标签 FNOS 下的文章

倒腾了很长时间的 NAS ,乐趣就是拆了装装了拆,去年全面换了飞牛,所以没逃过这次的坑。提提关于我倒腾过的各类 NAS 的感受吧。

黑群/白群:倒腾过黑群和白群的 DS920+。感受是 web ui 操作舒服,功能齐全且描述直观,文件同步客户端多版本管理这些功能对比飞牛可好太多了。白群有 QC 公网链接(但速度感觉很一般)。黑群其实还是挺稳定的,功能基本和白群一致,没有 QC ,安装好以后不倒腾太多基本没问题,印象里黑群的升级挺麻烦的。媒体库要用 jellyfin 或者 emby ,虚拟机和 docker 都支持。群晖最大的问题在于,白群那个万年不变的低规格配置(我的 DS920 得靠着一个 USB 转 2.5G 网卡过日子,赛博尿袋了属于是),以及堪比诸子百家的移动端 APP ,至今看不明白。
PS:我 NAS 入坑就是星际蜗牛入门套装开始的,再来一次我绝对不碰,浪费的钱都可以买辆便宜小四轮了。

威联通:没折腾过黑威联通,门槛比较高。白的用过 TVS951N 和 TS873A 。感受是硬件性价比高且有设计特点,OS 的专业性很强但描述很晦涩,WEB UI 卡是真的卡(哪怕后来说更新了优化了,还是卡),APP 这块没有比群晖强多少。威联通的机器设计亮点比较多,特别是 951N 这些,是带 2.5 寸的小盘位的,有几款甚至带 SATA/兼容 U2 盘位,加上威联通的 qtier 分层存储(说白了,高频读取的丢 ssd 层,冷数据丢 hdd ),我拿他挂了很久的 PT 。另外威联通有一个套件叫做 Qsirch ,在 pdf 等文档传入 nas 以后,先进行 ocr 并建立索引,之后使用时能实现搜索图片文字内容,算是很好用的功能,但要收费。有类似白群的外网 ID 连接方式,不好用+1 。

Unraid:自建 NAS 最早使用的就是 unraid ,也是从这里开始接触到 snapraid 的理念的,我觉得 snapraid 真的是垃圾佬的终极方案,可以充分利用多个不同容量的硬盘,组成超大容量的单一存储池,并且多块硬盘之间还可以按需唤醒和休眠,并且可以设置文件夹写入的硬盘实现类似分层存储的效果。当时用的机箱是万由 810A ,8 块企业盘炒豆子,这个休眠机制算是拯救了我的耳朵。unraid 的虚拟机效率很高,直通方便,但是没有配套的 app 应用,需要自己解决外网访问问题,并且自建 nextcloud 、emby 这些服务,算是比较倒腾的。之前 unraid 是买断制的,我觉得价格相对公道,转订阅制以后我觉得性价比直线下降。

Truenas:只负责存储的 NAS 系统,支持 ZFS 的很多高级特性,读写性能很强,但是配置要求高、应用安装复杂,我觉得家用的情况下完全不要尝试。我倒腾 NAS 最巅峰的一次就是组的 truenas ,买了个 H12SSL-i 主板(服务器主板的噪音真的大,散热器很难选)+epyc 处理器+256G 服务器内存+8x16T HDD+4x2T SSD+半人马座机箱,趁着矿潮卖了,怒赚一笔离场,换了极空间 Z423 。不过至今,我觉得全闪 NAS 最好的方案还是 epyc 服务器平台+80 块钱左右一张的 pcie 拆分转 4m2 卡,不过全闪的价格涨的已经让人没希望了。

极空间:只用过 Z423 pro ,看中高配置+小体积+4 个 M2 盘位。说实话,极空间的 app 做的不错,官方带的外网穿透服务速率给力,PC 端文件夹同步功能也好用,影视应用好用到让我直接把 emby 的授权卖掉了。但是极空间首先必须绑定手机号,并且权限管理真的很反智,谁家建 NAS 的管理员不能查看系统的全盘文件的?另外 Z423 这个机器也很迷,散热不舍得多给一点点,日常待机 CPU 60 度+,跑点任务 CPU 负载维持不到 20%也能直接 90 度+,接手的买家跟我说这机器热的死机了,还返厂维修了一次。

FNos:现在在用的,我已经把机械盘都卖掉了,飞牛本地只放一些重要的文件到闪存上,媒体库通过挂在网盘直链播放。说实话,飞牛的官方 ID 穿透服务我还是比较满意的,199 买了包年,在 v4 地址被收回以后这个穿透我用的还比较频繁。网盘挂载+直链播放确实很方便,平时媒体库的维护直接在网盘上转存就好了,不用浪费时间下载和整理。不过其他的小问题确实挺多,比如飞牛的系统盘不支持备份(群晖和威联通这种会把系统信息在所有硬盘上都存一份),刚支持 zfs 的版本把我的一块 m2 盘干到不认盘等等。

至今还有几个想碰没碰过的:Openmediavault (很早的时候看 linustechtips ,他们用的这个,但我没有动力尝试)。铁威马和华芸,绿联的成品 NAS 。铭凡之前推出 n5 的时候,似乎自带的 ssd 里面装了一个铭凡的 nas 系统,也不知道什么样的。网易爆米花,了解不多,但似乎也支持直链播放,不知道体验会不会比飞牛的好。

另外,现在云盘的空间是越来越足了,115 有很大的空间,google 的 ultra 会员也有 30t ,其实我有点想把文档也放到云端加密存储+NAS 侧解密,不过还是只限想想。。

飞牛用户,检查了自己设备,目前没中招,昨晚 0day 漏洞网上很沸腾,我翻遍论坛,没找到官方正式的回复和公告。

社区很多评论在骂的,说这么严重的漏洞应该发布公告。

昨晚发评论互动还能正常发布。今晚想回复个信息,发现都要审核了,无法及时发布。他们好像意识到问题的严重性,好像也没意识面对这个问题造成影响态度的问题。

今天上午发现已经发布更新 1.1.18 。不过我设备升级几次,均无法升级,一直在下载更新,几个小时没反应。

论坛发现发布了一个紧急公告:

近日,飞牛技术团队在安全巡检与用户反馈分析过程中,发现部分设备在公网环境下,存在异常访问风险。受影响设备在提供网络服务的过程中,可能因外部异常流量导致系统及部分应用稳定性受到影响。

针对该异常行为,此前我们已于第一时间推送了 1.1.15 版本安全更新,并向全体用户发出了升级通知,阻断异常行为。

经深入分析,此次攻击行为具有明显针对 fnOS 的定向属性,且采用了多维度复合型攻击手法。过去一周,技术团队已紧急排查大量异常设备,持续追踪木马样本及其变种并展开深度分析。目前,安全团队已完成对该攻击链路的逆向工程,并发布系统安全更新以阻断此类攻击行为。

请您尽快升级至 1.1.18 最新版本,补丁安装完成后无需额外配置,即可有效提升设备安全性及系统稳定性。

我们对本次事件可能造成的不便深表歉意。在追查木马过程中,我们发现了自身代码的一些疏漏。未来,飞牛将持续加大安全投入,定期开展安全**与系统优化,直面大小漏洞,让系统更加健壮。同时,建议在 NAS 设备开放公网访问权限时,优先采用安全访问方式(加密隧道/2FA 验证/开启防火墙等),以进一步降低潜在安全风险。

与此同时,为更好地保障用户安全,飞牛将成立安全快速响应团队,第一时间处理用户反馈的漏洞,筑牢产品安全防线。欢迎广大用户通过官方渠道积极提交安全问题与建议,对于首次有效反馈的漏洞,将提供相应激励。

安全漏洞反馈入口:

https://trim-nas.feishu.cn/share/base/form/shrcnYhRB4ryb9K8Te9GEqeRYYe

安全问题联系邮箱:

[email protected]

感谢每一位用户的理解、耐心与监督。

广州铁刃智造技术有限公司

2026 年 2 月 1 日

飞牛论坛分析原文,官方答复在评论区: https://club.fnnas.com/forum.php?mod=viewthread&tid=53230

下列是回复:

<!-- 感谢分享,分析很精彩,该问题官方已知,经过技术分析追踪该行为是是在公网暴露服务的情况下,开启 http 明文方式访问,设备曾被来自海外的 ip 异常访问或利用,导致三方进程残留或被再次触发,进而产生大量连接的问题。最新系统已对该特征做过滤与防护。
但 http 的明文访问方式本身存在高风险,因此建议

遇到该情况,建议按以下步骤确认一下设备安全
1. 确认当前飞牛系统版本已升级至最新版本 1.1.15
2. 确认在关闭公网端口映射情况下,异常上传行为是否停止
3. 确认设备公网访问场景下,是使用的 HTTPS 与 FNID 或其他加密访问方式

针对遇到问题后重装,需要注意
1. 检查新系统中是否存在非飞牛默认服务的进程、容器或计划任务
2. 需重点关注异常文件是否位于数据盘中,系统重装后仍可能被再次触发

如果在以上操作后,依然遇到疑似风险访问行为,可与官方联系

我们也欢迎技术专家通过官方渠道向飞牛提交安全漏洞线索,经确认的首个有效线索,将获得相应的安全反馈激励。漏洞反馈入口:
https://trim-nas.feishu.cn/share/base/form/shrcnYhRB4ryb9K8Te9GEqeRYYe?from=from_parent_docs

HTTP 在公网传输中存在固有的安全缺陷。最有效的防护措施,就是避免在公网直接使用 HTTP。 -->

以及

<!-- Q:普通用户不开公网,会不会有危险?
飞牛社区主理人
A:不纯是公网原因,明文访问方式才是高风险的关键,有公网的情况下,强制 HTTPS 能避免当前情况 -->

起因:
在近期使用飞牛时,发现会时不时的出现设备卡死、网络报错的情况,因为每天我都会通过飞牛去跑数据同步,所以没有关心这个问题,只以为是数据太多导致 FNOS 出现的什么莫名奇妙 Bug 。

直到本周周五,我又出现了这个问题,于是就想去查询一下是什么起因。
没想到,不查不知道,一查吓一跳,社区中许多人都出现了设备连接数异常、导致断网或无法连接飞牛服务器的情况。

再一搜索,这居然是一个很普遍的问题!社区中有人已经分析出这是一个专门针对 FNOS 的恶意程序,即便我已经开启了 SSL 、2FA ,且密码为非弱密码的情况下,这个恶意程序仍然植入到了我的设备。

根据一些大佬分析,飞牛疑似存在的 0day (路径穿越漏洞)可以在未授权的情况下可以访问整个 NAS 全部文件,包括系统的配置文件,这可能也是导致如上安全措施归零的主因之一。

这种 T0 级别的重大问题居然被官方一句 “别走 http 明文方式访问设备” 一笔带过,没有任何安全预警。像我一样的普通用户如果不是注意到近期的设备异常,甚至根本不知道有这么一回事。



这么大的一个技术团队,在出现这么大的安全事件后没有任何官方公告是什么用意?能不能有一个正面的态度???


附一些官方社群的分析:
https://club.fnnas.com/forum.php?mod=viewthread&tid=53230
https://club.fnnas.com/forum.php?mod=viewthread&tid=52580