QNAP NAS如何通过内网流量检测识别横向移动与勒索软件扩散
QNAP NAS与QNAP交换机部署条件 · 端口镜像与VLAN流量规划 · 异常检测和设备隔离 · 快照恢复与企业验收清单
企业可在受支持的QNAP NAS上部署ADRA NDR X,并搭配QNAP交换机镜像关键端口或VLAN流量,检测内网异常连接、横向移动和勒索软件扩散风险。本文说明NAS与交换机部署条件、流量规划、Threat Watch与Threat Trap检测、通知和隔离策略、快照与备份恢复分工,以及企业上线验收方法。
概述

企业内网安全部署为什么需要检测横向移动?
企业网络中的勒索软件通常不会只停留在第一台受感染设备上,还可能通过SMB文件共享、远程服务、弱口令、端口扫描和异常连接,向服务器、NAS、虚拟机及办公终端横向扩散。仅依靠互联网边界防火墙或单台终端安全软件,往往难以完整观察内网设备之间的东西向流量。
QNAP ADRA NDR X可部署在受支持的QNAP NAS上,并配合QNAP交换机复制指定端口或VLAN流量,用于检测异常通信、识别横向移动,并按策略通知或隔离高风险设备。本文说明企业如何规划镜像流量、验证检测与隔离、配合快照和备份恢复受影响数据,并完成上线验收。
防火墙、EDR、NDR、快照与备份各覆盖不同控制层,协同工作:
| 控制层 | 观察对象 | 主要任务 |
|---|---|---|
| 防火墙与IPS | 互联网边界流量 | 访问控制、入侵阻止、VPN与边界策略 |
| EDR或终端安全软件 | 单台电脑或服务器 | 进程、文件、注册表、内存和终端行为处置 |
| QNAP ADRA NDR X | 内部网络流量 | 发现扫描、异常连接、横向移动和勒索软件扩散 |
| QNAP快照与备份 | NAS中的文件和应用数据 | 保存恢复点、建立副本并恢复受影响数据 |
NDR告警用于确定风险设备和连接路径,终端工具用于检查受影响设备,快照和备份用于选择恢复点。企业应将检测、隔离、调查、恢复和复盘作为一条连续流程,每个环节由对应的工具和团队协同完成。
QNAP NAS如何检测内网流量并隔离高风险设备?
QNAP ADRA NDR X将处理流程分为检测、分析和响应三个阶段。系统运行在受支持的QNAP NAS上,QNAP交换机负责复制选定端口或VLAN的流量,以便分析关键东西向通信。
Threat Watch与Threat Trap发现异常活动
Threat Watch监视通过交换机的选定网络数据包,识别与端口扫描、横向移动和攻击特征相关的活动。企业需要根据核心业务链路、VLAN、镜像端口容量和实际吞吐,测试镜像范围与性能影响。
Threat Trap模拟SSH、SAMBA等常见服务,引导正在探测内网的可疑程序与诱捕服务连接。系统记录访问来源、目标服务和触发事件,再把相关数据交由后续分析。
深度分析和事件关联确定风险
深度威胁分析使用规则判断攻击类型,事件关联分析将不同时间点的检测事件相互比对,用于识别同一设备或同一攻击路径上的关联行为。
ADRA NDR X可提供两类报告:
- 单个事件的AI威胁分析报告:事件摘要、基于SID特征的处置建议、事件前后约15分钟连接路径和MITRE ATT&CK映射。
- 内网安全概览报告:指定时间段的风险等级、待处理事件、前五位威胁来源和每周活动趋势。
按保护级别通知或隔离设备
ADRA NDR X提供不同保护级别,策略范围从仅通知到自动隔离。发现高风险活动后,系统可通过QNAP交换机隔离对应设备,其他网络设备继续保持连接。管理员也可手动处理风险设备或维护白名单。
自动隔离应先在测试VLAN验证:
- 设备IP与MAC地址识别准确。
- DHCP地址变化后仍可对应到正确资产。
- 关键服务器、网络设备和管理终端已经加入白名单。
- 隔离动作只影响目标端口或目标设备。
- 解除隔离后业务连接可按预期恢复。
- 告警、审批和人工处置责任人已经明确。

部署QNAP NAS内网安全方案需要哪些条件?
QNAP ADRA NDR X需要部署在受支持的QNAP NAS上,NAS应运行QTS或QuTS hero 5.2.0以上版本,并通过App Center安装ADRA NDR X。
截至2026年8月18日,官方支持列表包括:
| 型号组 | 支持型号 |
|---|---|
| QAI与TS-x73A | QAI-h1290FX、TS-473A、TS-673A、TS-873A、TS-h973AX |
| 机架式TS-x73A | TS-1273AU-RP、TS-1673AU-RP、TS-873AeU、TS-873AeU-RP、TS-873AU、TS-873AU-RP |
| TVS-hx74 | TVS-h474、TVS-h674、TVS-h674T、TVS-h874、TVS-h874T |
| TS-x77与TVS-x82 | TS-1277、TVS-1282、TVS-682、TVS-882、TVS-882BR |
| 机架式TS-x77 | TS-1277XU-RP、TS-1677XU-RP、TS-2477XU-RP、TS-877XU、TS-877XU-RP、TS-h977XU-RP |
| 机架式TS-x83 | TS-1283XU-RP、TS-1683XU-RP、TS-2483XU-RP、TS-883XU、TS-883XU-RP、TS-983XU、TS-983XU-RP、TS-h1283XU-RP、TS-h1683XU-RP、TS-h2483XU-RP |
| TES与TS-hx87 | TES-1885U、TES-3085U、TS-1886XU-RP、TS-h1887XU-RP、TS-h2287XU-RP、TS-h3087XU-RP、TS-h987XU-RP |
| 高性能与全闪存 | TS-2888X、TVS-h1288X、TVS-h1688X、TS-h3088XU-RP、TDS-h2489FU、TDS-h2489FU R2、TS-h1290FX、TS-h1090FU、TS-h2490FU |
部署清单还应记录以下信息:
- NAS型号、CPU、内存、网络接口和可用容量。
- QTS或QuTS hero版本、ADRA NDR X版本及App Center安装状态。
- QNAP交换机型号、固件版本和ADRA NDR功能状态。
- 当前文件服务、虚拟机、备份任务和其他应用负载。
- 业务高峰期的CPU、内存、网络吞吐和存储延迟。
- 关键资产、VLAN、IP地址规划、白名单和隔离责任人。
NAS同时承载文件共享、虚拟机或备份任务时,应在试点阶段记录资源变化与业务延迟,以确定实际可承载的镜像范围和检测策略。
QNAP交换机如何通过端口镜像和VLAN提供NDR流量?
NDR需要获得可分析的流量副本。QNAP交换机可将指定监控端口或VLAN的镜像流量复制到运行ADRA NDR X的QNAP NAS,使系统能够观察终端、服务器、NAS、虚拟化主机及跨VLAN链路之间的异常通信。
官方当前列出的QNAP交换机包括:
- QSW-M2116P-2T2S;
- QSW-M3224-24T;
- QSW-M3212R-8S4T;
- QSW-M3216R-8S8T;
- QSW-IM3216-8S8T;
- QSW-M7308R-4X;
- QSW-M7230-2X4F24T。
交换机需要安装当前支持的固件并启用ADRA NDR功能。监控端口承载需要观察的终端或上联流量,镜像端口把这些流量复制到运行ADRA NDR X的NAS进行分析。
企业可按以下步骤规划镜像范围:
- 列出办公终端、服务器、NAS、虚拟化主机、打印机和摄像机所在VLAN。
- 标出跨VLAN、服务器区、存储区及关键业务系统之间的主要通信路径。
- 选择能够观察关键东西向流量的接入或汇聚交换机。
- 估算被监控端口的峰值流量,确认镜像端口和NAS网卡吞吐能力。
- 分别记录NAS管理、业务服务和NDR分析所使用的接口与VLAN。
- 先使用测试终端和测试服务器验证检测、隔离、解除隔离与业务恢复。
多个交换机或多个站点需要分别确认镜像路径、管理连通性和故障域。建议先覆盖一组办公终端及一组测试服务器,再根据事件质量、性能和运维能力逐步扩大到核心业务VLAN。
内网流量检测报告如何辅助安全事件处置?
单事件报告用于回答事件类型、来源设备、连接路径和建议动作。ADRA NDR X当前提供的内容包括:
- 根据SID特征生成事件摘要。
- 给出处置建议。
- 展示事件发生前后约15分钟的设备连接图。
- 映射MITRE ATT&CK攻击阶段。
- 关联不同时间出现的可疑活动。
管理员可结合原始数据包导出和Wireshark等工具离线分析。报告结论应与交换机日志、DHCP、DNS、身份系统、终端安全告警和设备资产清单交叉核对。
内网安全概览报告可用于周期性检查,包括全网风险等级、尚待处理的事件、前五位威胁来源和每周事件趋势。企业可把日报或周报纳入安全运营流程,并增加资产负责人、处置状态、恢复点、关闭时间和复盘结论等字段。
对于打印机、摄像机和其他缺少端点代理的设备,NDR连接路径与交换机隔离记录可帮助缩小调查范围。

NDR、快照与备份如何配合应对勒索软件?
QNAP ADRA NDR X负责发现和隔离高风险网络行为。设备隔离完成后,管理员应检查受影响电脑、服务器、账号、共享数据和业务应用,再选择对应的恢复方法。
| 对象 | 处置与恢复方式 | 验收项目 |
|---|---|---|
| 受影响终端 | 终端安全扫描、账号处置、系统或整机恢复 | 系统启动、补丁、账号、网络和应用状态 |
| QNAP共享文件 | 选择攻击前的快照或备份恢复点 | 文件完整性、权限、时间戳和业务可读性 |
| 虚拟机或应用 | 使用对应备份系统执行恢复 | 系统启动、服务、数据库和用户访问 |
| 账号与凭据 | 重置凭据、检查会话与权限 | 异常登录、权限组、令牌和审计记录 |
| 网络策略 | 保留隔离并逐项开放连接 | VLAN、端口、DNS、代理和业务通信 |
QNAP NAS中的数据已启用快照时,可在确认恢复点后恢复共享文件或LUN到攻击前状态。站点级故障、NAS设备故障和长期保留则应由独立备份副本、异地副本或归档任务承接。
联合处置流程可以写为:检测告警、确认风险、隔离设备、保留证据、选择恢复点、执行恢复、验证业务、解除隔离。每一步都应记录执行人、开始时间、完成时间、设备、恢复点和结果。
如需了解QNAP操作系统侧的不可变快照、高可用和密钥管理,可查看QuTS hero h6.0安全与不可变快照。
企业内网安全部署的验收清单是什么?
QNAP NAS内网安全方案上线前,建议完成以下测试:
- 核对NAS和交换机型号位于官方支持列表。
- 记录QTS或QuTS hero、交换机固件和ADRA NDR X版本。
- 验证监控端口、镜像端口和VLAN流量范围。
- 使用授权测试设备触发端口扫描或测试规则。
- 检查事件时间、来源IP、目标IP、SID和风险等级。
- 检查事件前后约15分钟连接路径和MITRE ATT&CK映射。
- 分别测试通知、手动隔离和自动隔离。
- 验证白名单设备和关键业务连接。
- 记录启用NDR前后的CPU、内存、网络吞吐和业务延迟。
- 从快照或备份恢复测试文件,并验证权限与内容。
- 生成安全概览报告,完成事件分派、关闭记录和复盘。
- 保存网络拓扑、端口配置、策略、恢复流程和联系人清单。
验收结果应同时覆盖检测准确性、误报处理、隔离范围、解除隔离、业务性能和数据恢复。生产环境的自动隔离策略可从高置信度规则和非关键终端开始,再依据测试记录逐步扩大范围。
企业还可以通过网络安全新闻持续跟踪漏洞公告、勒索软件事件和安全更新,把外部情报转化为监测规则与演练场景。
成都及西南企业如何部署QNAP内网安全方案?
成都及西南地区计划使用QNAP NAS建立内网流量检测与设备隔离能力的企业,可先准备NAS型号、QTS或QuTS hero版本、交换机型号、网络拓扑、VLAN、镜像流量、关键资产、隔离策略和恢复目标。美步科技提供QNAP产品销售、方案设计、实施部署、数据迁移、系统配置和技术服务,可通过成都及西南QNAP内网安全部署服务完成兼容性核查、端口规划、试点部署和恢复验收。
官方资料
操作步骤
- 1核对QNAP NAS与交换机兼容性确认NAS型号、QTS或QuTS hero版本、ADRA NDR X版本、QNAP交换机型号和交换机固件均位于官方支持范围;记录CPU、内存、网络接口、当前业务负载和可用容量。
- 2规划端口镜像与VLAN流量范围列出终端、服务器、NAS、虚拟化主机、打印机和摄像机所在VLAN,标出关键跨VLAN、服务器区和存储区通信路径;选择覆盖核心东西向流量的监控端口,并估算镜像端口峰值流量。
- 3安装ADRA NDR X并配置检测策略从QNAP App Center安装ADRA NDR X,配置Threat Watch和Threat Trap;先使用通知或人工隔离策略,再根据试点测试结果调整保护级别、白名单和自动隔离范围。
- 4验证异常检测与设备隔离使用授权测试设备触发端口扫描或测试规则,检查事件时间、来源IP、目标IP、SID、风险等级和连接路径;分别测试通知、手动隔离、自动隔离、解除隔离及关键业务恢复。
- 5测试快照恢复并保存验收文档从快照或备份恢复测试文件并验证内容、权限与业务可读性;保存网络拓扑、VLAN与端口配置、隔离策略、恢复流程、资产责任人和联系人清单。
常见问题
企业内网安全部署为什么需要监测横向移动?
攻击者进入一台终端后,可能通过端口扫描、凭据尝试、远程服务或SMB文件共享访问服务器、NAS和其他终端。防火墙主要观察互联网边界,EDR主要观察单台终端;NDR通过分析内网设备之间的流量,帮助识别异常连接与横向移动路径。
QNAP NAS能否用于内网流量检测和设备隔离?
受支持的QNAP NAS可安装ADRA NDR X。系统需要配合QNAP交换机,将指定监控端口或VLAN的镜像流量发送至NAS分析;检测到高风险活动后,可按策略通知、人工隔离或自动隔离对应设备。
ADRA NDR X需要购买软件授权吗?
ADRA NDR X当前可从QNAP App Center免费下载安装。部署需要受支持的QNAP NAS、QTS或QuTS hero 5.2.0以上版本,以及QNAP交换机。软件授权免费,NAS、交换机及实施服务按项目配置。
ADRA NDR X需要哪些QNAP NAS和交换机?
部署前应核对QNAP官方兼容性列表,确认NAS型号、QTS或QuTS hero版本、ADRA NDR X版本、交换机型号和交换机固件均受支持。还应结合现有文件服务、虚拟机、备份和网络负载评估CPU、内存、网络接口及镜像流量容量。
NDR部署为什么需要交换机端口镜像或VLAN流量?
NDR需要获得可分析的网络流量副本。QNAP交换机可把指定端口或VLAN的镜像流量复制到运行ADRA NDR X的NAS,使系统能够观察终端、服务器、NAS和跨VLAN链路之间的异常通信。镜像范围应先覆盖关键东西向流量,再根据吞吐与告警质量逐步扩大。
ADRA NDR X与防火墙和EDR有什么区别?
防火墙负责互联网边界访问控制、入侵阻止和VPN策略;EDR负责终端进程、文件、内存和设备行为检测;ADRA NDR X负责分析内网流量、识别异常连接与横向移动,并通过QNAP交换机隔离高风险设备。三者分别覆盖网络边界、终端设备和内网流量。
发现勒索软件风险设备后,如何隔离并恢复NAS文件?
先按策略隔离高风险设备并保留事件记录,再核查终端、账号、共享文件和业务应用。QNAP NAS中的受影响文件可从确认过的快照或备份恢复点恢复;终端系统和应用使用对应的终端备份、整机备份或应用恢复方案处理。恢复后应验证文件内容、权限、时间戳、业务访问与网络策略。