Chuyển đến nội dung chính
Phiên bản: TOS 7

Bảo mật

Trong mô-đun "Bảo mật", bạn có thể bảo vệ toàn diện sự an toàn của thiết bị TNAS và dữ liệu thông qua nhiều thành phần chức năng cốt lõi. Nó chủ yếu bao gồm Quản lý đăng nhập, Chứng chỉ số, Tường lửa, Kiểm soát tài khoản người dùng, SPC, Bảo vệ chống DoS và Chế độ cách ly bảo mật, hỗ trợ bảo vệ nhiều lớp từ mạng, truy cập, xác thực đến cấp độ hệ thống.

Đăng nhập​

Quản lý & Thao tác​

  • Tự động đăng xuất khi hết thời gian chờ: Tự động đăng xuất sau một khoảng thời gian không hoạt động để tăng cường bảo mật phiên.
  • Bật tiêu đề CSP: Tăng cường bảo vệ chống lại các cuộc tấn công Cross-Site Scripting (XSS).
  • Tăng cường bảo vệ CSRF: Ngăn chặn các trang web độc hại giả mạo yêu cầu của người dùng để thực hiện các thao tác trái phép.
  • Chặn nhúng iFrame: Ngăn chặn các trang web bên ngoài nhúng trang TOS, bảo vệ chống lại clickjacking và rò rỉ Cookie.
Lưu ý

Sau khi chọn "Giữ tôi đăng nhập", hệ thống sẽ ghi nhớ trạng thái đăng nhập của bạn thông qua Cookie liên tục. Trong khoảng thời gian này, bạn sẽ không bị hạn chế bởi chính sách tự động đăng xuất khi hết thời gian chờ và vẫn đăng nhập cho đến khi bạn tự đăng xuất hoặc xóa Cookie và dữ liệu trang liên quan đến TNAS trong trình duyệt.

Chứng chỉ​

Chứng chỉ được sử dụng để bảo vệ các dịch vụ truyền thông được mã hóa của TNAS (như HTTPS, FTPS, SMTPS, v.v.). Bằng cách bật giao thức TLS/SSL, chúng cung cấp xác thực danh tính, mã hóa dữ liệu và bảo vệ tính toàn vẹn cho truyền tải mạng, ngăn chặn thông tin bị nghe lén hoặc giả mạo.

Quản lý & Thao tác​

  • Thêm: Nhập chứng chỉ và khóa riêng mới.
  • Cấu hình: Ràng buộc một chứng chỉ cụ thể với một dịch vụ.
  • Xóa: Xóa các chứng chỉ không sử dụng.
  • Tải xuống: Tải xuống khóa công khai của chứng chỉ về thiết bị cục bộ của bạn.
  • Cập nhật: Gia hạn các chứng chỉ và khóa riêng đã hết hạn.

Tường lửa​

Tường lửa có thể chặn hiệu quả truy cập mạng trái phép và bảo vệ TNAS khỏi các cuộc tấn công từ bên ngoài. Bằng cách bật tường lửa và cấu hình các quy tắc truy cập, bạn có thể kiểm soát chính xác quyền truy cập của các địa chỉ IP hoặc dải địa chỉ cụ thể đến các cổng mạng của thiết bị, thực hiện chính sách "Cho phép" hoặc "Từ chối" để tăng cường ranh giới bảo mật mạng của hệ thống.

Quản lý & Thao tác​

  • Tạo: Thêm quy tắc kiểm soát truy cập mới.
  • Chỉnh sửa: Sửa đổi IP, cổng hoặc chính sách của một quy tắc hiện có.
  • Xóa: Xóa vĩnh viễn một quy tắc.
  • Vô hiệu hóa: Tạm thời tắt một quy tắc trong khi vẫn giữ cấu hình của nó.
  • Khác: Điều chỉnh thứ tự của các quy tắc đã chọn để thay đổi mức độ ưu tiên khớp của chúng.
Lưu ý
  1. Chính sách mặc định: Tường lửa không tự động tạo quy tắc từ chối. Miễn là các quy tắc cho phép được thiết lập, các IP hoặc cổng không có trong danh sách cho phép vẫn có thể truy cập theo mặc định. Để chặn truy cập vào các IP hoặc cổng cụ thể, bạn phải tự tạo các quy tắc từ chối tương ứng.
  2. Sắp xếp quy tắc: Các quy tắc tường lửa được sắp xếp theo thời gian tạo—các quy tắc được tạo sớm hơn được liệt kê trước và những quy tắc được tạo muộn hơn được liệt kê sau.
  3. Xác định mức độ ưu tiên: Trong số các quy tắc tường lửa, các quy tắc được đặt cao hơn có mức độ ưu tiên cao hơn và sẽ có hiệu lực trước trong quá trình khớp.
  4. Tính linh hoạt khi tạo: Người dùng có thể tạo các quy tắc tường lửa không bị hạn chế—ngay cả khi một quy tắc có thể khiến chính họ không thể truy cập hệ thống (ví dụ: đặt quy tắc từ chối tất cả IP và cổng), hệ thống sẽ không chặn việc tạo quy tắc đó.

Tạo quy tắc tường lửa​

  1. Truy cập Màn hình > Bảng điều khiển > Cài đặt chung > Bảo mật > Tường lửa.
  2. Nhấp vào "Tạo".
  3. Đọc mô tả quy tắc tường lửa và nhấp vào "Tiếp theo".
  4. Chọn loại giao thức và hành động (Cho phép/Từ chối).
  5. Trong phần Dải IP nguồn, chọn một trong các tùy chọn sau:
    • Chọn "Tất cả" để áp dụng quy tắc tường lửa cho tất cả các địa chỉ IP.
    • Chọn "Địa chỉ IP đơn" để áp dụng quy tắc cho địa chỉ IP đã nhập.
    • Chọn "Địa chỉ mạng con" để áp dụng quy tắc cho địa chỉ mạng con đã nhập. Nhập địa chỉ máy chủ trong hộp nhập đầu tiên và mặt nạ mạng con trong hộp thứ hai (ví dụ: 192.168.8.1/255.255.255.0).
    • Chọn "Dải địa chỉ IP" để áp dụng quy tắc cho dải địa chỉ IP đã nhập.
  6. Trong phần Cổng, chọn một trong các tùy chọn sau:
    • Chọn "Tất cả" để áp dụng quy tắc tường lửa cho tất cả các cổng.
    • Chọn "Tùy chỉnh" và nhập số cổng được chỉ định để áp dụng quy tắc cho cổng đó.
    • Chọn "Dải cổng" để áp dụng quy tắc cho khoảng cổng được chỉ định.
  7. Nhấp vào "Áp dụng".
Lưu ý
  1. Khi tạo quy tắc tường lửa, hãy kiểm tra cẩn thận tất cả các quy tắc để đảm bảo rằng phân đoạn IP nơi TNAS nằm và các cổng HTTP/HTTPS vẫn có thể truy cập sau khi các quy tắc có hiệu lực. Nếu không, bạn có thể không truy cập được thiết bị TNAS của mình.
  2. Tránh chỉ dựa vào một địa chỉ IP hoặc cổng duy nhất để kiểm soát truy cập, vì điều này có thể dẫn đến gián đoạn truy cập hoặc rủi ro bảo mật nếu IP hoặc cổng thay đổi. Để cải thiện tính linh hoạt và bảo mật, nên cấu hình phạm vi truy cập hợp lý hơn hoặc các điều kiện kết hợp.
  3. Thứ tự quy tắc không đúng có thể dẫn đến việc không thể truy cập thiết bị TNAS của bạn! Hãy thao tác cẩn thận và sau khi điều chỉnh thứ tự quy tắc, hãy xác nhận rằng phân đoạn IP của TNAS và các cổng HTTP/HTTPS vẫn có thể truy cập.

Ví dụ: Làm thế nào để cấu hình quy tắc tường lửa chỉ cho phép các phân đoạn IP cụ thể truy cập TNAS?​

Nếu bạn muốn chỉ cho phép các IP trong Phân đoạn A truy cập TNAS trong khi từ chối truy cập từ tất cả các phân đoạn IP khác, hãy làm theo các bước sau:

Cấu hình quy tắc tường lửa:

  1. Tạo một quy tắc Cho phép để cho phép truy cập từ các IP trong Phân đoạn A.
  2. Tạo một quy tắc Từ chối để chặn truy cập từ tất cả các phân đoạn IP khác.
Lưu ý

Thứ tự của các quy tắc là rất quan trọng. Trước tiên bạn phải đặt quy tắc cho phép truy cập từ Phân đoạn A cụ thể, sau đó thêm quy tắc từ chối tất cả các truy cập khác. Điều này đảm bảo rằng chỉ các IP trong Phân đoạn A mới có thể đi qua tường lửa.

Tài khoản​

Việc chặn các địa chỉ có số lần đăng nhập thất bại quá nhiều có thể ngăn chặn hiệu quả các cuộc tấn công brute-force và tăng cường bảo mật hệ thống.

Quản lý & Thao tác​

  • Tự động chặn: Nhập giá trị cho "Số lần thử" và "Thời gian (phút)". Nếu số lần đăng nhập thất bại đạt đến giá trị đã đặt trong thời gian được chỉ định, địa chỉ IP đăng nhập sẽ tự động bị chặn và không thể tiếp tục đăng nhập. Địa chỉ IP sẽ tự động được bỏ chặn sau khi thời gian chặn đã đặt hết hạn.
  • Bỏ chặn: Để bỏ chặn thủ công một địa chỉ IP, hãy nhấp vào "Danh sách chặn" ở góc dưới bên phải, chọn địa chỉ IP mục tiêu, chọn nó và nhấp vào "Xóa" để bỏ chặn.

SPC​

Mục đích cốt lõi của Kiểm soát Bảo mật và Quyền riêng tư (SPC) là tăng cường bảo mật tổng thể của hệ thống và giảm nguy cơ dữ liệu người dùng bị xâm phạm bởi các cuộc tấn công của tin tặc hoặc phần mềm tống tiền. Khi bảo vệ SPC được bật, các ứng dụng và tệp thực thi trái phép sẽ không thể truy cập tài nguyên mạng và không gian lưu trữ của hệ thống, từ đó ngăn chặn hiệu quả các chương trình bất hợp pháp gây nguy hiểm cho dữ liệu người dùng.

Quản lý & Thao tác​

Bật bảo vệ SPC

  1. Truy cập Màn hình TOS > Bảng điều khiển > Cài đặt chung > Bảo mật > SPC.
  2. Chọn "Bật bảo vệ Kiểm soát Bảo mật và Quyền riêng tư (SPC)" và nhấp vào "Áp dụng".
  3. Trong lời nhắc bật lại hiện ra, nhấp vào "OK".
  4. Nhập mật khẩu tài khoản của bạn để xác minh danh tính và nhấp vào "OK".
  5. Chờ hệ thống khởi động lại—SPC sẽ được bật thành công.

Loại ủy quyền

  • Dịch vụ mạng: Các ứng dụng không có quyền này không thể truy cập dịch vụ mạng.
  • Không gian lưu trữ: Các ứng dụng không có quyền này không thể truy cập không gian lưu trữ.

Phương thức ủy quyền

  • Ủy quyền trong quá trình cài đặt: Sau khi ứng dụng được cài đặt, hệ thống sẽ hiện lời nhắc ủy quyền. Chọn các quyền cần thiết để hoàn tất ủy quyền.
  • Ủy quyền trong giao diện SPC: Truy cập giao diện "Bảo mật > SPC", chọn các quyền cần thiết cho ứng dụng mục tiêu và nhấp vào "OK".
Lưu ý
  1. Nếu một ứng dụng không được cấp quyền lưu trữ, nó không thể được bật. Một số ứng dụng yêu cầu cả quyền mạng và quyền lưu trữ để hoạt động bình thường.
  2. Việc bật hoặc tắt chức năng SPC yêu cầu khởi động lại hệ thống.

DoS​

Bảo vệ chống Từ chối Dịch vụ (DoS) có thể phòng thủ hiệu quả chống lại các cuộc tấn công lưu lượng độc hại từ Internet, ngăn chặn TNAS gặp phải tình trạng tắc nghẽn mạng, phản hồi dịch vụ chậm hoặc tê liệt hệ thống do số lượng lớn các yêu cầu kết nối bất thường. Sau khi bật chức năng này, hệ thống sẽ giám sát và xác định các hành vi truy cập bất thường, đồng thời tự động chặn các địa chỉ IP bị nghi ngờ phát động tấn công.

Chế độ cách ly bảo mật​

Sau khi bật Chế độ cách ly bảo mật, TNAS sẽ chỉ cho phép truy cập các tài nguyên trong phân đoạn mạng cục bộ, không thể truy cập các địa chỉ mạng bên ngoài và không còn chấp nhận bất kỳ yêu cầu truy cập nào từ mạng bên ngoài.

Lưu ý
  1. Sau khi bật Chế độ cách ly bảo mật, một số chức năng và ứng dụng của TNAS có thể không hoạt động bình thường. Để sử dụng các chức năng này, vui lòng tắt Chế độ cách ly bảo mật trước.
  2. Sau khi bật Chế độ cách ly bảo mật, tất cả các quy tắc tường lửa tùy chỉnh sẽ tự động bị vô hiệu hóa và bạn không thể cấu hình hoặc sửa đổi các quy tắc tường lửa trong chế độ này.