DSM 6.x und darunter 2-Faktor-Authentifizierung lokal deaktivieren?

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

Oceanwaves

Benutzer
Mitglied seit
23. Dez 2013
Beiträge
105
Punkte für Reaktionen
17
Punkte
18
Hallo,

ich habe heute die 2-Faktor-Authentifizierung aktiviert. Solange ich mich von außen via HTTPS an meiner DiskStation anmelde, erhöht das ja die Sicherheit ein bisschen.

Allerdings finde ich es etwas blöd, wenn ich mich auch bei einer Anmeldung im heimischen LAN immer mit Benutzer/Passwort und PIN anmelden muss. Gibt es eine Möglichkeit, bei Login über ein bestimmtes Netz oder eine bestimmte IP die 2-Faktor-Authentifizierung zu deaktivieren?
 

isch83

Benutzer
Mitglied seit
19. Jul 2012
Beiträge
330
Punkte für Reaktionen
1
Punkte
18
Hi,

ich wüsste nicht wie das gehen sollte.
Man legt ja den 2 Faktor für den einzelnen Benutzeraccount fest und nicht für einen Netzwerkstatus.

Außerdem ist der Grundsatzgedanke bei solchen 2 Faktorverfahren immer das man ein Passwort hat (fester Wert) und etwas wechselendes zufälliger Zahlencode.
Bekommt ein Dieb nur einen Teil in die Finger kann er damit nichts machen. Hierbei ist für das Verfahren egal ob man intern oder extern ist.
Oft werden solche Verfahren bei Firmen-Notebooks oder Netzwerkanmeldungen angewendet. Teilweise auch noch komplexer.
 

Oceanwaves

Benutzer
Mitglied seit
23. Dez 2013
Beiträge
105
Punkte für Reaktionen
17
Punkte
18
Das ist schon klar. Ich laufe auch mit mehr als einem RSA-Token herum...

Wenn ich mich mit meinem Firmen-Notebook von Zuhause per VPN mit dem Firmennetz verbinde, brauche ich auch ein RSA-Token. Bin ich mit dem Notebook im lokalen Firmennetz, reicht aber Benutzername und Passwort.

Die DiskStation weiß ja auch, von welcher IP-Adresse der Aufruf erfolgt. Und wenn der Aufruf von der IP 192.168.47.11 (mein PC, der direkt neben der DS steht) kommt, dann soll Benutzername/Passwort reichen. Ich finde es zu Hause etwas übertrieben, erst eine Etage höher zu laufen und mein Handy zu holen, nur weil ich mal eben schauen will, ob auf der externen Backup-Platte noch genug Platz ist.

Wenn jemand hier ins Haus einbricht und versucht, per Login an die Daten auf der Syno zu kommen, dann hilft mir die Authentifizierung auch kaum. Dann wäre es für ihn einfacher, die Kabel abzuziehen und die Syno einfach unter den Arm zu nehmen.
 

Erebus

Benutzer
Mitglied seit
10. Okt 2012
Beiträge
352
Punkte für Reaktionen
1
Punkte
18
Im firmennetz ist die sicherheit auch ein wenig höher. Deine VPN einwahl hat da sicher eine andere IP als die des Lokalen lans und trennt das so.
Die ds macht das am benutzeraccount fest. Gibt sicher eine möglichkeit das zu ändern, aber ich denke der aufwand ist höher (und die verbundenen probleme) als das handy zu holen.
 

drmaniac

Benutzer
Mitglied seit
25. Okt 2011
Beiträge
119
Punkte für Reaktionen
0
Punkte
0
dumme Frage, aber kann man nicht irgendwie cookies o.ä. setzen lassen, die einen bestimmten PC dann (der zuhause direkt neben der Station) als vertrauenswürdig ausweisen? Ich habe nämlich am Wochenende alle meine gmail accounts auf zwei-faktor umgstellt und da ist das dann machbar. Ich würde sonst auch verrückt werden, wenn ich jedesmal beim mail check eine sms erst auswerten muss :/
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.991
Punkte für Reaktionen
629
Punkte
484
Die Two-Pass-Auth kann man entweder einschalten, oder man läßt es. Synology hat es nicht vorgesehen, zwischen internem und externem Netz zu unterscheiden.

Das ist im Grunde dasselbe Thema, das hier auch seit Jahren immer wieder einmal kommt: Warum wird nicht in den Benutzeraccounts ein Flag etabliert, mit dem man steuern kann, ob der Benutzer sich überhaupt von extern anmelden kann...
So könnte man beispielsweise jeden Zugang eines admins von ausserhalb schon einmal verhindern.

Ich kann nur immer wieder darauf hinweisen, solche Dinge dann direkt als Feature-Request an Synology zu senden. Wenn es genügend Stimmen gibt, die solch eine Funktion fordern, wird Synology ggf. tätig.
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Das ist im Grunde dasselbe Thema, das hier auch seit Jahren immer wieder einmal kommt: Warum wird nicht in den Benutzeraccounts ein Flag etabliert, mit dem man steuern kann, ob der Benutzer sich überhaupt von extern anmelden kann...
So könnte man beispielsweise jeden Zugang eines admins von ausserhalb schon einmal verhindern.
Ich halte das für "security through obscurity". Dessen Gewinn an Sicherheit ist stark umstritten. Sieht man von Brute-Force mal ab (dafür gibt es Autoblock), werden gezielte Angriffe meist aus dem lokalen Netz kommen. Das zeigt meiner Ansicht nach auch Synolocker, der Lücken im VPN-Server ausgenutzt hat um überhaupt logisch ins Netz zu kommen. Auch durch falsch konfigurierte Proxys oder gekaperte Tunnel-Verbindungen lassen sich lokale IPs bekommen. Und dann wäre da noch die "SOHOpeless broken" Router, die jüngst wieder Thema in Las Vegas waren.

@Oceanwaves: Wenn du dich per VPN verbindest, ist das ein gänzlich anderer Authentifizierungsmechanismus und eine ganz andere Software als beim lokalen Login. Deshalb lässt sich das auch technisch besser realisieren.

MfG Matthieu
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.846
Punkte für Reaktionen
56
Punkte
74
...und vielleicht setzt Synology da auch in Zukunft mal etwas um! Aber zur Zeit solls halt nur die 2-Wege-Auth geben! Mehr ist vom Veranstalter (noch) nicht vorgesehen!
 

drmaniac

Benutzer
Mitglied seit
25. Okt 2011
Beiträge
119
Punkte für Reaktionen
0
Punkte
0
Es wäre halt "schöner" könnte man alles mit einem durchführen :)
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.846
Punkte für Reaktionen
56
Punkte
74
Wie geschrieben! (Derzeit) nicht möglich! Ich habe nach der Umstellung auf VPN und die Deaktivierung des Admin Users die Zwei-Wege-Auth wieder deaktiviert, da der Zugang (für mich) nun so hinreichend geschützt ist!
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.991
Punkte für Reaktionen
629
Punkte
484
Dumme Frage: würde es nicht helfen mit zwei Accounts zu arbeiten? Einer für 2 Faktor und einer für intern und ohne 2 Faktor.

Was gewinnt man denn dadurch?
Der User ohne 2 Faktor Auth wird ja auch von aussen auf die DS gelangen, da kann man sich die 2 Faktor Auth auch gleich ganz sparen.
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.846
Punkte für Reaktionen
56
Punkte
74
Wahrscheinlich meint er einen stinknormalen Benutzer ohne... und einen Admin mit 2-Wege-Auth! Das würde noch Sinn machen! Mit nem normalen Benutzer kann man bei Einbruch noch nicht viel veranstalten (gegenüber nem Admin-User). So hatte ichs monatelang! Der normale User konnte blos bisschen mit der D/L Station und der FileStation rummachen und ich fauler Sack musste nicht ständig die 2-Wege-Auth anwenden!
 

drmaniac

Benutzer
Mitglied seit
25. Okt 2011
Beiträge
119
Punkte für Reaktionen
0
Punkte
0
Hat nichts mit Faulheit zu tun, sondern mit Effizienz ;-) *hust*
 

Wilisch

Benutzer
Mitglied seit
09. Mai 2013
Beiträge
34
Punkte für Reaktionen
0
Punkte
0
Dumme Frage: würde es nicht helfen mit zwei Accounts zu arbeiten? Einer für 2 Faktor und einer für intern und ohne 2 Faktor.

Das ist sinnlos, weil ich bei keinem Account festlegen kann Anmeldung nur intern
 

SoRRy_frEAk

Benutzer
Mitglied seit
11. Dez 2015
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Hallo liebe Gemeinde,

das Thema ist zwar schon etws älter aber ich muss es leider nochmal aufgreifen ( in eine andere Richtung).
Ich hab die 2-Faktor Auth. aktiviert und diese funktioniert auch einwandfrei. Nun wollte ich, falls das Handy mal nicht greifbar ist, die 2-Faktor Auth. auf meinem Tablet einrichten,
nur leider verstehe ich gerade nicht wie ich in DSM den Barcode nochmal angezeigt bekomme. Habt ihr dazu vielleicht eine Lösung?

mfg SoRRy_frEAk
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Das dürfte nur über eine Neueinrichtung der 2FA gehen. Dann müssen beide Geräte mit dem Barcode gefüttert werden.

MfG Matthieu
 

SoRRy_frEAk

Benutzer
Mitglied seit
11. Dez 2015
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Und wie mache ich das?
Denn wenn ich den Hacken bei 2FA herausnehme und speichere und danach wieder einschalte und speichere, passiert einfach nix!

mfg SoRRy_frEAk
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat