Jest taki moment w życiu każdego NAS-a, w którym właściciel chce się dostać do plików spoza domu i otwiera port na routerze. Od tej chwili twój Synology jest jednym z celów, które boty skanują całą dobę. Logi DSM potrafią to boleśnie pokazać — setki prób logowania na admin w ciągu doby, z adresów z całego świata.
Poniżej konkretna lista rzeczy do zrobienia, w kolejności od „zrób to teraz" do „zrób, jak będziesz miał chwilę". Bez teorii, same ustawienia.
1. Zabij konto „admin" i domyślne porty
Pierwsza rzecz, jakiej próbują boty, to login admin i administrator. Jeśli takie konto istnieje, połowę roboty robisz za atakującego.
- Utwórz nowe konto administratora o nietypowej nazwie.
- Zaloguj się na nie i wyłącz (nie usuwaj) wbudowane konto
admin— Panel sterowania → Użytkownik i grupa. - Zmień domyślne porty DSM (5000/5001) na własne w Panel sterowania → Portal logowania. To nie jest zabezpieczenie samo w sobie (security by obscurity), ale realnie ucina masę automatycznego szumu w logach.
2. Wymuś 2FA — dla wszystkich, nie tylko dla siebie
Panel sterowania → Bezpieczeństwo → Konto → włącz weryfikację dwuetapową. Od DSM 7 możesz to wymusić dla całej grupy administratorów — zrób to. Hasło może wyciec (reużywane, phishing, wyciek z innego serwisu); drugi składnik to często jedyne, co zostaje między atakującym a twoimi danymi.
Użyj aplikacji TOTP (Authenticator, Aegis), nie SMS-a.
3. Auto Block, Account Protection i firewall
To trójka, która zamienia „setki prób logowania" w „kilka i ban".
Auto Block (Bezpieczeństwo → Ochrona): blokuj IP po np. 5 nieudanych próbach w ciągu 5 minut, na trwałe albo na długo. Włącz też Account Protection — blokuje konkretne konto, nie tylko IP, co ratuje przed rozproszonymi atakami z wielu adresów.
Firewall (Bezpieczeństwo → Zapora): domyślnie DSM przepuszcza wszystko. Zbuduj białą listę:
- jeśli dostęp potrzebny tylko z Polski — użyj reguł opartych o lokalizację geograficzną i przepuść tylko PL. To jednym ruchem odcina większość świata.
- usługi, które nie muszą być publiczne (SMB, AFP, panele wewnętrzne), ogranicz do sieci lokalnej (
192.168.0.0/16,10.0.0.0/8). - domyślna reguła na końcu: deny all.
Uważaj, żeby nie odciąć samego siebie — przy konfiguracji firewalla rób to z sieci lokalnej i miej zapasowe wejście.
4. Najlepszy ruch: nie wystawiaj DSM w ogóle — postaw VPN
Szczerze? Największy skok bezpieczeństwa daje nieotwieranie panelu DSM na świat w ogóle. Zamiast tego wystaw tylko VPN i łącz się do domowej sieci, a NAS-a trzymaj lokalnie.
Opcje:
- WireGuard — najszybszy i najprostszy, choć na Synology zwykle przez kontener albo pakiet społecznościowy.
- Pakiet VPN Server od Synology (OpenVPN/L2TP) — oficjalny, prostszy w klik-konfiguracji.
- Jeśli masz router z WireGuardem/OpenVPN, jeszcze lepiej — NAS nie wystawia wtedy nic.
Po zestawieniu VPN dostajesz się do DSM tak, jakbyś był w domu, a z internetu port panelu jest po prostu zamknięty. Bot nie zaatakuje czegoś, czego nie widzi.
5. Jeśli musisz wystawić usługi — rób to przez reverse proxy i HTTPS
Czasem naprawdę potrzebujesz publicznego dostępu do jednej apki (np. galeria zdjęć dla rodziny). Wtedy:
- wystaw ją przez Reverse Proxy DSM (Portal aplikacji → Reverse Proxy) pod subdomeną, nie przez surowy port,
- doszyj certyfikat Let's Encrypt (DSM potrafi go wygenerować i odnawiać automatycznie),
- w ustawieniach reverse proxy włącz tylko TLS 1.2/1.3 i mocne szyfry,
- rozważ dołożenie autoryzacji przed aplikacją (np. Authelia/Authentik w kontenerze), jeśli sama apka ma słabe logowanie.
Nigdy nie wystawiaj panelu DSM (5001) bezpośrednio — jeśli już zdalny dostęp do zarządzania, to za VPN-em.
6. Aktualizacje — nudne, ale to tu giną NAS-y
Głośne kampanie ransomware na Synology (jak swego czasu na urządzeniach z przestarzałym DSM) uderzały głównie w sprzęt bez aktualizacji. Panel sterowania → Aktualizacja i przywracanie:
- włącz automatyczną instalację ważnych aktualizacji bezpieczeństwa DSM,
- pamiętaj o aktualizacji pakietów (Package Center) — one też mają podatności,
- jeśli twój model wypadł ze wsparcia i nie dostaje już łatek, potraktuj to jako sygnał, że nie powinien być wystawiony do sieci.
7. Widoczność: włącz powiadomienia i zaglądaj w logi
- Powiadomienia (Panel sterowania → Powiadomienia) na e-mail/push: nieudane logowania, blokady, zmiany krytyczne, problemy z dyskami.
- Log Center — co jakiś czas rzuć okiem, kto i skąd się logował. Nietypowa geografia albo pora to sygnał.
- Uruchom wbudowanego Security Advisor (jest w DSM) i przejedź jego rekomendacje — to darmowy audyt, który wyłapie oczywiste dziury w twojej konfiguracji.
8. Higiena, o której łatwo zapomnieć
- Zasada minimalnych uprawnień: użytkownicy dostają dostęp tylko do folderów, których potrzebują. Nie każdy musi być w grupie administrators.
- Wyłącz usługi, których nie używasz (Telnet, SSH gdy niepotrzebny, SMB1). SMB1 wyłącz zawsze.
- Szyfrowane foldery współdzielone na dane wrażliwe.
- Osobne konta do zadań (backup, aplikacje) zamiast wszędzie admina.
Priorytety w skrócie
Jeśli masz zrobić tylko trzy rzeczy dziś:
- Wyłącz
admin, włącz i wymuś 2FA. - Ustaw Auto Block + firewall z regułą deny-all i geo-whitelistą.
- Schowaj DSM za VPN, zamiast wystawiać panel do internetu.
Reszta to dokładanie warstw. Żadna z tych rzeczy nie jest trudna ani czasochłonna — a różnica między NAS-em skonfigurowanym „domyślnie" a przemyślanym jest dokładnie taka, jak między urządzeniem, które trafia na listę ofiar kolejnej kampanii ransomware, a takim, które boty odpuszczają po pierwszym banie.



