
Để đảm bảo bảo mật cho ổ cứng mạng (NAS), có nhiều phương pháp khác nhau. Một trong những cách là ngăn chặn NAS kết nối ra ngoài internet hoặc cách ly NAS khỏi mạng. Tuy nhiên, việc này cũng mang lại sự bất tiện khi chỉ có thể sử dụng NAS ở nhà
Trong bài viết trước, mình đã hướng dẫn cách mở cửa cho NAS kết nối với internet, nhưng cũng đồng thời đối mặt với nhiều rủi ro từ khắp nơi trên internet
Trong bài viết này, mình sẽ tiếp tục chia sẻ các điều chỉnh mà mình thực hiện để tăng cường an toàn cho NAS và người dùng. Bài viết tập trung vào bảo vệ quyền truy cập vào dữ liệu, tránh mất quyền truy cập. Phần cuối mình cũng chia sẻ về phòng tránh Ransomware, một rủi ro tiềm ẩn cho mọi người
Tham khảo từ nhiều nguồn và bổ sung điểm từ trải nghiệm cá nhân. Bài viết minh họa trên NAS Synology, nhưng giải pháp tương đương cho nhiều loại NAS khác. Thuộc chuỗi bài Tất tần tật về NAS cho cá nhân và gia đình
Với tư cách người dùng thông thường, mình có thể chưa có đầy đủ giải pháp. Anh em chuyên gia về an ninh mạng, an toàn thông tin có thể đóng góp ý kiến và kiến thức. Cảm ơn bạn bí mật đã đánh giá và đưa ra góp ý, làm cho bài viết trở nên hoàn thiện hơn
A. Các Điều Chỉnh Trên NAS1. Nâng Cấp Hệ Điều Hành và Phần Mềm Lên Phiên Bản Mới Nhất
Đội ngũ chuyên gia an ninh và bảo mật của các thương hiệu đang cố gắng không ngừng để đảm bảo an toàn cho người dùng. Họ liên tục phát hành các bản cập nhật cho hệ điều hành và phần mềm để giải quyết vấn đề bảo mật. Vì vậy, chúng ta cần tận dụng những nỗ lực này
Synology cũng có một nhóm đối phó với sự cố bảo mật sản phẩm (PSIRT) chịu trách nhiệm xử lý các vấn đề an ninh của sản phẩm Synology, bao gồm NAS và nhiều sản phẩm khác. PSIRT quản lý quy trình tiếp nhận, điều tra, điều phối và công bố thông tin về lỗ hổng bảo mật liên quan đến các sản phẩm Synology [1], họ cũng duy trì một trang web để cập nhật và công bố các lỗ hổng đã được khắc phục và còn chương trình đổi thưởng săn lỗi bảo mật cho các chuyên gia. Hãy tham gia kiếm thưởng nếu bạn là một chuyên gia trong lĩnh vực này
Về góc độ người dùng, chúng ta nên thiết lập cập nhật tự động để cài đặt các bản cập nhật DSM và các gói phần mềm mới nhất để đảm bảo luôn nhận được các cập nhật và bản vá bảo mật mới nhất cho hệ điều hành và ứng dụng. Cũng có thể bật thông báo qua email để nhận thông báo về các bản cập nhật quan trọng
Đối với DSM, anh em kiểm tra tại Control Panel > Update & Restore > DSM Update > Update Setting và chọn lựa chọn đầu tiên được khuyến nghị (recommended), tự động cập nhật những bản cập nhật quan trọng chứa các bản vá bảo mật hay khắc phục lỗi nghiêm trọng
Đối với các ứng dụng hoặc package, anh em có thể kiểm tra tại Package Center > Settings > Auto-update và chọn tự động cập nhật các phiên bản quan trọng của tất cả ứng dụng2. Sử dụng Security Advisor
Trong NAS Synology, có một ứng dụng tích hợp là Security Advisor (Cố vấn an ninh) giúp quét toàn bộ hệ thống và đưa ra gợi ý để nâng cao mức độ an toàn cho NAS. Ứng dụng này cung cấp 2 danh sách kiểm tra cho 2 mức độ an toàn khác nhau: cho cá nhân và gia đình, cho công việc và doanh nghiệp. Bạn có thể chọn checklist phù hợp với nhu cầu của mình
Riêng với tôi, tôi chọn tùy chọn công việc và doanh nghiệp. Các hướng dẫn bên dưới được áp dụng để đảm bảo đáp ứng các tiêu chí an toàn ở mức độ này. Dù chỉ sử dụng NAS cho nhu cầu cá nhân và gia đình, tôi vẫn lưu trữ tài liệu liên quan đến công việc cá nhân. Do đó, tôi muốn có mức độ bảo mật cao hơn
Từ ứng dụng này, sẽ có các gợi ý để nâng cao mức độ an toàn khi sử dụng NAS. Nội dung cơ bản sẽ tương tự như bài viết bên dưới khi tôi đi sâu hơn vào các cài đặt cụ thể3. Không sử dụng tài khoản admin mặc định
Tài khoản admin có quyền lực tuyệt đối và có khả năng can thiệp sâu vào mọi khía cạnh trên NAS. Vì vậy, để đảm bảo an toàn, hãy tránh sử dụng tài khoản admin mặc định. Trên NAS Synology của tôi, trong quá trình thiết lập ban đầu, tôi đã tạo một tài khoản admin tùy chỉnh và ngay lúc đó, tài khoản admin mặc định cũng đã bị vô hiệu hóa
Tuy nhiên, anh em nên kiểm tra và nếu cần, vô hiệu hóa tài khoản admin mặc định. Điều này có thể được thực hiện tại Control Panel > User Group > Edit > Deactivate this account và sau đó nhấn Save
4. Sử dụng mật khẩu mạnh cho tài khoản
Không chỉ đối với ổ cứng mạng, quan trọng là bạn phải sử dụng mật khẩu mạnh cho mọi tài khoản quan trọng như email, ngân hàng, mạng xã hội…
Trên NAS của tôi, không chỉ đặt mật khẩu mạnh cho tài khoản admin của bản thân, tôi còn thiết lập các quy tắc mật khẩu mạnh cho người dùng khác, bao gồm việc sử dụng cả chữ hoa và chữ thường, kèm theo số, ký tự đặc biệt, và đặt độ dài mật khẩu. Tôi cũng có thể thiết lập thời hạn mật khẩu, yêu cầu người dùng đổi mật khẩu sau một khoảng thời gian nhất định
Cài đặt này có thể thực hiện tại Control Panel > User Group > Advanced
5. Kích hoạt xác thực 2 lớp
Không còn xa lạ với chúng ta, hầu hết các tài khoản như Apple hay Google đều đã tích hợp tính năng này. Trên NAS cũng vậy, bạn có thể bật xác thực 2 lớp cho các nhóm khác nhau, cho riêng nhóm admin hoặc toàn bộ người dùng
Bật tính năng này tại Control Panel > Sercurity > Account > 2-Factor Authentication
Sau đó, bạn thực hiện cài đặt xác thực 2 lớp cho tài khoản ở phần Personal, có phím tắt ngay trong cài đặt 2-Factor Authentication hoặc có thể thực hiện từ màn hình chính theo hướng dẫn hình ảnh
Trong phần cài đặt xác thực 2 lớp có nhiều cách sử dụng, bao gồm
Và đừng quên, nếu đang sử dụng Synology Account và đã liên kết với NAS, hãy kích hoạt xác thực 2 lớp cho tài khoản này6. Hạn chế số lần đăng nhập sai
Tiếp theo, trong phần Control Panel > Sercurity > Account, chúng ta có thể bật chức năng bảo vệ tài khoản Account Protection để ngăn chặn việc thử đăng nhập nhiều lần để đoán mật khẩu. Phân chia thành 2 trường hợp: trên các thiết bị đã xác minh (Trusted clients) và các thiết bị không xác minh (Untrusted clients)
Cài đặt số lần thử đăng nhập sai trong khoảng thời gian nhất định để kích hoạt bảo vệ tài khoản, và đặt thời gian mở khoá bảo vệ sau một khoảng thời gian
Chức năng này giống như trên iPhone, với việc nhập sai passcode quá nhiều lần sẽ bị khoá không thể đăng nhập
Bên cạnh đó, bạn cũng có thể hạn chế địa chỉ IP đăng nhập sai nhiều lần tại Control Panel > Sercurity > Protection > Auto Block
Sau [số lần] thử đăng nhập trong [khoảng thời gian] sẽ bị khoá IP. Có thể cài đặt thời gian mở khoá và quản lý danh sách IP bị khoá bởi admin. Bạn cũng có thể thêm thủ công các địa chỉ IP muốn khoá7. Bật Chống tấn công từ chối dịch vụ (DoS Protection)
Kích hoạt Chống tấn công từ chối dịch vụ để ngăn chặn các cuộc tấn công DoS tại Control Panel > Sercurity > Protection > DoS Protection. Tính đến thời điểm này, mình chưa bao giờ gặp phải tình huống này nên không rõ liệu việc kích hoạt có hiệu quả hay không, nhưng nếu cần sẵn sàng để sử dụng
8. Sử dụng các kết nối an toànAnh em nên dùng các kết nối an toàn như https thay vì http. Các ứng dụng hỗ trợ https bao gồm DSM, Web Station, Photo Station, File Station, Audio Station, và Surveillance Station và sẽ được mã hóa SSL/TLS. Trên Synology NAS, bạn có thể lấy chứng chỉ SSL/TLS từ Let’s Encrypt
Khi truy cập các dịch vụ qua trình duyệt, đảm bảo anh em đang sử dụng các cổng HTTPS. Trên các ứng dụng, cũng vậy, hãy kích hoạt chế độ HTTPS. Đồng thời, có thể cài đặt để tự động chuyển hướng các dịch vụ web như DSM từ HTTP sang HTTPS tại Control Panel > Login Portal > Web Services và chọn vào ô Automatically redirect HTTP to HTTPS
Bên cạnh đó, Synology hỗ trợ FTP với mã hoá SSL/TLS, chúng ta cũng có thể sử dụng nếu cần dùng đến giao thức FTP. Kích hoạt FTPS tại Control Panel > File Services > FTP và chọn vào ô Enable FTPS9. Tắt các dịch vụ không sử dụng
Trên NAS có nhiều dịch vụ đa dạng, và trong số đó có những dịch vụ mà chúng ta có thể chưa cần đến, anh em hãy tắt những dịch vụ không sử dụng đi
Đầu tiên, truy cập Control Panel > File Services và kiểm tra tất cả các giao thức SMB, AFP, NFS… Nếu không sử dụng, hãy tắt chúng
Hãy nhớ tắt cả Telnet và SSH nếu không cần thiết, có thể làm ở Control Panel > Terminal & SNMP10. Quản lý quyền hạn người dùng một cách linh hoạt
Đối với các người dùng chia sẻ NAS, ngoài việc cài đặt quyền truy cập cho thư mục, chúng ta nên tắt các ứng dụng và dịch vụ không cần thiết đối với họ. Chỉ bật những ứng dụng và dịch vụ mà họ thực sự sử dụng. Ví dụ, với thành viên trong gia đình chỉ cần sử dụng Drive và Photos, chúng ta có thể tắt các ứng dụng không liên quan như DSM, File Station, SMB...
Truy cập Control Panel > User & Group > User > Edit để tùy chỉnh trong phần Quyền hạn và Ứng dụng11. Đổi cổng kết nối mặc định
Chúng ta có thể thay đổi cổng kết nối mặc định của DSM sang một cổng khác để giảm nguy cơ các cuộc tấn công đăng nhập. Bạn vào Control Panel > Login Portal > Web Services và thay đổi cổng 5000 và 5001 sang một cổng khác mà bạn chọn, có thể là một cổng 5 chữ số để tăng độ an toàn. Đừng quên thay đổi cổng 22 mặc định của SSH tại Control Panel > Terminal & SNMP
Vui lòng không chọn cổng trùng với các dịch vụ khác và bạn có thể tham khảo các cổng mặc định trên Synology tại đây12. Kích hoạt Tường lửa
Bên cạnh đó, bạn có thể sử dụng tường lửa để ngăn chặn truy cập từ các địa chỉ IP hoặc vị trí không mong muốn. Ví dụ, nếu bạn sử dụng giao thức SMB để truy cập dữ liệu (mặc dù không phải là giao thức an toàn nhất), bạn chỉ muốn kết nối khi ở Việt Nam, bạn có thể cấu hình tường lửa để chỉ cho phép kết nối từ các địa chỉ IP ở Việt Nam truy cập giao thức này. Tương tự, với DSM và các dịch vụ khác, nếu bạn chỉ sử dụng chúng trong nước, bạn có thể thực hiện điều tương tự. Điều này giúp giảm thiểu rủi ro từ các địa chỉ IP ở ngoại ô Việt Nam
Trong trường hợp cần phải truy cập từ nước ngoài, bạn cũng có thể thiết lập quy tắc cho các quốc gia cụ thể, thay vì mở rộng cho mọi nơi
Bạn có thể thiết lập tường lửa tại Control Panel > Sercurity > Firewall. Sau đó, hãy Chỉnh sửa Quy tắc và Tạo mới các quy định theo ý bạn
B. Tùy chỉnh trong modem
Để đảm bảo an toàn cho ổ cứng mạng và các thiết bị mạng khác trong gia đình, cũng đừng quên tới việc bảo vệ modem. Mỗi modem có phần mềm và giao diện quản lý khác nhau, vì vậy, mình chỉ đưa ra danh sách kiểm tra cơ bản để giúp bạn tăng cường an toàn. Để biết thông tin chi tiết với từng modem, hãy tham khảo hướng dẫn cụ thể cho thiết bị đó
C. Ngăn chặn ransomware tấn công NAS và các thiết bị khác
Các cuộc tấn công ransomware ngày càng trở thành mối đe dọa lớn đối với cả người dùng doanh nghiệp và gia đình. Trong những bài viết trước về NAS trên Mytour, nhiều anh em đều lo ngại về vấn đề này.
Trong phần này, mình sẽ đề cập đến những phương pháp hiệu quả để ngăn chặn ransomware, chủ yếu dành cho các sản phẩm Synology và mình đã tham khảo trên trang web của họ. Các nguyên tắc dưới đây được lấy từ hướng dẫn của Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng (Cybersecurity and Infrastructure Security Agency – CISA) và Trung tâm Phân tích và Chia sẻ Thông tin Liên Bang (Multi-State Information Sharing and Analysis Center MS-ISAC)A. Chuẩn bị kỹ lưỡng
Hãy chuẩn bị kỹ lưỡng vì 'mất bò mới lo làm chuồng'. Để ngăn chặn ransomware, chúng ta cần phòng ngừa và ứng phó khi bị tấn công. Dù bạn lưu trữ dữ liệu ở đâu, trên ổ cứng rời, ổ cứng mạng, hay cloud, nguy cơ bị tấn công ransomware vẫn có. Hãy chuẩn bị sẵn sàng
Hiểu về những rủi ro phổ biến từ ransomwareCài đặt NAS và các thiết bị đúng cách