Synology 防火牆設定範本(Web&Mail Server)

防火牆設定範本

NAS 安全性 · 防火牆

Synology 防火牆設定範本(Web & Mail Server)

當一台 Synology NAS 同時對外架設網頁伺服器(Web Station)與郵件伺服器(MailPlus)時,如何用 DSM 內建防火牆只開放必要的對外服務、放行內網、其餘一律拒絕?這篇提供一套可直接照做的設定範本與完整操作截圖。

本範例

NAS 對外提供兩項服務:Web Server(網頁)與 MailPlus Server(郵件)。目標是讓這些服務從外網進得來,但把管理介面(DSM)擋在外面。

核心原則

白名單思維:先允許少數必要服務、再放行整個內網、最後拒絕其他所有。管理需求一律走內網或 VPN。

01先做好基本安全強化

設定防火牆之前,建議先把這些基礎防護打開,整體才有意義。

關閉 DSM 對外連接埠——有管理需求時,改由內部網路連入或使用 VPN。

啟用管理者兩階段驗證(2FA)——即使密碼外洩也多一道防線。

開啟自動封鎖 IP——多次登入失敗自動封鎖來源 IP。

開啟密碼強度設定——避免弱密碼。

使用「安全諮詢中心」檢查整體安全性設定。

設定 DSM 內建防火牆——本文重點,見下方步驟。

02防火牆的運作邏輯

防火牆規則由上而下比對,第一條符合就生效。所以本範本用三條規則層層過濾:

外部封包進入,由上而下比對 ▼ 規則 1 · 允許對外服務 NTP/Web/Mail/DNS… 來源:所有 允許通過 符合 規則 2 · 允許內部網段 來源:192.168.1.0/24 → 所有連接埠 允許通過 符合 規則 3 · 拒絕其他所有 來源:所有 → 所有連接埠 拒絕通過 其餘 不符合 不符合
三條規則的順序決定一切:允許服務 → 允許內網 → 拒絕所有。順序顛倒會導致全部被擋或門戶大開。

03設定步驟

1

啟動防火牆,進入編輯規則

到「控制台 → 安全性 → 防火牆」,勾選「啟動防火牆」(建議一併開啟「啟動防火牆通知」)。在「防火牆設定檔」選 default,點右側「編輯規則」。

控制台 安全性 防火牆頁面,勾選啟動防火牆並點編輯規則
控制台 → 安全性 → 防火牆:啟動防火牆 → 編輯規則。
2

規則一:允許必要的對外服務

在規則視窗點「新增」,依下列設定:

  • 連接埠:選「從內建服務的清單選取連接埠」→ 點「選擇」
  • 在清單中勾選下方「開放服務清單」的項目(見第 04 節)
  • 來源 IP:所有 · 操作:允許 → 確定
編輯防火牆規則:連接埠選從內建服務清單選取、來源IP所有、操作允許
連接埠 →「從內建服務的清單選取連接埠」→ 選擇。
選取內建應用程式清單,勾選要開放的服務
勾選要對外開放的內建服務(詳見第 04 節清單)。
3

規則二:放行整個內部網段

再點「新增」:連接埠選「所有」;來源 IP 選「特定 IP」→「選擇」→「子網路」,填入你的內網網段(範例:192.168.1.0 / 255.255.255.0);操作:允許 → 確定。這條讓內網可以完整管理 NAS(含 DSM)。

編輯防火牆規則:來源IP特定IP子網路192.168.1.0,操作允許
來源 IP → 特定 IP → 子網路,填入你的內網網段,操作:允許。
4

規則三:拒絕其他所有連線

最後點「新增」:連接埠:所有;來源 IP:所有;操作:拒絕 → 確定。這條是「兜底」——凡是前兩條沒放行的,一律擋掉。

編輯防火牆規則:連接埠所有、來源IP所有、操作拒絕
連接埠:所有 · 來源 IP:所有 · 操作:拒絕。
5

確認規則順序,套用

三條規則由上到下必須是:① 允許服務 → ② 允許內網 → ③ 拒絕所有。可用拖曳調整順序(愈上面優先權愈高),確認無誤後按「確定」套用。

編輯設定檔 default,三條防火牆規則依序:允許服務、允許內網、拒絕所有
最終三條規則的正確順序(共 3 個項目)。

04開放的服務清單(規則一)

本範例在「規則一」勾選以下內建服務對外開放;請依你實際有跑的服務調整,用不到的不必開。

#服務連接埠用途
1NTP 服務123網路校時
2Synology Calendar38008行事曆(CalDAV)
3Synology Contacts25555通訊錄(HTTPS)
4Synology MailPlus7700 / 7701郵件 Web 介面(HTTP/HTTPS)
5Web Station 與 Web Mail80 / 443網頁與網頁郵件(HTTP/HTTPS)
6Synology Calendar CalDAV(SSL)38443行事曆同步(加密)
7DNS Server53網域名稱解析
8MailPlus Server25 / 465 / 587 / 993郵件收發(SMTP/SMTPS/Submission/IMAPS)
9Virtual Host80 / 443虛擬主機/多網站(HTTP/HTTPS)
10Synology Assistant1234, 9997–9999內網搜尋 DiskStation

※ 依實際郵件收發需求,MailPlus Server 也可加開 143(IMAP)、110/995(POP3)等埠(如操作截圖所示)。連接埠會依 DSM 版本略有差異,以你機器上「內建服務清單」顯示為準。

05重要注意事項

規則順序不能錯。由上而下、第一條符合就生效。若把「拒絕所有」放到最前面,會把自己與所有服務全部擋掉。

為什麼 DSM 就被擋在外面?DSM 管理埠(5000/5001)不在規則一的開放清單中,於是被規則三擋掉;但規則二放行內網所有埠,所以你仍可從內網或 VPN 管理 DSM。這正是「關閉 DSM 對外」的做法。

子網段改成你自己的。範例用 192.168.1.0/24,請改成你實際的內網網段,否則內網放行會失效。

別把自己鎖在外面。設定時請確認你人在內網、或已先建立「允許內網」規則,再套用「拒絕所有」。

只開有用到的服務。清單僅為本範例(Web+Mail);沒有使用的服務(如 Calendar/Contacts)不需要開放。設定完再用「安全諮詢中心」檢查一次。

參考資料

※ 本文為協助一般使用者理解與操作的整理說明;服務、連接埠與畫面會因機型、DSM/套件版本而異,實際設定請以你的環境與 Synology 官方文件為準。變更防火牆前請留意勿將自己鎖在管理介面之外。