Защита на NAS - системи от Криптовируси (Ransomware)

Забележка: Представената стратегия е универсална за Synology DiskStation устройства с DSM 7.x. Настройките са практически тествани на Synology DS223j.
Съдържание
- Разбиране на заплахата
- Основни защитни мерки
- Snapshot защита (най-важното!)
- Backup стратегия 3-2-1
- Мрежова сигурност
- Контрол на достъпа
- Мониторинг и алерти
- План за възстановяване
1. Разбиране на заплахата
Как работят криптовирусите?
Криптовирусите обикновено заразяват NAS-а по следните начини:
- Заразен компютър - вирус на твоя Windows/Mac компютър криптира файловете на NAS-а
- Открити портове - директен достъп до NAS-а от интернет
- Слаби пароли - brute force атаки
- Зловредни приложения - инсталирани неофициални пакети
- Фишинг - кражба на admin парола
Какво се случва при атака?
- Всички файлове се криптират (снимки, документи, видео)
- Добавят се разширения като .locked, .encrypted, .crypted
- Поискват откуп в криптовалута
- RAID 1 НЕ ПОМАГА - вирусът криптира и двата диска едновременно!
2. Основни защитни мерки
Стъпка 1: Силни пароли и 2FA
Промяна на пароли:
- Control Panel > User & Group
- Избери всеки потребител > Edit
-
Задай СИЛНА парола:
- Минимум 12-16 символа
- Главни и малки букви
- Цифри и специални символи
- Пример: M@gicN4S!2025&Secure
- Използвай password manager (Bitwarden, 1Password)
Активиране на двуфакторна автентикация (2FA):
- Control Panel > User & Group
- Избери потребител > Edit
- Отиди в таб “2-factor Authentication”
- Enable 2FA
-
Сканирай QR кода с приложение като:
- Google Authenticator
- Microsoft Authenticator
- Authy
Стъпка 2: Автоматично блокиране на атаки
Account Protection:
- Control Panel > Security > Account
- Enable account protection: ДА
- Enable auto block: ДА
-
Settings:
- Login attempts: 5
- Within (minutes): 5
- Block for (minutes): 60 или permanently
- Apply
Trusted IP list (опционално):
- Добави IP адресите на твоите устройства
- Така няма да бъдеш блокиран случайно
Стъпка 3: Firewall
Активиране на Firewall:
- Control Panel > Security > Firewall
- Enable firewall: ДА
- Tabs: “Firewall Profile” > Edit Default Profile
Препоръчителни правила:
Порт | Протокол | Разрешено/Блокирано | Описание |
---------------------------------------------------------------------------+
5000-5001 | TCP | Allow (само LAN) | DSM Web Interface (HTTP/HTTPS)|
22 | TCP | Deny (или само LAN) | SSH |
21 | TCP | Deny | FTP |
139,445 | TCP | Allow (само LAN) | SMB/CIFS |
All other | All | Deny | Блокирай всичко друго от WAN |
---------------------------------------------------------------------------+
Важно:
- Разреши достъп САМО от локалната мрежа
- Блокирай всички портове от интернет (WAN)
- Ако трябва външен достъп → използвай QuickConnect или VPN
Стъпка 4: Деактивиране на ненужни услуги
Control Panel > File Services:
- FTP: Disable (ако не ти трябва)
- FTPS: Disable (ако не ти трябва)
-
SMB: Enable (нужно за Windows споделяне)
- Минимална SMB версия: SMB2 или по-висока (не SMB1!)
- AFP: Disable (старо Mac spoделяне)
- NFS: Disable (ако не използваш Linux/Unix клиенти)
Control Panel > Terminal & SNMP:
- SSH: Disable (или промени порта и разреши само за конкретни IP)
- Telnet: Disable (НИКОГА не го включвай!)
Стъпка 5: Актуализации
Автоматични актуализации:
- Control Panel > Update & Restore
-
DSM Update:
- Install the latest DSM update automatically: ДА
- Send me email notification of available updates: ДА
-
Proveri редовно за актуализации на пакети:
- Package Center > Settings
- Auto-update important packages: ДА
3. Snapshot защита (НАЙ-ВАЖНОТО!)
Защо Snapshots са критични?
Snapshot-ите са НАЙ-МОЩНАТА защита срещу ransomware! Те са моментни снимки на файловата система, които:
- Се правят за секунди
- Заемат минимално място (само промените)
- Позволяват възстановяване до точен момент преди атаката
- Ransomware НЕ МОЖЕ да ги криптира (ако са правилно настроени)
Настройка на Snapshots
Предварително изискване:
- Трябва да използваш Btrfs файлова система
- Ако си използвал ext4, трябва да пресъздадеш volume-а (губят се данни!)
Стъпка 1: Активиране на Snapshot Replication
- Package Center
- Инсталирай “Snapshot Replication”
- Стартирай приложението
Стъпка 2: Създаване на Snapshot план
- Snapshot Replication > Snapshots
- Избери споделената папка (например “Documents”)
- Create > Snapshot Schedule
Препоръчителна конфигурация:
За критични папки (Documents, Photos):
Честота:
- Hourly: последните 24 часа (запази 24 snapshot-а)
- Daily: последните 7 дни (запази 7 snapshot-а)
- Weekly: последните 4 седмици (запази 4 snapshot-а)
- Monthly: последните 3 месеца (запази 3 snapshot-а)
За по-малко критични папки (Downloads, Temp):
Честота:
- Daily: последните 7 дни
- Weekly: последните 4 седмици
Стъпка 3: Lock на Snapshot-ите (ВАЖНО!)
- Settings > Advanced
- Enable: “Lock snapshots”
- Retention period: избери период за lock (например 30 дни)
Това прави snapshot-ите read-only и дори администраторът не може да ги изтрие!
Стъпка 4: Скриване на snapshot директориите
- Snapshot Replication > Settings > Advanced
- Деактивирай: “Make snapshot visible”
Това крие #snapshot папката от потребители и вируси!
Проверка на Snapshots
Редовно проверявай:
- Snapshot Replication > Snapshots
- Виж дали snapshot-ите се правят коректно
- Провери използваното пространство
Test на възстановяване:
- Веднъж месечно опитай да възстановиш файл от snapshot
- Така потвърждаваш, че процесът работи
4. Backup стратегия 3-2-1
Правилото 3-2-1:
- 3 копия на данните
- 2 различни типа носители
- 1 копие offsite (извън локацията)
Вариант А: Hyper Backup (препоръчително)
Инсталация:
- Package Center > Hyper Backup
- Install
Вариант 1: Backup на USB диск
- Свържи външен USB диск към DS223j
- Hyper Backup > + (Create backup task)
- Изтбери “Local Folder & USB”
- Изтбери USB диска
- Избери папките за backup
-
Encryption: ЗАДЪЛЖИТЕЛНО!
- Задай силна парола
- Запази я в password manager
-
Schedule:
- Daily backup в нощните часове (например 3:00 AM)
- Compression: Enable
- Intelligent versioning: Enable (запази 256 версии)
Вариант 2: Backup в облак
- Hyper Backup > + (Create)
-
Избери облачна услуга:
- Synology C2 Storage (платено, но native)
- Google Drive (безплатно до 15GB)
- Dropbox
- OneDrive
- Backblaze B2 (евтино, $6/TB/месец)
- Настрой connection
- Избери папките
- Encryption: ЗАДЪЛЖИТЕЛНО!
- Schedule: Weekly или Daily
Вариант 3: Backup на друг NAS (ако имаш)
- Hyper Backup > +
- Remote NAS Device
- Въведи IP и credentials на втория NAS
Важни настройки в Hyper Backup:
- Backup rotation: Smart Recycle (за да пестиш място)
- Integrity check: Enable (проверява backup-ите)
- Notifications: Email при успех/грешка
Вариант Б: Cloud Sync (за синхронизация)
Разлика между Hyper Backup и Cloud Sync:
- Hyper Backup: версиониран backup (можеш да се върнеш назад)
- Cloud Sync: реалтайм синхронизация (като Dropbox)
За ransomware защита: Hyper Backup е по-добър!
Cloud Sync е полезен за:
- Бърз достъп до файловете от всякъде
- Споделяне с други хора
- НО: ransomware може да синхронизира криптираните файлове
Ако използваш Cloud Sync:
- Package Center > Cloud Sync
- Настрой connection
-
ВАЖНО: Enable versioning в облака:
- Google Drive: запазва версии 30 дни
- Dropbox: запазва версии 30 дни (или 180 с платен план)
5. Мрежова сигурност
Стъпка 1: Никакъв директен достъп от интернет!
Проверка на порт forwarding:
- Влез в административния панел на рутера
- Провери Port Forwarding / Virtual Server / NAT правила
-
Изтрий ВСИЧКИ правила за:
- Портове 5000, 5001 (DSM)
- Порт 22 (SSH)
- Порт 445, 139 (SMB)
- Порт 21 (FTP)
Ако трябва външен достъп, използвай:
Вариант А: QuickConnect (най-безопасно)
- Control Panel > External Access > QuickConnect
- Enable QuickConnect
- Създай QuickConnect ID (например: mynasname)
- Достъпваш през: quickconnect.to/mynasname
- Трафикът минава през Synology сървърите (безопасно)
Вариант Б: VPN Server (по-сложно, но много сигурно)
- Package Center > VPN Server
- Install
- Настрой OpenVPN или L2TP/IPSec
- Свързваш се с VPN, сякаш си в локалната мрежа
- След това достъпваш NAS-а локално
НЕ използвай:
- DDNS + Port Forwarding (опасно!)
- UPnP (автоматично отваря портове)
Стъпка 2: Изолация на NAS в мрежата (advanced)
Ако рутерът ти поддържа VLAN:
- Създай отделен VLAN за NAS-а
- Ограничи достъпа между VLAN-овете
- Така ако компютър се зарази, не може директно да достъпи NAS-а
Ако нямаш VLAN:
- Постави NAS-а в отделна подмрежа (ако е възможно)
- Използвай guest network за ненадеждни устройства
6. Контрол на достъпа
Стъпка 1: Принцип на минимални привилегии
Създаване на read-only потребител:
- Control Panel > User & Group > Create
- Name: “readonly_user”
- Password: силна парола
-
Shared folder permissions:
- За критични папки: Read only
- За работни папки: Read/Write (само ако е необходимо)
Използвай read-only потребителя за:
- Гледане на снимки/видео
- Слушане на музика
- Четене на документи
Използвай read/write потребителя САМО когато:
- Копираш нови файлове
- Редактираш документи
- След това се log-ни с read-only акаунта
Стъпка 2: Ограничаване на SMB достъпа
Control Panel > File Services > SMB > Advanced:
- Max SMB protocol: SMB3
- Min SMB protocol: SMB2
- Enable: “Opportunistic locking” (помага при ransomware)
Windows допълнителна защита:
На Windows компютъра:
- Map network drive с “Connect using different credentials”
- Map-вай като read-only потребител по подразбиране
- Размап-вай след работа с файловете
Стъпка 3: Изключване на Recycle Bin (спорно)
Recycle Bin може да помогне при случайно изтриване, НО:
- Ransomware може да криптира и файловете в Recycle Bin
- Заема място
Решение:
- За критични папки: Disable Recycle Bin
- Разчитай на Snapshots за възстановяване
- За работни папки: Enable (за удобство)
7. Мониторинг и алерти
Стъпка 1: Настройка на email нотификации
Control Panel > Notification > Email:
- Enable email notifications
-
SMTP settings:
- Service provider: избери или Custom
-
За Gmail:
- SMTP server: smtp.gmail.com
- Port: 587
- SMTP authentication: да
- Username: твоят Gmail
-
Password: App Password (не обикновената парола!)
- Google Account > Security > 2-Step Verification > App passwords
- Send test email
Включи нотификации за:
- System: Critical errors, updates
- Storage: Disk failures, space warnings
- Security: Login attempts, firewall blocks
- Backup: Hyper Backup success/failure
- Snapshots: Snapshot creation failures
Стъпка 2: Log Center
- Package Center > Log Center
- Install
- Настрой archive на логове (запазва ги дълго време)
Редовно проверявай:
- Connection logs за необичайна активност
- File access logs за странни операции
- Security logs за неуспешни login опити
Стъпка 3: Security Advisor
- Control Panel > Security Advisor
- Run security scan редовно (седмично)
- Поправи всички High и Medium severity проблеми
Важни проверки:
- Default admin account (променен ли е?)
- Weak passwords
- Exposed services
- Outdated packages
8. План за възстановяване
Ако заподозреш ransomware атака:
СТЪПКА 1: НЕЗАБАВНИ ДЕЙСТВИЯ
-
ИЗКЛЮЧИ МРЕЖАТА!
- Изключи Ethernet кабела от NAS-а ВЕДНАГА
- Не изключвай захранването (може да повреди дисковете)
- Изолирай заразените компютри
- НЕ плащай откуп!
СТЪПКА 2: ОЦЕНКА НА ЩЕТИТЕ
- Включи се през HDMI/USB клавиатура ако е възможно
- Или включи мрежата кратко, за да видиш статуса
-
Провери кои файлове са засегнати:
- Има ли нови разширения (.locked, .encrypted)?
- Има ли ransom note файлове?
СТЪПКА 3: ВЪЗСТАНОВЯВАНЕ ОТ SNAPSHOT
Ако имаш snapshots (затова са критични!):
- Snapshot Replication
- Избери засегнатата папка
- Виж snapshots преди атаката
-
Restore:
- Вариант А: Restore на цялата папка
- Вариант Б: Browse snapshot и copy конкретни файлове
Процес на restore:
- Snapshot Replication > Snapshots
- Избери споделената папка
- Избери snapshot преди атаката (провери датата/часа)
- Кликни Action > Restore
-
Избери:
- - Restore to original location (замества файловете)
- - или Clone to new location (запазва криптираните)
- Confirm
СТЪПКА 4: ВЪЗСТАНОВЯВАНЕ ОТ HYPER BACKUP
Ако snapshots не са достатъчни:
- Hyper Backup > Restore
- Избери backup task
- Избери версията преди атаката
- Restore избраните папки/файлове
СТЪПКА 5: ПОЧИСТВАНЕ И ПРЕВЕНЦИЯ
- Сканирай ВСИЧКИ компютри с antivirus
- Промени ВСИЧКИ пароли
- Ревюирай security settings
- Upgrade DSM и всички пакети
- Провери firewall правила
- Провери кои потребители/приложения имат достъп
Контролен списък за защита
Ежедневно:
- Автоматични snapshots работят
- Мониторинг на необичайна активност
Седмично:
- Провери email нотификации
- Провери че Hyper Backup е успешен
- Scan с Security Advisor
Месечно:
- Тествай restore от snapshot
- Тествай restore от Hyper Backup
- Провери дисковото пространство
- Прегледай логовете в Log Center
- Провери за DSM updates
При нужда:
- Промени пароли (на всеки 3-6 месеца)
- Ревюирай потребителски права
- Актуализирай backup стратегията
Допълнителни препоръки
За Windows компютрите:
Ransomware Protection (Windows 11/10):
- Settings > Update & Security > Windows Security
- Virus & threat protection > Ransomware protection
- Enable Controlled folder access
- Добави NAS папките в Protected folders
Antivirus:
- Инсталирай качествен antivirus (Windows Defender е добър)
- Enable real-time protection
- Редовни scans
Правило:
- НЕ отваряй подозрителни прикачени файлове
- НЕ кликай на линкове в email-и от непознати
- Актуализирай Windows редовно
За Mac компютрите:
- Gatekeeper: Остави го enabled
- XProtect: Built-in antimalware
- Time Machine: Backup на Mac-а на отделен диск
Офлайн backup
Най-сигурната защита:
- Купи 2-3 външни USB диска
- Прави месечен backup на един от дисковете
- ОТКАЧИ диска и го пази на сигурно място
- Ротирай дисковете
Така дори при най-лоша атака имаш offline копие!
Обобщение
Златните правила срещу ransomware:
- ✅ Snapshots с lock - най-важната защита!
- ✅ 3-2-1 Backup стратегия - включително offsite
- ✅ Силни пароли + 2FA - на всички акаунти
- ✅ Firewall + блокирани портове - никакъв директен WAN достъп
- ✅ Актуализации - винаги latest DSM и пакети
- ✅ Read-only достъп - когато е възможно
- ✅ Мониторинг - email alerts и редовни проверки
- ✅ Тестване - редовно тествай restore
Помни:
RAID 1 защитава от hardware failure, НО НЕ от ransomware!
Единствената истинска защита е:
- Snapshots (неможе да бъдат криптирани)
- Offsite backups (физически отделени)
- Силна security (превенция на атаката)
Ако следваш това ръководство:
- ✅ Ransomware няма да може да унищожи данните ти
- ✅ Можеш да се възстановиш за минути/часове
- ✅ Спиш спокойно
Успех, бъдете предпазливи и в безопасност!
Add Comment