NAS 是 Network Attached Storage(网络附加存储)的缩写。它是一种连接到网络的专用存储设备,为该网络中所有经过授权的计算机、服务器或应用程序提供文件访问,而不是把数据分别存放在各台设备上。 普通外接硬盘通常只属于一台电脑,而 NAS 则属于整个网络。 对于企业来说,这种差异在实际运营中非常重要。NAS 将存储从“每台设备各自处理的问题”转变为一种共享服务:项目文件、备份、数据库转储、媒体归档和监控录像都可以集中存放在一个位置,并通过统一的权限管理和冗余机制进行保护。但 NAS 本身也是一种网络设备,因此同样受到网络架构相关限制的影响。默认情况下,它通常使用私有 IP 地址,位于 NAT 之后,对公共互联网并不可见。 最后这一点,往往正是大多数 NAS 部署出现问题的地方。硬盘工作正常,共享目录也能顺利挂载,在办公室内部一切看起来都没有问题——直到有人尝试从另一个地点访问 NAS,却发现完全无法连接。本指南将解释什么是 NAS、它与其他存储方案有什么不同,以及在 IP 网络层面究竟需要完成哪些配置,才能让 NAS 从外部网络访问。 什么是 NAS? NAS 是一种文件级存储设备,它连接到网络,并同时为多个客户端提供共享文件访问。 它运行自己的操作系统,管理内部硬盘,处理用户账户和访问权限,并支持标准文件共享协议,因此 Windows、macOS 和 Linux 客户端都可以挂载并访问同一套存储空间。 从硬件上看,NAS 通常是一台专门设计的设备,配有两个、四个、八个或更多硬盘插槽、网络接口、性能适中的 CPU,以及以存储功能为核心的固件,而不是面向通用计算。小型 NAS 可以服务于单个办公室,而配备 10GbE 接口的机架式 NAS 则可用于生产环境,例如处理视频、虚拟机镜像或大型数据集。 NAS 的关键特征并不在于硬件本身,而在于存储是通过网络进行访问,而不是通过数据线直接连接到某一台计算机。任何拥有 IP 地址并具备正确访问凭据的客户端都可以访问它。 NAS 如何运作 NAS 会通过文件共享协议向客户端提供共享文件夹,通常称为 shares 或 volumes。客户端看到的是一个已挂载的磁盘或挂载点,而底层的文件系统、数据块布局以及冗余机制都由 NAS 自行处理。 常见协议 协议 主要用途 常见客户端 SMB / CIFS 通用文件共享 Windows、macOS、Linux NFS Unix 和虚拟化环境中的文件共享 Linux、BSD、HypervisorRead more
僵尸网络(Botnet)是由一组遭到入侵的计算机或设备组成的网络,这些设备运行恶意软件,使单一操作者能够远程控制所有设备。 每一台被感染的设备都称为一个“Bot”,控制这些设备的人通常称为“Bot Herder”,而用于发送指令的通信渠道则称为命令与控制(Command and Control,C2)。这些设备共同组成一个分布式平台,可以按照操作者的意图针对任何目标发起活动。 人们通常从攻击目标的角度理解僵尸网络,例如网站被攻击至离线、账户资金被盗,或邮箱被大量垃圾邮件淹没。但每一个僵尸网络事件中,其实还存在第二类受害者,而这正是本文重点关注的对象:那些其地址空间中运行着僵尸网络节点的网络运营商。当您 IP 地址上的设备遭到入侵时,攻击者利用的不只是别人的计算资源,他们同时也在消耗您的 IP 地址信誉。垃圾邮件、扫描流量以及攻击流量都会从您的地址发出,被归因到您的地址,并因此产生封锁名单记录和滥用报告。即使设备上的恶意软件后来已经被清除,这些负面记录仍可能继续跟随您的 IP 地址。 正是这种不对称性,使得僵尸网络不仅仅是安全团队需要关注的问题,任何负责管理公共 IPv4 地址空间的人都应该了解它。本文将介绍什么是僵尸网络以及它如何运作,为什么僵尸网络会在整个地址范围层面损害 IP 地址信誉,而不仅仅影响单个地址;为什么僵尸网络流量特别难以准确归因;如何识别自己地址空间中已经遭到入侵的主机;以及当相关地址空间属于租赁 IPv4 时,地址持有方与实际使用方之间的责任应如何划分。 什么是僵尸网络 僵尸网络(Botnet)是由一组连接互联网并感染恶意软件的设备组成的网络,这些设备因此受到同一个操作者的协调远程控制。 从设备所有者的角度来看,这些设备通常仍然能够正常运行,而这恰恰是恶意软件设计的目标——如果一个 Bot 很明显地暴露自己,它通常很快就会被发现并清除。 理解僵尸网络主要需要掌握三个术语: Bot。 一台已经遭到入侵并运行恶意软件的设备。它可以是一台服务器、桌面电脑、路由器、摄像头,或任何具备足够能力、能够被攻击者利用的联网设备。 Bot Herder(或 Bot Master)。 控制整个僵尸网络,并决定这些受感染设备执行什么任务的操作者。 命令与控制(Command and Control,C2)。 用于将指令发送给 Bot,并把执行结果返回给操作者的通信渠道。正是 C2 将一群彼此无关、分散在不同地方的受感染设备变成一个能够协调行动的系统如果没有C2,它们就只是各自独立遭到入侵的设备。 僵尸网络的规模差异非常大。有些僵尸网络只有几百台设备,而已有记录的案例规模可以达到数十万台甚至更多。真正让僵尸网络危险的,并不是单个 Bot 本身有多强大,而是它们集合起来的力量:成千上万台分布在不同地理位置、属于不同网络的设备,可以同时协调执行相同任务。 僵尸网络是如何运作的? 僵尸网络的运作通常分为三个阶段:感染、控制和协同行动。 感染。 恶意软件进入设备并完成安装,通常会被设计成在设备重启后仍然持续存在,同时尽量避免产生设备所有者能够察觉的明显异常。现代僵尸网络恶意软件往往不会一次性安装完整功能,而是会随着时间推移逐步下载和安装额外组件。 控制。 受感染的设备会主动连接命令与控制(C2)基础设施,完成注册并等待指令。这种定期“回连”行为——持续、具有固定模式地与外部基础设施通信——是较为可靠的检测信号之一,因为这些通信并不是设备所有者主动要求设备进行的。 协同行动。 操作者发出指令后,部分或全部 Bot 会同时执行任务,例如向目标发送大量流量、发送垃圾邮件、中继连接、扫描地址范围,或收集数据。同一个僵尸网络也可以在不同时间被重新用于不同类型的活动。 本文后续内容中,有一个结构性特点非常重要:真正执行这些活动的是 Bot,因此流量携带的是这些受感染设备的 IP 地址,而不是操作者本人的地址。 Bot Herder 本人可能位于任何地方;攻击目标和各种地址信誉系统真正看到的,是某个合法网络中一台受感染设备的地址。这正是僵尸网络架构设计的核心目的之一,也是为什么托管这些 Bot 的地址空间运营方最终会承担相应后果。 设备如何被招募 设备加入僵尸网络,通常都是通过那些会导致其他类型系统入侵的常见弱点;了解这些常见途径,才有可能真正做好预防。 从安全意识层面来看,最常见的途径包括: 未修补的漏洞。 攻击者利用操作系统、应用程序以及面向网络服务中的已知漏洞。长期缺乏维护的系统在僵尸网络中出现的比例明显更高,原因也很直接。 Read more
网络滥用(Network Abuse)是指利用 IP 地址空间进行有害活动,例如垃圾邮件、网络钓鱼、恶意软件分发、暴力破解攻击、扫描,或参与其他攻击行为;而 Abuse Reports 则是在这些情况发生时,发送给该地址空间责任方的通知。 这些报告会发送到该地址块注册的 abuse contact,因此无论实际流量是谁产生的,只要您持有或管理这段地址空间,报告最终都会发送到您这里。 最后这一点,正是为什么滥用处理属于基础设施责任,而不仅仅是支持团队的日常工作。报告并不会发送给真正造成问题的人,而是发送给注册管理机构记录中对这些地址负责的一方。如果客户的服务器遭到入侵、承租方滥用地址空间,或者有人伪造您的地址用于其流量,投诉仍然会发送到已注册的 abuse contact。这个联系人响应得有多快、处理得有多好,将直接决定事件是否到此结束,还是进一步升级为被加入封锁名单、遭到上游网络过滤,以及造成长期的地址信誉损害。 本文将说明哪些行为属于网络滥用、滥用报告系统如何运作、为什么一个有效可用的 abuse contact 比大多数运营商想象中更重要、应该如何正确处理滥用报告,以及——对于租赁的地址空间——地址持有方与实际使用方之间的责任究竟如何划分。本文面向的是收到有关自身地址空间滥用报告的一方,而不是用于说明如何举报他人的网络滥用行为。 什么是网络滥用? 网络滥用(Network Abuse)是指利用互联网资源,例如 IP 地址、服务器或网络容量,对他人造成损害的任何行为,无论这种行为是故意实施的,还是由遭到入侵的系统所导致。 其核心特征在于对第三方造成影响:相关流量会损害、欺骗、干扰他人的系统或用户,或降低其服务质量。 来自您地址空间的滥用行为通常可以分为三种主要情况。区分这些情况非常重要,因为对应的处理方式并不相同: 故意滥用。 有人故意利用您的地址空间进行有害活动——可能是客户、承租方,或未经授权但已经取得访问权限的用户。 系统遭到入侵。 这种情况在实际环境中更为常见:合法客户的服务器被攻破后,变成垃圾邮件中继、恶意软件托管服务器,或僵尸网络的一部分。账户持有人本身也是受害者,但滥用流量仍然来自您的地址空间。 冒用。 您的地址看起来像是某些流量的来源,但这些流量实际上从未经过您的网络——这可能是我们在 IP 欺骗 指南中介绍的伪造源地址问题,也可能是有人劫持了您的地址空间并从中发送流量,正如我们的 BGP 劫持 指南所描述的情况。 这三种情况都会以相同方式产生滥用报告,而且都需要作出回应。第三种情况通常最令网络运营商感到棘手,因为问题实际上并不出在他们自己的网络上——但正如下文所述,只有当您能够提供证据证明时,“这不是我们造成的”才是一项有效的辩解。 常见的网络滥用类型 最常触发滥用报告的活动包括: 垃圾邮件。 从您的地址发送未经请求的大量电子邮件,无论是由垃圾邮件发送者、遭入侵的邮件服务器,还是发送行为不当的客户所造成。这通常是数量最多的一类滥用报告。 网络钓鱼。 托管伪装成银行、服务平台或品牌的欺诈页面,以窃取用户凭据。此类报告通常来自被冒充的机构或其安全服务供应商,而且往往附带较短的整改期限。 恶意软件分发。 托管或提供恶意文件、漏洞利用工具包,或命令与控制基础设施。 参与僵尸网络。 位于您地址空间中的受感染设备参与协同攻击,或作为被感染节点运行。 暴力破解和未经授权的访问尝试。 针对其他网络中的 SSH、RDP、邮件或 Web 服务反复发起登录攻击,通常来自已经遭到入侵的主机。 端口扫描和侦察。 系统性探测其他网络。低强度扫描是互联网中的持续背景流量,但如果您的地址空间持续进行大规模或攻击性扫描,就更容易收到滥用报告。 参与 DDoS 攻击。 您的主机参与流量洪泛攻击,或您地址上的开放服务被用作反射器——这种模式在我们的 DDoS 缓解 指南中有进一步说明。 版权和内容投诉。 针对托管在您地址空间上的侵权内容发出的通知,具体处理程序会根据不同司法管辖区适用各自的法律流程。 您如何收到虐待举报? 滥用报告会通过您在区域互联网注册管理机构(RIR)记录中为该地址块登记的 abuse contact 发送给您——任何人都可以从一个 IPRead more
授权书(Letter of Authorization,LOA)是一份正式文件,由 IP 地址块的注册持有者授权另一方通过指定的自治系统编号(ASN)公告该地址空间。 它是一份书面授权,将使用地址空间的合同权利与实际进行路由公告的技术行为连接起来——如果没有 LOA,上游服务提供商通常会拒绝接受你的路由公告。 正是这种拒绝,使 LOA 在运营上具有决定性意义,而不仅仅是一项行政文件。Transit 服务提供商、数据中心和电信运营商都需要证明,公告某个前缀的一方确实获得了授权,因为接受未经授权的公告就意味着参与了一次路由劫持。Cloudflare 的 BYOIP 文档对此说明得非常明确:其 Transit 服务提供商要求在接受 Cloudflare 代表客户公告的路由之前提供 LOA,而且文件必须明确列出获得授权的前缀以及将用于公告这些前缀的 ASN。整个行业普遍都有类似要求。一家企业即使已经签署租赁协议、完成路由器配置,仍然可能因为 LOA 尚未提供而无法让服务上线。 这份文件还具体体现了一个重要概念,尤其对于租赁地址空间的企业来说十分关键:LOA 授权的是路由公告——它不会转移所有权,也不会更改注册信息。 地址空间仍然注册在原持有者名下;LOA 所授予的只是对该地址空间进行路由的权限。本文将介绍 LOA 包含哪些内容、为什么服务提供商需要它、它与 ROA 和 IRR route object 有什么区别、谁有资格合法签发 LOA,以及在你为准备公告的地址空间付款之前,究竟应该核实哪些事项。 什么是授权书(LOA)? LOA 是由 IP 地址空间的注册持有者签署的一份声明,授权指定的一方通过指定的 ASN 公告特定前缀。 它有时也被称为 Letter of Agency,是一份由人撰写、签署并由上游服务提供商工作人员阅读的合同性质文件,而不是由路由器自动读取的技术记录。 它的作用,是回答路由系统本身无法独立回答的一个问题。公共注册数据能够显示某个地址块由哪个组织持有,但不会显示该持有者允许谁公告这个地址块。当注册持有者以外的网络希望成为某个前缀的起源网络时——例如租户公告租赁的地址空间、服务提供商公告客户的地址块,或平台公告客户的 BYOIP 前缀——上游服务提供商就需要证据证明这一安排已经获得授权。LOA 就是这种证据。 它有两个核心特征: Related Posts What Documents Are Needed for an IPv4 Transfer? A Buyer and Seller Checklist Transferring IPv4 addressRead more
在 32 位 IPv4 地址空间中,理论上总共有 4,294,967,296 个可能的 IPv4 地址。 这个数字来自 232,因为一个 IPv4 地址包含 32 个二进制位。然而,42.9 亿并不意味着有 42.9 亿个地址可用于普通的公共互联网。IPv4 地址空间中的很大一部分被保留用于私有网络、回环通信、多播、共享地址空间、文档、基准测试、协议功能以及其他特殊用途。剩余的全球可用地址空间,在互联网发展历史中也已经被大量分配。IPv4 地址总量与可公开使用的 IPv4 地址之间的这种差别非常重要。它有助于解释 IPv4 地址耗尽、NAT 和 CGNAT 的持续使用、IPv4 转让与租赁市场的增长,以及为什么即使 IPv6 的采用不断增加,企业仍然需要谨慎规划 IPv4 资源。 一共有多少个 IPv4 地址? IPv4 理论上总共有 4,294,967,296 个唯一地址。 这个数量由 IPv4 的设计所决定:每个地址长度为 32 位,因此该协议可以表示 232 种不同的二进制组合。 IPv4 地址容量一览32 位地址空间 → 232 种组合 → 4,294,967,296 个 IPv4 地址总量 这个数字通常会四舍五入为 43 亿个 IPv4 地址。需要注意的是,这只是整个数学地址空间的大小,并不等于可供企业用于网站、服务器、VPN、云服务或其他公共互联网服务的地址数量。 为什么 IPv4 只有大约 43 亿个地址? IPv4 是围绕一个Read more