Безопасность · dsm 7.2

Харденинг DSM: то, что стоит настроить до, а не после инцидента

2FA, Security Advisor, автоблокировка IP и отключение служб, которыми вы всё равно не пользуетесь — без единого контейнера, только сама операционная система NAS.

Зачем это, если сервисы уже за реверс-прокси

Во всех предыдущих статьях — от Vaultwarden до fail2ban — речь шла о защите отдельных контейнеров. Но сам DSM — это отдельная поверхность атаки: панель управления, SSH, файловые протоколы. Если её оставить с настройками по умолчанию, аккуратный харденинг сервисов внутри не спасёт, если кто-то зайдёт напрямую через слабое место в самой ОС NAS.

Учётные записи: admin, 2FA и права

01Проверяем состояние встроенного admin

Начиная с DSM 7, мастер первичной настройки требует создать отдельную учётную запись с правами администратора и отключает встроенный аккаунт admin по умолчанию. Если NAS обновлялся с более старой версии DSM, а не настраивался с нуля — стоит проверить это вручную: Панель управления → Пользователь и группа, статус учётной записи admin должен быть "Отключено".

⚠ почему это важно именно для admin
Имя admin — самая частая цель автоматического перебора паролей в интернете: атакующему не нужно даже угадывать логин, только пароль. Активная учётная запись с этим именем — готовая половина работы для любого бота.

02Включаем двухфакторную аутентификацию

Панель управления → Безопасность → Учётная запись → Двухэтапная проверка. Включите для собственной учётной записи и, отдельным переключателем, сделайте 2FA обязательной для всей группы administrators — так новый администратор не сможет случайно остаться без второго фактора.

Auto Block: автоблокировка по IP

Панель управления → Безопасность → Учётная запись → Auto Block — встроенный аналог того, что fail2ban делает для сервисов в контейнерах, но для самого DSM: вход в панель управления и SSH. Разумные значения для дома:

ПараметрЗначение
Число неудачных попыток входа5
Период учёта попыток5 минут
Срок блокировки1 день (или "неограниченно" с ручной разблокировкой)

Включите также «Разблокировать заблокированные IP-адреса при перезагрузке» — выключенным, если не хотите, чтобы каждая перезагрузка NAS случайно снимала блокировку с реальных атакующих IP.

Security Advisor: встроенный аудит за пять минут

Панель управления → Безопасность → Security Advisor (или отдельное приложение с тем же названием) сканирует систему по нескольким категориям и даёт конкретные рекомендации вместо общих слов:

защита системы admin отключён, 2fa включён пароль требует обновления настройки приложений пакеты обновлены сетевая безопасность файрвол включён конфиденциальность файлов общая папка без пароля

Настройте автоматическое сканирование по расписанию (раз в неделю) с уведомлением по email — так изменения, внесённые случайно (например, кто-то из домашних создал открытую на запись общую папку), не остаются незамеченными месяцами.

Отключаем службы, которыми не пользуетесь

Каждая включённая служба — это ещё один слушающий порт и ещё один потенциальный вектор атаки, даже если вы ей никогда не пользовались после установки DSM. Пройдитесь по списку:

Файрвол DSM: белый список вместо чёрного

Панель управления → Безопасность → Файрвол. Разумная стратегия — не банить отдельные плохие IP (для этого уже есть Auto Block и fail2ban), а по умолчанию запрещать всё, кроме явно разрешённых портов и приложений:

ПравилоИсточникДействие
DSM (5000/5001)локальная подсетьразрешить
SSH (нестандартный порт, см. далее)локальная подсетьразрешить
HTTP/HTTPS (80/443, для реверс-прокси)любой источникразрешить
Всё остальноелюбой источникзапретить

Такой подход означает, что даже случайно поднятый сервис на непривычном порту не станет доступен из интернета молча — правило "запретить всё по умолчанию" сработает раньше, чем вы вспомните добавить его в исключения.

QuickConnect: удобство ценой контроля

QuickConnect даёт доступ к NAS без настройки проброса портов — трафик заворачивается через релей-серверы Synology. Это удобно для быстрого старта, но для NAS с уже настроенным собственным реверс-прокси (см. статью про NPM) — лишняя точка, через которую проходит ваш трафик, и лишняя часть поверхности атаки, которую вы не контролируете напрямую.

Если весь внешний доступ уже идёт через собственный домен и NPM — отключите QuickConnect в Панели управления: Панель управления → QuickConnect → снять галочку "Включить QuickConnect".

HTTPS и сертификат самого DSM

Панель управления → Портал входа → DSM: включите принудительный редирект с HTTP на HTTPS и HSTS. Замените самоподписанный сертификат DSM на настоящий от Let's Encrypt — тот же самый ACME-механизм, что уже настроен для сервисов через NPM, доступен и для самого DSM в Панель управления → Безопасность → Сертификат.

SSH: нестандартный порт и вход по ключу

Панель управления → Терминал и SNMP позволяет сразу сменить порт SSH с дефолтного 22 на нестандартный — это не защита от целенаправленной атаки (порт легко просканировать), но заметно снижает фоновый шум автоматических ботов в логах, что упрощает мониторинг.

Полное отключение входа по паролю в пользу SSH-ключей не вынесено в графический интерфейс и требует ручной правки конфигурации:

ssh · admin@nas
sudo vi /etc/ssh/sshd_config
# найдите и измените:
PasswordAuthentication no
PermitRootLogin no

sudo synoservicectl --restart sshd
⚠ подготовьте ключ заранее
Перед тем как отключать вход по паролю, убедитесь, что ваш публичный SSH-ключ уже добавлен и вход по нему проверен в отдельной сессии — иначе рискуете остаться без доступа по SSH до восстановления через DSM. Также учтите: крупные обновления DSM иногда переписывают sshd_config к значениям по умолчанию — после каждого крупного апдейта стоит проверять этот файл заново.

Обновления: не сразу, но и не никогда

Панель управления → Обновление и восстановление → Обновление DSM. Разумный баланс для домашнего NAS — не "вручную и когда вспомню", но и не "ставить всё автоматически в день релиза":

Итоговый чек-лист

Частые проблемы

СимптомВероятная причина
Забыли код 2FA и не могут войтирезервные коды восстановления не были сохранены при включении — храните их отдельно от самого NAS
Сами оказались в списке Auto Blockнесколько неудачных попыток входа подряд — ждите истечения срока блокировки или сбросьте список из консоли восстановления
Пропал доступ по SSH после отключения пароляпубличный ключ не был заранее добавлен и проверен — потребуется физический доступ или DSM Recovery
После крупного обновления DSM SSH снова принимает парольобновление переписало sshd_config — примените правки заново
Файрвол заблокировал собственный сервисне добавлено разрешающее правило для нового порта до включения политики "запретить всё"

Ни один из этих пунктов по отдельности не выглядит критичным — но именно из мелких настроек по умолчанию, оставленных как есть, собираются самые типичные компрометации домашних NAS. Полчаса на этот чек-лист того стоят.