GoForum🌐 V2EX

关于飞牛 OS 作为小白 我想问下

fibroblast · 2026-02-03 14:32 · 0 次点赞 · 9 条回复

自建 Frp + Nginx 方案分享 目前我把页面挂到公网了,但没有用官方 Fn Connect 方案。 我的架构是:

NAS 跑 frpc ,云服务器跑 frps
frps 将流量转发到云服务器的 127.0.0.1
Nginx 监听公网请求,再反代到本地 127
跑了一段时间,目前看没啥问题。
请教各位佬,这么玩还有什么潜在坑或者优化空间吗?
9 条回复
penzi · 2026-02-03 14:42
#1

没有安全性,早点关机

keyu1103 · 2026-02-03 14:42
#2

我看 bug 的描述,是在飞牛登录页的 url 上加上特定路径,就可以跳过登录直接访问到文件资源。 所以直接暴露公网的,比如通过 1.1.1.1 可以打开飞牛的登录页,url 后面加路径就暴雷了。 对于飞牛自己的 FNconnect ,通过飞牛域名 url 可以打开飞牛的登录页,url 后面加路径也是一样的。

而 frp 方案,比如你反代的域名是 domain.com ,这个域名能打开你的登录页,在 url 后面加上特定路径,nginx 也会反代,所以你这个方案也是有问题的,在 bug 的影响范围内,没有遇到问题是侥幸。

似乎可以在 nginx 里配置 waf 规则,把特定路径做关键字屏蔽

Yuri9426 · 2026-02-03 14:42
#3

绕这么大一圈意义在哪,如果非要把飞牛挂公网的话直接走 Frpc -> Frps -> WAF -> Internet 的路径就好。

stinkytofux · 2026-02-03 14:42
#4

作死操作, 这么玩等下一个 0day 直接暴死. 只要暴露到公网就是死, 跟你用什么方式没关系. 最优方案就是套个 VPN.

fibroblast · 2026-02-03 14:42
#5

@penzi 没必要吧

fibroblast · 2026-02-03 14:47
#6

@keyu1103 懂了 谢谢 我知道

cctv6 · 2026-02-03 14:52
#8

服务有漏洞的话,只要从公网能访问到,不管中间套了多少层都没有意义。

除非你中间给加了 waf ,并且 waf 能做到正确识别到并且能阻断恶意请求。

做这么多,不如在 nginx 上套一个端口敲门来得实在

yGin · 2026-02-03 14:57
#9

@fibroblast #5 建议这几天即便不关机,也最好关闭公网的访问,这段时间安全圈都在研究飞牛,已经有朋友给厂家发邮件了,漏洞不止流传的那俩个。

添加回复
你还需要 登录 后发表回复

登录后可发帖和回复

登录 注册
主题信息
作者: fibroblast
发布: 2026-02-03
点赞: 0
回复: 0