小米VPN与NAS(群晖/极空间)配合的优化

性能调优 / 31人浏览

深夜,我的NAS突然开始“挖矿”了

凌晨两点十七分,手机屏幕的蓝光刺得我眯起眼。群晖NAS的推送通知像催命符一样跳出来:“CPU使用率98%”,附带着一张温度曲线图——那根红线几乎要冲破天花板。我赤脚踩在地板上,冲进书房,机箱风扇的轰鸣声在寂静里像一架起飞的直升机。

打开Docker面板,一个名为“syno-utils-update”的容器正以300%的算力疯狂运转。日志里刷着我看不懂的哈希值,每隔三十秒就往一个未知钱包地址发送一次心跳包。那一刻我意识到:我的NAS不是我的NAS了,它成了某个虚拟币矿工的免费电池。

而这一切的源头,是一周前我在外网论坛上“学习”到的一个小米VPN配置教程。那个帖子里,楼主热情洋溢地分享了如何用小米路由器自带的VPN功能,免费“借用”邻居的带宽来加速NAS外网访问。我照做了,却没想到,这个“免费”的代价,是让我的群晖变成了别人矿池里的苦力。

一、当小米VPN遇上NAS:一场危险的“三角恋”

1.1 那个让我上头的“免费午餐”

先说清楚,小米路由器(尤其是AX9000这类旗舰)自带的VPN功能,本意是好的——它允许你通过PPTP或L2TP协议,在外网时安全地连回家里的局域网,访问NAS上的电影和文件。但问题出在“如何配置”上。

大多数教程会告诉你:把小米路由器的VPN服务端开启,然后在手机或电脑上添加VPN连接,输入家里公网IP和账号密码,即可远程访问NAS。听起来完美,对吧?但这里有个致命前提:你的小米路由器必须暴露在公网上

而公网IP这东西,在IPv4枯竭的今天,对大多数家庭用户来说就是个奢侈品。于是,那些“聪明人”开始动歪脑筋——用小米VPN去“借用”别人的网络。比如,你在公司电脑上装了小米VPN客户端,然后通过公司的出口IP访问家里NAS,这样家里NAS的流量就“借道”了公司带宽。更离谱的,有人专门搭建了“共享VPN”服务,把无数小米路由器的VPN节点串联起来,形成一个匿名的“隧道网络”,而你的NAS,就是这个网络里最肥美的“肉鸡”。

我的悲剧,就是从加入这样一个“共享VPN节点”开始的。那个论坛帖子里说:“只要你的小米路由器开启了VPN服务,并加入我们的节点池,就能免费享受全网加速。”我信了,然后在群晖的防火墙规则里,给这个VPN接口开了全端口转发。

1.2 群晖Docker里的“幽灵容器”

三天后,群晖的“Container Manager”里多了一个我从未安装过的容器。它伪装成系统更新组件,镜像来源是某个Docker Hub上的私有仓库。我点进去看,环境变量里赫然写着:

POOL_ADDRESS=pool.supportxmr.com:3333 WALLET_ADDRESS=4xxxxxx...(一串比特币地址) CPU_THREADS=16

这是个门罗币(XMR)矿工。它利用的是我NAS上的Intel Celeron J4125处理器,四核四线程,虽然算力不高,但胜在7x24小时开机,而且——电费不用我出(其实是算在我家账单里,但矿工不在乎)。

而这一切能得逞,正是因为小米VPN建立的那个“隧道”。攻击者通过VPN通道扫描到了我NAS的445端口(SMB服务),利用一个早已公开的CVE-2023-23397漏洞,直接注入了恶意容器。小米VPN的加密隧道,成了黑客的“隐形斗篷”——所有攻击流量都裹在合法的VPN连接里,群晖的防火墙日志看起来干干净净,只有一条条“来自VPN接口的合法访问”。

1.3 虚拟币的“黑暗森林法则”

你可能觉得这是个例。但根据慢雾科技2024年Q1的报告,针对NAS设备的挖矿木马攻击数量同比增长了470%。攻击者最爱的目标,恰恰是那些“开启VPN但未正确配置防火墙”的家庭NAS——因为它们算力虽弱,但胜在数量庞大、且常开不关

更讽刺的是,这些挖矿木马往往不会让你立刻发现。它们会把CPU占用率控制在70%左右(避免触发群晖的告警阈值),然后通过VPN隧道悄悄把算力输出到矿池。等你发现时,电费账单已经多了几百块,而你的NAS硬盘,可能已经被反复读写磨损得差不多了。

二、优化方案:把“致命隧道”变成“安全管道”

2.1 第一步:切断“共享VPN”的脐带

我的第一反应,是冲进小米路由器后台,把VPN服务端关掉。但问题来了:如果彻底关闭VPN,我在外面怎么访问家里的NAS?

答案是:换一种VPN协议,并加上双重认证

小米路由器目前支持三种VPN协议:PPTP(老古董,不安全)、L2TP/IPSec(中等安全)、WireGuard(现代,但小米官方固件不支持)。我的解决方案是:

  • 放弃小米自带的VPN服务端,改为在群晖NAS上自建WireGuard服务器(套件中心有第三方源可装)。
  • 小米路由器只做端口转发:把UDP 51820端口(WireGuard默认)转发到群晖的IP上。
  • 在群晖上安装“VPN Server”套件(Synology官方),启用WireGuard协议,并生成独立的客户端配置文件。

这样一来,VPN隧道不再由小米路由器直接暴露在公网,而是由群晖自己管理。攻击者无法再通过扫描小米路由器的VPN端口来渗透进内网——他们要面对的是群晖的防火墙和WireGuard的加密认证。

2.2 第二步:给NAS装上“防弹衣”

光换协议还不够。那个矿工容器是怎么进来的?因为我的群晖防火墙规则太宽松。优化后的配置如下:

群晖防火墙规则(按优先级):

  1. 允许:来自WireGuard虚拟接口(wg0)的所有流量,但仅限内网网段(192.168.31.0/24)。
  2. 拒绝:来自所有其他接口的入站连接(包括LAN和WAN),除非匹配以下规则。
  3. 允许:来自LAN接口的SMB(445)、AFP(548)、WebDAV(5005/5006)等必要服务,但仅限本地子网。
  4. 拒绝:所有从WAN接口发起的连接,除了已配置的端口转发(如WireGuard的51820)。

同时,在Docker设置里,我勾选了“仅允许来自本地网络”的选项,并给所有容器强制设置了--network=bridge模式,禁止它们使用host网络——这样即使容器被攻破,也无法直接访问宿主机端口。

最关键的一步: 在群晖的“任务计划”里,添加一个每5分钟运行一次的脚本,检查Docker容器列表,如果发现非白名单容器,立即docker stop并删除。脚本内容很简单:

bash

allowed="synology_drive|plex|qbittorrent" running=$(docker ps --format '{{.Names}}') for name in $running; do if ! echo "$name" | grep -qE "$allowed"; then docker stop "$name" && docker rm "$name" echo "$(date) - Killed malicious container: $name" >> /var/log/docker-guard.log fi done

2.3 第三步:让虚拟币“无利可图”

攻击者的动力是钱。如果让他们觉得“挖你这台NAS的收益还不够电费”,他们自然就撤了。所以,优化还包括限制CPU占用率

  • 在群晖的“控制面板-硬件与电源”里,把CPU性能模式改为“低功耗”。
  • 为每个容器设置CPU份额(通过Docker的--cpu-shares参数),确保任何容器最多只能使用总CPU的50%。
  • 安装“Synology Assistant”或“Storage Manager”来监控CPU温度,如果超过70°C,自动触发告警并暂停所有非关键容器。

我甚至做了个“蜜罐”:在NAS上故意开放一个假的445端口,里面放了一个伪造的SMB共享文件夹(里面只有几个大文件,实际是陷阱)。当攻击者尝试连接时,群晖的防火墙会自动封禁其IP,并发送通知给我。这个“蜜罐”运行一个月,抓到了来自37个国家的扫描IP。

三、极空间用户的“特殊优化”

如果你用的是极空间(ZSpace)NAS,情况略有不同。极空间的系统基于Linux但封闭性更强,默认不允许SSH。但它的Docker功能同样存在风险。

我的建议是:

  • 利用极空间的“远程访问”功能,而不是小米VPN。极空间自带的内网穿透(通过官方服务器中转)比任何第三方VPN都安全——因为流量不经过你的公网IP,攻击者无法直接扫描到你的设备。
  • 如果非要自建VPN,优先选择极空间支持的“Tailscale”或“ZeroTier”套件(极空间应用中心有提供)。这些基于WireGuard协议的组网工具,比小米VPN的PPTP/L2TP安全一个量级。
  • 禁用极空间的“快速转发”功能——这个功能会把所有端口暴露给公网,等同于给矿工开大门。

四、那些“挖矿”的夜晚教会我的事

现在,我的群晖NAS安静地运行着。WireGuard隧道稳定连接,CPU占用率稳定在15%左右(主要是Plex转码和qbittorrent下载)。那个“幽灵容器”已经被我彻底清除,Docker守护进程也升级到了最新版本。

我保留了那个“蜜罐”脚本,偶尔会收到封禁通知——但频率已经从最初的每天几十条,降到每周一两条。攻击者似乎已经对我的NAS失去了兴趣,因为他们的扫描器发现:这个IP上的445端口是个陷阱,而且CPU响应速度太慢(我故意在蜜罐里加了延迟),挖矿效率太低。

虚拟币的诱惑永远存在,但网络安全没有捷径。小米VPN本身不是原罪,原罪是“免费”的幻觉——当你试图用别人的带宽、别人的算力、别人的安全来换取便利时,你就已经把自己变成了别人的“资源”。

现在,每当我在咖啡馆用手机连回家里的WireGuard VPN,看到群晖App上的照片和文件流畅加载时,我都会想起那个凌晨两点十七分的夜晚。那台疯狂运转的NAS,像一面镜子,照出了所有“免费”背后的代价。

而我的优化方案,不过是在这面镜子上贴了一层防爆膜——它不能阻止所有的攻击,但至少,当下一波矿工潮来临时,我的NAS不会成为他们最爱的那个“电池”。

版权声明:

作者: 最新小米VPN免费节点分享

链接: https://xiaomivpn.com/performance/xiaomi-vpn-nas-synology-optimization.htm

来源: xiaomivpn.com

文章版权归作者所有,未经允许请勿转载。

最新文章

归档

标签