DeepSeek本地部署安全隐患问题,建议紧急排查

admin 2025年2月19日15:07:25评论39 views字数 1515阅读5分3秒阅读模式
发现很多暴露在互联网上的Ollama 11434端口
Ollama是一款可以方便获取并运行大模型的工具,支持多种先进的语言模型,包括但不限于Qwen、Llama、DeepSeek-R1,Phi-4、Mistral、Gemma 2等,可以让用户能够在服务器中运行使用这些模型。
DeepSeek本地部署安全隐患问题,建议紧急排查
DeepSeek本地部署安全隐患问题,建议紧急排查
DeepSeek本地部署安全隐患问题,建议紧急排查
DeepSeek本地部署安全隐患问题,建议紧急排查
仅需IP地址及端口,无需API密钥即可调用deepseek-r1大模型服务
DeepSeek本地部署安全隐患问题,建议紧急排查
DeepSeek本地部署安全隐患问题,建议紧急排查

Ollama在默认情况下并未提供安全认证功能,这导致许多部署DeepSeek的用户忽略了必要的安全限制,未对服务设置访问控制。结果,任何人都可以在未经授权的情况下访问这些服务,不仅增加了服务被滥用的风险,还可能导致数据泄露和服务中断。更严重的是,攻击者甚至能够发送指令删除所部署的DeepSeek、Qwen等大模型文件,进一步威胁系统的安全性。

当前,已出现了通过自动化脚本扫描到“裸奔”状态的DeepSeek服务器,并恶意占用大量计算资源,盗取算力并导致部分用户服务器崩溃的事件。

安全加固:

将Ollama只监听本地地址 export OLLAMA_HOST=127.0.0.1

检查是否只监听本地命令:netstat -an | grep 11434`

应该只看到127.0.0.1:11434的监听,而不是 0.0.0.0:11434

同时做好防火墙策略:

# MacOS 配置方法

# 检查端口

sudo lsof -i :11434

# 使用内置防火墙

sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /path/to/ollama

sudo /usr/libexec/ApplicationFirewall/socketfilterfw --block /path/to/ollama

# Windows 配置方法

或通过图形界面:

打开 Windows Defender 防火墙高级设置

右键"入站规则" → "新建规则"

选择"端口" → TCP → 特定本地端口:11434

选择"阻止连接" → 应用到所有配置文件

# 或者PowerShell命令

New-NetFirewallRule -DisplayName "Block Ollama" `

-Direction Inbound `

-LocalPort 11434 `

-Protocol TCP `

-Action Block

New-NetFirewallRule -DisplayName "Block Ollama Outbound" `

-Direction Outbound `

-LocalPort 11434 `

-Protocol TCP `

-Action Block

# Ubuntu/Debian

# 使用 UFW

sudo ufw deny 11434/tcp

# 或使用 iptables

sudo iptables -A INPUT -p tcp --dport 11434 -j DROP

sudo iptables -A OUTPUT -p tcp --dport 11434 -j DROP

# CentOS/RHEL

# 使用 firewall-cmd

sudo firewall-cmd --permanent --add-port=11434/tcp --zone=public

sudo firewall-cmd --permanent --remove-port=11434/tcp --zone=public

sudo firewall-cmd --reload

验证配置:

在所有系统上都可以使用以下命令验证:

# 检查端口监听状态

netstat -an | grep 11434

# 尝试从其他机器连接(应该失败)

curl http://[服务器IP]:11434/api/generate

原文始发于微信公众号(飓风网络安全):DeepSeek本地部署安全隐患问题,建议紧急排查

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年2月19日15:07:25
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   DeepSeek本地部署安全隐患问题,建议紧急排查https://cn-sec.com/archives/3758450.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息