群晖 SSH 登录取 root 权限:sudo -i 两步提权与新旧版本两条登录路
为什么需要 root,为什么更要小心
机房里的群晖 NAS,绝大多数日常操作在网页端就能完成。但真到排障的时候——查一份底层日志、跑一条诊断命令、核对一项系统配置——就得进命令行,而且要 root 权限。官方对这件事的态度也很直白:启用 SSH 服务本身带有安全风险,仅在必要时开启,并且不要在命令行里随意更改系统配置。
第一步:启用 SSH 服务
NAS 上进「控制面板 > 终端机和 SNMP > 终端机」,路由器则是「控制面板 > 服务 > 系统服务 > 终端机」,勾选启用 SSH 服务。端口号别留默认的 22,换一个自己的号再保存——这是官方给出的第一道加固建议。
新系统:管理员登录,sudo -i 提权
DSM 6.0 或 SRM 1.3 及以上版本,root 不再直接对外登录,标准动作是两段式:
- 在电脑上开终端:Windows 10 用 PowerShell,macOS 用 Terminal,Linux 用自带终端;
- 执行
ssh 管理员账户@设备IP -p 端口号,输入该管理员账户的密码; - 再执行
sudo -i,把管理员密码重输一遍; - 提示符一换,root 权限到手。
老系统:root 直登,密码是 admin 的
还在跑 DSM 5.2 或 SRM 1.2 及更旧版本的机器(不少存量机房里仍有),流程不同:执行 ssh root@设备IP -p 端口号,密码输默认账户 admin 的密码,登上来就是 root。这也意味着老机器的 admin 密码必须按 root 密码的级别来保管。
老 Windows 电脑:PuTTY 顶上
Windows 7 这类没有自带 SSH 客户端的电脑,用 PuTTY:Host Name 栏填「账户@设备IP」,Port 栏填端口号,点 Open 连接,后续登录与提权步骤与上面一致。
谁有资格,用完做什么
官方口径:新系统里 administrators 群组的用户都能走这条路提权,老系统只有 root 本身。root 会话里一条命令的破坏力远大于网页端一次误点,给谁开、何时开应当有数。操作结束回到终端机设置页,把 SSH 服务的勾去掉。
诚鑫致达科技把 SSH 当临时的门来管:排障要用才开,工单里记下开启与关闭两个时刻——root 权限用完即收,长期开着的远程入口不会出现在任何一份交付清单上。