







2026年1月31日,飞牛OS出现严重0day漏洞,可以绕过验证植入木马,可以访问NAS上任意文件(包括系统配置文件,用户存储文件)。
2026年2月27日,青龙面板身份认证绕过漏洞,该漏洞源于青龙面板存在多个认证绕过漏洞,攻击者可通过路径大小写变体(如/API/替代/api/)绕过认证访问受保护接口,通过/open/user/init路径在已初始化的系统上绕过认证并重置用户凭证,从而获得未授权访问权限,并在服务器上执行任意系统命令,最终完全控制目标设备。
为了NAS能有比较好的网络访问体验,一般都是将公网IPv4或公网IPv6直接进行端口映射,但这也造成了所有服务的端口都可能被扫出来。
所以根据网友的建议,安装Lucky,只暴露1个端口,而且需要配合二级域名才能进行访问,加大了被扫的难度。还有一个好处就是,可以所有的服务都套上SSL进行HTTPS加密访问。
首先使用Docker安装Lucky,网络推荐使用host模式,因为桥接无法支持IPv6,部分功能可能受限。
docker run -d \
--name Lucky \
--restart always \
--net=host \
-v /volume1/Docker/Lucky:/app/conf \
-v /var/run/docker.sock:/var/run/docker.sock \
gdy666/lucky:v3
安装好之后,默认端口号为16601,直接使用IP:16601进行访问,会强制要求进行基础设置,可以关闭外网访问,设置安全入口,修改账号密码。
添加方式选ACME,证书机构可以选ZeroSSL或Let's Encrypt,验证方式根据域名所在机构填写,勾选使用IPv4网络申请证书,勾选DNS查询强制IPv4,勾选DNS查询仅使用TCP
域名列表可以设置泛域名,这样只需要申请一个SSL就可以了。
Sep1.添加Web服务规则
设置监听端口,这个端口需要在路由器中进行端口转发,后面访问服务也需要套这个端口地址。监听类型根据宽带的公网类型进行设置,因为我有IPv4,所以这里只监听了IPv4。因为已经申请了SSL证书,所以这里需要启用TLS。
Sep2.添加子规则
服务类型选择反向代理,设置前端地址和后端地址就可以了,后端地址均使用内网地址:端口号。
Sep3.反代Lucky
自己反代自己,这样就可以禁止外网访问了。
Sep1.添加Web服务规则,监听端口同刚刚设置的反代的端口,取消勾选TLS。
Sep2.编辑默认规则,服务类型选重定向,默认目标地址填https://{host}:{port}
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。