今天看到一则新闻,某品牌NAS爆出灾难级漏洞,2小时内就能被黑客利用。说实话,我后背一凉——因为很多人(包括之前的我)在家庭实验室的安全配置上,做得真的很粗糙。
写这篇文章不是为了吓人,而是把我在Proxmox VE上踩过的坑和学到的经验分享出来。以下5个配置,建议你今天就检查一遍。
1. 管理界面不要裸奔在公网
Proxmox默认的8006端口直接暴露在公网上,这等于把钥匙插在门上。我的做法是:用WireGuard或Tailscale搭建VPN隧道,只允许通过VPN访问管理界面。配置过程很简单,Tailscale甚至5分钟就能搞定。
2. 给每台虚拟机设置独立的防火墙规则
很多人开了Proxmox的防火墙就完事了,但Proxmox的防火墙是分层的——数据中心层、节点层、虚拟机层各有各的规则。我的建议是:每个VM只开放必要的端口,默认策略设为DROP。比如Web服务器只开80和443,数据库服务器只允许内网访问。
3. 关闭不需要的服务和功能
Proxmox默认会开启一些你可能根本用不到的服务:SPICE代理、iSCSI、VZDump等等。用systemctl list-unit-files --state=enabled看看哪些服务在开机自启,把用不到的关掉。攻击面越小越安全。
4. 定期备份≠安全,离线备份才是
我之前用Proxmox Backup Server把所有VM备份到另一块硬盘上,觉得万无一失。直到有一次 ransomware 加密了整台机器的所有磁盘——包括备份盘。后来我的方案改成:每周自动同步到异地NAS或云存储,且备份账号只读。3-2-1原则(3份备份、2种介质、1份异地)不是说说而已。
5. SSH登录必须用密钥,禁用密码
这个说了无数遍但还是有人忽略。在/etc/ssh/sshd_config里设置PasswordAuthentication no,只允许SSH密钥登录。同时把默认的22端口改掉,减少被扫描的概率。
写在最后
家庭实验室不是"反正内网没人攻击"的安全区。随着IoT设备增多、远程访问需求增加,你的homelab其实就是一个小型数据中心。花半小时检查一下上面这5个配置,可能就能避免一次严重的安全事故。
你在Proxmox上还做过哪些安全加固?欢迎在评论区分享你的经验。
文章评论