命令行通道按需开:群晖终端机服务 SSH 启用与安全收敛实操
命令行通道按需开:群晖终端机服务 SSH 启用与安全收敛实操
引言
企业 NAS 用得深了,命令行迟早绕不开:rsync 脚本要走 SSH、第三方工具要 SFTP、排障时要看系统内部状态。DSM 里管这个通道的地方是控制面板 > 终端机和 SNMP > 终端机,两个协议一个开关区:Telnet 和 SSH。这两个词经常被并排写,安全等级却差着一个时代——Telnet 明文传输,SSH 加密。企业环境的正确姿势是:Telnet 永远不勾,SSH 按需启用,启用之后还有端口、加密算法、控制台端口三道收敛动作。这篇按「先开对协议、再做硬收敛」的顺序过一遍,顺带把官方注记里几个容易踩的联动坑讲清楚。
这个页面的三组能力
协议与端口:勾选 SSH 或 Telnet 启用对应服务,SSH 端口可改。加密算法等级:点高级设置可为 SSH 连接的加密算法选择安全等级;要指定确切算法就选自定义,从加密、KEX(密钥交换)、MAC(消息验证代码)三组里挑。硬件加速:部分型号支持特定加密算法的硬件加速,高级页面里能使用硬件加速的算法显示为红色,勾选「仅使用硬件加速密码」可提高 SSH 相关服务(包括加密网络备份和 SFTP)的传输速度。另外还有一个容易被忽视的「禁止使用控制台端口」选项,用于关闭物理控制台通道。
操作步骤
-
进入控制面板 > 终端机和 SNMP > 终端机,只勾选「启动 SSH 功能」,不勾 Telnet,单击应用。为什么:Telnet 全程明文,口令裸奔在链路上,企业内网也没有理由容忍;SSH 提供同等交互能力且有加密,通道按需开放的第一原则就是「明文的那个永远不开」。
-
在端口字段输入新的端口号再应用。为什么:改端口不是安全靠山,但能过滤掉只扫 22 的大批量无差别扫描,让日志干净一些;官方同时提醒了一个联动细节——部分服务(例如网络备份、SFTP)会自动启用 SSH 并打开端口 22,这种情况下你必须在本页启用 SSH 服务才能用 SSH 登录 DSM,改过端口后要把新端口同步进所有依赖它的脚本与工具,否则备份任务会在夜里静默失败。
-
单击高级设置,为加密算法选择安全等级;需要精确控制时选自定义,从加密、KEX、MAC 三组算法中指定。为什么:提高安全等级会淘汰老旧算法,代价是官方明示的兼容性风险——部分 SSH 客户端可能因兼容性问题无法连接。企业环境的建议次序是先在测试机验证主力客户端全部能连,再推到生产,别让「更安全」变成「连不上」。
-
评估是否勾选「仅使用硬件加速密码」。为什么:加密网络备份和 SFTP 这类持续传输场景里,硬件加速能换来实打实的吞吐提升;但官方同时提示两点——选择更高安全等级或仅使用硬件加速密码都可能造成部分 SSH 客户端无法连接,且根据所选安全等级部分支持硬件加速的算法可能无法使用。数据量大、nightly 备份窗口紧的环境值得开,开之前同样要过客户端兼容验证。
-
勾选「禁止使用控制台端口」并应用。为什么:机房物理接触是低频但高危的路径;NAS 上架在机房里,控制台端口能被任何走到机柜前的人使用。日常运维全部走 SSH 时,把物理通道关掉是纵深防御的最后一格。
-
需要最高权限时,以属于 local administrators 群组的用户身份 SSH 登录,运行 sudo -i 并输入该帐户密码切换到 root。为什么:官方明确定义了权限模型——SSH/Telnet 仅支持 local administrators 群组的帐户登录,root 不直接暴露;同时登录密码不能为空。把「sudo -i 留审计、不散布 root 口令」写进规范,命令行通道的治理就闭环了。
-
把 SSH 的启停纳入变更窗口管理。为什么:官方注记里有一条后果很重——禁用 SSH 服务后所有 SSH 连接终止,包括任何正在执行的加密网络备份任务,并建议禁用后重新执行网络备份任务;也就是说一次随手关闭可能砍断夜里的备份。启停前查任务计划,动作后验证备份结果,这是通道治理的运维底线。
三条边界先知道
- 登录面收得很窄:SSH/Telnet 只允许 local administrators 群组帐户登录,普通用户帐号连不上命令行——这既是安全边界,也意味着管理员帐号池要管控好。
- 客户端兼容性是收敛的代价:无论是升高安全等级还是仅用硬件加速密码,官方都提示可能出现部分客户端无法连接;每次调整前留好回退路径(控制台或另一条 SSH 会话保持在线)。
- 不当操作的风险自担:官方在页尾明确警示,任何不当操作或修改都可能造成故障或数据丢失——命令行是能力也是悬崖,脚本先在测试环境过一遍再上生产。
结语
终端机服务页面小,决策密度不低:Telnet 不开是底线,端口与算法是收敛,控制台禁用是纵深,sudo -i 是权限规范,启停走变更窗口是运维纪律。贵州诚鑫致达科技在为企业规划 NAS 运维通道时,这套 SSH 收敛清单与防火墙、帐户策略同属安全基线——门开得少、锁得上油,命令行才敢放心用。