
Plex 開遙距存取前點樣守好?由 UPnP 到 VPN 嘅安全檢查表
轉 port 只可擋低階掃描,帳戶、網絡同權限要逐層收緊
XDA 作者分享咗四個公開 Plex server 前會做嘅保安設定,方向大致合理,不過有幾點要拆清楚。尤其係轉走預設 port、加 reverse proxy 呢類做法,主要效果係減少曝光同方便集中管理,唔等於外人已經冇權入。要守得穩,帳戶驗證、網絡入口、container 權限同更新缺一不可。
先睇清楚 Plex 開咗咩入口
檢查 1:唔用自動開 port,就關閉 UPnP/NAT-PMP。 Plex 啟用 Remote Access 時,會先嘗試叫支援 UPnP 或 NAT-PMP 嘅路由器自動建立轉發規則。問題係唔係淨係 Plex 會用到呢項功能,屋企網絡內其他裝置同軟件亦可能要求路由器開窿。冇依賴其他服務嘅話,可以關掉佢,再逐條建立規則,至少每個公開入口都由你決定。
檢查 2:手動轉發只開 Plex 用嗰一條 TCP port。 Plex 官方教學容許用另一個 WAN port,再轉去 server 內部嘅 TCP 32400。咁做可以避開一批只掃預設 port 嘅低階 bot,不過有心掃描成個 port 範圍,一樣搵到個服務。額外用作 DLNA、網內探索同 Plex Companion 嘅 port,官方亦明確叫大家唔好轉發出互聯網。

圖片:Plex
手動轉發、VPN、reverse proxy 點揀
手動 port forwarding 最直接,亦最易兼容官方 app。 代價係 Plex 服務長期喺公網可達,保安要靠 Plex 登入、TLS、2FA、版本更新同 firewall 一齊頂住。屋企人要用電視、手機、遊戲機連線,又唔想逐部裝額外工具,通常會揀呢條路;設定時記得只准入 Plex host,唔好索性開路由器 DMZ。
VPN 適合只畀自己幾部裝置用。 WireGuard、Tailscale 呢類方案可以完全取消 Plex 嘅公網 port,只有持有有效金鑰、已加入 VPN 嘅裝置先連到內網,屬於網絡層存取控制。不過屋企人嘅 Smart TV、遊戲機未必方便裝 VPN,用戶分享同故障排查亦麻煩啲。VPN 仲可能影響 Plex 向 plex.tv 公布連線資料,改完要實際測試內外網播放。
reverse proxy 適合本身已經管理 Caddy 或 Nginx 嘅人。 佢可以用固定 domain 同 443 port 接流量,集中處理憑證、記錄、IP allowlist 或 mTLS,再把請求交畀 Plex。不過 Plex 本身已為支援嘅 app 提供 HTTPS,所以如果淨係加多一層 proxy,加密方面唔會多好多保障,個服務仍然可以由公網連到。若再加網頁登入或第三方驗證,部分官方 app 可能唔識處理,改之前要逐個 client 試。
加密同帳戶設定先唔好留後門
檢查 3:開 2FA、用獨立密碼,再檢查安全連線。 Plex 預設把 Secure Connections 設成 Preferred,即係有條件就用加密連線,遇到唔支援嘅 client 仍可退回 HTTP。全部裝置都支援先考慮改成 Required;Plex 官方提醒,舊電視同部分連線方式可能會斷。Network 入面嘅「List of IP addresses and networks that are allowed without auth」亦應留空,除非你清楚知道邊部內網裝置要免登入。
帳戶方面,Plex 2FA可以減低密碼外洩後俾人直接登入嘅機會。屋企人或朋友應各自用獲授權帳戶,唔好共用 server 管理員密碼;Plex Home 嘅 PIN 主要管同一個 Home 入面切換身份,唔可以當成完整第二重驗證。已經唔再用嘅裝置、分享對象同登入 session,亦值得定期清走。
Docker 只開夠用嘅權限
檢查 4:media volume 掛成唯讀,config 同 transcode 先畀寫入。 Plex 掃片、讀字幕同串流,一般冇理由改動原始影片;用 Docker Compose 時可替電影、劇集、音樂 mount 加上 :ro。就算 container 俾人控制,攻擊者亦較難直接刪片或加密整個影音庫。Plex database、metadata、cache 同轉碼目錄仍要可寫,所以唔可以把成個 container filesystem 一刀切成唯讀就算。
Plex 官方 Docker image會用專用 plex user 執行服務,亦支援 PLEX_UID 同 PLEX_GID 配合 host 權限。避免用 root、唔好掛入 Docker socket、SSH key 或整個 NAS 根目錄;硬件轉碼要用邊件 /dev/dri 裝置,就只開嗰件。呢啲措施會縮細 container 出事後可碰到嘅範圍,但保護唔到版本本身嘅遠端漏洞。
Plex 更新咗,host 都要跟
檢查 5:定期更新 Plex、container image、NAS/Linux host 同路由器。 Plex 喺 2025 年曾要求受影響嘅 1.41.7.x 至 1.42.0.x server 升級到修正版,證明公開 server 長期停喺舊版本都唔穩陣。Docker 用家可以自動拉新版,但更新前最好先備份 config 同 database,亦要接受重啟期間可能暫停服務;自動更新工具唔保證零停機,更唔保證每個新版都同你嘅插件及轉碼設定兼容。
VLAN 或獨立 server 網段可以再限制事故波及範圍,例如擋住 Plex host 主動連去工作電腦、NAS 管理介面同智能家居裝置。不過 Plex 仍要連外更新、登入、抓 metadata 同取憑證,firewall 規則收得太緊會直接整壞服務。多數家用環境先做好帳戶、單一入口、唯讀 media 同更新,已經實際過照抄一套自己維護唔到嘅複雜網絡設定。
參考來源
- XDA Developers — 4 ways I secured my Plex server before exposing it to the internet — original report
- Remote Streaming(Setting Up Remote Access) — Plex 官方 Remote Access、UPnP/NAT-PMP 同手動 port forwarding 說明。
- How to Use Secure Server Connections — 核對 Plex 內置 HTTPS、憑證、Preferred/Required 模式同 client 兼容限制。
- What network ports do I need to allow through my firewall? — 核對 TCP 32400 同其他只應留喺內網嘅 Plex port。
- Secure Your Account with Two-Factor Authentication — Plex 官方 2FA、Plex Home 同帳戶保護說明。
- Plex Media Server Docker — Plex 官方 Docker image 文件,核對專用 user、UID/GID 同 volume 權限。
- Plex Media Server — Security Update — Plex 官方保安公告,說明受影響版本同更新要求。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







