧,Outlook 保存了旧密码的客户端可能被误封;窗口太松,爆破工具换着 IP 试就拦不住。办公内网偏紧、外部访问偏松是可参考的起步口径。
-
勾选「启用封锁到期」并填写封锁天数。为什么:不设到期,封锁列表会越积越长,排查「某客户为什么连不上」时要翻很远的旧账;设了到期,误封有自愈通道,长期恶意来源则交给封锁列表定点长期拉黑——到期机制管误伤,封锁列表管惯犯,两层分工。
-
单击「允许/封锁列表」,切到允许列表选项卡,把必须永远放行的地址加进去。为什么:允许列表放的是「宁可漏封也不能误封」的地址——公司出口固定 IP、运维跳板机、监控平台。创建时支持单组 IP、IP 范围(192.168.1.1~192.168.1.10)、子网(192.168.1.1/255.255.0.0)和域名四种写法;批量添加用「导入 IP 地址列表」导文本文件,每行一条、# 开头的行当注释跳过。
-
如果 NAS 部署在反向代理服务器之后,把反向代理服务器的 IP 加入允许列表。为什么:这是官方单独强调的一条——反代之后,NAS 看到的所有请求来源都是代理服务器 IP;不加白,任何一个经过代理的恶意尝试达到阈值,封掉的就是代理,等于全网断路。这是自动封锁配置里后果最严重的单点错误。
-
切到封锁列表选项卡,把明确要长期拒绝的地址加进去。为什么:封锁列表与自动封锁的到期释放互补,支持为每条记录单独设置到期时间;已知扫描器网段、离职人员常用地、恶意来源在这里定点拉黑,不用依赖阈值触发。
-
单击应用保存全部设置,随后做一次演练:用一个错误密码连续登录测试账号到阈值,观察封锁是否生效、正确来源是否正常。为什么:安全配置的特点是「不出事时看起来都对」,演练用十分钟验证阈值真实生效、允许列表真实放行,比上线后拿生产事故做验证划算得多。
-
把「解封流程」写进运维手册:被封的合法用户在何处查、谁有权移除。为什么:自动封锁启用后,误封迟早会发生——客户端改密前的旧凭据重试是常见诱因;有流程的解封是两分钟的事,没流程的解封在深夜变成一次全员救火。
三条边界先知道
- 只封公用 IP 的例外:官方注明自动封锁只封锁公用 IP 地址,内网来源不在其射程内——内网准入靠防火墙规则与交换机 ACL 补位,两层不要混为一谈。
- SMB 的宽容机制:每个 IP 的前几次失败尝试会被排除,这是官方为 SMB 自动重试设计的平衡机制,不意味着阈值失效;判定异常时先把这条算进去再排查。
- 允许列表优先:名单机制与阈值机制同时存在时,允许列表是信任锚点——列表要当特权账号管理,地址失效应及时移除,否则允许列表会变成旁路漏洞。
结语
自动封锁的价值在于把「防爆破」从人工盯日志变成系统默认行为,配置量不大,但阈值口径、反代加白、解封流程三件事决定了它是护城河还是事故源。贵州诚鑫致达科技在企业存储加固交付里,自动封锁阈值与允许列表清单是安全基线的必配项——门锁得住爆破,也放得进自己人,这套配置才算配平。