Plex 開遙距存取前點樣守好?由 UPnP 到 VPN 嘅安全檢查表
3C 產品

Plex 開遙距存取前點樣守好?由 UPnP 到 VPN 嘅安全檢查表

圖片:via XDA Developers — https://www.xda-developers.com/ways-i-secured-my-plex-server-before-exposing-it-to-the-internet/
TechLab 編輯部(譯)·

轉 port 只可擋低階掃描,帳戶、網絡同權限要逐層收緊

XDA 作者分享咗四個公開 Plex server 前會做嘅保安設定,方向大致合理,不過有幾點要拆清楚。尤其係轉走預設 port、加 reverse proxy 呢類做法,主要效果係減少曝光同方便集中管理,唔等於外人已經冇權入。要守得穩,帳戶驗證、網絡入口、container 權限同更新缺一不可。

先睇清楚 Plex 開咗咩入口

檢查 1:唔用自動開 port,就關閉 UPnP/NAT-PMP。 Plex 啟用 Remote Access 時,會先嘗試叫支援 UPnP 或 NAT-PMP 嘅路由器自動建立轉發規則。問題係唔係淨係 Plex 會用到呢項功能,屋企網絡內其他裝置同軟件亦可能要求路由器開窿。冇依賴其他服務嘅話,可以關掉佢,再逐條建立規則,至少每個公開入口都由你決定。

檢查 2:手動轉發只開 Plex 用嗰一條 TCP port。 Plex 官方教學容許用另一個 WAN port,再轉去 server 內部嘅 TCP 32400。咁做可以避開一批只掃預設 port 嘅低階 bot,不過有心掃描成個 port 範圍,一樣搵到個服務。額外用作 DLNA、網內探索同 Plex Companion 嘅 port,官方亦明確叫大家唔好轉發出互聯網。

Plex 官方畫面顯示 server 使用安全加密連線

圖片:Plex

手動轉發、VPN、reverse proxy 點揀

手動 port forwarding 最直接,亦最易兼容官方 app。 代價係 Plex 服務長期喺公網可達,保安要靠 Plex 登入、TLS、2FA、版本更新同 firewall 一齊頂住。屋企人要用電視、手機、遊戲機連線,又唔想逐部裝額外工具,通常會揀呢條路;設定時記得只准入 Plex host,唔好索性開路由器 DMZ。

VPN 適合只畀自己幾部裝置用。 WireGuard、Tailscale 呢類方案可以完全取消 Plex 嘅公網 port,只有持有有效金鑰、已加入 VPN 嘅裝置先連到內網,屬於網絡層存取控制。不過屋企人嘅 Smart TV、遊戲機未必方便裝 VPN,用戶分享同故障排查亦麻煩啲。VPN 仲可能影響 Plex 向 plex.tv 公布連線資料,改完要實際測試內外網播放。

reverse proxy 適合本身已經管理 Caddy 或 Nginx 嘅人。 佢可以用固定 domain 同 443 port 接流量,集中處理憑證、記錄、IP allowlist 或 mTLS,再把請求交畀 Plex。不過 Plex 本身已為支援嘅 app 提供 HTTPS,所以如果淨係加多一層 proxy,加密方面唔會多好多保障,個服務仍然可以由公網連到。若再加網頁登入或第三方驗證,部分官方 app 可能唔識處理,改之前要逐個 client 試。

加密同帳戶設定先唔好留後門

檢查 3:開 2FA、用獨立密碼,再檢查安全連線。 Plex 預設把 Secure Connections 設成 Preferred,即係有條件就用加密連線,遇到唔支援嘅 client 仍可退回 HTTP。全部裝置都支援先考慮改成 Required;Plex 官方提醒,舊電視同部分連線方式可能會斷。Network 入面嘅「List of IP addresses and networks that are allowed without auth」亦應留空,除非你清楚知道邊部內網裝置要免登入。

帳戶方面,Plex 2FA可以減低密碼外洩後俾人直接登入嘅機會。屋企人或朋友應各自用獲授權帳戶,唔好共用 server 管理員密碼;Plex Home 嘅 PIN 主要管同一個 Home 入面切換身份,唔可以當成完整第二重驗證。已經唔再用嘅裝置、分享對象同登入 session,亦值得定期清走。

Docker 只開夠用嘅權限

檢查 4:media volume 掛成唯讀,config 同 transcode 先畀寫入。 Plex 掃片、讀字幕同串流,一般冇理由改動原始影片;用 Docker Compose 時可替電影、劇集、音樂 mount 加上 :ro。就算 container 俾人控制,攻擊者亦較難直接刪片或加密整個影音庫。Plex database、metadata、cache 同轉碼目錄仍要可寫,所以唔可以把成個 container filesystem 一刀切成唯讀就算。

Plex 官方 Docker image會用專用 plex user 執行服務,亦支援 PLEX_UIDPLEX_GID 配合 host 權限。避免用 root、唔好掛入 Docker socket、SSH key 或整個 NAS 根目錄;硬件轉碼要用邊件 /dev/dri 裝置,就只開嗰件。呢啲措施會縮細 container 出事後可碰到嘅範圍,但保護唔到版本本身嘅遠端漏洞。

Plex 更新咗,host 都要跟

檢查 5:定期更新 Plex、container image、NAS/Linux host 同路由器。 Plex 喺 2025 年曾要求受影響嘅 1.41.7.x 至 1.42.0.x server 升級到修正版,證明公開 server 長期停喺舊版本都唔穩陣。Docker 用家可以自動拉新版,但更新前最好先備份 config 同 database,亦要接受重啟期間可能暫停服務;自動更新工具唔保證零停機,更唔保證每個新版都同你嘅插件及轉碼設定兼容。

VLAN 或獨立 server 網段可以再限制事故波及範圍,例如擋住 Plex host 主動連去工作電腦、NAS 管理介面同智能家居裝置。不過 Plex 仍要連外更新、登入、抓 metadata 同取憑證,firewall 規則收得太緊會直接整壞服務。多數家用環境先做好帳戶、單一入口、唯讀 media 同更新,已經實際過照抄一套自己維護唔到嘅複雜網絡設定。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook