收起左侧

成功用了堡塔云waf防御了此次飞牛的0day攻击

6
回复
651
查看
[ 复制链接 ]

19

主题

51

回帖

0

牛值

初出茅庐

飞牛百度网盘玩家fnOS1.0上线纪念勋章

1. 前提说明

这几天在处理家人退休的问题,家里的飞牛nas也没管一直用1.1.11版本,直到飞牛官方发短信的时候才有时间抽空远程更新了系统,回家才看到受到攻击了

2. 遭遇情况

直接上图

PixPin_2026-02-03_22-42-36.png

PixPin_2026-02-03_22-43-51.png

  1. 因为我是高端口,还禁止了国外,通过openwrt的ipset封的只剩几个地区,所以目前发现只有一个人扫,躲过了这次风险
  2. 由于雷池小水管,我是拿来护其他的比如webdav和备份等功能的,由于宝塔量大,所以用来防护主页,这次相当于的堡塔waf直面路径穿越风险

3. 建议说明

  1. 给nas接入公网之前, 最好要加一层代理(虽然宝塔waf界面不好看,但是量和功能给的很多,为什么不去狠狠的用呢),毕竟相比于一层直接进系统了,两层能让自己的环境更加有容错
  2. 如果是用ipv6, 有的路由器是没办法控制ipv6端口的, 请根据路由器情况来进行判断
  3. 一定要高端口(20000+),nas界面虽然直接域名访问会很方便,但是毕竟如果出问题是对自己安全的不负责,我们无法确定下一次是否出现问题,只能尽可能去做到缩小风险
  4. ssh端口不要公布,并选择隐蔽端口;
  5. 所有远程管理走vlan,不要暴露管理信息和端口在外;
  6. 密码最好使用高密,尤其是管理员账户务必超密(20个字符以上并且带特殊字符);

4. 我家现在的网络架构

4.1. 发生问题之前的

flowchart LR 高防 --> clamav防毒墙--> 堡塔waf/雷池--> 飞牛沙箱+防火墙 --> 端口跳转 --> 飞牛服务器

4.2. 发生问题之后的

flowchart LR 高防--> lucky--> coraza --> clamav防毒墙--> 堡塔waf/雷池--> 飞牛沙箱+防火墙 --> 端口跳转 --> 飞牛服务器

5. 后期预告

  1. 因为这件事情, 如果各位感兴趣的话, 我会抽空介绍一下lucky自带的特殊应用防火墙--Coraza(用来防御挂马等等), 以及如何在路由器系统或者其他系统上安装clamav的防病毒代理,帮助各位能够更加安全的将内网应用放在公网访问, 去获得更安全的网络环境
  2. 如果想尝试下堡塔waf的牛友门,可以去看我之前写的帖子,有部署教程和介绍:国内三大开源WAF科普对比(3)--堡塔教程 - 攻略分享 飞牛私有云论坛 fnOS
  3. 如果正在苦恼如何让lucky和waf进行对接的,可以看看这篇帖子:lucky与waf的对接教程 - 攻略分享 飞牛私有云论坛 fnOS
收藏
送赞 1
分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

1

主题

3

回帖

0

牛值

江湖小虾

666学习了,谢谢大佬分享,我也打算上一些防护了。不能这么**奔了titter

0

主题

5

回帖

0

牛值

江湖小虾

宝塔云有没有手动部署的compose文件,不太想用一键安装脚本

可以去官网看看  详情 回复
5 小时前

28

主题

189

回帖

0

牛值

小有名气

宝塔WAF是收费的

没有不收费的,防护功能全部给用不错了,你上之前的文章看下  详情 回复
5 小时前

19

主题

51

回帖

0

牛值

初出茅庐

飞牛百度网盘玩家fnOS1.0上线纪念勋章

5 小时前 楼主 显示全部楼层
JN.Lee 发表于 2026-2-4 09:45
宝塔云有没有手动部署的compose文件,不太想用一键安装脚本

可以去官网看看

19

主题

51

回帖

0

牛值

初出茅庐

飞牛百度网盘玩家fnOS1.0上线纪念勋章

5 小时前 楼主 显示全部楼层
yaerya 发表于 2026-2-4 10:55
宝塔WAF是收费的

没有不收费的,防护功能全部给用不错了,你上之前的文章看下

15

主题

17

回帖

0

牛值

初出茅庐

这个飞牛沙箱是什么?

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则