NAS Absichern

  • Hi, ich hätte mal so eine Frage wie ihr euer NAS absichert in Bezug auf von außen Erreichbarkeit.
    Habt ihr verschiedene Benutzerkonten Admin / Normal User oder macht ihr alles mit einem Konto etc. Firewall DDNS....

    Würde mich mal interessieren.

  • Hi und guten Abend!

    Eigener Admin nur für administrative Tätigkeiten. Sonst alles mit Standard-Benutzern. Firewall auf benötigte Ports und Subnetz begrenzt. Starke Passwörter, bei Bedarf 2FA.

    Meine NAS ist nach aussen komplett dicht. Für den Zugriff von unterwegs nutze ich Wireguard über die Fritzbox.

    VG Mike

  • Zunächst einmal sollte man unterscheiden, wofür genau du dein NAS verwenden möchtest. Handelt es sich dabei vorwiegend um sensible Daten, dann würde ich maximal mit VPN von extern auf das NAS zugreifen wollen und dabei die von Mike0185 bereits erwähnten Punkte beachten.

    Ansonsten kommt es immer auch ein Stück weit auf die eigene Paranoia an. Ich habe zwar ein NAS, das (temporär) aus dem Internet erreichbar ist, dabei verwende ich aber einen Reverse Proxy der Anfragen intern an das NAS weiterleitet. Das NAS selbst befindet sich wiederum hinter einer Hardware Firewall (pfSense) in einer sogenannten DMZ, also einem eigenen Subnetz, innerhalb meines lokalen Netzwerkes, das aber nicht mit anderen Subnetzen kommunizieren kann.

    Eine "einfache" Portweiterleitung, am besten über die Standard-Ports würde ich jedenfalls nicht empfehlen. Es wurden durchaus schon NAS System durch Trojaner komplett verschlüsselt und dann ist das Geheule immer groß, vor allem dann, wenn man kein Backup in der Hinterhand hat.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP2800 - 1TB Crucial P310 NVMe RAID1 - 2TB Crucial MX500 SSD RAID1 - 16 GB Crucial CT16G56C46S5 (5600Mhz)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram | DS124 1TB Samsung 870 EVO SSD
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Moin. Was wird denn generell als Einstellungen empfohlen, welche man in der Firewall mindestens machen sollte ? Will mir das nicht verbauen bzw. aussperren beim Versuch:D

    DXP4800 (ohne Plus) ;) , 32GB RAM, 2x 4TB HDD, 2x 1TB SSD, 250 GB M.2, Home Assistant VM, Sonoff Zigbee Dongle

  • Generell sollte eine Firewall zunächst alle eingehende Verbindungen abweisen oder blockieren. Ausgehende Verbindungen kann man entweder generell zulassen, oder auch auf bestimmte Ports bzw. Dienste beschränken. Das kommt immer ein Stück weit auf die eigene Paranoia oder das Netzwerk an, was du schützen möchtest. Ich lasse zunächst alle ausgehende Verbindungen zu. Erwünschte, eingehende Verbindungen sollten immer gut überlegt und abgewogen werden und dann bei Bedarf freigegeben werden. Hier wären an erster Stelle die gängigen VPN Ports zu nennen. Man kann das ganze auch noch mit GeoIP Blocking für eingehende oder IP- oder DNS Blocklisten (Pi-hole etc.) für ausgehende Verbindungen kombinieren. Auch werden Reverse Proxys in diesem Zusammenhang immer gerne erwähnt. Da gibt es eigentlich kein generelles Allgemeinrezept und fragst du 10 Leute, bekommst du mindestens 12 Antworten.

    Das ist halt Segen und Fluch einer Firewall, weil du die Regeln selbst festlegen kannst.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP2800 - 1TB Crucial P310 NVMe RAID1 - 2TB Crucial MX500 SSD RAID1 - 16 GB Crucial CT16G56C46S5 (5600Mhz)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram | DS124 1TB Samsung 870 EVO SSD
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Ich nutze für den externen Zugriff auf das NAS ausschließlich VPN/Wireguard. Im Prinzip brauchst Du da dann auch keine Firewall, da Du beim VPN/Wireguard Zugang keine geöffneten Ports hast.

    Habe seit vielen Jahren mit Synology nie eine Firewall genutzt und hatte dennoch nie Probleme.

    Meine Hardware

    iDX6011 Pro in Späh ^^

    DXP4800+ 2x8TB WDRedPl Btrfs Raid1 2x 2TB Lexar NM790 Raid1, 64GB RAM Kingst. KVR48S40BD8-32 DDR5/4800MH

    DXP2800 1x 12TB Seag. 1x 12TB WDRedPl, Raid1 Btrfs 16GB RAM Cruc. CT16G56C46S5.C8B2, 2x NVME Samsg,

    DS1525+ 2x8TB WD, Btrfs SHR, 2x 2TB NVME Lexar NM790 Raid1. 40GB ECC RAM_Speicher.de

    DS920+ DSM 7.3.2 Btrfs Raid1 2x8TB WD, 2x2TB Samsg. 970 EVOPlus, RAM 20GB DDR4-2666MHZ Speicher.de

    USV US3000, EatonEllip.PRO 850DIN, Switch Zyxel GS1200-8 1GB, Zyxel XMG-108 8 x 2,5GB

  • Ich bin da ein wenig außen vor, da ich bei mir aus Jucks und Dollerei eine Hardware Firewall betreibe. Jedoch habe ich die Firewall der DS ebenso wenig wie die Firewall der DXP wirklich im Einsatz. Einzig die automatische Blockierung ist aktiv. Vor allem greife ich von Extern fast ausschließlich per OpenVPN zu.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP2800 - 1TB Crucial P310 NVMe RAID1 - 2TB Crucial MX500 SSD RAID1 - 16 GB Crucial CT16G56C46S5 (5600Mhz)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram | DS124 1TB Samsung 870 EVO SSD
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Ok. Also der Zugriff findet bei mir aus der Ferne auch nur über Wireguard statt. Man überlegt jedoch trotzdem halt, ob man die Firewall nutzen sollte. 😅

    DXP4800 (ohne Plus) ;) , 32GB RAM, 2x 4TB HDD, 2x 1TB SSD, 250 GB M.2, Home Assistant VM, Sonoff Zigbee Dongle

  • Es schadet jedenfalls nicht, wenn man die Firewall nutzt. Man muss nur wissen, wie man sie so konfiguriert, das sie auch den nötigen Schutz bietet. Man kann die Firewall z.B. auch dafür nutzen, um im lokalen Netzwerk nur bestimmten Geräten den Zugriff auf das NAS zu gestatten. Wie gesagt, da gibt es viel was man machen kann. Ob es am Ende aber Sinn macht, muss jeder selbst herausfinden. Viel hilft zwar viel, ist aber nicht immer zielführend.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP2800 - 1TB Crucial P310 NVMe RAID1 - 2TB Crucial MX500 SSD RAID1 - 16 GB Crucial CT16G56C46S5 (5600Mhz)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram | DS124 1TB Samsung 870 EVO SSD
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • This threads contains 14 more posts that have been hidden for guests.

Participate now!

Don’t have an account yet? Register yourself now and be a part of our community!