QNAP NAS如何通过内网流量检测识别横向移动与勒索软件扩散

QNAP NAS与QNAP交换机部署条件 · 端口镜像与VLAN流量规划 · 异常检测和设备隔离 · 快照恢复与企业验收清单

网络安全更新于 2026/8/26147 阅读

企业可在受支持的QNAP NAS上部署ADRA NDR X,并搭配QNAP交换机镜像关键端口或VLAN流量,检测内网异常连接、横向移动和勒索软件扩散风险。本文说明NAS与交换机部署条件、流量规划、Threat Watch与Threat Trap检测、通知和隔离策略、快照与备份恢复分工,以及企业上线验收方法。

概述

QNAP NAS与QNAP交换机组成企业内网安全检测架构,交换机镜像端口复制流量到运行ADRA NDR X的NAS进行分析并输出隔离指令
架构示意图中央为一台运行ADRA NDR X的QNAP NAS,左侧连接QNAP交换机,交换机下方连接办公终端、服务器、虚拟机、打印机和摄像机。交换机通过镜像端口将流量副本发送至NAS分析,NAS右侧输出异常检测结果、告警和隔离指令。

企业内网安全部署为什么需要检测横向移动?

企业网络中的勒索软件通常不会只停留在第一台受感染设备上,还可能通过SMB文件共享、远程服务、弱口令、端口扫描和异常连接,向服务器、NAS、虚拟机及办公终端横向扩散。仅依靠互联网边界防火墙或单台终端安全软件,往往难以完整观察内网设备之间的东西向流量。

QNAP ADRA NDR X可部署在受支持的QNAP NAS上,并配合QNAP交换机复制指定端口或VLAN流量,用于检测异常通信、识别横向移动,并按策略通知或隔离高风险设备。本文说明企业如何规划镜像流量、验证检测与隔离、配合快照和备份恢复受影响数据,并完成上线验收。

防火墙、EDR、NDR、快照与备份各覆盖不同控制层,协同工作:

控制层 观察对象 主要任务
防火墙与IPS 互联网边界流量 访问控制、入侵阻止、VPN与边界策略
EDR或终端安全软件 单台电脑或服务器 进程、文件、注册表、内存和终端行为处置
QNAP ADRA NDR X 内部网络流量 发现扫描、异常连接、横向移动和勒索软件扩散
QNAP快照与备份 NAS中的文件和应用数据 保存恢复点、建立副本并恢复受影响数据

NDR告警用于确定风险设备和连接路径,终端工具用于检查受影响设备,快照和备份用于选择恢复点。企业应将检测、隔离、调查、恢复和复盘作为一条连续流程,每个环节由对应的工具和团队协同完成。

QNAP NAS如何检测内网流量并隔离高风险设备?

QNAP ADRA NDR X将处理流程分为检测、分析和响应三个阶段。系统运行在受支持的QNAP NAS上,QNAP交换机负责复制选定端口或VLAN的流量,以便分析关键东西向通信。

Threat Watch与Threat Trap发现异常活动

Threat Watch监视通过交换机的选定网络数据包,识别与端口扫描、横向移动和攻击特征相关的活动。企业需要根据核心业务链路、VLAN、镜像端口容量和实际吞吐,测试镜像范围与性能影响。

Threat Trap模拟SSH、SAMBA等常见服务,引导正在探测内网的可疑程序与诱捕服务连接。系统记录访问来源、目标服务和触发事件,再把相关数据交由后续分析。

深度分析和事件关联确定风险

深度威胁分析使用规则判断攻击类型,事件关联分析将不同时间点的检测事件相互比对,用于识别同一设备或同一攻击路径上的关联行为。

ADRA NDR X可提供两类报告:

  • 单个事件的AI威胁分析报告:事件摘要、基于SID特征的处置建议、事件前后约15分钟连接路径和MITRE ATT&CK映射。
  • 内网安全概览报告:指定时间段的风险等级、待处理事件、前五位威胁来源和每周活动趋势。

按保护级别通知或隔离设备

ADRA NDR X提供不同保护级别,策略范围从仅通知到自动隔离。发现高风险活动后,系统可通过QNAP交换机隔离对应设备,其他网络设备继续保持连接。管理员也可手动处理风险设备或维护白名单。

自动隔离应先在测试VLAN验证:

  1. 设备IP与MAC地址识别准确。
  2. DHCP地址变化后仍可对应到正确资产。
  3. 关键服务器、网络设备和管理终端已经加入白名单。
  4. 隔离动作只影响目标端口或目标设备。
  5. 解除隔离后业务连接可按预期恢复。
  6. 告警、审批和人工处置责任人已经明确。
QNAP ADRA NDR X企业内网安全工作流程,从Threat Watch和Threat Trap检测到深度分析、事件关联和设备隔离响应
横向三步流程图。第一步为检测,包括Threat Watch网络数据包分析和Threat Trap模拟SSH、SAMBA诱捕服务;第二步为分析,包括深度威胁分析和事件关联;第三步为响应,包括通知、手动隔离、自动隔离和白名单管理。流程最终通过QNAP交换机执行隔离指令。

部署QNAP NAS内网安全方案需要哪些条件?

QNAP ADRA NDR X需要部署在受支持的QNAP NAS上,NAS应运行QTS或QuTS hero 5.2.0以上版本,并通过App Center安装ADRA NDR X。

截至2026年8月18日,官方支持列表包括:

型号组 支持型号
QAI与TS-x73A QAI-h1290FX、TS-473A、TS-673A、TS-873A、TS-h973AX
机架式TS-x73A TS-1273AU-RP、TS-1673AU-RP、TS-873AeU、TS-873AeU-RP、TS-873AU、TS-873AU-RP
TVS-hx74 TVS-h474、TVS-h674、TVS-h674T、TVS-h874、TVS-h874T
TS-x77与TVS-x82 TS-1277、TVS-1282、TVS-682、TVS-882、TVS-882BR
机架式TS-x77 TS-1277XU-RP、TS-1677XU-RP、TS-2477XU-RP、TS-877XU、TS-877XU-RP、TS-h977XU-RP
机架式TS-x83 TS-1283XU-RP、TS-1683XU-RP、TS-2483XU-RP、TS-883XU、TS-883XU-RP、TS-983XU、TS-983XU-RP、TS-h1283XU-RP、TS-h1683XU-RP、TS-h2483XU-RP
TES与TS-hx87 TES-1885U、TES-3085U、TS-1886XU-RP、TS-h1887XU-RP、TS-h2287XU-RP、TS-h3087XU-RP、TS-h987XU-RP
高性能与全闪存 TS-2888X、TVS-h1288X、TVS-h1688X、TS-h3088XU-RP、TDS-h2489FU、TDS-h2489FU R2、TS-h1290FX、TS-h1090FU、TS-h2490FU

部署清单还应记录以下信息:

  • NAS型号、CPU、内存、网络接口和可用容量。
  • QTS或QuTS hero版本、ADRA NDR X版本及App Center安装状态。
  • QNAP交换机型号、固件版本和ADRA NDR功能状态。
  • 当前文件服务、虚拟机、备份任务和其他应用负载。
  • 业务高峰期的CPU、内存、网络吞吐和存储延迟。
  • 关键资产、VLAN、IP地址规划、白名单和隔离责任人。

NAS同时承载文件共享、虚拟机或备份任务时,应在试点阶段记录资源变化与业务延迟,以确定实际可承载的镜像范围和检测策略。

QNAP交换机如何通过端口镜像和VLAN提供NDR流量?

NDR需要获得可分析的流量副本。QNAP交换机可将指定监控端口或VLAN的镜像流量复制到运行ADRA NDR X的QNAP NAS,使系统能够观察终端、服务器、NAS、虚拟化主机及跨VLAN链路之间的异常通信。

官方当前列出的QNAP交换机包括:

  • QSW-M2116P-2T2S;
  • QSW-M3224-24T;
  • QSW-M3212R-8S4T;
  • QSW-M3216R-8S8T;
  • QSW-IM3216-8S8T;
  • QSW-M7308R-4X;
  • QSW-M7230-2X4F24T。

交换机需要安装当前支持的固件并启用ADRA NDR功能。监控端口承载需要观察的终端或上联流量,镜像端口把这些流量复制到运行ADRA NDR X的NAS进行分析。

企业可按以下步骤规划镜像范围:

  1. 列出办公终端、服务器、NAS、虚拟化主机、打印机和摄像机所在VLAN。
  2. 标出跨VLAN、服务器区、存储区及关键业务系统之间的主要通信路径。
  3. 选择能够观察关键东西向流量的接入或汇聚交换机。
  4. 估算被监控端口的峰值流量,确认镜像端口和NAS网卡吞吐能力。
  5. 分别记录NAS管理、业务服务和NDR分析所使用的接口与VLAN。
  6. 先使用测试终端和测试服务器验证检测、隔离、解除隔离与业务恢复。

多个交换机或多个站点需要分别确认镜像路径、管理连通性和故障域。建议先覆盖一组办公终端及一组测试服务器,再根据事件质量、性能和运维能力逐步扩大到核心业务VLAN。

内网流量检测报告如何辅助安全事件处置?

单事件报告用于回答事件类型、来源设备、连接路径和建议动作。ADRA NDR X当前提供的内容包括:

  • 根据SID特征生成事件摘要。
  • 给出处置建议。
  • 展示事件发生前后约15分钟的设备连接图。
  • 映射MITRE ATT&CK攻击阶段。
  • 关联不同时间出现的可疑活动。

管理员可结合原始数据包导出和Wireshark等工具离线分析。报告结论应与交换机日志、DHCP、DNS、身份系统、终端安全告警和设备资产清单交叉核对。

内网安全概览报告可用于周期性检查,包括全网风险等级、尚待处理的事件、前五位威胁来源和每周事件趋势。企业可把日报或周报纳入安全运营流程,并增加资产负责人、处置状态、恢复点、关闭时间和复盘结论等字段。

对于打印机、摄像机和其他缺少端点代理的设备,NDR连接路径与交换机隔离记录可帮助缩小调查范围。

QNAP ADRA NDR X单事件AI报告结构,包含事件摘要、SID处置建议、15分钟连接路径和MITRE ATT&CK映射
四象限报告结构图。左上为事件摘要,展示事件类型、来源IP和目标IP;右上为处置建议,展示基于SID特征的响应动作;左下为连接路径,展示事件前后约15分钟的设备连接关系;右下为MITRE ATT&CK映射,展示攻击阶段。中央显示风险等级。

NDR、快照与备份如何配合应对勒索软件?

QNAP ADRA NDR X负责发现和隔离高风险网络行为。设备隔离完成后,管理员应检查受影响电脑、服务器、账号、共享数据和业务应用,再选择对应的恢复方法。

对象 处置与恢复方式 验收项目
受影响终端 终端安全扫描、账号处置、系统或整机恢复 系统启动、补丁、账号、网络和应用状态
QNAP共享文件 选择攻击前的快照或备份恢复点 文件完整性、权限、时间戳和业务可读性
虚拟机或应用 使用对应备份系统执行恢复 系统启动、服务、数据库和用户访问
账号与凭据 重置凭据、检查会话与权限 异常登录、权限组、令牌和审计记录
网络策略 保留隔离并逐项开放连接 VLAN、端口、DNS、代理和业务通信

QNAP NAS中的数据已启用快照时,可在确认恢复点后恢复共享文件或LUN到攻击前状态。站点级故障、NAS设备故障和长期保留则应由独立备份副本、异地副本或归档任务承接。

联合处置流程可以写为:检测告警、确认风险、隔离设备、保留证据、选择恢复点、执行恢复、验证业务、解除隔离。每一步都应记录执行人、开始时间、完成时间、设备、恢复点和结果。

如需了解QNAP操作系统侧的不可变快照、高可用和密钥管理,可查看QuTS hero h6.0安全与不可变快照

企业内网安全部署的验收清单是什么?

QNAP NAS内网安全方案上线前,建议完成以下测试:

  1. 核对NAS和交换机型号位于官方支持列表。
  2. 记录QTS或QuTS hero、交换机固件和ADRA NDR X版本。
  3. 验证监控端口、镜像端口和VLAN流量范围。
  4. 使用授权测试设备触发端口扫描或测试规则。
  5. 检查事件时间、来源IP、目标IP、SID和风险等级。
  6. 检查事件前后约15分钟连接路径和MITRE ATT&CK映射。
  7. 分别测试通知、手动隔离和自动隔离。
  8. 验证白名单设备和关键业务连接。
  9. 记录启用NDR前后的CPU、内存、网络吞吐和业务延迟。
  10. 从快照或备份恢复测试文件,并验证权限与内容。
  11. 生成安全概览报告,完成事件分派、关闭记录和复盘。
  12. 保存网络拓扑、端口配置、策略、恢复流程和联系人清单。

验收结果应同时覆盖检测准确性、误报处理、隔离范围、解除隔离、业务性能和数据恢复。生产环境的自动隔离策略可从高置信度规则和非关键终端开始,再依据测试记录逐步扩大范围。

企业还可以通过网络安全新闻持续跟踪漏洞公告、勒索软件事件和安全更新,把外部情报转化为监测规则与演练场景。

成都及西南企业如何部署QNAP内网安全方案?

成都及西南地区计划使用QNAP NAS建立内网流量检测与设备隔离能力的企业,可先准备NAS型号、QTS或QuTS hero版本、交换机型号、网络拓扑、VLAN、镜像流量、关键资产、隔离策略和恢复目标。美步科技提供QNAP产品销售、方案设计、实施部署、数据迁移、系统配置和技术服务,可通过成都及西南QNAP内网安全部署服务完成兼容性核查、端口规划、试点部署和恢复验收。

官方资料

操作步骤

  1. 1
    核对QNAP NAS与交换机兼容性
    确认NAS型号、QTS或QuTS hero版本、ADRA NDR X版本、QNAP交换机型号和交换机固件均位于官方支持范围;记录CPU、内存、网络接口、当前业务负载和可用容量。
  2. 2
    规划端口镜像与VLAN流量范围
    列出终端、服务器、NAS、虚拟化主机、打印机和摄像机所在VLAN,标出关键跨VLAN、服务器区和存储区通信路径;选择覆盖核心东西向流量的监控端口,并估算镜像端口峰值流量。
  3. 3
    安装ADRA NDR X并配置检测策略
    从QNAP App Center安装ADRA NDR X,配置Threat Watch和Threat Trap;先使用通知或人工隔离策略,再根据试点测试结果调整保护级别、白名单和自动隔离范围。
  4. 4
    验证异常检测与设备隔离
    使用授权测试设备触发端口扫描或测试规则,检查事件时间、来源IP、目标IP、SID、风险等级和连接路径;分别测试通知、手动隔离、自动隔离、解除隔离及关键业务恢复。
  5. 5
    测试快照恢复并保存验收文档
    从快照或备份恢复测试文件并验证内容、权限与业务可读性;保存网络拓扑、VLAN与端口配置、隔离策略、恢复流程、资产责任人和联系人清单。

常见问题

企业内网安全部署为什么需要监测横向移动?

攻击者进入一台终端后,可能通过端口扫描、凭据尝试、远程服务或SMB文件共享访问服务器、NAS和其他终端。防火墙主要观察互联网边界,EDR主要观察单台终端;NDR通过分析内网设备之间的流量,帮助识别异常连接与横向移动路径。

QNAP NAS能否用于内网流量检测和设备隔离?

受支持的QNAP NAS可安装ADRA NDR X。系统需要配合QNAP交换机,将指定监控端口或VLAN的镜像流量发送至NAS分析;检测到高风险活动后,可按策略通知、人工隔离或自动隔离对应设备。

ADRA NDR X需要购买软件授权吗?

ADRA NDR X当前可从QNAP App Center免费下载安装。部署需要受支持的QNAP NAS、QTS或QuTS hero 5.2.0以上版本,以及QNAP交换机。软件授权免费,NAS、交换机及实施服务按项目配置。

ADRA NDR X需要哪些QNAP NAS和交换机?

部署前应核对QNAP官方兼容性列表,确认NAS型号、QTS或QuTS hero版本、ADRA NDR X版本、交换机型号和交换机固件均受支持。还应结合现有文件服务、虚拟机、备份和网络负载评估CPU、内存、网络接口及镜像流量容量。

NDR部署为什么需要交换机端口镜像或VLAN流量?

NDR需要获得可分析的网络流量副本。QNAP交换机可把指定端口或VLAN的镜像流量复制到运行ADRA NDR X的NAS,使系统能够观察终端、服务器、NAS和跨VLAN链路之间的异常通信。镜像范围应先覆盖关键东西向流量,再根据吞吐与告警质量逐步扩大。

ADRA NDR X与防火墙和EDR有什么区别?

防火墙负责互联网边界访问控制、入侵阻止和VPN策略;EDR负责终端进程、文件、内存和设备行为检测;ADRA NDR X负责分析内网流量、识别异常连接与横向移动,并通过QNAP交换机隔离高风险设备。三者分别覆盖网络边界、终端设备和内网流量。

发现勒索软件风险设备后,如何隔离并恢复NAS文件?

先按策略隔离高风险设备并保留事件记录,再核查终端、账号、共享文件和业务应用。QNAP NAS中的受影响文件可从确认过的快照或备份恢复点恢复;终端系统和应用使用对应的终端备份、整机备份或应用恢复方案处理。恢复后应验证文件内容、权限、时间戳、业务访问与网络策略。

参考来源

  1. QNAP ADRA NDR X产品与兼容硬件
  2. QNAP:为什么NDR是数据安全的重要防线
  3. QNAP ADRA NDR Standalone发布说明