Firewall GeoIP nach Proxy Server

Sigi82

Benutzer
Mitglied seit
09. Mai 2024
Beiträge
5
Punkte für Reaktionen
2
Punkte
3
Hallo zusammen,
hab mich jetzt länger gespielt und auch verzweifelt im Netz gesucht.... ohne Erfolg.

Meine NAS hängt hinter einem externen Nginx Proxy Manager..... Funktioniert alles top.... die verschiedenen Difnste der NAS (DS Note, Photos, Drive, usw) spreche ich über verschiedene Hostnamen an und lasse diese dann mithilfe der Ports übern Proxy auf die NAS routen... DSM ist von aussrn nicht erreichbar.

Musst dann jedoch feststellen, dass die NAS nur mehr die IP Adresse vom externen Proxy übermittelt bekommt... somit sind mekne GeoIP Firewall einstellungen für die Fisch.
Nun habe ich entdeckt, dass man auf der NAS einen vertrauenswürdigen Proxy angeben kann... und siehe da... die NAS sieht plötzlich wieder die externen IP Adressen.... bekomme auf Hinweise per Mail, dass sich die User nicht wie gewöhnlich mit der Proxy IP Adresse anmelden.... scheint also super zu funktionieren.

Nur leider nicht bei den Firewall Einstellungen.... hier arbeitet die NAS nach wie vor mit der IP Adresse com Proxy...
Also, wenn ich diese Sperre, dann kommt man von aussen nicht mehr rein... mach ich die aber auf und sperre z.B. Österreich & Deutschland komm ich trotzdem rein....
Würde die GeoIP gerne nutzen können... nur so gehts hald leider nicht, wenn er immer nur die vom Proxy zum "Filtern" verwendet.

Versteh ich überhaupt nicht.

Bitte um Hilfe!!!!!
Hoffe ich habe mich verständlich ausgedrückt ;)

Lg Sigi
 
Zuletzt bearbeitet:

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
15.029
Punkte für Reaktionen
5.400
Punkte
564
Damit hab ich mich tatsächlich auch schon beschäftigt. Es gibt Parameter, die man dem RP mitgeben kann. Das Problem ist, dass der Zielserver dies auch unterstützen muss. Zumindest habe ich nix gefunden, was "universell gültig ist". Hier meine Erkenntnisse dazu:
https://www.synology-forum.de/threa...y-loggt-nur-ip-vom-proxy.126662/#post-1074356
Es gibt da halt nen Header, den man setzen kann. Mehr geht aber m.W. leider nicht.
 

Sigi82

Benutzer
Mitglied seit
09. Mai 2024
Beiträge
5
Punkte für Reaktionen
2
Punkte
3
Danke für deine Rückmeldung.

Parameter im RP habe ich schon herumgespielt. Leider ohne Ergebnis... bin aber leider nicht der große Programmierer 😅....
Ich versteh hald nur nicht ganz, dass die NAS eh schon die externe Adresse sieht und mir sogar die Warnungen meldet bzgl. Anmeldeverhalten usw. und trotzdem die Firewall mit der "internen" IP arbeitet.
Finde die GeoIP Filterung ein echt tolles "Tool".
Das Thema GeoIP wurde eh schon öfters aufgegriffen. Aber alles schon länger her und eigentlich verwenden die Leute oft den RP der NAS selber...
Dachte, dass es in meknem Fall vielleicht leichter geht.... vorallem weil man ja mit dem NGINX Proxy Manager j d der NAS ja eh so viele Einstellmöglichkeiten gibt...

Aber doch nicht so easy wie ich hoffte 🤣😅🫣

Lg Sigi
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
15.029
Punkte für Reaktionen
5.400
Punkte
564
Ich arbeite auch mit dem NGINX Proxy Manager in Docker. Der ist bei mir aber nicht nach extern erreichbar. Vielleicht wäre es bei dir besser, die Absicherung vor oder am RP durchzuführen und nicht erst am Server dahinter. Falls du in Zukunft mehrere Geräte dahinter ansprechen willst, musst du das ja auf jedem Gerät einzeln einrichten. Eventuell wäre da die Einrichtung von CrowdSec eine Option.
 

Sigi82

Benutzer
Mitglied seit
09. Mai 2024
Beiträge
5
Punkte für Reaktionen
2
Punkte
3
Danke für den Tipp.... du triffst genau meinen Geschmack... am Besten vorher schon abwehren bevor man auf die eigentlichen Systeme kommt....
Bin genau auf solche Vorschläge angewießen, da ich noch nicht so viel Erfahrung habe...
Schau ich mir die nächsten Tage gleich mal an.
 

Sigi82

Benutzer
Mitglied seit
09. Mai 2024
Beiträge
5
Punkte für Reaktionen
2
Punkte
3
Also, wenn ich die Infos meiner Recherchen richtig deute werde ich OPNsense mit dem Plugins Crowdsec und NGINX Proxy Manager probieren... lt. infos kann man mit OPNsense auch Geo-Blocking betreiben.
Schau ma mal, ob ich das hinbekomme 😅🤣
Ich habe da so eine Vorahnung, dass ich das Wochenende nicht viel Schlaf bekommen werde 🤣😅🫣
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
15.029
Punkte für Reaktionen
5.400
Punkte
564


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat