Hallo Forum,
als interessierter Laie habe ich vermutlich ein gefährliches Halbwissen, daher möchte ich meine Idee mal von Leuten mit mehr Erfahrung bzw. Profis querchecken:
Ist-Zustand:
************
Die Fritzbox managed das lokale Netzwerk, wobei alle netzfähigen Geräte (Windows-/Linux-PCs, Smartphone/Tablets, Drucker) im selben Netz sind. Im WLAN ist der Zugriff nur möglich, wenn die MAC-Adresse des Gerätes in der Fritzbox freigegeben wurde und natürlich das WLAN-Passwort bekannt war.
Vorteil: Relativ einfach zu verwalten.
Nachteil: Potentielles Sicherheitsrisiko: Jedes Gerät kann (theoretisch) das ganze Netz scannen, z.B. auch ein chinesischer Saugroboter dann die NAS.
Da ich mir eine Synology anschaffen möchte, überlege ich nun, ob ich bei der Gelegenheit gleich mein Netzwerk umstrukturieren sollte und falls ja, wie es am sinnvollsten wäre.
Wunsch-Zustand:
***************
Die Hauptziele sind zum Einen, die Sicherheit meines Privatnetzwerks zu verbessern,
zum Anderen vom Datenaustausch per USB-Stick weg zu kommen und auf die persönlichen Daten zentral zugreifen zu können, ohne das alle Geräte darauf zugreifen können.
Und Drittens, solange die Kinder noch jünger sind, ihnen eine möglichst sichere und unbeschwerte Internetnutzung zu ermöglichen.
Meine aktuelle Idee / Lösungsansatz:
Aufteilung in mehrere "Teilnetzwerke", sodass ein Gerät nur noch maximal in seinem Teilnetzwerk alles sieht:
* Teilnetzwerk "Familie":
- Für die persönlichen Arbeitsgeräte (Linux, Windows 11), mobile Geräte (Android), einfacher Datenaustausch zwischen diesen und dem Teilnetzwerk "Kinder".
- Zugriff auf die persönlichen Daten (z.B. Fotos) und Netzlaufwerke, welche auf der Synology gespeichert sind.
- Ein Dokumentenmanagesystem einrichten.
- Aber auch Zugriff auf Multimedia-Daten auf der Synology.
- Zugriff auf die Geräte im Teilnetzwerk "Hausautomatisierung".
* Teilnetzwerk "Kinder":
- Vergleichbar mit "Familie", nur dass für die Geräte der Kinder eine Kindersicherung bzw. Whitelist von Webseiten greifen soll.
- Zugriff auf Videos / Hörbücher auf der Synology, welche für Kinder freigegeben sind.
- Bei Bedarf auch zeitlich begrenzt "offline" nehmen können.
* Teilnetzwerk "Homeoffice":
- Zur Priorisierung der Bandbreite für diese Geräte (z.B. wegen Videokonferenzen).
* Teilnetzwerk "Multimedia / TV":
- Zugriff auf die Multimedia-Daten auf der Synology.
- Smart-TV als separates Teilnetz, da auch mal Zugriff auf Familienvideos / -fotos sein wird.
* Teilnetzwerk "Hausautomatisierung":
- Für z.B. Saugroboter, Mähroboter, Heizungssteuerung, ...
- Benötigen keinen Zugriff auf persönliche Daten.
* Teilnetzwerk "Gäste":
- Vereinfachter Zugriff auf WLAN ohne MAC-Registrierung, nur mit Passwort.
- Zugriff auf das Internet.
* Teilnetzwerk "Zentrale":
- Dort wäre der zentrale Gateway (aktuell die Fritzbox) ins Internet.
- Der DynDNS-Service.
- DNS (z.B. für's Whitelisting von Webseiten für Kinder)
- evtl. Proxy mit Adblocker-Funktion.
- Die Synology als Datenprovider & Transferlaufwerk.
- Der LAN-Drucker.
* Teilnetzwerk "Externer Zugriff":
- Für den Zugriff vom Internet auf lokale Daten (auf der Synology ?) bzw. Daten von außen hochladen, z.B. eine kleine Cloud, Wiki, ...
- Instand-Messaging Dienst
- Eigener Mailserver.
Fragen / Unklarheiten:
**********************
1. Bringt so eine Aufteilung wirklich einen Mehrwert in Punkto Sicherheit?
(Oder geht es einfacher und vielleicht noch sicherer?)
2. Sind zur Aufteilung Subnetze die beste Lösung? Brauche ich dann für jedes Teilnetz eine eigene managed Switch?
3. Parallel zu den LAN-Geräten gibt es in den meisten Teilnetzwerken auch noch WLAN-Geräte. Wie bekommt man diese in die Teilnetzwerke eingebunden?
(Jeweils eine managed Switch mit WLAN-Funktion?)
4. Kann man in der Synology konfigurieren, dass man beim Gäste-WLAN nur ein Passwort benötigt, bei allen anderen WLANs ein anderes Passwort + die MAC-Adresse freigegeben ist?
5. Falls diese Aufgliederung tatsächlich eine gute Lösung ist, kannkann ich über jede Synology das Netzwerk verwalten (z.B. die Subnetze), oder welcher Synology-Typ ist empfehlenswert?
Vielen Dank schon mal für Tips und Hinweise, was ich besser machen könnte bzw. wo ich falsch liege.
Viele Grüße
als interessierter Laie habe ich vermutlich ein gefährliches Halbwissen, daher möchte ich meine Idee mal von Leuten mit mehr Erfahrung bzw. Profis querchecken:
Ist-Zustand:
************
Die Fritzbox managed das lokale Netzwerk, wobei alle netzfähigen Geräte (Windows-/Linux-PCs, Smartphone/Tablets, Drucker) im selben Netz sind. Im WLAN ist der Zugriff nur möglich, wenn die MAC-Adresse des Gerätes in der Fritzbox freigegeben wurde und natürlich das WLAN-Passwort bekannt war.
Vorteil: Relativ einfach zu verwalten.
Nachteil: Potentielles Sicherheitsrisiko: Jedes Gerät kann (theoretisch) das ganze Netz scannen, z.B. auch ein chinesischer Saugroboter dann die NAS.
Da ich mir eine Synology anschaffen möchte, überlege ich nun, ob ich bei der Gelegenheit gleich mein Netzwerk umstrukturieren sollte und falls ja, wie es am sinnvollsten wäre.
Wunsch-Zustand:
***************
Die Hauptziele sind zum Einen, die Sicherheit meines Privatnetzwerks zu verbessern,
zum Anderen vom Datenaustausch per USB-Stick weg zu kommen und auf die persönlichen Daten zentral zugreifen zu können, ohne das alle Geräte darauf zugreifen können.
Und Drittens, solange die Kinder noch jünger sind, ihnen eine möglichst sichere und unbeschwerte Internetnutzung zu ermöglichen.
Meine aktuelle Idee / Lösungsansatz:
Aufteilung in mehrere "Teilnetzwerke", sodass ein Gerät nur noch maximal in seinem Teilnetzwerk alles sieht:
* Teilnetzwerk "Familie":
- Für die persönlichen Arbeitsgeräte (Linux, Windows 11), mobile Geräte (Android), einfacher Datenaustausch zwischen diesen und dem Teilnetzwerk "Kinder".
- Zugriff auf die persönlichen Daten (z.B. Fotos) und Netzlaufwerke, welche auf der Synology gespeichert sind.
- Ein Dokumentenmanagesystem einrichten.
- Aber auch Zugriff auf Multimedia-Daten auf der Synology.
- Zugriff auf die Geräte im Teilnetzwerk "Hausautomatisierung".
* Teilnetzwerk "Kinder":
- Vergleichbar mit "Familie", nur dass für die Geräte der Kinder eine Kindersicherung bzw. Whitelist von Webseiten greifen soll.
- Zugriff auf Videos / Hörbücher auf der Synology, welche für Kinder freigegeben sind.
- Bei Bedarf auch zeitlich begrenzt "offline" nehmen können.
* Teilnetzwerk "Homeoffice":
- Zur Priorisierung der Bandbreite für diese Geräte (z.B. wegen Videokonferenzen).
* Teilnetzwerk "Multimedia / TV":
- Zugriff auf die Multimedia-Daten auf der Synology.
- Smart-TV als separates Teilnetz, da auch mal Zugriff auf Familienvideos / -fotos sein wird.
* Teilnetzwerk "Hausautomatisierung":
- Für z.B. Saugroboter, Mähroboter, Heizungssteuerung, ...
- Benötigen keinen Zugriff auf persönliche Daten.
* Teilnetzwerk "Gäste":
- Vereinfachter Zugriff auf WLAN ohne MAC-Registrierung, nur mit Passwort.
- Zugriff auf das Internet.
* Teilnetzwerk "Zentrale":
- Dort wäre der zentrale Gateway (aktuell die Fritzbox) ins Internet.
- Der DynDNS-Service.
- DNS (z.B. für's Whitelisting von Webseiten für Kinder)
- evtl. Proxy mit Adblocker-Funktion.
- Die Synology als Datenprovider & Transferlaufwerk.
- Der LAN-Drucker.
* Teilnetzwerk "Externer Zugriff":
- Für den Zugriff vom Internet auf lokale Daten (auf der Synology ?) bzw. Daten von außen hochladen, z.B. eine kleine Cloud, Wiki, ...
- Instand-Messaging Dienst
- Eigener Mailserver.
Fragen / Unklarheiten:
**********************
1. Bringt so eine Aufteilung wirklich einen Mehrwert in Punkto Sicherheit?
(Oder geht es einfacher und vielleicht noch sicherer?)
2. Sind zur Aufteilung Subnetze die beste Lösung? Brauche ich dann für jedes Teilnetz eine eigene managed Switch?
3. Parallel zu den LAN-Geräten gibt es in den meisten Teilnetzwerken auch noch WLAN-Geräte. Wie bekommt man diese in die Teilnetzwerke eingebunden?
(Jeweils eine managed Switch mit WLAN-Funktion?)
4. Kann man in der Synology konfigurieren, dass man beim Gäste-WLAN nur ein Passwort benötigt, bei allen anderen WLANs ein anderes Passwort + die MAC-Adresse freigegeben ist?
5. Falls diese Aufgliederung tatsächlich eine gute Lösung ist, kannkann ich über jede Synology das Netzwerk verwalten (z.B. die Subnetze), oder welcher Synology-Typ ist empfehlenswert?
Vielen Dank schon mal für Tips und Hinweise, was ich besser machen könnte bzw. wo ich falsch liege.
Viele Grüße