Benutzerrechte - grundsätzliche Verständnisfrage

Status
Für weitere Antworten geschlossen.

grueni_fa

Benutzer
Mitglied seit
16. Mai 2011
Beiträge
148
Punkte für Reaktionen
0
Punkte
16
System: DS 1511 mit aktuellster Firmware / Software 1742

Ich bin mir nicht sicher, ob ich das Benutzerkonzept bzw. das Berechtigungssystem richtig verstanden habe. Derzeit gibt es verschiedene Benutzer, die ich für bestimmte Funktionen (Backup, Web ...) gezielt freigeschaltet habe.
Was mir jetzt ein bisschen komisch vorkommt, ist die Tatsache, dass alle zusätzlich installierten Pakete von Synology, bzw. die besonderen Funktionen
- Mail
- VPN
automatisch für alle Benutzer gelten. Ich kann die Berechtigungen dafür nicht gezielt einstellen. Wen das so ist, sehe ich das in meinem Sicherheitswahn als ein großes Sicherheitsrisiko an.

Beispiel: VPN - Zugang
Ich möchte doch nicht, dass ein außenstehender, der das System kennt, allein schon aufgrund der freigegebenen Foto-Bibliotheken oder was auch immer an Diensten per Web läuft, erkennen kann, welche Benutzer es auf der DS gibt. Anschließend kann er für jeden Benutzer versuchen, die PW zu erraten und alle Dienste durchzuprobieren.

Ich konnte bisher jedoch keine Einstellung finden, mit der ich die Benutzerrechte für Mail und VPN zuordnen kann. Aber gerade das sind doch "gefährliche" Dienste. Vor allem VPN.

Bin ich jetzt total verblendet und die Sache geht ganz einfach oder ist das allen anderen egal?
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Das ist durchaus so. Aber um auf dein Beispiel zurück zu kommen: Der Zugang auf die PhotoStation (die ja für Webzugriff auf Bilder gedacht ist ...) ist vom normalen Berechtigungsmodell unabhängig. Wer also Zugangsdaten besitzt und auf VPN kommt, kann eh auf die Daten zugreifen und sei es via SMB (CIFS).
Nur bei Mail ist das eben etwas unglücklich ...

MfG Matthieu
 

grueni_fa

Benutzer
Mitglied seit
16. Mai 2011
Beiträge
148
Punkte für Reaktionen
0
Punkte
16
Wer also Zugangsdaten besitzt und auf VPN kommt, kann eh auf die Daten zugreifen und sei es via SMB (CIFS).
MfG Matthieu

Damit bestätigst du meine Bedenken. Ich möchte per VPN nur einen einzigen Nutzer berechtigen (mich selbst).
Alle anderen haben von außen (außer PhotoStation) nichts zu tun.
Und genau das geht wohl nicht. Ein aktiviertes VPN ermöglicht jedem Benutzer den Zugang von "außen".
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Da hast du mich ein wenig falsch verstanden. Ich wollte sagen: Wer Zugang zu VPN gewährt bekommt weil er eben Zugangsdaten besitzt, der kommt eh auf die DS weil man mindestens SMB nicht abschalten kann. Schau dir ansonsten mal die Wiki-Anleitung für OpenVPN an, da kann man deutlich mehr konfigurieren.

MfG Matthieu
 

grueni_fa

Benutzer
Mitglied seit
16. Mai 2011
Beiträge
148
Punkte für Reaktionen
0
Punkte
16
Ok - wir denken in der gleichen Richtung :)
Danke für die Info.
 

Ap0phis

Benutzer
Mitglied seit
16. Dez 2010
Beiträge
6.731
Punkte für Reaktionen
3
Punkte
158
Und vergiss nicht, den "guest"-Account zu deaktivieren!
 
Zuletzt bearbeitet:

grueni_fa

Benutzer
Mitglied seit
16. Mai 2011
Beiträge
148
Punkte für Reaktionen
0
Punkte
16
Ja, ja, mach euch nur lustig über mich :)
 

Ap0phis

Benutzer
Mitglied seit
16. Dez 2010
Beiträge
6.731
Punkte für Reaktionen
3
Punkte
158
Sorry, wenn das so für dich rüber kommt, aber das war durchaus ernst gemeint.
 

Ap0phis

Benutzer
Mitglied seit
16. Dez 2010
Beiträge
6.731
Punkte für Reaktionen
3
Punkte
158
Ok, aber es gibt hier sehr viele unbedarfte Nutzer, die das nicht bedenken!

Und da der Titel hier "grundsätzliche" Dinge behandelt, sollte das imho nicht fehlen.

Also nix für ungut, und viel Spaß weiterhin. :)
 

grueni_fa

Benutzer
Mitglied seit
16. Mai 2011
Beiträge
148
Punkte für Reaktionen
0
Punkte
16
Danke, ist so alles bestens.
 

Matthieu

Benutzer
Mitglied seit
03. Nov 2008
Beiträge
13.222
Punkte für Reaktionen
88
Punkte
344
Am effektivsten ist in meinen Augen immer noch die Automatische Blockierung.

MfG Matthieu
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat