下載與安裝

單一執行檔、零外部依賴。一行指令,五分鐘完成。

系統需求

平台需求
Linuxx86_64;kernel 3.13+(nftables 原生封鎖,實測最老支援到 kernel 4.4;更舊系統自動退用 ipset);Apache access/error log(nginx 需指定 log 目錄);SSH 暴力破解偵測需能讀 /var/log/auth.log
Synology NASDSM 6 與 DSM 7(實測 DSM 6.2.4、7.2.2、7.3);x86_64/armv7/arm64 皆有套件,DSM 6 與 DSM 7 各一份;封鎖規則寫進 DSM 內建防火牆
目前不支援ARM 的一般 Linux 主機(樹莓派、ARM 雲主機);Windows

不需要預先安裝任何套件:nftables 由 SvrGuard 直接走核心的 netlink 介面,較舊的系統才退回 ipset/iptables。

Linux 一行安裝

# Run as root; installs the service and starts it
curl -fsSL https://svrguard.ofuyuan.com/install.sh | sudo sh

腳本會自己判斷這台主機要哪一個安裝包:有 apt 就裝 deb、有 dnfyumzypper 就裝 rpm,兩者都沒有才用 tar.gz。過程不會問任何問題——log 路徑自動偵測,服務裝好就啟動。

它在 Synology NAS 上會拒絕執行並指向 .spk:DSM 的版本記在套件資訊裡,繞過套件中心裝進去的執行檔會和它對不上。

手動安裝包

不想跑腳本,或想自己逐題選設定?下載安裝包自己裝——tar.gz 解開後執行 sudo sh install.sh 會跑互動式設定精靈,那是唯一還會逐題詢問的路徑:

deb 與 rpm 裝出來的東西和上面那行指令完全一樣(執行檔在 /usr/bin/svrguard)。tar.gz 不一樣:它裝在 /opt/svrguard,不經過套件管理器,因此不會自動處理相依套件。

Synology NAS(DSM 6 與 DSM 7)

NAS 用原生 .spk 套件安裝,不需要 SSH,也不需要裝 iptables 或 ipset——封鎖規則寫進 DSM 自己的防火牆。

  1. 下載對應機型的套件:在 DSM 的「控制台 → 資訊中心」看兩件事——DSM 版本CPU,兩個都要對。DSM 6 與 DSM 7 是不同的套件,裝錯那一個 DSM 會直接拒絕。
  2. 套件中心 → 手動安裝:選剛下載的 .spk。DSM 會提醒這是未經 Synology 認證的發行者——「設定 → 信任等級」需允許「任何發行者」才能繼續。
  3. 開啟 SvrGuard:套件安裝完成後從套件中心啟動,再從套件中心按「開啟」進入主控台(連接埠 8092)。主控台沒有另外的管理密碼——按「用 Hub 帳號登入」,密碼只會輸入在 Hub 上。

之後的版本更新由套件自己處理:更新走簽章通道並保留上一版,抓不到回退目標時寧可不更新,也不會把你留在壞版本上。

手動更新 NAS

沒有訂閱的主機不會收到供應,所以它會停在目前的版本,直到你自己更新。請用 SSH 從指令列做,不要用套件中心:套件中心的「手動安裝」會把已安裝的套件當成新安裝,要求你先解除安裝,而解除安裝會連同套件一起解除這台主機與 Hub 的綁定。

ARCH=armv7          # 或 arm64/x86_64,看你裝的是哪一個
BASE=https://svrguard.ofuyuan.com/update/agent/synology

curl -fsSL "$BASE/latest-$ARCH.json"          # 從這裡讀出 url 與 sha256
curl -fsSL -o /tmp/svrguard.spk "$BASE/<manifest 裡的 url>"
sha256sum /tmp/svrguard.spk                   # 必須等於 manifest 的 sha256

/usr/syno/bin/synopkg install /tmp/svrguard.spk
/usr/syno/bin/synopkg start SvrGuard
/usr/syno/bin/synopkg status SvrGuard         # 必須看到 is started

版本與雜湊請從 manifest 讀,不要相信檔名:上面 /dl 的連結永遠是同一個名字,不管後面放的是哪一版。

最後兩行不能省。synopkg install 會回 0 而服務是停的。其他每一項看起來都正常——版本是新的、主機仍然綁定著、防火牆規則留在核心裡繼續擋——唯一改變的是再也沒有東西在偵測新的攻擊,而且沒有任何地方會說。離開前請用 status 確認。

安裝後:綁定,就這一步

1

裝好就已經在保護

安裝完成的那一刻偵測與封鎖就開始了,不需要回答任何問題——Apache log 路徑由安裝程式自動偵測。想自己指定,安裝後在主控台改,或改用 tar.gz 的互動式安裝。

2

綁定到你的帳號

開啟 http://127.0.0.1:8092 按「綁定個人帳號」。這台主機沒有瀏覽器?改用 svrguard pair -device。「單機模式」與「集中模式」都免費。

3

看它擋下第一個攻擊

依主機曝險程度,通常幾小時內就會出現第一筆自動封鎖。打開儀表板或等通知信即可。

驗證封鎖生效(Linux):svrguard blockcheck 會逐筆比對資料庫與核心,把沒有真的生效的那幾筆指出來——這是最可靠的一項。想直接看核心裡的規則,IPv4 是 nft list table ip svrguard,IPv6 是 nft list table ip6 svrguard(兩張表是分開的核心物件,沒有合併的那一張)。

更新方式

Free:官網下載新版安裝包,直接覆蓋安裝即完成更新(設定與資料自動保留)。Synology NAS 必須從指令列做,否則主機會失去綁定:見手動更新 NAS
Pro:OTA 自動更新——新版本發布後 agent 自動完成升級,威脅位址庫也持續線上更新。