Харденинг DSM: то, что стоит настроить до, а не после инцидента
2FA, Security Advisor, автоблокировка IP и отключение служб, которыми вы всё равно не пользуетесь — без единого контейнера, только сама операционная система NAS.
- Зачем это, если сервисы уже за реверс-прокси
- Учётные записи: admin, 2FA и права
- Auto Block: автоблокировка по IP
- Security Advisor: встроенный аудит за пять минут
- Отключаем службы, которыми не пользуетесь
- Файрвол DSM: белый список вместо чёрного
- QuickConnect: удобство ценой контроля
- HTTPS и сертификат самого DSM
- SSH: нестандартный порт и вход по ключу
- Обновления: не сразу, но и не никогда
- Итоговый чек-лист
- Частые проблемы
Зачем это, если сервисы уже за реверс-прокси
Во всех предыдущих статьях — от Vaultwarden до fail2ban — речь шла о защите отдельных контейнеров. Но сам DSM — это отдельная поверхность атаки: панель управления, SSH, файловые протоколы. Если её оставить с настройками по умолчанию, аккуратный харденинг сервисов внутри не спасёт, если кто-то зайдёт напрямую через слабое место в самой ОС NAS.
Учётные записи: admin, 2FA и права
01Проверяем состояние встроенного admin
Начиная с DSM 7, мастер первичной настройки требует создать отдельную учётную запись с правами администратора и отключает встроенный аккаунт admin по умолчанию. Если NAS обновлялся с более старой версии DSM, а не настраивался с нуля — стоит проверить это вручную: Панель управления → Пользователь и группа, статус учётной записи admin должен быть "Отключено".
admin — самая частая цель автоматического перебора паролей в интернете: атакующему не нужно даже угадывать логин, только пароль. Активная учётная запись с этим именем — готовая половина работы для любого бота.
02Включаем двухфакторную аутентификацию
Панель управления → Безопасность → Учётная запись → Двухэтапная проверка. Включите для собственной учётной записи и, отдельным переключателем, сделайте 2FA обязательной для всей группы administrators — так новый администратор не сможет случайно остаться без второго фактора.
Auto Block: автоблокировка по IP
Панель управления → Безопасность → Учётная запись → Auto Block — встроенный аналог того, что fail2ban делает для сервисов в контейнерах, но для самого DSM: вход в панель управления и SSH. Разумные значения для дома:
| Параметр | Значение |
|---|---|
| Число неудачных попыток входа | 5 |
| Период учёта попыток | 5 минут |
| Срок блокировки | 1 день (или "неограниченно" с ручной разблокировкой) |
Включите также «Разблокировать заблокированные IP-адреса при перезагрузке» — выключенным, если не хотите, чтобы каждая перезагрузка NAS случайно снимала блокировку с реальных атакующих IP.
Security Advisor: встроенный аудит за пять минут
Панель управления → Безопасность → Security Advisor (или отдельное приложение с тем же названием) сканирует систему по нескольким категориям и даёт конкретные рекомендации вместо общих слов:
Настройте автоматическое сканирование по расписанию (раз в неделю) с уведомлением по email — так изменения, внесённые случайно (например, кто-то из домашних создал открытую на запись общую папку), не остаются незамеченными месяцами.
Отключаем службы, которыми не пользуетесь
Каждая включённая служба — это ещё один слушающий порт и ещё один потенциальный вектор атаки, даже если вы ей никогда не пользовались после установки DSM. Пройдитесь по списку:
- Telnet (Панель управления → Терминал и SNMP) — отключайте всегда, для администрирования достаточно SSH.
- SNMP — включайте только если реально мониторите NAS через Zabbix/Grafana, иначе выключено.
- SMB1 (Панель управления → Файловые службы → SMB → Дополнительные настройки) — устаревший и небезопасный протокол, нужен только очень старым устройствам вроде Windows XP.
- Bonjour / WS-Discovery — если сетевые устройства и так находятся по IP или домену, автообнаружение можно выключить.
- Неиспользуемые пакеты из Package Center — каждый установленный, но не используемый пакет тоже потенциально уязвим при выходе патча, который вы не следите отдельно.
Файрвол DSM: белый список вместо чёрного
Панель управления → Безопасность → Файрвол. Разумная стратегия — не банить отдельные плохие IP (для этого уже есть Auto Block и fail2ban), а по умолчанию запрещать всё, кроме явно разрешённых портов и приложений:
| Правило | Источник | Действие |
|---|---|---|
| DSM (5000/5001) | локальная подсеть | разрешить |
| SSH (нестандартный порт, см. далее) | локальная подсеть | разрешить |
| HTTP/HTTPS (80/443, для реверс-прокси) | любой источник | разрешить |
| Всё остальное | любой источник | запретить |
Такой подход означает, что даже случайно поднятый сервис на непривычном порту не станет доступен из интернета молча — правило "запретить всё по умолчанию" сработает раньше, чем вы вспомните добавить его в исключения.
QuickConnect: удобство ценой контроля
QuickConnect даёт доступ к NAS без настройки проброса портов — трафик заворачивается через релей-серверы Synology. Это удобно для быстрого старта, но для NAS с уже настроенным собственным реверс-прокси (см. статью про NPM) — лишняя точка, через которую проходит ваш трафик, и лишняя часть поверхности атаки, которую вы не контролируете напрямую.
Если весь внешний доступ уже идёт через собственный домен и NPM — отключите QuickConnect в Панели управления: Панель управления → QuickConnect → снять галочку "Включить QuickConnect".
HTTPS и сертификат самого DSM
Панель управления → Портал входа → DSM: включите принудительный редирект с HTTP на HTTPS и HSTS. Замените самоподписанный сертификат DSM на настоящий от Let's Encrypt — тот же самый ACME-механизм, что уже настроен для сервисов через NPM, доступен и для самого DSM в Панель управления → Безопасность → Сертификат.
SSH: нестандартный порт и вход по ключу
Панель управления → Терминал и SNMP позволяет сразу сменить порт SSH с дефолтного 22 на нестандартный — это не защита от целенаправленной атаки (порт легко просканировать), но заметно снижает фоновый шум автоматических ботов в логах, что упрощает мониторинг.
Полное отключение входа по паролю в пользу SSH-ключей не вынесено в графический интерфейс и требует ручной правки конфигурации:
sudo vi /etc/ssh/sshd_config # найдите и измените: PasswordAuthentication no PermitRootLogin no sudo synoservicectl --restart sshd
sshd_config к значениям по умолчанию — после каждого крупного апдейта стоит проверять этот файл заново.
Обновления: не сразу, но и не никогда
Панель управления → Обновление и восстановление → Обновление DSM. Разумный баланс для домашнего NAS — не "вручную и когда вспомню", но и не "ставить всё автоматически в день релиза":
- Важные обновления безопасности — устанавливать автоматически, они обычно точечные и низкорискованные.
- Крупные версии DSM (например, переход с 7.1 на 7.2) — устанавливать вручную, после недели-двух наблюдения за отзывами сообщества на предмет проблем совместимости с конкретными моделями NAS.
- Уведомления о доступных обновлениях — включить всегда, даже если решаете ставить их вручную позже.
Итоговый чек-лист
- Встроенный
adminотключён, у личной учётной записи включена 2FA. - Auto Block настроен, «разблокировка при перезагрузке» отключена.
- Security Advisor запускается по расписанию с уведомлением на почту.
- Telnet, SNMP, SMB1 и неиспользуемые пакеты отключены.
- Файрвол работает по принципу «запретить всё, разрешить нужное».
- QuickConnect отключён, если внешний доступ уже идёт через собственный реверс-прокси.
- HTTPS с реальным сертификатом и HSTS для самого DSM.
- SSH на нестандартном порту, вход по ключу, root запрещён.
- Обновления безопасности — автоматически, крупные версии — с задержкой и проверкой.
Частые проблемы
| Симптом | Вероятная причина |
|---|---|
| Забыли код 2FA и не могут войти | резервные коды восстановления не были сохранены при включении — храните их отдельно от самого NAS |
| Сами оказались в списке Auto Block | несколько неудачных попыток входа подряд — ждите истечения срока блокировки или сбросьте список из консоли восстановления |
| Пропал доступ по SSH после отключения пароля | публичный ключ не был заранее добавлен и проверен — потребуется физический доступ или DSM Recovery |
| После крупного обновления DSM SSH снова принимает пароль | обновление переписало sshd_config — примените правки заново |
| Файрвол заблокировал собственный сервис | не добавлено разрешающее правило для нового порта до включения политики "запретить всё" |
Ни один из этих пунктов по отдельности не выглядит критичным — но именно из мелких настроек по умолчанию, оставленных как есть, собираются самые типичные компрометации домашних NAS. Полчаса на этот чек-лист того стоят.