首页|必读|视频|专访|运营|制造|监管|大数据|物联网|量子|低空经济|智能汽车|特约记者
手机|互联网|IT|5G|光通信|人工智能|云计算|芯片|报告|智慧城市|移动互联网|会展
首页 >> 移动互联网 >> 正文

DeepSeek模型在“裸奔”?腾云悦智安全实验室Ollama安全防护保姆级教程来了!

2025年3月12日 17:33  CCTIME飞象网  

最近国产大模型DeepSeek的爆火,不少开发者通过Ollama工具将其部署在本地服务器上。但你知道吗?近九成Ollama服务器因配置疏忽,直接暴露在公网“裸奔”!通过网络空间测绘平台发现,截止2025年3月1日,共有14,359台裸奔在互联网,其中中国境内占比最高,攻击者可随意窃取模型、滥用算力,甚至让服务器沦为“挖矿肉鸡”。

如何快速堵住漏洞?别让辛苦训练的AI模型为他人做嫁衣。腾云悦智安全实验室为你提供5大必做防护措施,手把手教你从“裸奔”到“铁桶”!

一、漏洞描述: 未授权的身份认证

Ollama 是一款开源的大型语言模型(LLM)本地化运行框架,支持 DeepSeek-R1 等 1700+ 模型的高效部署与管理。近期安全研究显示,其默认配置存在严重安全风险:服务端口(11434)暴露公网且无身份认证机制时,攻击者可远程调用高危 API 接口进行未授权操作。

腾云悦智安全实验室已对该漏洞成功复现

二、风险速览:你的服务器可能正在被“白嫖”!

模型资产遭窃:攻击者可调用/api/push接口,将私有模型直接导出到远程服务器,核心AI资产秒变他人囊中之物。

算力疯狂被薅:未授权接口可被恶意调用模型推理功能,GPU资源被占满,轻则服务瘫痪,重则云服务器账单暴涨。

系统沦为跳板:利用路径遍历漏洞(如CVE-2024-37032),攻击者可覆盖系统文件并执行任意代码,进一步入侵内网。

三、紧急措施:立即封锁公网暴露!

步骤一:关闭“敞开的大门”

本地服务用户:在启动Ollama时添加环境变量,仅允许本机访问:

bash

OLLAMA_HOST=127.0.0.1 ollama serve

必须公网开放时,通过防火墙限制11434端口仅允许可信IP访问,拒绝0.0.0.0全开放。

步骤二:升级!升级!升级!

Ollama旧版本存在远程代码执行(CVE-2024-37032)、路径遍历(CVE-2024-45436)等高危漏洞。立即执行:

bash

ollama update  # 升级至最新0.1.34+版本

注:0.1.34以下版本必须升级,否则服务器分分钟被黑。

四、核心加固:给API加把“双重锁”

第一把锁:反向代理+密码认证

用Nginx为Ollama添加Basic Auth认证,示例配置如下:

nginx

location / {

proxy_pass http://localhost:11434;

auth_basic "Ollama Admin";

auth_basic_user_file /etc/nginx/.htpasswd;  # 生成密码文件:htpasswd -c .htpasswd admin

allow 192.168.1.0/24;  # 限制内网IP段

deny all;

}

重启Nginx后,访问需输入账号密码+IP白名单,双重保险。

第二把锁:HTTPS加密防监听

申请免费SSL证书(如Let’s Encrypt),Nginx配置强制HTTPS:

nginx

server {

listen 443 ssl;

ssl_certificate /path/to/fullchain.pem;

ssl_certificate_key /path/to/privkey.pem;

# 其余配置同上

}

杜绝数据在传输中被窃取,尤其涉及敏感模型参数时。

五、长效防护:安全运维指南

修改默认服务端口:将服务端口修改为非常用的TCP端口,减低被扫描风险。

日志监控:定期检查Nginx访问日志,封禁异常IP(如频繁尝试爆破密码的地址)。

模型来源审核:仅从DeepSeek官网或可信渠道拉取模型:

bash

ollama run deepseek-r1:14b  # 官方认证模型

定期漏洞扫描:使用各类漏扫软件或人工进行漏洞发现。

只需半小时完成上述操作,即可让Ollama服务器从“高危裸奔”进阶为“企业级防护”。

腾云悦智科技(深圳)有限责任公司,是中国领先的云计算与人工智能综合服务提供商,创立于2019年1月,专注于为企业客户提供专业的公有云、私有云、混合云等云计算及大数据、人工智能等专业技术服务。

悦智安全实验室为您提供专业安全风险评估与加固服务,深度检测隐患漏洞,构建全维度防护体系,让潜在威胁无处藏身,为您的数字资产打造铜墙铁壁级安全保障。

编 辑:T01
飞象网版权及免责声明:
1.本网刊载内容,凡注明来源为“飞象网”和“飞象原创”皆属飞象网版权所有,未经允许禁止转载、摘编及镜像,违者必究。对于经过授权可以转载,请必须保持转载文章、图像、音视频的完整性,并完整标注作者信息和飞象网来源。
2.凡注明“来源:XXXX”的作品,均转载自其它媒体,在于传播更多行业信息,并不代表本网赞同其观点和对其真实性负责。
3.如因作品内容、版权和其它问题,请在相关作品刊发之日起30日内与本网联系,我们将第一时间予以处理。
本站联系电话为86-010-87765777,邮件后缀为cctime.com,冒充本站员工以任何其他联系方式,进行的“内容核实”、“商务联系”等行为,均不能代表本站。本站拥有对此声明的最终解释权。
相关新闻              
 
人物
vivo胡柏山:手机行业是最典型的新质生产力代表
精彩专题
聚焦2025全国两会
2025年世界移动通信大会
低空经济2025:助力中国经济腾飞,成就高质量发展
2024通信业年终盘点
CCTIME推荐
关于我们 | 广告报价 | 联系我们 | 隐私声明 | 本站地图
CCTIME飞象网 CopyRight © 2007-2024 By CCTIME.COM
京ICP备08004280号-1  电信与信息服务业务经营许可证080234号 京公网安备110105000771号
公司名称: 北京飞象互动文化传媒有限公司
未经书面许可,禁止转载、摘编、复制、镜像