Bitte um Aufklärung zwecks Nutzen der Firewall bei interner Nutzung des NAS

Status
Für weitere Antworten geschlossen.

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
Guten Tag zusammen,

man möge mir verzeihen, wenn diese Frage vielleicht öfter gestellt wird, aber eine sinnvolle Antwort darauf konnte ich bisher nicht finden. Habe im Forum viel dazu gelesen, aber keine mir einleuchtende Antwort finden können. Erlaubt mir bitte daher mein Anliegen zu beschreiben.

Ich nutze seit einigen Wochen eine DS215j und möchte sie nur intern in meinem Netz als Datenablage nutzen. Die DS215j hängt bei mir am Router, der Router hängt im Internet. Der Router vergibt dem NAS per DHCP eine statische IP im Bereich 192.168... . Der/die/das NAS sieht also nur das interne Subnetz, sonst nichts.
Außerdem:

1. auf dem NAS laufen keinerlei Apps
2. alle Dienste sind abgeschaltet bis auf SMB über das ich per Windowsfreigabe auf die Festplatten komme
3. die Firewall blockiert alles, bis auf das interne Subnetz (siehe Screenshot)
4. die Synology erhält per NTP die aktuelle Zeit aus dem Internet
5. die Synology erhält aus dem Internet Meldungen von Synology zu aktuellen DSM Versionen (konnte ich noch nicht testen)
6. die Synology soll Emails bei Störungen verschicken

Als ich aber festgestellt habe, dass trotz aktiver Sperre Punkt 4 und 6 trotzdem funktionieren, war ich mir dann nicht mehr sicher, ob die Firewall wirklich Angriffe blocken kann. Wieso funktioniert das, obwohl alles zu ist und nur die Ausnahme für das interne Netz aktiv ist? Sind meine Einstellungen falsch?

Ich kann mir nur denken, dass der Router wegen NAT die externen IPs in interne umsetzt und somit das NAS erreicht wird. Aber wieso brauche ich denn dann die Synology Firewall wenn der Angreifer auf jeden Fall die NAS erreicht sobald er den Router aus dem Weg hat? Irgendwie kreisen meine Gedanken dazu ganz wild im Kreis und so ganz steige ich nicht dahinter.
Bitte klärt mich mal auf dazu.
Vielen Dank
 

Anhänge

  • dsm.jpg
    dsm.jpg
    21,7 KB · Aufrufe: 43

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
... . Der/die/das NAS sieht also nur das interne Subnetz, sonst nichts.
Das ist ein Irrtum - die DS sieht sehr wohl das Internet, es sei denn, Du untersagst im Router der DS den Kontakt nach draußen!
Eiine Firewall auf der DS blockt - ebenso wie die NAT-Firewall des Routers - nur ungefragt von außen einlaufende Pakete. Wird eine Kommunikation von innen aufgebaut (und damit Pakete von einem externen Server abgefragt), dann passieren diese angefragten Pakete von außen die Firewall (sonst könntest Du bspw. auch nicht mehr surfen).
Und das ist dann auch die Erklärung, warum bspw. der NTP funktioniert - die DS fragt bei einem Internetzeitserver die Daten ab, und die kommen dann auch herein. Gleiches gilt auch von emails, die die DS aktiv von innen heraus verschickt.
Will dagegen ein Unberechtigter von außen zugreifen (den hast Du ja in der Regel nicht angefragt), ist am Router bzw. - wenn die Pakete des verwendeten Ports an die DS weitergeleitet werden - an der Firewall der DS Endstation.
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
Das ist ein Irrtum - die DS sieht sehr wohl das Internet, es sei denn, Du untersagst dem Router den Kontakt nach draußen!
aber wie? Beim Router ist das klar. Am WAN Port erhält dieser eine externe IP des Providers und der Router setzt per NAT ein anderes Subnetz für die Clients um und über diese interne IP wird das Internet "sichtbar". Aber das NAS kennt ja nur die interne IP, also wie soll der in ein externes Subnetz blicken können, kann der auch NAT? Da steig ich aus.

Wird eine Kommunikation von innen aufgebaut (und damit Pakete von einem externen Server abgefragt), dann passieren diese angefragten Pakete von außen die Firewall (sonst könntest Du bspw. auch nicht mehr surfen).
ok, das erklärt Punkt 4 und 6. Das ist dann auch gut so denke ich
Aber daraus folgere ich, dass ich von Synology keine Meldungen zu neuen Updates erhalte, oder (Punkt 5)?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Das ist ein Irrtum - die DS sieht sehr wohl das Internet, es sei denn, Du untersagst dem Router den Kontakt nach draußen!
aber wie? Beim Router ist das klar. Am WAN Port erhält dieser eine externe IP des Providers und der Router setzt per NAT ein anderes Subnetz für die Clients um und über diese interne IP wird das Internet "sichtbar". Aber
Was heißt "wie"? Sobald Du vom Router eine IP per DHCP an ein Gerät des LAN vergibst, liefert der Router automatisch auch sich selbst als Gateway (und DNS) mit. Ergo kann dieses Gerät fortan - wenn es das möchte und nicht vom Router oder einer weiteren Firewall daran gehindert wird - von sich aus auf das Internet zugreifen. Bspw. kann die DS auf diese Weise prüfen, ob es eine neue DSM gibt...
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
aah OK, Router als Gateway war das Stichwort.

empfehle mir bitte doch mal ob ich meinen Firewall Einstellungen (oben) noch was machen sollte. Was ist für meinen Fall am sinnvollsten? Brauche ich die FW denn überhaupt?
 

DMHas

Benutzer
Mitglied seit
24. Okt 2014
Beiträge
127
Punkte für Reaktionen
4
Punkte
24
Wenn du im Router keine Portweiterleitungen zur Diskstation hinterlegt hast, ist ein Zugriff aus dem Internet auf die Diskstation nicht möglich. Daher benötigst du in meinen Augen auch keine Firewallregel in der Diskstation.
 

hopeless

Benutzer
Mitglied seit
18. Feb 2013
Beiträge
1.066
Punkte für Reaktionen
0
Punkte
56
Wenn du deinem eigenen Netzt misstraust, schalte die Firewall auf der DS ein, sonst lass sie aus.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
So ist es im Allgemeinen auch.
Wenn Du auch im LAN erhöhte Sicherheit haben willst, bspw. weil Du nicht weißt, was so die anderen Teilnehmer dort so treiben... (Kinder können ganz schön einfallsreich sein) - kannst Du aber die FW der DS durchaus zu Hilfe nehmen. Die Regeln hängen dann aber von Deinen individuellen Zielen ab.
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
Meinem internen Netz vertraue ich. Also kann ich die FW ausschalten ohne Bedenken?
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
Wenn du im Router keine Portweiterleitungen zur Diskstation hinterlegt hast, ist ein Zugriff aus dem Internet auf die Diskstation nicht möglich. Daher benötigst du in meinen Augen auch keine Firewallregel in der Diskstation.

habe ich nicht
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
9.096
Punkte für Reaktionen
1.253
Punkte
308
@Frogman

wieder einmal sehr schön und einfach verständlich erklärt
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
@Frogman

wieder einmal sehr schön und einfach verständlich erklärt

das stimmt allerdings. Steige da jetzt endlich durch. Danke.

Da ich meinem internen Netz vertraue und mangels fehlender Portweiterleitung bzw. DDNS mein NAS aus dem Internet nicht sichtbar ist (was ich auch so wollte), bin ich jetzt am überlegen, ob mir die Syno-FW einen Mehrwert bieten kann, den ich noch nicht sehe. Ansonsten würde ich sie nämlich abschalten. Ideen?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Nö, dann knips aus das Ding... :D
 

RedMoon

Benutzer
Mitglied seit
27. Mai 2015
Beiträge
138
Punkte für Reaktionen
1
Punkte
18
Prima, vielen Dank und schönen Abend noch. :cool:
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat