平替 FN Connect 的一个方法:使用 Cloudflare 的 ZeroTrust 的 Tunnels + Access。
飞牛 OS 不止路径穿越一个漏洞,漏洞细节已经不用多说了,反正攻击者能看到登录界面,就能发起攻击。所以如果你不想变成肉鸡,现在立刻马上把 FN Connect 关了!解决方法就是再加一层网关,也就是 Access,你需要一个域名,支持邮箱验证码,Google 和 GitHub 的 OAuth 等方式登录。 (如果你有公网 IP 又不想自废武功建议额外用 L3 VPN,这里是平替 FN Connect,L3 VPN 不完全符合 FN Connect 能解决的用户痛点,所以不再赘述。)
操作步骤:
- 打开
https://one.dash.cloudflare.com,登录你的 Cloudflare 账号。 - 配置策略:访问控制 -> 策略 -> 添加策略,策略名称随便填,添加规则,选择器选择 Emails,填写允许通过网关的多个邮箱,保存。(如果你需要走外部 OAuth,那么也要填写账号用的邮箱)。
- 配置应用程序:访问控制 -> 应用程序 -> 添加应用程序 (自托管),名称随便填。添加公共主机名,子域随便填,域选择绑定到 CF 的域名。Access 策略选择现有策略,勾选刚刚配置的策略,确认,保存。
- 配置隧道:网络 -> 连接器 -> 创建隧道,选择 Cloudflared,隧道名称随便填。主机名的子域填刚刚配置的,域选择你的域名。服务类型选择 HTTP,URL 填飞牛 OS 的内网 IP 和端口,完成设置。
现在你已经可以用邮箱验证码登录网关了。朋友想访问你的 NAS 也可以让他填你的邮箱发送验证码。
外部 OAuth 登录 (可选): 集成 -> 标识应用程序 -> 添加标识应用程序。选择 GitHub 最方便(Google 创建会麻烦一点),按照页面上的教程配置即可。这些登录方式默认启用。