DSM 6.x und darunter Bug in Firewall? Seltsames Verhalten in DSM 7.0.1-42218

Alle DSM Version von DSM 6.x und älter

nightcoding

Benutzer
Mitglied seit
16. Dez 2021
Beiträge
1
Punkte für Reaktionen
0
Punkte
1
Hallo zusammen,

ich habe vor kurzem meine DS713+ auf die aktuellste Version (DSM 7.0.1-42218) erneuert und mir per Docker ein Pihole darauf installiert. Das funktioniert soweit 1A. Allerdings macht die Firewall Probleme.

Problem: Endgeräte aus dem Netzwerk haben bei neuer Verbindung keinen Zugriff auf die DiskStation.
Aktueller Workaround: Firewall kurzzeitig deaktivieren und wieder aktivieren.

Zur Einordnung: meine DS hängt über zwei LAN Verbindungen direkt an der FritzBox. Auf Schnittstelle1 läuft die Verwaltungsoberfläche, FileSharing und ein WebDav Server. Auf Schnittstelle zwei läuft lediglich der DNS Server vom Pihole.
Und das funktioniert alles wunderbar.

Nur sobald sich ein Gerät im Netzwerk trennt und erneut verbindet, gibt es keine Verbindung mehr zur DSM. Es hilft dann die Firewall zu deaktivieren und wieder zu aktivieren, dann ist der Zugriff wieder da.
Das Verhalten kann ich reproduzieren. Wenn ich mein Handy vom WLAN trenne, zwei drei Minuten warte und wieder aktiviere, habe ich keinen Zugriff mehr auf die DSM (und damit wegen Pihole geht auch fast nichts mehr).

Ich hab jetzt mal zwei Tage die Firewall komplett deaktiviert und das Problem trat nicht mehr auf.

Die Firewall Regeln sind folgendermaßen:

Alle Schnittstellen: keine
LAN1:
- Dateien mit Mac gemeinsam nutzen
- Bonjour
- WebDAV Server
- Verwaltungsprogrammoberfläche, FileStation, AudioStation, Surveillance Station, DownloadStation
-> Protokoll TCP/UDP, Quell-IP "Alle", Aktion: "Zulassen"

LAN2:
- Port 53
- Port 8080
-> Protokoll Alle, Quell-IP: Alle, Aktion: Zulassen

Sonst sind keine Einträge vorhanden. Die IP Adressen für die DSM sind statisch vergeben (LAN1: 10.0.14.5, LAN2: 10.0.14.2).


Hat jemand schonmal ähnliches beobachtet?


Liebe Grüße
Martin
 

michael schulze

Benutzer
Mitglied seit
25. Okt 2010
Beiträge
1
Punkte für Reaktionen
0
Punkte
1
Die interne Firewall hat leider zahlreiche Bugs und der Support von Synolgy tappt da wieder mal (scheint meist Standard zu sein) völlig im Dunkeln und sie können die Probleme derzeit nicht abstellen nach eigener Aussage bzw. kennen die Ursache dafür überhaupt nicht. Sie haben ein Update auf DSM 7.0 empfohlen wonach dann alles besser sein soll. Stimmt leider auch nicht, mit DSM 7.0 sind die Probleme identisch, es gibt also ein Grundsatzproblem mit deren Firewall.

Das von Dir beschriebene Szenarion und Problem hatte ich zwar noch nicht, kann aber sagen, dass die Firewall und ihre Regeln nicht zuverlässig arbeiten. Bei mehreren Systemen funktioniert das Geoblocking z. B. überhaupt nicht, egal welche Regeln ich dafür definiere, keine arbeitet so wie sie soll und ich kann mich mit beliebigen IP's aus allen möglichen Ländern an den Systemen anmelden obwohl dies zuvor per Regel ausgeschlossen wurde. In dem Zustand ist die interne Firewall schlicht unbrauchbar und man wird vermutlich nicht umhin kommen eine externe Firewall einzusetzen.

Viele Grüße

Michael
 

frimp

Benutzer
Mitglied seit
03. Mrz 2011
Beiträge
225
Punkte für Reaktionen
37
Punkte
34
Die Firewall tut genau das was sie soll, nämlich Stateful Packet Inspection. Bei dem beschriebenen Setup kann es vorkommen, dass z.B. UDP-Pakete aus dem gleichen Subnetz über das andere LAN-Interface zurückgeschickt werden. Die Firewall kann die Pakete nicht korrekt zuordnen und wirft sie weg.
Dein Setup mit zwei LAN-Interfaces im gleichen Subnetz mit unterschiedlichen Regeln macht so keinen Sinn, sorry.

An den anderen Kollegen: die Firewall beruht auf iptables. Mal damit beschäftigen bevor man solche unqualifizierten Allgemeinplätze bemüht.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat