资安防护和登录保护
DSM 版本
7.4 7.3 7.2

资安防护和登录保护

一般安全设置

DSM 提供系统级安全控制。

  • 通过多种安全标准保护并加密数据。
  • 启用针对跨站脚本攻击的防护。
  • 使用 HTTP Content Security Policy 标头仅接受来自受信任来源的数据,并限制内联脚本执行。
  • 防止用户使用 iFrames 将 DSM 嵌入其他网页中。
  • 管理多个访问配置文件。

登录设置

DSM 登录设置控制会话行为和第二重验证恢复方式。

  • 允许用户自定义自动注销时间。默认情况下,DSM 会在用户闲置 15 分钟后将其注销。
  • 允许用户在网页浏览器中保持登录状态。
  • 允许用户在网页浏览器中将设备设为受信任设备,以跳过双重验证 (2FA)。
  • 允许已启用的用户使用通过电子邮件发送的紧急验证码登录,以完成 2FA。
  • 允许在系统重启时清除所有已保存的登录会话。

双重验证和自适应多重验证

DSM 同时支持强制执行 2FA 和强制执行自适应多重验证 (MFA)。

  • 为特定用户或群组强制执行 2FA。
  • 为所有用户或仅为 administrators 群组中的用户启用 Adaptive MFA。
  • 只有 administrators 群组中的用户可以为普通用户禁用双重验证。
  • 对于 administrators 群组中的用户,电子邮件重置已被禁用。administrators 群组中的用户必须使用软重置来移除 2FA。

帐户保护

帐户保护会针对受信任和未受信任的客户端分别套用规则。

  • 配置登录尝试次数限制。
  • 配置尝试频率。
  • 配置保护取消规则。
  • 将登录失败尝试和身份验证失败都计为登录失败。
  • 支持将以下服务添加到保护列表中:
    • DSM
    • Active Backup for Business Portal
    • Active Backup for Google Workspace Portal
    • Active Backup for Microsoft 365 Portal
    • Audio Station
    • Synology Calendar
    • Synology Chat
    • Synology Contacts
    • Download Station
    • File Station
    • Synology MailPlus
    • Note Station
    • Synology SSO
    • Surveillance Station
    • Mail Station
    • Synology Drive
    • Synology Photos
    • Virtual Machine Manager
    • Synology 移动应用程序
    • 其他支持通过网页门户登录的套件
  • SSH、rsync 和 FTP 可被阻止,但无法自动添加到保护列表中。

自动封锁

自动封锁会根据受保护服务上的登录失败情况,在 IP 层封锁 IP 地址。

  • 支持以下受保护服务:
    • DSM 网页登录
    • SSH
    • Telnet
    • SMB
    • NFS
    • FTP
    • AFP
    • WebDAV
    • rsync
    • 共享文件夹同步
    • VPN
    • 移动应用程序访问
  • 在预设时间内登录失败达到指定次数后,封锁该 IP 地址。
  • 支持封锁列表和允许列表。

防火墙

  • 支持多个防火墙规则集,以便为不同的网络环境建立和管理各自的规则。
  • 可按来源 IP 地址、IP 范围、端口或位置筛选流量,并可为不匹配的流量配置默认动作。
  • GeoIP 数据库只能通过 DSM 更新进行更新。

证书

  • 支持第三方或自我签署凭证。
  • 凭证必须采用 X.509 PEM 格式。
  • 私钥必须采用 RSA 格式,且不能使用密码短语保护。
  • Let's Encrypt 凭证的有效期为 90 天。
  • DSM 可在 Let's Encrypt 凭证到期前自动续订。
  • 必须在 Synology NAS 和路由器上都开放端口 80,才能续订凭证。