Bảo mật NAS Synology: checklist an toàn cho người mới

Bảo mật NAS Synology: checklist an toàn cho người mới

Checklist bảo mật NAS Synology cho người mới: tắt admin mặc định, bật 2FA, Auto Block, tường lửa, Security Advisor và chống ransomware — theo thứ tự ưu tiên, kèm ảnh từng bước.

Một chiếc NAS vừa ra khỏi hộp, cắm mạng xong là đã có thể bị dò tìm trên Internet trong vòng vài phút. Để mặc định thì nó là miếng mồi ngon cho hacker và ransomware; khoá cửa cẩn thận thì nó là pháo đài dữ liệu của gia đình. Bài này là checklist bảo mật tuần đầu cho người mới dùng Synology — làm theo thứ tự ưu tiên, từ quan trọng nhất.

Ưu tiên 1: Khoá tài khoản

Đây là tuyến phòng thủ quan trọng nhất, vì hầu hết các vụ tấn công đều nhắm vào tài khoản.

  • Tắt tài khoản "admin" mặc định. Vào Control Panel → User, tạo một tài khoản quản trị riêng (tên tuỳ ý, mật khẩu mạnh 15+ ký tự), rồi vô hiệu hoá tài khoản "admin" gốc. Kẻ xấu luôn thử đăng nhập bằng "admin" đầu tiên — đóng sẵn cánh cửa đó.
  • Bật xác thực hai lớp (2FA). Control Panel → Security → Account: bắt buộc 2FA ít nhất cho nhóm quản trị. Từ giờ, có lộ mật khẩu thì kẻ gian vẫn cần mã OTP trên điện thoại bạn.

Nhớ lưu mã khôi phục (recovery codes) khi bật 2FA ra một nơi an toàn — mất điện thoại mà không có mã này là tự khoá mình ra ngoài.

Bật xác thực hai lớp (2FA) trong Control Panel → Security → Account

Ưu tiên 2: Khoá mạng

Bật Auto Block. Control Panel → Security → Protection: bật "Enable auto block" để tự động chặn IP nào đăng nhập sai quá số lần cho phép (ví dụ 10 lần trong 5 phút). Đây là cách rẻ nhất để dập tắt kiểu tấn công dò mật khẩu (brute force).

Bật Auto Block để chặn IP dò mật khẩu

Bật tường lửa (Firewall). Sang tab Firewall, bật tường lửa và tạo luật: cho phép dải mạng nội bộ (LAN, ví dụ 192.168.1.x), hạn chế hoặc chặn truy cập từ Internet. Cảnh báo quan trọng: hãy whitelist IP LAN của bạn TRƯỚC khi bật, kẻo tự khoá mình ra khỏi chính NAS.

Cấu hình tường lửa (Firewall) trên Synology

Ngoài ra: bật HTTPS (và cân nhắc chứng chỉ Let's Encrypt miễn phí ở tab Certificate), đổi cổng mặc định 5000/5001 cho đỡ bị dò, và bật DoS Protection (cũng ở tab Protection) để chống tấn công làm nghẽn.

Ưu tiên 3: Dọn dẹp hệ thống

Chạy Security Advisor. Mở app Security Advisor → Scan. Nó rà 5 nhóm (Malware, System, Account, Network, Update) và chỉ ra chính xác chỗ nào chưa an toàn kèm cách khắc phục. Áp dụng hết các khuyến nghị, rồi đặt lịch quét định kỳ hằng tuần.

Chạy Security Advisor để rà soát toàn bộ NAS
  • Bật tự động cập nhật DSM và các gói — nhiều vụ tấn công lợi dụng lỗ hổng cũ đã có bản vá.
  • Tắt dịch vụ không dùng: SSH, Telnet, UPnP, và cả QuickConnect nếu bạn không cần truy cập từ xa qua đám mây Synology.

Ưu tiên 4: Phòng ransomware

Bảo mật tốt tới đâu cũng nên có mạng lưới an toàn cho tình huống xấu nhất: bật Snapshot (ảnh chụp nhanh chống xoá nhầm/mã hoá) và một chiến lược sao lưu 3-2-1 (Hyper Backup ra USB + đám mây). Đồng thời tạo các tài khoản người dùng theo nguyên tắc quyền tối thiểu — người trong nhà chỉ cần quyền vừa đủ, không ai dùng tài khoản admin cho việc hằng ngày.

Checklist nhanh (tick từng mục)

  • Đã tắt tài khoản "admin" mặc định, tạo admin riêng.
  • Đã bật 2FA cho quản trị + lưu mã khôi phục ngoài NAS.
  • Đã bật Auto Block.
  • Đã bật Firewall + whitelist LAN.
  • Đã bật HTTPS (và chứng chỉ Let's Encrypt nếu có tên miền).
  • Đã chạy Security Advisor + áp dụng khuyến nghị.
  • Đã bật tự động cập nhật DSM/gói.
  • Đã tắt SSH/Telnet/UPnP không dùng.
  • Đã bật Snapshot + có backup ra ngoài (3-2-1).

Làm xong checklist này, chiếc NAS của bạn đã an toàn hơn 99% NAS ngoài kia đang chạy cấu hình mặc định. Cửa đã khoá — giờ thì yên tâm dùng.

Mua NAS chính hãng

Xem tất cả →

Thiết bị NAS Synology & ổ cứng chính hãng Nhật Bản — tư vấn cấu hình, lắp đặt và bảo hành. Mua qua Shopee, giao toàn quốc.

No comments yet