回覆 33# madebyp90
你呢個舉例反而是加強了對方主張用官方tunnel的策略
因為2022年的DeadBolt攻擊, 是針對PhotoStation的port forward
官方的solution正正是要求 "關閉所有" port forward而用cloud tunnel代替, 去堵截DeadBolt
(第一篇的引文有說出這點)
-------
至於信唔相信Qnap的cloud tunnel, 什魔zero day的說法, 只能猜估
若真的要說到zero day
router就算block晒port, 自身一樣可以有zero day
VPN server一樣可以有zero day
什魔軟件library一樣會有zero day
如果硬要說成: 不相信Qnap cloud處理zero day的能力, 卻相信自己router , WAF, VPN server能有效修堵zero day的話, 這個多重標準的原則就可圈可點了, 單純就是對Qnap無信心, 完全唔關zero day的事了 (Windows都有大量zero, 係咪就唔用Microsoft?)
而且諗下都知, 咁大間enterprise, 人地個cloud無WAF, 無MFA ; 反而你自己屋企隻gateway才有WAF MFA。真的勵害了, 呢幾間巨頭真係要請你地去做
直接講一句, 對Qnap無信心就得了, 若有朝一日Cloudflare出NAS搭cloud tunnel(事實上又真係有人咁樣行緊WAF ), 而唔爆鑊的話, 就根本唔係methodology的問題了, 純粹是針對公司本身的偏見
而在撇除主觀形象, 單說methodology的話
cloud tunnel肯定是安全過port forward
(與其評擊什魔有admin最大權力的弊端, 就先檢討一下, 自己開ports係咪就無admin right)
------------------
或者回到起點用另一個問法:
不開port forward, 不搭colud tunnel:
樓主若要在外地存取NAS, 你有什魔solution? VPN? WAF?VPN唔怕所說的zero day?說明一下有幾勤力堵塞。至於whitelist, 都一次過問埋, 這個太麻煩, 回到內地的話, 愷不是整個大陸都要放行?不是有效率的做法 |