Das "alle" alle heißt ist mir schon klar. Hab mich vielleicht ein wenig unklar ausgedrückt
Danke Catweazle für die Erklärung
3. In der Regel betriebt man ja neben der DS auch einen Internet-Router (DSL, Kabel). Im Falle von DHCP verhindert der, dass DHCP Anfragen aus dem Internet überhaupt an der DS ankommen. Denn an dem Router wirst Du wohl kaum eine Freischaltung für DHCP konfigurieren ;-)
Genau das meinte ich.
Meine DS hängt an einer managed Switch, welche widerum am Router hängt. Internetzugang an der DS ist konfiguriert und aktiv.
Die Verwirrung war ob Synology mit "alle" eben alle IPs aus dem lokalen Netz meint oder eben alle im Sinne von weltweit/Internet. Schließlich habe ich ja einen Router davor, der eigentlich exterenen traffic filtern soll.
Das heißt aber in dem Fall, falls jemand durch meinen Router durchbricht, er vollen zugang zur DS hat?! Da kann man sich die FireWall also gleich schenken, wenn man wegen dem DHCP alle IPs freigeben muss, oder?
Die Reihenfolge der Regeln spielt anscheinend ebenfalls eine Rolle.
Bei mir habe ich die DHCP Ports (und alle anderen, die ich benötige) auf LAN4 eingetragen.
Jedoch getrennt.
Erste Regel: meine Ports. (192.168.0.0/255.255.255.0)
Zweite Regel: DHCP Server und DHCPv6 Server. (Alle)
Funktionieren tut es, aber ich weiß nicht ob das richtig ist oder überhaupt eingreift.
Theoretisch müsste so die FireWall korrekt eingestellt sein. Alles ist gesperrt, bis auf die einzelnen Ports und dann auch nur im lokalen Netwerk. Und der DHCP ist zwar frei für alle, was aber hoffentlich keine allzugroße Sicherheitslücke darstellt, da er zum einen, dadurch, dass die DS hinter dem Router sitzt sowieso aus dem Internet geschützt sein sollte, also trotzt "alle" bloß im lokalen Netzwerk offen ist. Und sowieso nur Port 67,68 und 546,547 betroffen sind.
Gedanke meinerseits:
Und ist es nicht so, dass eine default IP im Bereich 169.254.xxx.xxx zugewiesen wird? Kann man in der Firewall, statt "alle", nicht nur 0.0.0.0 und 169.254.0.0 öffnen, damit der DHCP funktioniert?
Da ich momentan mein komplettes Netzwerk erweitere und umstrukturiere, möchte ich es so stark absichern wie es geht.