Freigabe über Drive ohne DSM über quickconnect

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Hallo zusammen,

ich habe eine Frage zu Freigaben über Synology Drive. Ich würde gerne einen Order freigeben, sodass sich alle Personen mit dem Link die Dateien runterladen können.

Ich verwende quickconnect und habe den erweiterten Zugriff so eingerichtet:

1728828309713.png

Das habe ich so gemacht, weil ich davon ausging, dass es gut ist DSM nicht offen über quickconnect zu haben. Habe dafür noch einen VPN zur Fritz.Box, falls ich doch Mal von unterwegs dran muss.

Nun zur Frage:

Dateifreigabe hat dort einen Haken, wenn ich einen Ordner freigebe, wird der Link trotzdem mit der lokalen IP adresse gebaut. Erst wenn ich DSM über den Haken freigebe, funktioniert die Freigabe per quickconnect link. Mache ich was falsch oder geht das wirklich nur, wenn man DSM freigibt? Und vielleicht ergänzend, wie viel größer wird das Sicherheitsrisiko dadurch?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Ok, auf die Idee bin ich nicht gekommen. Wie komme ich denn auf das Drive Portal, wenn nicht über DSM (und damit über die lokale IP)?
 
Zuletzt bearbeitet von einem Moderator:

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Da erhalte ich nur die Meldung:

Verbindung zu [QC-ID] kann nicht hergestellt werden.
 
Zuletzt bearbeitet von einem Moderator:

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468
Musst natürlich "[QC-ID]" durch deine Quickconnect-ID ersetzen.
 

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Oh sorry, meine letzte Antwort ist scheinbar nicht gepostet worden...

Musst natürlich "[QC-ID]" durch deine Quickconnect-ID ersetzen.
Das habe ich natürlich gemacht. Wollte nur nicht meine quickconnect ID hier öffentlich Posten, daher habe ich deinen Platzhalter weiter verwendet.

Edit: Nochmal getestet. Also sobald ich in dem Screenshot im Eingangspost den Haken bei DSM setze, funktioniert es auch wenn ich Driver über die lokale IP öffne. Es wird ein Quickconnect Link erzeugt und funktioniert. Ohne den Haken geht es nicht. Dann frage ich mich aber wofür ist denn der Haken Dateifreigabe?? Oder hat noch jemand eine andere Idee?
 
Zuletzt bearbeitet:

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468
Du meinst den Haken bei DSM?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468
Sorry, weiß ich nicht.
 

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Trotzdem vielen Dank! Vielleicht meldet sich ja noch jemand anderes.

Wie schlimm ist es denn DSM so freizugeben, wenn 2FA aktiv ist, sicheres PW und allen Usern bis auf dem Admin der Zugriff auf DSM verboten ist?
 

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Ah ok, na dann werde ich wohl nicht darum kommen. Gibt es irgendwo Tipps zur bestmöglichen Absicherung?
 
Zuletzt bearbeitet von einem Moderator:

Benie

Benutzer
Contributor
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
8.038
Punkte für Reaktionen
3.226
Punkte
344
Dann frage ich mich aber wofür ist denn der Haken
Der Haken dient dazu, daß die Anfrage über den Synology RelayServer läuft, ohne diesen muß für QuickConnect im Router eine Portfreigabe erstellt werden.
Aber, wenn schon mit Portfreigabe, dann lieber über die eigene DynDNS mit ReverseProxy aufrufen. Aber das wäre ein anderes umfangreiches Thema.
 

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Der Haken dient dazu, daß die Anfrage über den Synology RelayServer läuft, ohne diesen muß für QuickConnect im Router eine Portfreigabe erstellt werden.
Was ist denn dann sicherer? Bin da wirklich kein Expert? Gleich den Haken bei DSM setzen oder in der Fritte den Port weiterleiten?
Aber, wenn schon mit Portfreigabe, dann lieber über die eigene DynDNS mit ReverseProxy aufrufen. Aber das wäre ein anderes umfangreiches Thema.
Das würde ich mir eigentlich zutrauen. Aber das geht hinter einem DS-Light Anschluss doch nicht, weil ich keine eigene IPv4 nach außen habe, oder?
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468
Doch. Publiziere über synology.me nur die IPv6 deiner DS und lass dir auch gleich ein Zertifikat dazu erstellen. Mit entsprechender Portfreigabe klappt das dann.
 
  • Like
Reaktionen: Jo92 und Benie

Jo92

Benutzer
Mitglied seit
16. Feb 2021
Beiträge
21
Punkte für Reaktionen
8
Punkte
3
Ok, jetzt merke ich, dass ich nur Wirtschaftsinformatik studiert habe und da der Netzwerkpart fehlte. Ich habe es hinbekommen. Vieles nachgelesen über Portforwarding und Reverse Proxy aus Interesse. Aber bin mir total unsicher, ob es so sicherer ist. Folgendes habe ich gemacht:
  • Habe in meinem Router IPv6 TCP Port 443 freigegeben (ist das sicher, weil eigentlich soll man doch 443 nicht freigeben, habe ich irgendwo gelesen?)
  • Habe auf der Syno einen DDNS über synology.me nur IPv6 gemacht (inkl. Let's encrypt)
  • Reverse Proxy unter Anmeldeportal im Controlpanel angelegt von example.synology.me:443 auf localhost:5001
Nun funktioniert der Zugriff auch über den Link und der Link in Drive wird auch direkt über den DDNS Link generiert. Vielen Dank dafür! Bisher alles richtig oder habe ich mich jetzt irgendwo total angreifbar gemacht?

Und zweite Frage. Jetzt ist das DSM Panel ja genauso im Netz, nur halt nicht über Quickconnect, sondern über den DDNS und reverse proxy. Hat das gegenüber Quickconnect sicherheitstechnisch irgendwelche Vorteile?
 

synfor

Benutzer
Sehr erfahren
Mitglied seit
22. Dez 2017
Beiträge
8.955
Punkte für Reaktionen
1.600
Punkte
288
Im Anwendungsportal für Drive den Port anpassen und auf den im Reverse Proxy weiterleiten. Dann ist das DSM nicht mehr über DDNS erreichbar.
 
  • Like
Reaktionen: ctrlaltdelete

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
13.354
Punkte für Reaktionen
3.526
Punkte
468
Na ja, auf den DSM-Port würde ich jetzt nicht gerade weiterleiten, aber ansonsten kann man mit dem Reverse Proxy und einem einzigen offenen Port (443) viel machen.
Quickconnect ist ein komplett anderer Weg, da melden sich DS und Client auf irgendwelchen Synology-Servern an und die Kommunikation läuft darüber. Portfreigaben braucht es da nicht, aber es gehen halt auch nur bestimmte Anwendungen.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!