Защита на NAS устройство от Ransomware

Защита на NAS - системи от Криптовируси (Ransomware)

Правилото 3-2-1 за архивиране на данни

Забележка: Представената стратегия е универсална за Synology DiskStation устройства с DSM 7.x. Настройките са практически тествани на Synology DS223j.

Съдържание

  1. Разбиране на заплахата
  2. Основни защитни мерки
  3. Snapshot защита (най-важното!)
  4. Backup стратегия 3-2-1
  5. Мрежова сигурност
  6. Контрол на достъпа
  7. Мониторинг и алерти
  8. План за възстановяване

1. Разбиране на заплахата

Как работят криптовирусите?

Криптовирусите обикновено заразяват NAS-а по следните начини:

  1. Заразен компютър - вирус на твоя Windows/Mac компютър криптира файловете на NAS-а
  2. Открити портове - директен достъп до NAS-а от интернет
  3. Слаби пароли - brute force атаки
  4. Зловредни приложения - инсталирани неофициални пакети
  5. Фишинг - кражба на admin парола

Какво се случва при атака?

  • Всички файлове се криптират (снимки, документи, видео)
  • Добавят се разширения като .locked, .encrypted, .crypted
  • Поискват откуп в криптовалута
  • RAID 1 НЕ ПОМАГА - вирусът криптира и двата диска едновременно!

2. Основни защитни мерки

Стъпка 1: Силни пароли и 2FA

Промяна на пароли:

  1. Control Panel > User & Group
  2. Избери всеки потребител > Edit
  3. Задай СИЛНА парола:
    • Минимум 12-16 символа
    • Главни и малки букви
    • Цифри и специални символи
    • Пример: M@gicN4S!2025&Secure
    • Използвай password manager (Bitwarden, 1Password)

Активиране на двуфакторна автентикация (2FA):

  1. Control Panel > User & Group
  2. Избери потребител > Edit
  3. Отиди в таб “2-factor Authentication”
  4. Enable 2FA
  5. Сканирай QR кода с приложение като:
    • Google Authenticator
    • Microsoft Authenticator
    • Authy

Стъпка 2: Автоматично блокиране на атаки

Account Protection:

  1. Control Panel > Security > Account
  2. Enable account protection: ДА
  3. Enable auto block: ДА
  4. Settings:
    • Login attempts: 5
    • Within (minutes): 5
    • Block for (minutes): 60 или permanently
  5. Apply

Trusted IP list (опционално):

  • Добави IP адресите на твоите устройства
  • Така няма да бъдеш блокиран случайно

Стъпка 3: Firewall

Активиране на Firewall:

  1. Control Panel > Security > Firewall
  2. Enable firewall: ДА
  3. Tabs: “Firewall Profile” > Edit Default Profile

Препоръчителни правила:


Порт      | Протокол | Разрешено/Блокирано | Описание                      |
---------------------------------------------------------------------------+
5000-5001 | TCP      | Allow (само LAN)    | DSM Web Interface (HTTP/HTTPS)|
22        | TCP      | Deny (или само LAN) | SSH                           |
21        | TCP      | Deny                | FTP                           |
139,445   | TCP      | Allow (само LAN)    | SMB/CIFS                      |
All other | All      | Deny                | Блокирай всичко друго от WAN  |
---------------------------------------------------------------------------+

Важно:

  • Разреши достъп САМО от локалната мрежа
  • Блокирай всички портове от интернет (WAN)
  • Ако трябва външен достъп → използвай QuickConnect или VPN

Стъпка 4: Деактивиране на ненужни услуги

Control Panel > File Services:

  • FTP: Disable (ако не ти трябва)
  • FTPS: Disable (ако не ти трябва)
  • SMB: Enable (нужно за Windows споделяне)
    • Минимална SMB версия: SMB2 или по-висока (не SMB1!)
  • AFP: Disable (старо Mac spoделяне)
  • NFS: Disable (ако не използваш Linux/Unix клиенти)

Control Panel > Terminal & SNMP:

  • SSH: Disable (или промени порта и разреши само за конкретни IP)
  • Telnet: Disable (НИКОГА не го включвай!)

Стъпка 5: Актуализации

Автоматични актуализации:

  1. Control Panel > Update & Restore
  2. DSM Update:
    • Install the latest DSM update automatically: ДА
    • Send me email notification of available updates: ДА
  3. Proveri редовно за актуализации на пакети:
    • Package Center > Settings
    • Auto-update important packages: ДА

3. Snapshot защита (НАЙ-ВАЖНОТО!)

Защо Snapshots са критични?

Snapshot-ите са НАЙ-МОЩНАТА защита срещу ransomware! Те са моментни снимки на файловата система, които:

  • Се правят за секунди
  • Заемат минимално място (само промените)
  • Позволяват възстановяване до точен момент преди атаката
  • Ransomware НЕ МОЖЕ да ги криптира (ако са правилно настроени)

Настройка на Snapshots

Предварително изискване:

  • Трябва да използваш Btrfs файлова система
  • Ако си използвал ext4, трябва да пресъздадеш volume-а (губят се данни!)

Стъпка 1: Активиране на Snapshot Replication

  1. Package Center
  2. Инсталирай “Snapshot Replication”
  3. Стартирай приложението

Стъпка 2: Създаване на Snapshot план

  1. Snapshot Replication > Snapshots
  2. Избери споделената папка (например “Documents”)
  3. Create > Snapshot Schedule

Препоръчителна конфигурация:

За критични папки (Documents, Photos):

Честота:

  • Hourly: последните 24 часа (запази 24 snapshot-а)
  • Daily: последните 7 дни (запази 7 snapshot-а)
  • Weekly: последните 4 седмици (запази 4 snapshot-а)
  • Monthly: последните 3 месеца (запази 3 snapshot-а)

За по-малко критични папки (Downloads, Temp):

Честота:

  • Daily: последните 7 дни
  • Weekly: последните 4 седмици

Стъпка 3: Lock на Snapshot-ите (ВАЖНО!)

  1. Settings > Advanced
  2. Enable: “Lock snapshots”
  3. Retention period: избери период за lock (например 30 дни)

Това прави snapshot-ите read-only и дори администраторът не може да ги изтрие!

Стъпка 4: Скриване на snapshot директориите

  1. Snapshot Replication > Settings > Advanced
  2. Деактивирай: “Make snapshot visible”

Това крие #snapshot папката от потребители и вируси!

Проверка на Snapshots

Редовно проверявай:

  1. Snapshot Replication > Snapshots
  2. Виж дали snapshot-ите се правят коректно
  3. Провери използваното пространство

Test на възстановяване:

  • Веднъж месечно опитай да възстановиш файл от snapshot
  • Така потвърждаваш, че процесът работи

4. Backup стратегия 3-2-1

Правилото 3-2-1:

  • 3 копия на данните
  • 2 различни типа носители
  • 1 копие offsite (извън локацията)

Вариант А: Hyper Backup (препоръчително)

Инсталация:

  1. Package Center > Hyper Backup
  2. Install

Вариант 1: Backup на USB диск

  1. Свържи външен USB диск към DS223j
  2. Hyper Backup > + (Create backup task)
  3. Изтбери “Local Folder & USB”
  4. Изтбери USB диска
  5. Избери папките за backup
  6. Encryption: ЗАДЪЛЖИТЕЛНО!
    • Задай силна парола
    • Запази я в password manager
  7. Schedule:
    • Daily backup в нощните часове (например 3:00 AM)
    • Compression: Enable
    • Intelligent versioning: Enable (запази 256 версии)

Вариант 2: Backup в облак

  1. Hyper Backup > + (Create)
  2. Избери облачна услуга:
    • Synology C2 Storage (платено, но native)
    • Google Drive (безплатно до 15GB)
    • Dropbox
    • OneDrive
    • Backblaze B2 (евтино, $6/TB/месец)
  3. Настрой connection
  4. Избери папките
  5. Encryption: ЗАДЪЛЖИТЕЛНО!
  6. Schedule: Weekly или Daily

Вариант 3: Backup на друг NAS (ако имаш)

  1. Hyper Backup > +
  2. Remote NAS Device
  3. Въведи IP и credentials на втория NAS

Важни настройки в Hyper Backup:

  • Backup rotation: Smart Recycle (за да пестиш място)
  • Integrity check: Enable (проверява backup-ите)
  • Notifications: Email при успех/грешка

Вариант Б: Cloud Sync (за синхронизация)

Разлика между Hyper Backup и Cloud Sync:

  • Hyper Backup: версиониран backup (можеш да се върнеш назад)
  • Cloud Sync: реалтайм синхронизация (като Dropbox)

За ransomware защита: Hyper Backup е по-добър!

Cloud Sync е полезен за:

  • Бърз достъп до файловете от всякъде
  • Споделяне с други хора
  • НО: ransomware може да синхронизира криптираните файлове

Ако използваш Cloud Sync:

  1. Package Center > Cloud Sync
  2. Настрой connection
  3. ВАЖНО: Enable versioning в облака:
    • Google Drive: запазва версии 30 дни
    • Dropbox: запазва версии 30 дни (или 180 с платен план)

5. Мрежова сигурност

Стъпка 1: Никакъв директен достъп от интернет!

Проверка на порт forwarding:

  1. Влез в административния панел на рутера
  2. Провери Port Forwarding / Virtual Server / NAT правила
  3. Изтрий ВСИЧКИ правила за:
    • Портове 5000, 5001 (DSM)
    • Порт 22 (SSH)
    • Порт 445, 139 (SMB)
    • Порт 21 (FTP)

Ако трябва външен достъп, използвай:

Вариант А: QuickConnect (най-безопасно)

  1. Control Panel > External Access > QuickConnect
  2. Enable QuickConnect
  3. Създай QuickConnect ID (например: mynasname)
  4. Достъпваш през: quickconnect.to/mynasname
  5. Трафикът минава през Synology сървърите (безопасно)

Вариант Б: VPN Server (по-сложно, но много сигурно)

  1. Package Center > VPN Server
  2. Install
  3. Настрой OpenVPN или L2TP/IPSec
  4. Свързваш се с VPN, сякаш си в локалната мрежа
  5. След това достъпваш NAS-а локално

НЕ използвай:

  • DDNS + Port Forwarding (опасно!)
  • UPnP (автоматично отваря портове)

Стъпка 2: Изолация на NAS в мрежата (advanced)

Ако рутерът ти поддържа VLAN:

  1. Създай отделен VLAN за NAS-а
  2. Ограничи достъпа между VLAN-овете
  3. Така ако компютър се зарази, не може директно да достъпи NAS-а

Ако нямаш VLAN:

  • Постави NAS-а в отделна подмрежа (ако е възможно)
  • Използвай guest network за ненадеждни устройства

6. Контрол на достъпа

Стъпка 1: Принцип на минимални привилегии

Създаване на read-only потребител:

  1. Control Panel > User & Group > Create
  2. Name: “readonly_user”
  3. Password: силна парола
  4. Shared folder permissions:
    • За критични папки: Read only
    • За работни папки: Read/Write (само ако е необходимо)

Използвай read-only потребителя за:

  • Гледане на снимки/видео
  • Слушане на музика
  • Четене на документи

Използвай read/write потребителя САМО когато:

  • Копираш нови файлове
  • Редактираш документи
  • След това се log-ни с read-only акаунта

Стъпка 2: Ограничаване на SMB достъпа

Control Panel > File Services > SMB > Advanced:

  1. Max SMB protocol: SMB3
  2. Min SMB protocol: SMB2
  3. Enable: “Opportunistic locking” (помага при ransomware)

Windows допълнителна защита:
На Windows компютъра:

  1. Map network drive с “Connect using different credentials”
  2. Map-вай като read-only потребител по подразбиране
  3. Размап-вай след работа с файловете

Стъпка 3: Изключване на Recycle Bin (спорно)

Recycle Bin може да помогне при случайно изтриване, НО:

  • Ransomware може да криптира и файловете в Recycle Bin
  • Заема място

Решение:

  • За критични папки: Disable Recycle Bin
  • Разчитай на Snapshots за възстановяване
  • За работни папки: Enable (за удобство)

7. Мониторинг и алерти

Стъпка 1: Настройка на email нотификации

Control Panel > Notification > Email:

  1. Enable email notifications
  2. SMTP settings:
    • Service provider: избери или Custom
    • За Gmail:
      • SMTP server: smtp.gmail.com
      • Port: 587
      • SMTP authentication: да
      • Username: твоят Gmail
      • Password: App Password (не обикновената парола!)
        • Google Account > Security > 2-Step Verification > App passwords
  3. Send test email

Включи нотификации за:

  • System: Critical errors, updates
  • Storage: Disk failures, space warnings
  • Security: Login attempts, firewall blocks
  • Backup: Hyper Backup success/failure
  • Snapshots: Snapshot creation failures

Стъпка 2: Log Center

  1. Package Center > Log Center
  2. Install
  3. Настрой archive на логове (запазва ги дълго време)

Редовно проверявай:

  • Connection logs за необичайна активност
  • File access logs за странни операции
  • Security logs за неуспешни login опити

Стъпка 3: Security Advisor

  1. Control Panel > Security Advisor
  2. Run security scan редовно (седмично)
  3. Поправи всички High и Medium severity проблеми

Важни проверки:

  • Default admin account (променен ли е?)
  • Weak passwords
  • Exposed services
  • Outdated packages

8. План за възстановяване

Ако заподозреш ransomware атака:

СТЪПКА 1: НЕЗАБАВНИ ДЕЙСТВИЯ

  1. ИЗКЛЮЧИ МРЕЖАТА!
    • Изключи Ethernet кабела от NAS-а ВЕДНАГА
    • Не изключвай захранването (може да повреди дисковете)
  2. Изолирай заразените компютри
  3. НЕ плащай откуп!

СТЪПКА 2: ОЦЕНКА НА ЩЕТИТЕ

  1. Включи се през HDMI/USB клавиатура ако е възможно
  2. Или включи мрежата кратко, за да видиш статуса
  3. Провери кои файлове са засегнати:
    • Има ли нови разширения (.locked, .encrypted)?
    • Има ли ransom note файлове?

СТЪПКА 3: ВЪЗСТАНОВЯВАНЕ ОТ SNAPSHOT

Ако имаш snapshots (затова са критични!):

  1. Snapshot Replication
  2. Избери засегнатата папка
  3. Виж snapshots преди атаката
  4. Restore:
    • Вариант А: Restore на цялата папка
    • Вариант Б: Browse snapshot и copy конкретни файлове

Процес на restore:

  1. Snapshot Replication > Snapshots
  2. Избери споделената папка
  3. Избери snapshot преди атаката (провери датата/часа)
  4. Кликни Action > Restore
  5. Избери:
    • - Restore to original location (замества файловете)  
    • - или Clone to new location (запазва криптираните)
  6. Confirm

СТЪПКА 4: ВЪЗСТАНОВЯВАНЕ ОТ HYPER BACKUP

Ако snapshots не са достатъчни:

  1. Hyper Backup > Restore
  2. Избери backup task
  3. Избери версията преди атаката
  4. Restore избраните папки/файлове

СТЪПКА 5: ПОЧИСТВАНЕ И ПРЕВЕНЦИЯ

  1. Сканирай ВСИЧКИ компютри с antivirus
  2. Промени ВСИЧКИ пароли
  3. Ревюирай security settings
  4. Upgrade DSM и всички пакети
  5. Провери firewall правила
  6. Провери кои потребители/приложения имат достъп

Контролен списък за защита

Ежедневно:

  • Автоматични snapshots работят 
  • Мониторинг на необичайна активност

Седмично:

  • Провери email нотификации
  • Провери че Hyper Backup е успешен
  • Scan с Security Advisor

Месечно:

  • Тествай restore от snapshot
  • Тествай restore от Hyper Backup
  • Провери дисковото пространство
  • Прегледай логовете в Log Center
  • Провери за DSM updates

При нужда:

  • Промени пароли (на всеки 3-6 месеца)
  • Ревюирай потребителски права
  • Актуализирай backup стратегията

Допълнителни препоръки

За Windows компютрите:

Ransomware Protection (Windows 11/10):

  • Settings > Update & Security > Windows Security
  • Virus & threat protection > Ransomware protection
  • Enable Controlled folder access
  • Добави NAS папките в Protected folders

Antivirus:

  • Инсталирай качествен antivirus (Windows Defender е добър)
  • Enable real-time protection
  • Редовни scans

Правило:

  • НЕ отваряй подозрителни прикачени файлове
  • НЕ кликай на линкове в email-и от непознати
  • Актуализирай Windows редовно

За Mac компютрите:

  1. Gatekeeper: Остави го enabled
  2. XProtect: Built-in antimalware
  3. Time Machine: Backup на Mac-а на отделен диск

Офлайн backup

Най-сигурната защита:

  1. Купи 2-3 външни USB диска
  2. Прави месечен backup на един от дисковете
  3. ОТКАЧИ диска и го пази на сигурно място
  4. Ротирай дисковете

Така дори при най-лоша атака имаш offline копие!

Обобщение

Златните правила срещу ransomware:

  1. ✅ Snapshots с lock - най-важната защита!
  2. ✅ 3-2-1 Backup стратегия - включително offsite
  3. ✅ Силни пароли + 2FA - на всички акаунти
  4. ✅ Firewall + блокирани портове - никакъв директен WAN достъп
  5. ✅ Актуализации - винаги latest DSM и пакети
  6. ✅ Read-only достъп - когато е възможно
  7. ✅ Мониторинг - email alerts и редовни проверки
  8. ✅ Тестване - редовно тествай restore

Помни:

RAID 1 защитава от hardware failure, НО НЕ от ransomware!

Единствената истинска защита е:

  • Snapshots (неможе да бъдат криптирани)
  • Offsite backups (физически отделени)
  • Силна security (превенция на атаката)

Ако следваш това ръководство:

  • ✅ Ransomware няма да може да унищожи данните ти
  • ✅ Можеш да се възстановиш за минути/часове
  • ✅ Спиш спокойно

Успех, бъдете предпазливи и в безопасност!


Comments

No Comments To Display

Add Comment

Имате 3 опита преди временно заключване на формата.