惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

IT之家
IT之家
Last Week in AI
Last Week in AI
博客园_首页
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园 - 叶小钗
大猫的无限游戏
大猫的无限游戏
人人都是产品经理
人人都是产品经理
V
Visual Studio Blog
宝玉的分享
宝玉的分享
博客园 - Franky
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
月光博客
月光博客
T
Tailwind CSS Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
量子位
博客园 - 聂微东
S
SegmentFault 最新的问题
博客园 - 司徒正美
罗磊的独立博客
V
V2EX
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
美团技术团队
小众软件
小众软件
Jina AI
Jina AI

清心语轩

避坑雷柏机械键盘-V500PRO IPTV折腾记录-用OpenWRT拨号IPTV多终端观看直播 修复宝塔修改www目录到挂载盘的权限问题 Docker部署Outline开源文档 1Panel搭建NextCloud私有云盘及同步盘 绿联NAS底层部署宝塔遇到的问题 做了个不大不小的鼻中隔矫正手术 优化RSS更新的微信通知功能 使用RSS订阅功能添加博友圈,并增加微信通知 国庆出游之自驾游广西东兴-万尾-北海 - 清心语轩
0day之后的一些安全防范措施
上善若水 · 2026-03-09 · via 清心语轩

2026年1月31日,飞牛OS出现严重0day漏洞,可以绕过验证植入木马,可以访问NAS上任意文件(包括系统配置文件,用户存储文件)。

2026年2月27日,青龙面板身份认证绕过漏洞,该漏洞源于青龙面板存在多个认证绕过漏洞,攻击者可通过路径大小写变体(如/API/替代/api/)绕过认证访问受保护接口,通过/open/user/init路径在已初始化的系统上绕过认证并重置用户凭证,从而获得未授权访问权限,并在服务器上执行任意系统命令,最终完全控制目标设备。

为了NAS能有比较好的网络访问体验,一般都是将公网IPv4或公网IPv6直接进行端口映射,但这也造成了所有服务的端口都可能被扫出来。

所以根据网友的建议,安装Lucky,只暴露1个端口,而且需要配合二级域名才能进行访问,加大了被扫的难度。还有一个好处就是,可以所有的服务都套上SSL进行HTTPS加密访问。

安装Lucky

首先使用Docker安装Lucky,网络推荐使用host模式,因为桥接无法支持IPv6,部分功能可能受限。

docker run -d \
 --name Lucky \
 --restart always \
 --net=host \
 -v /volume1/Docker/Lucky:/app/conf \
 -v /var/run/docker.sock:/var/run/docker.sock \
gdy666/lucky:v3

安装好之后,默认端口号为16601,直接使用IP:16601进行访问,会强制要求进行基础设置,可以关闭外网访问,设置安全入口,修改账号密码。

添加证书

添加方式选ACME,证书机构可以选ZeroSSL或Let's Encrypt,验证方式根据域名所在机构填写,勾选使用IPv4网络申请证书,勾选DNS查询强制IPv4,勾选DNS查询仅使用TCP

域名列表可以设置泛域名,这样只需要申请一个SSL就可以了。

添加反向代理

Sep1.添加Web服务规则

设置监听端口,这个端口需要在路由器中进行端口转发,后面访问服务也需要套这个端口地址。监听类型根据宽带的公网类型进行设置,因为我有IPv4,所以这里只监听了IPv4。因为已经申请了SSL证书,所以这里需要启用TLS。

Sep2.添加子规则

服务类型选择反向代理,设置前端地址和后端地址就可以了,后端地址均使用内网地址:端口号。

Sep3.反代Lucky

自己反代自己,这样就可以禁止外网访问了。

HTTPS自动跳转

Sep1.添加Web服务规则,监听端口同刚刚设置的反代的端口,取消勾选TLS。

Sep2.编辑默认规则,服务类型选重定向,默认目标地址填https://{host}:{port}