作者: speed 時間: 2025-7-24 19:54 標題: 出街連唔到屋企部NAS
今日新買NAS, NAS入面已開左新DNS, 但用手機同電腦打個DNS網址入唔到去, 邊度出問題
作者: chingkit 時間: 2025-7-24 20:39
NAS 牌子? 如何連接Internet?
via HKEPC IR 5.1.14 - Android(5.1.2F)
作者: jackwong717 時間: 2025-7-24 20:58
回復 1 #speed
router 轉發左5000/5001port未
poco x6pro
作者: speed 時間: 2025-7-24 21:17
回覆 3# jackwong717
係唔係一定要在後面加 :5001 , 我個FD佢唔駛, 直接入個DNS網址就入到
作者: speed 時間: 2025-7-24 22:04
同埋我在檔案總管打 \\XXXX 入唔到我個NAS, 個NAS已經SET左個名
作者: ToNg. 時間: 2025-7-24 22:29
要在router set "port forwarding"
唔想用:5001, 直接網址入,
將5000 port forward 80
將5001 port forward 443
但最好唔好放出街,危險
\\XXXX 入唔到NAS,
可以先試ping XXXX
然後電腦的dns是不是router的ip?
NAS的dns是不是router的ip?
作者: kkmini12 時間: 2025-7-24 23:42
本帖最後由 kkmini12 於 2025-7-28 18:38 編輯
上面D師兄意思係,
你部router設定左port forward 指去NAS ip 未 (例如NAS ip : 192.168.1.123)
port 5000 > 192.168.1.123
port 5001 > 192.168.1.123
Host: DDNS:port (eg, xxxx.synology.me:5000) (如果是用預設埠5000/5001,連接埠號碼不需要打入)
eg only type: xxxx.synology.me
作者: kkmini12 時間: 2025-7-25 00:20
本帖最後由 kkmini12 於 2025-7-25 00:30 編輯
如何連線到網路磁碟機?PC Windows 檔案總管 (區網)
https://hackmd.io/@HCL-lab-aiot/Hk_azxykA
如想在街外(外網)像區網般在檔案總管內連線網絡磁碟機,
可以建立VPN server( by Router or NAS), PC Clinet 用VPN先接入區網, 這便如區網內
作者: speed 時間: 2025-7-25 09:44
回復 7 #kkmini12
哦,明白
via HKEPC Reader for Android
作者: kkmini12 時間: 2025-7-25 10:23
本帖最後由 kkmini12 於 2025-7-28 18:48 編輯
回覆 9# speed
如果你想增加安全性, 不讓外人太容易撞入, 增加難度
這樣router便不要直接開啟5000, 5001直接直通轉發, 用external port 轉 interal port > NAS ip
不要直通開5000, 5001
(NAS毋需做動作)
(例如NAS1 ip : 192.168.1.123)
Router port forward setting
external port: 12345 > internal port 5000 > 192.168.1.123
external port: 23456 > internal port 5001 > 192.168.1.123
要外網登入用
Host: xxxx.synology.me:12345
Host: xxxx.synology.me:23456
只要冇開5000, 5001直通, 外網用預設port 5000 或 5001 是登入唔到
內網就毋需理會,
照用
Host: 192.168.1.123 (毋需加port number)
如有多部NAS, 亦可以用不同external port 指向不同 NAS Ip 去分
(例如NAS1 ip : 192.168.1.123), NAS2 ip : 192.168.1.456)
Router port forward setting
external port: 12345 > internal port 5000 > 192.168.1.123
external port: 23456 > internal port 5001 > 192.168.1.123
external port: 45678 > internal port 5000 > 192.168.1.456
external port: 56789 > internal port 5001 > 192.168.1.456
要分別入 NAS1, NAS2
Host1: xxxx.synology.me:12345
Host1: xxxx.synology.me:23456
Host2: xxxx.synology.me:45678
Host2: xxxx.synology.me:56789
內網就毋需理會,
照用
Host1: 192.168.1.123 (毋需加port number)
Host2: 192.168.1.456 (毋需加port number)
作者: speed 時間: 2025-7-25 10:34
防火牆我自訂義,但套用唔到
https://www.hkepc.com/forum/attachment.php?aid=2489169&k=3e2367916a9ddb40a048cbf561bcc7ec&t=1786932047&sid=1NIi7FDoZG

作者: tongziv 時間: 2025-7-25 11:43
我自己,外內都唔會用5000 5001
作者: speed 時間: 2025-7-25 11:47
回覆 12# tongziv
我知可以改, 但係咪任改都得, 例如8888 , 9999
作者: tongziv 時間: 2025-7-25 12:00
唔撞PORT大前提下,任改,
如你用左PORT 22 開SSH
咁你個PORTAL唔可以用22
作者: tongziv 時間: 2025-7-25 12:07
放出街既安全性,
其實要係router做起
例如Block淨HK IP先比入
Router 同 NAS 中間可以加個WAF,濾走一D狂try access, SQL injection既basic野
NAS 再用token MFA login
咁樣放出街先安心
作者: tunster 時間: 2025-7-25 16:56
去外部存取開 quickconnect, 乜都唔駛搞
作者: tongziv 時間: 2025-7-25 17:02
本帖最後由 tongziv 於 2025-7-25 17:21 編輯
只係方便,但唔算安全 (但我都prefer新手照用唔好煩)
作者: jerrychan0610 時間: 2025-7-25 17:31
要安全, 用QC, 或者內網穿透軟件. 唔需要router開port
作者: tunster 時間: 2025-7-25 20:47
本帖最後由 tunster 於 2025-7-25 20:56 編輯
用 quick connect 唔駛開 port, 甚至自己個 public IP 都唔駛用都唔安全? 請指教
作者: 1597532468000 時間: 2025-7-25 20:58
而家冇人會nas開port出街咖啦
作者: 口o口 時間: 2025-7-25 21:07
我有開....
不過只開一部出街....其他都係LOCAL用
作者: 1597532468000 時間: 2025-7-25 21:10
回覆 21# 口o口
我用cf tunnel 出街比人去我nas攞野算
其他一律vpn
作者: madebyp90 時間: 2025-7-26 08:34
如果屋入面連wifi fail就nat冇loop back
如果4G fail就router未開port
我自己就openvpn之後先用
約7MB/s(80Mb/s)
安全好過直接比人爆pw
作者: madebyp90 時間: 2025-7-26 08:36
pw leakor day0漏洞就企係到
Q就表演過
作者: tunster 時間: 2025-7-26 09:02
本帖最後由 tunster 於 2025-7-26 09:04 編輯
你肯定嗰單嘢搞 myqnapcloud? 定係 direct port exposure?
而且 myqnapcloud 仲可以先經 qnap portal authenticate 佐先過,仲安全
作者: madebyp90 時間: 2025-7-26 09:54
你肯定嗰單嘢搞 myqnapcloud? 定係 direct port exposure?
而且 myqnapcloud 仲可以先經 qnap portal aut ...
tunster 發表於 2025-7-26 09:02
第二次係官方fw寫入左隱藏user/pw
開左快速連接就俾人直入
作者: tunster 時間: 2025-7-26 10:12
本帖最後由 tunster 於 2025-7-26 10:19 編輯
即係 direct access la
你不如了解下咩係 qlink.to 先,你連第一關 qnap 個 portal 都過唔倒, 過佐你先考慮咩 firmware/software flaw 問題吧
https://www.hkepc.com/forum/attachment.php?aid=2489308&k=c4376326107f6eff670920d117675303&t=1786932047&sid=1NIi7FDoZG

作者: madebyp90 時間: 2025-7-26 11:19
即係 direct access la
你不如了解下咩係 qlink.to 先,你連第一關 qnap 個 portal 都過唔倒, 過佐你先 ...
tunster 發表於 2025-7-26 10:12
你不如睇吓q記點樣5年出事三次
via HKEPC IR 5.1.14 - iOS(5.1.1F)
作者: tongziv 時間: 2025-7-28 14:30
因為控制權比人
Synology有咩事,佢死你一齊死
作者: tunster 時間: 2025-7-28 17:43
原來你覺得自己保安勁過兩大牌?咁無嘢啦
作者: tongziv 時間: 2025-7-28 17:51
我有IP whitelist
有用WAF
有用MFA
唔失禮過"兩大牌" 架
作者: courtdog 時間: 2025-7-28 17:59
大家理性討論, 聽到各大師兄比料,學到好多嘢, 我自己乜都唔識, 只係用quick connect。
via HKEPC Reader for Android
作者: madebyp90 時間: 2025-7-28 18:35
本帖最後由 madebyp90 於 2025-7-28 18:43 編輯
S記第一次大量人中伏
就係開QC,預設冇set到失敗次數
比人Brute-force密碼
google重有記錄
S記而家都係叫人off admin保安全
q記就直接木馬屠城,中門大開
創造就業機會
QNAP 又出事了 !! 大量用家反映在週六、日被 Deadbolt 勒索病毒攻破、檔案都被加密了,大部份中招者已更新 QTS 最新版本,QNAP 官方表示是 Photo Station 出事
https://www.hkepc.com/20987/_QNAP_%E5%8F%88%E5%87%BA%E4%BA%8B%E4%BA%86__%E6%AA%94%E6%A1%88%E8%A2%AB%E5%8A%A0%E5%AF%86%E4%BA%86_%E6%85%98__%E5%A4%A7%E9%87%8F%E7%94%A8%E6%88%B6%E8%A2%AB_Deadbolt_%E5%8B%92%E7%B4%A2%E7%97%85%E6%AF%92%E6%94%BB%E7%A0%B4
https://zonetech.tw/blog/2021/04/22/nas-7zvirus/
因為如此所有有心人士其實很好猜到要如何去找目前網路上活著的NAS
由於現在勒索病毒盛行,我們就先把myqnapcloud關掉,降低會被網路攻擊的機會
作者: pbodq 時間: 2025-7-28 19:37
回覆 33# madebyp90
你呢個舉例反而是加強了對方主張用官方tunnel的策略
因為2022年的DeadBolt攻擊, 是針對PhotoStation的port forward
官方的solution正正是要求 "關閉所有" port forward而用cloud tunnel代替, 去堵截DeadBolt
(第一篇的引文有說出這點)
-------
至於信唔相信Qnap的cloud tunnel, 什魔zero day的說法, 只能猜估
若真的要說到zero day
router就算block晒port, 自身一樣可以有zero day
VPN server一樣可以有zero day
什魔軟件library一樣會有zero day
如果硬要說成: 不相信Qnap cloud處理zero day的能力, 卻相信自己router , WAF, VPN server能有效修堵zero day的話, 這個多重標準的原則就可圈可點了, 單純就是對Qnap無信心, 完全唔關zero day的事了
(Windows都有大量zero, 係咪就唔用Microsoft?)而且諗下都知, 咁大間enterprise, 人地個cloud無WAF, 無MFA ; 反而你自己屋企隻gateway才有WAF MFA。真的勵害了, 呢幾間巨頭真係要請你地去做

直接講一句, 對Qnap無信心就得了, 若有朝一日Cloudflare出NAS搭cloud tunnel(事實上又真係有人咁樣行緊WAF
), 而唔爆鑊的話, 就根本唔係methodology的問題了, 純粹是針對公司本身的偏見
而在撇除主觀形象, 單說methodology的話
cloud tunnel肯定是安全過port forward
(與其評擊什魔有admin最大權力的弊端, 就先檢討一下, 自己開ports係咪就無admin right)
------------------
或者回到起點用另一個問法:
不開port forward, 不搭colud tunnel:
樓主若要在外地存取NAS, 你有什魔solution? VPN? WAF?VPN唔怕所說的zero day?說明一下有幾勤力堵塞。至於whitelist, 都一次過問埋, 這個太麻煩, 回到內地的話, 愷不是整個大陸都要放行?不是有效率的做法
作者: pbodq 時間: 2025-7-28 19:43
你肯定嗰單嘢搞 myqnapcloud? 定係 direct port exposure?
而且 myqnapcloud 仲可以先經 qnap portal aut ...
tunster 發表於 2025-7-26 09:02 AM
佢把幾個事件cross撈亂晒來講
PhotoStation DeadBolt果單, 是直接的port forward, 後門dev account/password
跟cloud tunnel無關, 反而官方是要求啟動cloud tunnel去防止這個問題
當然, cloud tunnel本身係有另一單爆獲的, 但從難度來說, 行tunnel的風險是細一點
至於零風險的做法, 肯定是唔插網線, 用usb手指算數
作者: tunster 時間: 2025-7-28 20:36
佢把幾個事件cross撈亂晒來講
PhotoStation DeadBolt果單, 是直接的port forward, 後門dev account/ ...
pbodq 發表於 2025-7-28 19:43
其實樓主連用都未用倒就教人又開 port 又 waf 我都懶得同佢嘈,兩大牌就算 qc/ql 爆都即時補倒,但就想一個連駁都未駁掂嘅 user 去玩 port forward. 我只可以祝佢好運
作者: tongziv 時間: 2025-7-29 13:17
點解講到一些論點你唔LIKE就叫做"嘈"?
唔該睇清楚先好講
好彩我一早就講左新手我prefer佢地QC算數
我亦冇同你嘈,只係技術討論,
樣樣野都有風險同好處壞處
我覺得控制權係自己度既安全性比起比晒人地處理好
至於放唔放PORT 係未就係安全考慮唯一評分準則, 我亦唔認為係
而點解要自己搞好過QC 其中幾個原因
1,存取快好多
2,你真係比左CONTROL人,人地可以睇晒你D DOC冇話做唔到
3, QC左,對方撞到名就入到來撞, 無法用IP WHITELIST 擋
4. 假設新手咩都唔識,照DSM做,用埋P2P, 開左UPnP,風險仲高
https://www.hkepc.com/forum/attachment.php?aid=2489731&k=210f9c0d38ee17feff640337edf29853&t=1786932047&sid=1NIi7FDoZG



