DSM 6.x und darunter IP-Freigabe nur für http

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

4711

Benutzer
Mitglied seit
05. Aug 2012
Beiträge
25
Punkte für Reaktionen
0
Punkte
0
Hallo, ist folgendes möglich:

Ich möchte gerne per Standard von "überall" über https auf die NAS zugreifen.
Aus meiner Firma ist eine https-Verbindung nicht möglich. Nur für diese feste IP möchte ich einen Zugriff per http erlauben, aber eben von keiner anderen IP-Adresse.

Wenn ja, wie kann ich dies einrichten?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Auf einem unverschlüsselten Port/Dienst solltest Du von extern keinesfalls auf die DS zugreifen, dabei werden Zugangsdaten im Klartext übertragen.
Wende Dich am besten an den IT-Administrator Deiner Firma, der kann Dir sagen, welche (verschlüsselten) Ports neben 443 zur Verfügung stehen.
 

Tommes

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
26. Okt 2009
Beiträge
9.850
Punkte für Reaktionen
1.823
Punkte
314
Wobei ich mich grade Frage, warum man den Port 443 und somit https:// überhaupt sperrt?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Der wird wohl nicht gesperrt sein - aber 4711 will, wie ich das vermute, nicht auf seinen User-Apache, sondern ins DSM ;)
Nun ja, wie immer in solchen Fällen daher mein Rat, das nicht am Arbeitgeber vorbei zu machen. Was immer so als Selbstverständlichkeit gesehen wird, kann eben schnell auch mehr als unangenehm werden...
 

Tommes

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
26. Okt 2009
Beiträge
9.850
Punkte für Reaktionen
1.823
Punkte
314

4711

Benutzer
Mitglied seit
05. Aug 2012
Beiträge
25
Punkte für Reaktionen
0
Punkte
0
Auf einem unverschlüsselten Port/Dienst solltest Du von extern keinesfalls auf die DS zugreifen, dabei werden Zugangsdaten im Klartext übertragen.
Wende Dich am besten an den IT-Administrator Deiner Firma, der kann Dir sagen, welche (verschlüsselten) Ports neben 443 zur Verfügung stehen.
443 steht zur Verfügung. Der ist allerdings schon meinem Router vorbehalten als Konfig-Port, und den möchte ich dort nicht umbiegen.
Es sind Standard-Ports offen, wie Web und Mail, aber sonst nix. Daher die Idee einen anderen Port zu nehmen. Dort ist dann aber eben kein https erlaubt. Daher möchte ich zumindest ein wenig Sicherheit dadurch erlangen, dass auf den http-Port zur DSM nur die feste IP der Firma darf.
Da hier schon so gewisse Andeutungen kamen: Ja in der Arbeitszeit ist das sicher keine gute Idee, aber in der Mittagspause und nach Feierabend, ist es bei uns ok.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
..., aber in der Mittagspause und nach Feierabend, ist es bei uns ok.
Das sind häufig Regelungen, die sich auf das simple Surfen beziehen. Der Zugriff auf private Datenspeicher inkl. der Möglichkeit, dienstliche Daten dorthin zu speichern bzw. private Daten auf den dienstlichen Rechner zu kopieren, ist meist davon nicht eingeschlossen - allein wegen des Risikos, auf diese Weise Malware in irgendeiner Form in ein Unternehmensnetzwerk einzuschleppen, was bis hin zum Datenverlust führen kann... und das ist dann kein Kavaliersdelikt mehr, auch wenn das nicht in der offiziellen Arbeitszeit geschieht. Nicht umsonst sind in der Firewall des Unternehmens keine Ports neben den Mail&Surf-Ports offen. Anyway, da muss dann jeder seine Erfahrungen selbst machen - meine Empfehlung bleibt, Dich da offiziell an den IT-Admin zu wenden.
 

hopeless

Benutzer
Mitglied seit
18. Feb 2013
Beiträge
1.066
Punkte für Reaktionen
0
Punkte
56
Abgesehen davon halte ich es für keine gute Idee die Konfigurationsoberfläche des NAS und vor allem des Routers ins Netz zu stellen, aber jeder wie er meint :)
 

MadMarvin

Benutzer
Mitglied seit
09. Mrz 2015
Beiträge
112
Punkte für Reaktionen
0
Punkte
16
Probiere doch mal folgendes:
Port 80 reinkommend auf 5000 (oder halt den https-Port) Deiner DS umleiten mittels Portforwarding.

Dann Deine DS über https://dyndnsadressedeinerDS:80 aufrufen.
Du weisst dem Browser dann an, dass er https über einen Non-Standard-Port versuchen soll.

Deine Zertifikatskette sollte aber passen, denn es kann sein, dass der Browser so eingestellt ist, dass er alle https-Verbindungen mit nicht kompletter und vertrauenswürdiger Zertifikatskette ablehnt.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.172
Punkte für Reaktionen
922
Punkte
424
Wieso willst du den Router nicht auf einen anderen Port umlegen? (Abgesehen davon ist die Erreichbarkeit der Router-Config von außen ein weiteres Sicherheitsrisiko)
Wenn es sich z.B. um eine Fritzbox handelt ist die Benutzung eines anderen Ports außer 443 ein Kinderspiel.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Dann Deine DS über https://dyndnsadressedeinerDS:80 aufrufen.Du weisst dem Browser dann an, dass er https über einen Non-Standard-Port versuchen soll.
In der Regel sperren aus guten Gründen praktisch alle Firewalls den Zugriff auf verschlüsselte Dienste über Port 80 komplett. Und nochmal - für solche Aktionen sollte man keine fragwürdigen Verbiegungen angehen.
 

g202e

Benutzer
Mitglied seit
07. Jun 2009
Beiträge
2.293
Punkte für Reaktionen
0
Punkte
82
Wenn die Firmen-IT nur ein wenig "auf Draht" ist, wird es dir nicht gelingen, da zu manipulieren und außerdem werden die dich erwischen. Ob es das wert ist, solltest du dir genau überlegen!
 

MadMarvin

Benutzer
Mitglied seit
09. Mrz 2015
Beiträge
112
Punkte für Reaktionen
0
Punkte
16
In der Regel sperren aus guten Gründen praktisch alle Firewalls den Zugriff auf verschlüsselte Dienste über Port 80 komplett. Und nochmal - für solche Aktionen sollte man keine fragwürdigen Verbiegungen angehen.

Wie heisst es so schön:
Versuch macht kluch.

Ich möchte nur mal betonen, dass ich auf den rechtlichen Aspekt überhaupt nicht eingehe, denn das ist rein das Problem des OPs und keines Hobbyjuristen.
Im Zweifelsfall hätte er sich vorher Rat holen müssen, oder für die Konsequenzen geradestehen.

Das man den Zugriff einfacher, unter Nutzung eines Smartphones, herstellen kann sollte klar sein, aber danach wurde ja nicht gefragt.
 

g202e

Benutzer
Mitglied seit
07. Jun 2009
Beiträge
2.293
Punkte für Reaktionen
0
Punkte
82
Das man den Zugriff einfacher, unter Nutzung eines Smartphones, herstellen kann sollte klar sein
Da du nicht weißt, was der OP eigentlich auf der Syno machen will, halte ich deine These für ziemlich gewagt...
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat