DXP4800 Plus Setup: Fragen zu Firewall, SSD-Cache & Docker (Immich, AdGuard,Pi-Hole)

  • Hallo zusammen,

    ich habe schon einige Beiträge gelesen und anderweitig recherchiert, verliere aber aktuell ein wenig den Überblick über all die gesammelten Infos. Deshalb versuche ich es nochmal gebündelt auf diesem Weg hier, meine wichtigsten Fragen zu stellen und hoffentlich die ein oder andere wertvolle Antwort von euch zu bekommen. :saint:

    Ich nutze ein DXP4800 Plus (aktuell 2x 8TB WD NAS HDDs) und habe Tailscale via Bash installiert. Mein Ziel ist ein sehr restriktives Setup ohne Portfreigaben in der Fritzbox. Geplant sind Immich sowie perspektivisch Pi-Hole oder AdGuard als Docker-Container. Später soll natürlich noch ganz viel mehr folgen :love:.

    Dazu habe ich spezifische Fragen zur Konfiguration:

    1. Firewall & Geoblocking mit Tailscale

    Mein geplanter Regelsatz (von oben nach unten):

    • Regel 1: Lokales Subnetz (Lokale IP-Adresse vom NAS z.B. 192.168.xxx.0) -> Erlauben
    • Regel 2: Tailscale Bereich (IP-Adresse vom NAS in Tailscale z.B: 100.64.0.0) -> Erlauben
    • Regel 3 (Docker): Hier bin ich unsicher. -> Erlauben
    • Regel 4 (System-Updates/Ugos): Hier bin ich unsicher. -> Erlauben
    • Regel 5: Länder-Sperre (Alles außer DE) -> Verweigern
    • Regel 6: Alles andere -> Verweigern

    Fragen dazu:

    1. Allgemein: Sind diese Einstellungen sinnvoll und passt die Reihenfolge? Ich möchte mich ungern aus dem NAS aussperren.
    2. Zu Regel 3: Welche IP-Bereiche/Subnetze werden standardmäßig für Immich genutzt? Also welche muss ich freigeben, damit die Container von Immich alle sauber laufen?
    3. Zu Regel 4: Welche IP-Adressen oder Domains müssen für die UGREEN Update-Server und das App-Zentrum freigeschaltet werden? Ich möchte vermeiden, dass der NAS keine System- /App-Updates mehr ziehen kann, weil die Firewall die Verbindung blockt.
    4. Zu Regel 5: Wenn ich mich im Ausland befinde und via Tailscale zugreife, greift dann korrekt die Tailscale-Regel (da die IP aus dem 100er Bereich kommt), oder blockiert das Geoblocking (Regel 5) den Zugriff, weil der Ursprung im Ausland liegt?


    2. SSD-Nachrüstung & Docker-Migration notwendig?

    Aktuell habe ich in meinem Setup nur die HDDs. Da Immich (Datenbank-Zugriffe?) und perpektivisch Pi-Hole/AdGuard (permanente DNS-Abfragen?) und weitere Anwendungen ständig aktiv sind, mache ich mir Gedanken über den Standby der HDDs.

    1. Macht es Sinn, Docker-Apps auf eine/mehrere (NVMe)-SSDs auszulagern, damit die HDDs in Standby gehen können? Oder reicht hier der SSD-Cache aus meinem "Standard-Setup" aus?
    2. Kann ich im Nachgang problemlos 1-2 (NVMe)-SSDs nachrüsten und die bereits eingerichteten Docker-Container von den HDDs auf die SSDs problemlos umziehen? Reicht es, in den Docker-Einstellungen den Speicherpfad zu ändern, oder ist eine komplette Neuinstallation der Container-App auf dem neuen Volume notwendig?


    Ich freue mich auf eure Tipps und Einschätzungen!

    Viele Grüße

    Littlenoob

  • zu 1.

    aussperren solltest du dich damit nicht, hast ja deinen lokalen IP Bereich geöffnet, der steht ganz oben, sollte alles ok sein.

    Ich habe das mit der Firewall aufgegeben, hatte auch nur local und DE erlaubt, den Rest verboten. Fazit zum verrückt werden, per UMTS (DE) mal ging's mal nicht, war kein konsistentes Verhalten erkennbar --> deaktiviert. Thema ist durch :) Habe aber NGINX mit SSL auf der NAS laufen und an der Fritte nur Port 443 offen, kann ich mit leben.

    zu 2.1

    Docker (und Homes) ganz klar auf die SSD als Volume, KEIN Cache. Cache bringt keinen Mehrwert, aber dafür Probleme bei Firmware-Uupdates, also gleich wieder verwerfen den Gedanken.

    zu 2.2

    Die Container sind kein Problem, in der Compose die Pfade anpassen...

    Aber Docker ansich ist ja noch auf HDD, ich würde es mindestens Deinstallieren --> Reboot --> Installation auf SSD

    Dann noch den Docker Ordner umziehen "Freigegeben Ordner Verwaltung" Docker --> bearbeiten --> aufs SSD Volume verschieben,

    und dann die Composedateien / Pfade korrigieren. Wenn du mit Stacks arbeitest ist es ja eine kleine Mühe das neu zu "deployen".

    Meine Hardware


    • DXP 6800+ | 32 GB | 2x20 TB Exos | 2x500 GB Intel SSD | 2x4 TB Samsung 990 Pro
    • DXP 2800 | 16 GB | 2x2 TB WDRed SA500 | 2x4 TB Samsung 990 EvoPlus

Participate now!

Join our community with over 10,000 members!

Register yourself now for free to get full access to all content, graphics, downloads and other exclusive features!