QTS

QTS 是入门到中阶 QNAP NAS 使用的操作系统,采用 Linux 核心及 ext4 文件系统,让每个人轻松享有可靠的存储空间,并体验多样的加值功能及应用,例如快照及 Plex 媒体服务器,此外,免费的 myQNAPcloud 服务更可让您快速便利地存取个人私有云。

系统
应用

QuTScloud

QuTScloud 是 QNAP 云 NAS 虚拟设备的操作系统。QuTScloud 可供部署在公有云及本地 Hypervisor,让您优化云端数据运用及灵活分配资源,且订阅成本清楚可预估。

系统
应用

QES

QES 是双控制器 QNAP NAS 使用的操作系统,采用 FreeBSD 核心及 ZFS 文件系统,并针对 SSD 进行优化,能带来超卓的全快闪数组性能。

系统
产品
资源

QNE Network

QNE Network 是 QNAP 的通用客户端设备 (uCPE) 产品 QuCPE 采用的操作系统。您可在 QNE Network 上执行虚拟化网络功能 (VNF)、自由配置软件定义网络 (SD-WAN) 并享受多重优势,例如更合宜的成本,以及更少的管理投入。

系统
应用

QSS

QSS 是 QNAP 的网管型交换机的管理接口。您可快速启用及配置多种网管功能,包括链路聚合 (LACP)、VLAN 及 RSTP,轻松管理您的局域网络架构。

系统

QuRouter

QuRouter 路由器管理系统专为 QNAP 路由器量身打造,帮助您轻松管理高速、高覆盖率的有线无线网络,并执行 NAT、VPN、安全性与 QuWAN SD-WAN 等进阶功能。网络管理化繁为简,远程联机更加安全。

系统
应用

QVR Surveillance

QVR Surveillance 是 QNAP 网络录像监控主机 (NVR) 解决方案,提供订阅制 QVR Elite 及买断制 QVR Pro 软件,可搭配一系列软件使用,包括人脸识别及门禁管理等,让运用更广泛多元。

系统
应用
资源

QVR Face

QVR Face 是一套智慧人脸辨识解决方案,可实时分析来自联机摄像机的实时影像串流。QVR Face 更可整合多种应用场景,进行智慧考勤管理、门禁控制管理、VIP 人员提示系统及智能零售服务等。

系统
应用
资源

KoiMeeter

QNAP 智能影像解决方案提供多种不同的智能型整合解决方案,例如视频会议及智慧零售等,让个人及企业生产力获得显著提升。

视频会议
智慧零售

QNAP 强化资安防护 防御网络恶意攻击

QNAP 对资安的承诺不打折,我们积极维护资安,并结合相关合作伙伴及社群的力量,强化 QNAP 产品安全性,对抗网络恶意软件攻击。此篇安全性概览可帮助您更进一步了解网络安全设置及 QNAP 产品安全性功能。

积极行动,对抗加密勒索软件

勒索软件像 Qlocker 或 Deadbolt 等,会通过加密设备内文件威胁受害者支付赎金。 QNAP 成立资安团队、升级产品安全,并与外部专家合作,协助用户对抗勒索软件与黑客网络犯罪。我们提醒用户检查下列所有注意事项与启用防护方案,减少暴露风险,多面强化防御。
QNAP 在发现资安攻击的当下,采取立即行动并修正潜在的安全性问题。于发现安全性问题的短时间内便会做出回应,并推出更新程序与修复版本提供用户下载,确保用户的数据安全。

hr

弱点调查

hr

弱点修复

hr

响应事件

安全的网络架构及设置

1. 正确架设 NAS

让 NAS 的网络端口直接连到因特网,就是不安全。首先,请务必确认您的 NAS 是连接到路由器 (Router) ,再通过路由器连接到网络服务供货商 (ISP) 提供的调制解调器 (Modem) 及对外因特网。在正确的设置下,路由器可以为你阻止来自因特网的恶意联机,降低网络攻击风险。

正确连接方式 - NAS 连接至路由器之后

错误连接方式 - NAS 直接至 Modem 之后

2. 正确设置路由器

您能登入路由器或请您的网络服务商协助您检查并关闭以下三个设置,否则您的 NAS 可能会暴露于外网:

  • 关闭 UPnP

  • 关闭 DMZ

    (Demilitarized Zone, 非军事区域)

  • 关闭 Port Forwarding

    (通讯端口转发)

路由器关闭 Port Forwarding,NAS 是不是无法从外网联机了?不用担心,您可以使用 QNAP 提供的 myQNAPcloud Link 进行安全外网联机。您也可以在路由器或 QNAP NAS 开启 VPN 服务器功能。

如何检查 NAS 是否暴露外网
方法一:安装 Security Center,并点击 Security Checkup,如发现 “The System Administration service can be directly accessible from an external IP address via the following protocols: HTTP” 的警示文字,代表您的 NAS 正暴露于外网。
方法二:将 NAS 的 IP 地址输入在线查询工具(https://whatismyipaddress.com/),即可查询 NAS 是否暴露于外网

4 种 NAS 外网联机方式

联机方式 优点 缺点 适合的用户
在路由器开启及设置 DMZ/Port Forwarding of UPnP
  • 连接速度快
  • 容易受到网络攻击
  • 对 0-Day 弱点攻击没有防御能力
  • 清楚了解相关风险
  • 对网络设置熟悉
  • 已为重要数据建立多个备份
  • 拥有灾难复原文件
在路由器开启 VPN 服务器功能
  • 设置相对简单
  • 缺少登入失败通知、自动封锁及防火墙功能
  • 支持的VPN 协议较少
  • 性能受限于路由器硬件
  • 对网络设置不熟悉
  • 对传输速度要求较低
在 QNAP NAS 开启 VPN 服务器功能
  • 支持多种VPN 协议
  • 可搭配NAS 基本防火墙(QuFirewall)
  • 支持登入失败通知及自动封锁功能
  • 设置略为复杂
  • 对网络设置熟悉
  • 经常需要从互联网存取大量文件
使用 myQNAPcloud Link 全联机功能
  • 设置简单
  • 支持访问控制功能
  • NAS 完全不需要暴露互联网
  • 连接速度较慢
  • 对网络设置不熟悉
  • 低频率从互联网存取NAS
  • 无法获得WAN IP 地址的网络环境
使用 SD-WAN 或 Site to Site VPN 产品
  • 设置完后, 内部网络用户即可无感使用
  • 同时支持 Client-to-Site VPN
  • 需要增购额外设备
  • 需要多点存取及远程备份
  • 需要加值应用

3. 启用自动更新

QNAP 不定期进行安全性、固件及软件更新,启用自动更新能确保 NAS 在第一时间获得新功能、修正问题及弱点。

由内到外,层层把关

QNAP 提供完善的 NAS 联机保护及灾难复原计划,搭配系统安全性评估与内网威胁分析,打造分层式资安管理。

强化账户安全性

1. 停用预设管理员账户 "admin" 账户

采用暴力破解密码的黑客一般会针对性攻击预设的管理员账户「admin」。我们建议用户停用默认 admin 帐户,重新建立并指定管理员账户。

内建 QTS 5.0.1 / QuTS hero h5.0.1 (或更新) 的机型,系统已默认 admin 账号停用

2. 启用存取保护 (IP / 账号)

「IP 存取保护」及「账号存取保护」可以防止密码被暴力破解,当特定 IP 或账号登入失败次数过多即会触发 IP 封锁或账号停用,阻止黑客尝试密码。

3. 启用多重要素验证 (MFA)

我们建议为您所有的用户账号设定无密码登入或两步骤验证。多一份登入验证步骤,获得双重保障。

4. 停用 Telnet / SSH 功能

如非专业人员,强烈建议关闭「Telnet」及「SSH」功能。这两个功能一般是供 QNAP 客服或专业 IT 人员维护系统使用,一般的用户并不需要使用这个功能,因此建议保持关闭状态。

启用快照计划

当 NAS 遭受攻击时,您可以还原快照文件,找回被加密的数据。建议设置计划快照,并设置快照删除原则,保护您的数据安全同时保障可用存储空间。

1

开启「存储与快照总管」,选定磁盘区后,开启「快照管理员」

2

点选「计划快照」,建议计划设置为「每日」或「每周」

3

建议启用「智能型版本控制」,可以设置快照保留原则来限制快照数量,避免快照文件占用过多空间

NAS 的「存储空间」是「存储池」架构,且「存储池」需有足够的可用空间供快照功能正常运作。请启用智能快照空间管理,并选用精简配置磁盘区 (Thin Volume) 以维持 NAS 与快照功能正常运作。

Security Center - QNAP NAS 安全中心

为 NAS 进行安全风险评估,主动分析与监控 NAS 系统状态、异常文件活动与潜在的网络安全威胁,协助您立即采取保护措施;更集成了防病毒与反恶意软件的应用程序,确保 NAS 环境安全无虞。

1

打开「Security Center」,选择符合需求的安全策略级别,然后点击「立即扫描」。

2

扫描后,若产生具有安全风险的扫描结果,您可以点击「建议设置助手」来协助您调整设置。

3

建议将「扫描排程」设置为至少每月一次,以便系统定期检查设置和系统状态。如果通知中心设置正确,当检测到风险时,你就会收到通知,以便尽快处理。

4

「异常文件活动监控」主动侦测 NAS 不寻常的文件异动量,您可通过图表快速掌握特定时间区间内的文件平均异动量。

QuFirewall - QNAP NAS 专用防火墙

QuFirewall 可根据用户规则,协助阻止并封锁来自跳板与洋葱路由 (Tor) 的可疑封包,同时每天侦测与动态更新恶意封包封锁列表,确保 QNAP 设备安全性。

1

打开「QuFirewall」进入初始界面。如无特殊的需要,建议选择「基本防护」,然后按「下一步」继续。

2

根据你的所在地,设置一个地区。这将有助于 NAS 阻止来自未知区域的可疑联机。您也可以后续新增更多地区。

3

进入 QuFirewall 的管理页面,可以看到「Basic protection」已经启用。点击「Basic protection」,即可展开及查看对应的防火墙规则,规则是依据传入的封包的信息进行检查,并按照防火墙规则允许通过或阻止。

Malware Remover

Malware Remover 可定时扫描您的 NAS 是否受到恶意软件影响,并在侦测到受感染的文件后将其立即清除,并与QNAP 安全中心联机,以第一时间获得病毒定义文件,帮助NAS 降低风险。

1

打开「Malware Remover」,可以查看到上一次扫瞄的状况,点选左侧的「设置」进入设置界面。

2

「扫瞄计划」建议设置成每天一次,让「Malware Remover」定期检查系统状况。另 外请确保「Malware Remover」自动更新功能保持打开。

设置警示通知

您可以于 Notification Center 通知中心设置以电子信件、简讯或推播等方式,通知您包括系统安全性或硬盘健康警示等讯息,或是设置「固件更新」通知,让您随时掌握 NAS 系统状态并实时采取行动。以下以「电子邮件」的设置为例。

1

打开「通知中心」 ,左方选单点选「服务账号与设备配对」,选择「电子邮件」 ,再点选「新增 SMTP 服务」

2

填入您的电子邮箱账号,并按指示完成邮箱的认证过程。

3

于「通知中心」左方点击「系统通知规则」,选择「警示通知」,再点选「建立规则」。

4

根据自己的需要修改「规则名称」,勾选「警告」及「错误」两个严重性层级,然后点击「下一步」后即可完成设置。

建议用户订阅 QNAP 资安通报,掌握一手资安讯息!

FAQ

不是。NAS「断网」一般是指切断 NAS 对外发起联机的能力。虽然有部分恶意软件需要对外联机才能执行,但仍然有不需要对外联机也能执行的恶意软件能成功进行恶意行为。因此,此举不但无法阻止黑客进行不法行为,更会让部分系统功能无法正常运作,例如软件自动更新功能及通知功能。正确的做法是限制连向 NAS 的流量,避免暴露在外网环境,才能提高安全性。

不是。RAID 只能避免数据因硬盘故障而造成损失,所以他并不是一种备份方式。对于数据被删除、误改或被加密,是完全没有保护能力的。因此建议以备份 3-2-1 原则去妥善备份数据。

不是。因「快照」是跟你的数据存储在同一组硬盘上,因此假如出现RAID 故障等情况,数据依然是会丢失的。此外,如黑客能获得足够的权限(如黑客成功破解管理员账户),「快照」也有被删除的可能性。因此建议以备份 3-2-1 原则去妥善备份快照文件。

不是。虽然大部分网络攻击是来自互联网,但是 NAS 在内部网络仍然存在被攻击的风险。例如你内部网络的计算机或其他设备被入侵或安装恶意软件,受感染的设备也有机会攻击内部网络的其他设备,在内部网络扩散。在计算机上安装防病毒软件及部署网络安全产品能有助你应对相关威胁。例如是 QNAP ADRA NDR,具备侦测内部网络可疑活动能力及自动隔离功能。同时也建议以备份 3-2-1 原则去妥善备份数据。

如发现处理器负载异常升高,软件更新功能失效或 App Center 存在不明套件等情况,都有可能是被安装了恶意软件。建议先手动安装新版本 Malware Remover 进行扫瞄。如仍然无法解决,请即联系 QNAP 技术支持团队获得协助。

请先确保 NAS 已安装最新版本的固件及套件。你可以启用 QuFirewall 以提供基本的防火墙防护,当中的「PSIRT」及「TOR」规则能助你阻止部分黑客联机。如需强化防御能力,建议采购专业的防火墙设备。另外,如存储池空间许可,可建立「快照」作基本的数据保护;也建议以备份 3-2-1 原则去妥善备份数据,为最坏的情况作准备,避免损失。

已经 EOL 的机型只能获得有限度的支持,因此只建议限制于内部网络使用及妥善备份,以保安全。

如登入失败的 IP 地址来自互联网,代表你的 NAS 正受到暴力破解密码攻击,请避免暴露 NAS 在互联网上,及按照本教学提高 NAS 防护能力。如登入失败的 IP 地址来自内部网络,请检查该 IP 地址的设备是否被安装恶意软件。

这通常是已经不幸感染了勒索病毒。你可以通过检查 NAS 存取记录去判断加密动作是来自其他计算机还是 NAS 本机,再作适当的处理。如有需要,请联系 QNAP 技术支持团队获得协助。

因勒索病毒大多采用无法破解的加密方式,如没有正确的密钥是无法解锁文件,因此只能用备份或快照还原文件。
请立即跟随本教学修改路由器设置,避免把 NAS 暴露在互联网上,避免被二次攻击。其次,应立即暂停所有同步任务以及将快照设置成永久保留,避免失去备份文件。如你的数据有备份或有可供还原的快照,你可以在更新 NAS 固件和套件后及完成 Malware Remover 扫瞄后,再还原文件。如果数据没有备份的话,请先备份勒索病毒留下的勒索信及支付赎金的方法,再尝试使用数据恢复 (Data Recovery) 等方式尝试救回部分数据。如有需要,请联系 QNAP 技术支持团队获得协助。

世上没有完美的软件和硬件,不论是各厂商自行开发的软件或开源软件,甚至是硬件,都一直被发现弱点,再由厂商修补。QNAP 跟各大科技同业一样持续修正已知的弱点,再尽快发布更新文件供用户更新,以保障用户的设备及数据安全。QNAP PSIRT 并会在合适的时间发出资安通报对外通知,让用户可以有所行动。QNAP 认为公开透明处理弱点,能保障用户的知情权及有助改善产品安全性,也建议用户订阅 QNAP 资安通报,抢先在媒体报导前获得相关、正确及完整的信息。

备份 3-2-1 原则是信息科技业界公认的备份原则,为最坏的情况做好准备,一旦灾难发生时,也有备份文件可以恢复数据,避免损失,保障安全。
备份 3-2-1 中的「3」是指备份最少要有三份;「2」是指最少两种存储媒介;而「1」是指最少一份是异地备份 (Offsite Backup)。
基于备份 3-2-1 原则,不论是误改、误删、硬件损坏、中病毒,灾难如火灾、水灾等,都会有备份文件可以还原。
要实现这个备份原则策略,可以利用 QNAP 提供的 Hybrid Backup Sync 3 (HBS3) 套件、Snapshot Replica 或 SnapSync ( 仅 QuTS hero 支持) 等功能,将 NAS 上的重要数据备份到异地 NAS、公有云端、外置存储设备、其他文件服务器等,确保万无一失。

选择规格

      显示更多 隐藏更多
      open menu
      back to top