Przejdź do treści
Start / Blog / Hardening DSM: jak zabezpieczyć Synology wystawionego do internetu

Hardening DSM: jak zabezpieczyć Synology wystawionego do internetu

Lista konkretnych kroków, które zamieniają domyślnie skonfigurowanego NAS-a w cel, który boty odpuszczają po pierwszym banie — od 2FA po VPN.

Hardening DSM: jak zabezpieczyć Synology wystawionego do internetu

Jest taki moment w życiu każdego NAS-a, w którym właściciel chce się dostać do plików spoza domu i otwiera port na routerze. Od tej chwili twój Synology jest jednym z celów, które boty skanują całą dobę. Logi DSM potrafią to boleśnie pokazać — setki prób logowania na admin w ciągu doby, z adresów z całego świata.

Poniżej konkretna lista rzeczy do zrobienia, w kolejności od „zrób to teraz" do „zrób, jak będziesz miał chwilę". Bez teorii, same ustawienia.

1. Zabij konto „admin" i domyślne porty

Pierwsza rzecz, jakiej próbują boty, to login admin i administrator. Jeśli takie konto istnieje, połowę roboty robisz za atakującego.

  • Utwórz nowe konto administratora o nietypowej nazwie.
  • Zaloguj się na nie i wyłącz (nie usuwaj) wbudowane konto admin — Panel sterowania → Użytkownik i grupa.
  • Zmień domyślne porty DSM (5000/5001) na własne w Panel sterowania → Portal logowania. To nie jest zabezpieczenie samo w sobie (security by obscurity), ale realnie ucina masę automatycznego szumu w logach.

2. Wymuś 2FA — dla wszystkich, nie tylko dla siebie

Panel sterowania → Bezpieczeństwo → Konto → włącz weryfikację dwuetapową. Od DSM 7 możesz to wymusić dla całej grupy administratorów — zrób to. Hasło może wyciec (reużywane, phishing, wyciek z innego serwisu); drugi składnik to często jedyne, co zostaje między atakującym a twoimi danymi.

Użyj aplikacji TOTP (Authenticator, Aegis), nie SMS-a.

3. Auto Block, Account Protection i firewall

To trójka, która zamienia „setki prób logowania" w „kilka i ban".

Auto Block (Bezpieczeństwo → Ochrona): blokuj IP po np. 5 nieudanych próbach w ciągu 5 minut, na trwałe albo na długo. Włącz też Account Protection — blokuje konkretne konto, nie tylko IP, co ratuje przed rozproszonymi atakami z wielu adresów.

Firewall (Bezpieczeństwo → Zapora): domyślnie DSM przepuszcza wszystko. Zbuduj białą listę:

  • jeśli dostęp potrzebny tylko z Polski — użyj reguł opartych o lokalizację geograficzną i przepuść tylko PL. To jednym ruchem odcina większość świata.
  • usługi, które nie muszą być publiczne (SMB, AFP, panele wewnętrzne), ogranicz do sieci lokalnej (192.168.0.0/16, 10.0.0.0/8).
  • domyślna reguła na końcu: deny all.

Uważaj, żeby nie odciąć samego siebie — przy konfiguracji firewalla rób to z sieci lokalnej i miej zapasowe wejście.

4. Najlepszy ruch: nie wystawiaj DSM w ogóle — postaw VPN

Szczerze? Największy skok bezpieczeństwa daje nieotwieranie panelu DSM na świat w ogóle. Zamiast tego wystaw tylko VPN i łącz się do domowej sieci, a NAS-a trzymaj lokalnie.

Opcje:

  • WireGuard — najszybszy i najprostszy, choć na Synology zwykle przez kontener albo pakiet społecznościowy.
  • Pakiet VPN Server od Synology (OpenVPN/L2TP) — oficjalny, prostszy w klik-konfiguracji.
  • Jeśli masz router z WireGuardem/OpenVPN, jeszcze lepiej — NAS nie wystawia wtedy nic.

Po zestawieniu VPN dostajesz się do DSM tak, jakbyś był w domu, a z internetu port panelu jest po prostu zamknięty. Bot nie zaatakuje czegoś, czego nie widzi.

5. Jeśli musisz wystawić usługi — rób to przez reverse proxy i HTTPS

Czasem naprawdę potrzebujesz publicznego dostępu do jednej apki (np. galeria zdjęć dla rodziny). Wtedy:

  • wystaw ją przez Reverse Proxy DSM (Portal aplikacji → Reverse Proxy) pod subdomeną, nie przez surowy port,
  • doszyj certyfikat Let's Encrypt (DSM potrafi go wygenerować i odnawiać automatycznie),
  • w ustawieniach reverse proxy włącz tylko TLS 1.2/1.3 i mocne szyfry,
  • rozważ dołożenie autoryzacji przed aplikacją (np. Authelia/Authentik w kontenerze), jeśli sama apka ma słabe logowanie.

Nigdy nie wystawiaj panelu DSM (5001) bezpośrednio — jeśli już zdalny dostęp do zarządzania, to za VPN-em.

6. Aktualizacje — nudne, ale to tu giną NAS-y

Głośne kampanie ransomware na Synology (jak swego czasu na urządzeniach z przestarzałym DSM) uderzały głównie w sprzęt bez aktualizacji. Panel sterowania → Aktualizacja i przywracanie:

  • włącz automatyczną instalację ważnych aktualizacji bezpieczeństwa DSM,
  • pamiętaj o aktualizacji pakietów (Package Center) — one też mają podatności,
  • jeśli twój model wypadł ze wsparcia i nie dostaje już łatek, potraktuj to jako sygnał, że nie powinien być wystawiony do sieci.

7. Widoczność: włącz powiadomienia i zaglądaj w logi

  • Powiadomienia (Panel sterowania → Powiadomienia) na e-mail/push: nieudane logowania, blokady, zmiany krytyczne, problemy z dyskami.
  • Log Center — co jakiś czas rzuć okiem, kto i skąd się logował. Nietypowa geografia albo pora to sygnał.
  • Uruchom wbudowanego Security Advisor (jest w DSM) i przejedź jego rekomendacje — to darmowy audyt, który wyłapie oczywiste dziury w twojej konfiguracji.

8. Higiena, o której łatwo zapomnieć

  • Zasada minimalnych uprawnień: użytkownicy dostają dostęp tylko do folderów, których potrzebują. Nie każdy musi być w grupie administrators.
  • Wyłącz usługi, których nie używasz (Telnet, SSH gdy niepotrzebny, SMB1). SMB1 wyłącz zawsze.
  • Szyfrowane foldery współdzielone na dane wrażliwe.
  • Osobne konta do zadań (backup, aplikacje) zamiast wszędzie admina.

Priorytety w skrócie

Jeśli masz zrobić tylko trzy rzeczy dziś:

  1. Wyłącz admin, włącz i wymuś 2FA.
  2. Ustaw Auto Block + firewall z regułą deny-all i geo-whitelistą.
  3. Schowaj DSM za VPN, zamiast wystawiać panel do internetu.

Reszta to dokładanie warstw. Żadna z tych rzeczy nie jest trudna ani czasochłonna — a różnica między NAS-em skonfigurowanym „domyślnie" a przemyślanym jest dokładnie taka, jak między urządzeniem, które trafia na listę ofiar kolejnej kampanii ransomware, a takim, które boty odpuszczają po pierwszym banie.

← wszystkie artykuły
↪

Powiązane artykuły

Hardening DSM — jak zabezpieczyć Synology w internecie · Polsoft B2B