NAS Absichern

  • Hi, ich hätte mal so eine Frage wie ihr euer NAS absichert in Bezug auf von außen Erreichbarkeit.
    Habt ihr verschiedene Benutzerkonten Admin / Normal User oder macht ihr alles mit einem Konto etc. Firewall DDNS....

    Würde mich mal interessieren.

  • Hi und guten Abend!

    Eigener Admin nur für administrative Tätigkeiten. Sonst alles mit Standard-Benutzern. Firewall auf benötigte Ports und Subnetz begrenzt. Starke Passwörter, bei Bedarf 2FA.

    Meine NAS ist nach aussen komplett dicht. Für den Zugriff von unterwegs nutze ich Wireguard über die Fritzbox.

    VG Mike

  • Zunächst einmal sollte man unterscheiden, wofür genau du dein NAS verwenden möchtest. Handelt es sich dabei vorwiegend um sensible Daten, dann würde ich maximal mit VPN von extern auf das NAS zugreifen wollen und dabei die von Mike0185 bereits erwähnten Punkte beachten.

    Ansonsten kommt es immer auch ein Stück weit auf die eigene Paranoia an. Ich habe zwar ein NAS, das (temporär) aus dem Internet erreichbar ist, dabei verwende ich aber einen Reverse Proxy der Anfragen intern an das NAS weiterleitet. Das NAS selbst befindet sich wiederum hinter einer Hardware Firewall (pfSense) in einer sogenannten DMZ, also einem eigenen Subnetz, innerhalb meines lokalen Netzwerkes, das aber nicht mit anderen Subnetzen kommunizieren kann.

    Eine "einfache" Portweiterleitung, am besten über die Standard-Ports würde ich jedenfalls nicht empfehlen. Es wurden durchaus schon NAS System durch Trojaner komplett verschlüsselt und dann ist das Geheule immer groß, vor allem dann, wenn man kein Backup in der Hinterhand hat.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP4800 Pro - 2x 1TB Crucial P310 NVMe RAID1 - 2x 2TB Crucial MX500 SSD RAID1 - 2x 16GB Crucial CT16G56C46S5 RAM
    DXP2800 - 2x SanDisk SSD PLUS 1TB - 8GB Samsung M425R1GB4BB0-CWMOL RAM (Original)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Moin. Was wird denn generell als Einstellungen empfohlen, welche man in der Firewall mindestens machen sollte ? Will mir das nicht verbauen bzw. aussperren beim Versuch:D

    DXP4800 (ohne Plus) ;) , 32GB RAM, 2x 4TB HDD, 2x 1TB SSD, 250 GB M.2, Home Assistant VM, Sonoff Zigbee Dongle

  • Generell sollte eine Firewall zunächst alle eingehende Verbindungen abweisen oder blockieren. Ausgehende Verbindungen kann man entweder generell zulassen, oder auch auf bestimmte Ports bzw. Dienste beschränken. Das kommt immer ein Stück weit auf die eigene Paranoia oder das Netzwerk an, was du schützen möchtest. Ich lasse zunächst alle ausgehende Verbindungen zu. Erwünschte, eingehende Verbindungen sollten immer gut überlegt und abgewogen werden und dann bei Bedarf freigegeben werden. Hier wären an erster Stelle die gängigen VPN Ports zu nennen. Man kann das ganze auch noch mit GeoIP Blocking für eingehende oder IP- oder DNS Blocklisten (Pi-hole etc.) für ausgehende Verbindungen kombinieren. Auch werden Reverse Proxys in diesem Zusammenhang immer gerne erwähnt. Da gibt es eigentlich kein generelles Allgemeinrezept und fragst du 10 Leute, bekommst du mindestens 12 Antworten.

    Das ist halt Segen und Fluch einer Firewall, weil du die Regeln selbst festlegen kannst.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP4800 Pro - 2x 1TB Crucial P310 NVMe RAID1 - 2x 2TB Crucial MX500 SSD RAID1 - 2x 16GB Crucial CT16G56C46S5 RAM
    DXP2800 - 2x SanDisk SSD PLUS 1TB - 8GB Samsung M425R1GB4BB0-CWMOL RAM (Original)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Ich nutze für den externen Zugriff auf das NAS ausschließlich VPN/Wireguard. Im Prinzip brauchst Du da dann auch keine Firewall, da Du beim VPN/Wireguard Zugang keine geöffneten Ports hast.

    Habe seit vielen Jahren mit Synology nie eine Firewall genutzt und hatte dennoch nie Probleme.

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • Ich bin da ein wenig außen vor, da ich bei mir aus Jucks und Dollerei eine Hardware Firewall betreibe. Jedoch habe ich die Firewall der DS ebenso wenig wie die Firewall der DXP wirklich im Einsatz. Einzig die automatische Blockierung ist aktiv. Vor allem greife ich von Extern fast ausschließlich per OpenVPN zu.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP4800 Pro - 2x 1TB Crucial P310 NVMe RAID1 - 2x 2TB Crucial MX500 SSD RAID1 - 2x 16GB Crucial CT16G56C46S5 RAM
    DXP2800 - 2x SanDisk SSD PLUS 1TB - 8GB Samsung M425R1GB4BB0-CWMOL RAM (Original)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Ok. Also der Zugriff findet bei mir aus der Ferne auch nur über Wireguard statt. Man überlegt jedoch trotzdem halt, ob man die Firewall nutzen sollte. 😅

    DXP4800 (ohne Plus) ;) , 32GB RAM, 2x 4TB HDD, 2x 1TB SSD, 250 GB M.2, Home Assistant VM, Sonoff Zigbee Dongle

  • Es schadet jedenfalls nicht, wenn man die Firewall nutzt. Man muss nur wissen, wie man sie so konfiguriert, das sie auch den nötigen Schutz bietet. Man kann die Firewall z.B. auch dafür nutzen, um im lokalen Netzwerk nur bestimmten Geräten den Zugriff auf das NAS zu gestatten. Wie gesagt, da gibt es viel was man machen kann. Ob es am Ende aber Sinn macht, muss jeder selbst herausfinden. Viel hilft zwar viel, ist aber nicht immer zielführend.

    FRITZ!Box 5590 Fiber | UniFi Express 7 | 2,5-GBit-LAN & Wi-Fi 7
    DXP4800 Pro - 2x 1TB Crucial P310 NVMe RAID1 - 2x 2TB Crucial MX500 SSD RAID1 - 2x 16GB Crucial CT16G56C46S5 RAM
    DXP2800 - 2x SanDisk SSD PLUS 1TB - 8GB Samsung M425R1GB4BB0-CWMOL RAM (Original)
    DS224+ 3TB WD Red HDD RAID1 18GB Ram
    Linux Mint | Ubuntu-Server | Windows | iOS | iPadOS
    UGREEN.FORUM/Filebase | Synology-forum/Add-ons | GitHub.com/toafez

  • Diese Verbindung wird normalerweise auf dem Router eingerichtet.

    Du baust dann mit Aktivierung auf dem Client, Handy PC über Wireguard eine Tunnel Verbindung zu Deinem Router auf (insofern er das unterstützt) Die neueren Fritzboxen unterstützen das alle in Verbindung mit my Fritz.

    Wireguard ist auf einer Fritzbox dann max. in 5 Min. eingerichtet.

    Von Deiner Fritzbox aus, bewegst Du Dich fortan als wenn Du in Deinem privaten internen Netzwerk unterwegs bist. Da funktioniert auch alles über IP usw. Wie gewohnt zuhause.

    Auch die Mobile UGREEN App nutzt Du als wenn Du Zuhause im WLAN unterwegs bist.

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • Das heißt auf der NAS wird kein Wireguard installiert sondern nur auf den clienten die darauf zugreifen möchten?


    Grundlegend kann man aber auch sagen das wenn man keine Ports an seiner Fritzbox öffnet die NAS sowieso nur im Lokalen Netzwerk erreichbar ist?

    Ausser man benutzt die Remote von Ugreen selbst?

  • Ja, aber mit Wireguard erfolgt der Zugriff von Extern über das Internet als wenn Du Zuhause bist.

    Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • Meine Hardware

    iDX6011 Pro (64GB RAM) btrfs, 2x12 TB SG Enterpr. Raid1, 1x12TB SG Enterpr. Basic, 2x 2TB NVME Lexar NM790 Raid1,

    DXP2800 btrfs 1x 12TB WDRedPl, 16GB RAM Crucial CT16G56C46S5.C8B2, NVME 2x 500GB Samsg. 970 EVOPlus Raid1,

    DS1525+, btrfs 2x8TB WD, btrfs SHR, 1x 12 TB SG IronWolf, 1x 3TB WD RedPlus, 2x 2TB NVME Lexar NM790 Raid1, 40GB ECC RAM

    DS218+ btrfs 1x12TB WD, 1x SSD 500GB, RAM 20GB DDR4-2666MHZ

    USV US3000, EatonEllip.PRO 850DIN, Zyxel XMG-108 8 x 2,5GB, Zyxel GS1200-8 x 1GB,

  • Ja wie ich diese erstelle weiß ich es geht eher darum wie könnte ich z.b. die Firewall so konfigurieren wenn ich nur Lokal darauf zugreifen lassen will ausser z.b. den Nginx Dienst der muss ja Zugang vom Hoster etc. haben.

    Wenn ich jetzt das Netzwerk wie bei dieser Anleitung konfiguriert habe [TUT] MacVlan konfigurieren - Schritt für Schritt Anleitung

  • Hi quiet86,

    zum Beispiel: Reihenfolge beachten, FW-Regeln werden von oben nach unten "abgearbeitet".

    1.) Locales Subnet komplett zulassen (z.B. 192.168.11.0/24)
    2.) Entsprechende Ports TCP / UDP zulasse
    3.) Alle weiteren Verbindungen verwerfen


    VG
    Mike

  • 1.) Locales Subnet komplett zulassen (z.B. 192.168.11.0/24)

    Dann wäre das wie im Tut von Willi

    Als Subnet die 192.168.178.0/24 ?

    Wie genau meinst du das?

    3.) Alle weiteren Verbindungen verwerfen

    Was muss ich dazu einstellen oder einfach: Wenn keine der oben genannten Regeln erfüllt ist: zugriff verweigern?

Participate now!

Join our community with over 10,000 members!

Register yourself now for free to get full access to all content, graphics, downloads and other exclusive features!