NAS 入口收拾利落:群晖登录门户改端口、配域名、挂反向代理

NAS 入口收拾利落:群晖登录门户改端口、配域名、挂反向代理

引言

NAS 交付后最常见的「裸奔」状态,是所有人用默认端口 5000 登 DSM、每个套件从主界面一层层点进去、外部服务直接暴露真实端口。DSM 控制面板里的登录门户,就是统一收拾这些入口的地方:DSM 和某些应用程序各有单独的登录网页门户,可以自定义登录样式(模板、背景图像、标志),也可以管理网络设置——自定义别名或域名、更改端口号、设置反向代理服务器或访问控制配置文件。这篇按 DSM 门户、应用程序门户、反向代理三层把入口治理一次讲清。

什么场景用它最值

一是安全收敛:改掉默认端口、强制 HTTPS、按来源 IP 限制谁能碰到登录页,把攻击面从「全网可达」收成「白名单可达」。二是入口规整:File Station、监控等高频套件给独立别名或端口,员工收藏一个网址直达,不必先进 DSM 再找图标。三是服务安全发布:内部服务的敏感端口不直接开到公网,用反向代理规则转发,隐藏真实端口结构。

操作步骤

  1. 进入控制面板 > 登录门户:DSM 选项卡管 DSM 本体,应用程序选项卡管各套件,高级选项卡管反向代理与访问控制。为什么:三层各管一摊,先想清楚要改的是「整机入口」「某个套件入口」还是「别的设备的服务」,再进对应选项卡,避免改串。

  2. 定制 DSM 登录样式:登录样式区域单击编辑——可设登录页面标题、背景图像(支持 JPE、JPEG、JPG、BMP、GIF 或 PNG 格式)、标志(上传小于 1 MB 的图像)、欢迎标题、欢迎消息和页脚消息,改完可预览再保存。为什么:企业交付场景里,登录页放公司名与支持电话,既是形象也是「这台设备找谁」的提示;页脚消息支持 HTML 语法显示,可放内部服务台链接。

  3. 改 DSM 端口并强制加密:网页服务下,DSM 端口(HTTP)默认 5000、(HTTPS)默认 5001,可直接改号;勾选自动将 DSM 桌面的 HTTP 连接重定向到 HTTPS。为什么:默认端口是扫描器最先敲的门,改号是最低成本的降噪;HTTP 重定向到 HTTPS 保证凭据不以明文上路。注意官方说明:完成 QuickConnect 设置后会自动启用该重定向(适用于新装 DSM 7.0 及以上的用户)。

  4. 给 DSM 配自定义域:域选项卡下在自定义域字段指定域名,可勾选启用 HSTS 强制浏览器使用安全连接。为什么:域名比 IP 好记好管,HSTS 让浏览器记住「这个域只走 HTTPS」,防的是降级拦截;官方提示——域名长度不超过 15 个字符且符合 NetBIOS 命名规则时,系统会自动注册和播送,Windows 用户在本地网络可直接用 http://MyDSM 这类短址访问。

  5. 给应用程序设别名与端口:应用程序选项卡选中套件单击编辑——别名 2 到 20 个字符,仅可含大小写字母、数字与连字符和下划线,且不能以连字符或下划线开头结尾,也不能与系统保留名或其他应用的别名重复;部分套件有默认别名:Audio Station 是 audio、Download Station 是 download、File Station 是 file、Surveillance Station 是 cam、Video Station 是 video。设好后即可用 http://DS_IP_OR_SERVER_NAME/ALIAS/ 形式直达;自定义 HTTP/HTTPS 端口取值 1 到 65535(系统保留端口除外),用 http://IP:端口 直达。为什么:别名是「路径式」入口、端口是「专属门」入口,前者适合内网直达,后者配合证书可单独发布;为套件 HTTPS 端口配证书的入口在控制面板 > 安全性 > 证书 > 配置,服务名格式为「应用程序_名称 - HTTPS_端口」。

  6. 建反向代理规则:高级选项卡 > 反向代理服务器 > 创建——填规则名称,为来源(从 Internet 发送请求的设备)和目的地(本地网络中的设备)分别指定协议、主机名、端口,可启用 HSTS(仅来源)或选择访问控制配置文件。为什么:反向代理把「公网看到哪个端口」与「内网服务真实端口」解耦——官方给的两种典型用法:防火墙不放行敏感端口 80,却让受信任用户经开放端口 81 绕进 80;或只允许名为 MyTrustee 的特定服务器的流量到达 80、封锁其他设备。隐藏真实端口结构,攻击者就少一份地图。

  7. 处理 WebSocket 与高级行为:创建规则时进入自定义标题,单击创建下拉菜单中的 WebSocket 快速生成支持 WebSocket 的标题;高级设置里可调代理服务器连接超时、发送超时、读取超时(秒)、代理服务器 HTTP 版本,以及是否使用目标服务器发回的错误页面。为什么:不少现代套件的实时推送依赖 WebSocket,不配这条标题,页面能开但实时功能失灵;三个超时参数按内网链路质量放宽,可减少大文件场景的误断。

  8. 用访问控制配置文件收紧来源:访问控制配置文件 > 创建——输入配置文件名称,单击创建新增规则,双击源 IP 或 CIDR 字段填来源,下拉选允许或拒绝;规则按从上到下的顺序应用。为什么:把门户只开给公司出口 IP 与运维 VPN 网段,登录页对陌生来源直接显示访问被拒页面。三条官方细节别漏:不指定源 IP 或 CIDR 时规则应用于所有来源;做白名单时除了添加允许来源,还必须再加一条「拒绝」规则才会生效;用 Let’s Encrypt 证书又启用了访问控制时,可能导致证书自动续订失败——官方处置是先禁用访问控制,到控制面板 > 安全性 > 证书里右键该证书选续订证书,完成后再重新启用。

小结

登录门户这篇的要点可以压成三句话:DSM 入口改端口、上 HTTPS、配域名;套件入口用别名和专属端口规整;对外服务一律反向代理加访问控制白名单。入口治理是安全加固里投入产出比最高的一段,贵州诚鑫致达科技做 NAS 交付验收时,登录门户三项(非默认端口、HTTPS 强制、访问控制)是固定检查项。