單一執行檔、零外部依賴。一行指令,五分鐘完成。
| 平台 | 需求 |
|---|---|
| Linux | x86_64;kernel 3.13+(nftables 原生封鎖,實測最老支援到 kernel 4.4;更舊系統自動退用 ipset);Apache access/error log(nginx 需指定 log 目錄);SSH 暴力破解偵測需能讀 /var/log/auth.log |
| Synology NAS | DSM 6 與 DSM 7(實測 DSM 6.2.4、7.2.2、7.3);x86_64/armv7/arm64 皆有套件,DSM 6 與 DSM 7 各一份;封鎖規則寫進 DSM 內建防火牆 |
| 目前不支援 | ARM 的一般 Linux 主機(樹莓派、ARM 雲主機);Windows |
不需要預先安裝任何套件:nftables 由 SvrGuard 直接走核心的 netlink 介面,較舊的系統才退回 ipset/iptables。
# Run as root; installs the service and starts it
curl -fsSL https://svrguard.ofuyuan.com/install.sh | sudo sh
腳本會自己判斷這台主機要哪一個安裝包:有 apt 就裝 deb、有 dnf/yum/zypper 就裝 rpm,兩者都沒有才用 tar.gz。過程不會問任何問題——log 路徑自動偵測,服務裝好就啟動。
它在 Synology NAS 上會拒絕執行並指向 .spk:DSM 的版本記在套件資訊裡,繞過套件中心裝進去的執行檔會和它對不上。
不想跑腳本,或想自己逐題選設定?下載安裝包自己裝——tar.gz 解開後執行 sudo sh install.sh 會跑互動式設定精靈,那是唯一還會逐題詢問的路徑:
deb 與 rpm 裝出來的東西和上面那行指令完全一樣(執行檔在 /usr/bin/svrguard)。tar.gz 不一樣:它裝在 /opt/svrguard,不經過套件管理器,因此不會自動處理相依套件。
NAS 用原生 .spk 套件安裝,不需要 SSH,也不需要裝 iptables 或 ipset——封鎖規則寫進 DSM 自己的防火牆。
.spk。DSM 會提醒這是未經 Synology 認證的發行者——「設定 → 信任等級」需允許「任何發行者」才能繼續。之後的版本更新由套件自己處理:更新走簽章通道並保留上一版,抓不到回退目標時寧可不更新,也不會把你留在壞版本上。
沒有訂閱的主機不會收到供應,所以它會停在目前的版本,直到你自己更新。請用 SSH 從指令列做,不要用套件中心:套件中心的「手動安裝」會把已安裝的套件當成新安裝,要求你先解除安裝,而解除安裝會連同套件一起解除這台主機與 Hub 的綁定。
ARCH=armv7 # 或 arm64/x86_64,看你裝的是哪一個 BASE=https://svrguard.ofuyuan.com/update/agent/synology curl -fsSL "$BASE/latest-$ARCH.json" # 從這裡讀出 url 與 sha256 curl -fsSL -o /tmp/svrguard.spk "$BASE/<manifest 裡的 url>" sha256sum /tmp/svrguard.spk # 必須等於 manifest 的 sha256 /usr/syno/bin/synopkg install /tmp/svrguard.spk /usr/syno/bin/synopkg start SvrGuard /usr/syno/bin/synopkg status SvrGuard # 必須看到 is started
版本與雜湊請從 manifest 讀,不要相信檔名:上面 /dl 的連結永遠是同一個名字,不管後面放的是哪一版。
最後兩行不能省。synopkg install 會回 0 而服務是停的。其他每一項看起來都正常——版本是新的、主機仍然綁定著、防火牆規則留在核心裡繼續擋——唯一改變的是再也沒有東西在偵測新的攻擊,而且沒有任何地方會說。離開前請用 status 確認。
安裝完成的那一刻偵測與封鎖就開始了,不需要回答任何問題——Apache log 路徑由安裝程式自動偵測。想自己指定,安裝後在主控台改,或改用 tar.gz 的互動式安裝。
開啟 http://127.0.0.1:8092 按「綁定個人帳號」。這台主機沒有瀏覽器?改用 svrguard pair -device。「單機模式」與「集中模式」都免費。
依主機曝險程度,通常幾小時內就會出現第一筆自動封鎖。打開儀表板或等通知信即可。
驗證封鎖生效(Linux):svrguard blockcheck 會逐筆比對資料庫與核心,把沒有真的生效的那幾筆指出來——這是最可靠的一項。想直接看核心裡的規則,IPv4 是 nft list table ip svrguard,IPv6 是 nft list table ip6 svrguard(兩張表是分開的核心物件,沒有合併的那一張)。
Free:官網下載新版安裝包,直接覆蓋安裝即完成更新(設定與資料自動保留)。Synology NAS 必須從指令列做,否則主機會失去綁定:見手動更新 NAS。
Pro:OTA 自動更新——新版本發布後 agent 自動完成升級,威脅位址庫也持續線上更新。