Nach Verschlüsselung meines HOMES Ordner - keine Berechtigungen mehr meine Daten zu sehen!?

So, und dann frage ich jetzt einfach mal ganz offen und direkt: Wie kann man so etwas aufsetzen?
.
Moin @Bierbaron ,
also wenn du das NAS nur zu zweit mit deiner Frau nutzt, brauchst du keine umständlichen//aufwändigen Sicherheitsmaßnahmen; alles dicht machen, nur Heimnetz und VPN Zugang, z.B. via Wireguard (WG) mit einem WG fähigen Router nutzen (Fritzbox/GLINet etc.), das reicht.

Wenn du aber - wie ich und viele andere- dein NAS so nutzen möchtest, wie Synology es in der Werbung lautstark, leichtfertig und ohne einschränkende Fußnoten bewirbt ("nutzen Sie ihr NAS für Familie, Freunde und beruflich im Office und für Teams als private Cloud für Zusammenarbeit" usw. usw.),
dann entsteht Informations- und Handlungsbedarf.
Man hat dann Sicherheitsthemen plus Begrenzungen von Synology Softwarepaketen (keine Software ist perfekt) auf dem Tisch, und muss sich aus einer Vielzahl von Möglichkeiten und Optionen die eigenen Lösungen extrahieren.
Und das ist gar nicht mal so einfach, denn es gibt unzählige Tips, Meinungen, Experten und selbsternannte "Experten", die natürlich oft sehr unterschiedliche Dinge erzählen. Ziemlich ähnlich wie beim "Häusle baue" ;).


Ich bin kein Experte, daher ist meine Lösung recht einfach geworden:
Mein NAS Hauptsystem ist nur im Heimnetz und per VPN erreichbar.
Da ich aber Fotos und Dateien mit Familie, Freunden, Eventteilnehmern, Kunden und anderen Menschen und Gruppen teile, ist "Heimnetz plus VPN nicht praktikabel.
Da ich wiederum kein Loch in mein Heimnetz bohren will, nutze ich ein zweites System, ein virtuelles DSM (vDSM), welches über Internet für alle User öffentlich erreichbar ist (in meinem Fall vor allem für Foto- und Albenfreigaben via Freigabelinks).
Natürlich ist dieses Zweitsystem im Internet "exponiert" und deswegen auch Attacken ausgesetzt.
Tips zur bestmöglichen Sicherheit, s. Nutzerleitfaden von @*kw*.
Ich habe ausreichend Speicherplatz und sichere das gesamte virtuelle (Zweit-)System regelmäßig mit "Snapshots", die sich äußerst schnell (und einfach!) erstellen und auch wieder herstellen lassen. Dank ausreichend Speicherplatz nehme ich in Kauf, dass mit diesem Konzept etliche Fotos sowohl im Haupt- und Zweitsystem (doppelt) vorliegen, weil ich intern im Heimnetz synchronisiere.



Insgesamt ist ein Synology NAS wirklich nicht so einfach und meiner Erfahrung und meiner persönlichen Meinung nach, wird Synology ihren Werbeaussagen nicht gerecht. Dies in zweierlei Hinsicht:
1.
Ein sicheres NAS einzurichten, welches nicht nur "Datengrab im Heimnetz" sein soll (Datengrab im Heimnetz ist easy), sondern auch die angepriesene "private Cloud" mit "Zusammenarbeit für Teams" und "von überall" (übrigens alles Zitate von Synology), all das ist definitiv nicht getan mit "NAS im Mediamarkt kaufen, auspacken und loslegen".
Notwendig ist einiges an Fachwissen, viele Entscheidungen und auch Konpromisse.
Das findet jeder schnell selbst raus und landet dann z.B. hier im Forum ;)
2.
Synologys Softwarepakete sind super und können viel; wie z.B. Synology Photo. Leider verspricht Synology auch hier etwas zuviel bzw. weckt falsche Erwartungen. Etliche tutorials im Internet ebenfalls.
Das findet jeder schnell selbst raus und landet dann z.B. hier im Forum ;)


Aus einigen Funktionsversprechungen von Synology lassen sich Witze ala "Radio Eriwan" kreieren, z:b:

Frage:
Stimmt es, dass NAS User mit Synology Photo Fotos untereinander teilen können und Gesichtserkennung nutzen können?
Antwort:
Im Prinzip ja, und mit dem dafür notwendigen "vollen Zugriff" können sich die User sogar auch gegenseitig all ihre Fotos weglöschen!

Frage:
Stimmt es, dass ich meinen Kunden auch erlauben kann Fotos hochzuladen und öffentlich freizugeben?
Antwort:
Im Prinzip ja, und jeder Kunde kann dann mit diesen Rechten ausgestattet auch automatisch alle ihre anderen Kunden in der Vorschlagsliste sehen!

Frage:
Ich habe mir das Synology NAS auch wegen der VideoStation gekauft, aber Sie haben die VideoStatiuon kürzlich gelöscht zusammen mit einigen anderen Funktionen, die mir wichtig waren. Stimmt es, dass ich die VideoStation weiter nutzen kann?
Antwort:
Im Prinzip ja, sie müssen nur auf Sicherheitsupdates verzichten, oder können alternativ einen inoffiziellen Workaround installieren, den wir aber auf keinen Fall supporten.

(Wird fortgesetzt. Und ich werde evtl. gelegentlich auf diesen Beitrag verlinken)




P.S.
Es wurde hier die Meinung vertreten, dass Verschlüsselung nicht so wichtig wäre, man Herstellern vertrauen könne//sollte und sogar, dass ich (und jeder andere auch?) an Ransomwareschäden "selbst Schuld" seien.
Das sehe ich anders!
Meine Einstellung ist, dass Vertrauen zwar gut, aber Kontrolle notwendig ist.
Ein IT-ler, der in meiner Firma im Garantiefall eine defekte und unverschlüsselte Festplatte an den Hersteller schickt, weil er "den Mitarbeitern der Festplattenhersteller vertraut", wäre ziemlich sicher nicht lange Mitarbeiter meiner Firma. Denn absolute Diskretion mit Daten von Kunden und Vertriebspartnern ist selbstverständlich für mich; ich bin sogar dazu verpflichtet!
Und warum geringere Standards mit eigenen Daten als bei Kundendaten zulassen?
So eine Einstellung ist für mich nicht nachvollziehbar.
Zum Thema Einstellung: wer angesichts dem von mir hier berichteten Ransomwareschaden nichts anderes (sinngemäß) sagen kann, als "selbst Schuld"; nun ja, ich sags mal freundlich, so entstehen keine Freundschaften ;).
 
Zuletzt bearbeitet:
Meine Herren @stevenfreiburg :eek:

Noch ausführlicher ging es wohl nicht mehr? :love:

Meinen absoluten Respekt für so viel Engagement in diesem Thread (y)
 
Thema Verschlüsselung und Garantie , im Businessumfeld werden platten gar nicht eingeschickt.
Ich kann die Platten immer mit nem Auftpreis ( so ca 10 bis 30 € pro platte) kaufen damit ich die im Garantiefall nicht einschicke.
Da bekommstg einfach ne neue , und die defekte wird geschreddert.

Und ich hab in über 20 Jahren noch nie ne Festplatte eingeschickt. Auch privat nicht.
Also für mich zumindest ist das da kein Argument.
Es gibt andere gründe die für ne Verschlüsselung sprechen . Aber die greifen im Privaten Umfeld nur bedingt.
 
Hey @metalworker

Es gibt zig-Tausend kleinere Firmen und Selbstständige, das ist auch "Business".

Ziemlich vermessen hier allen Ernstes behaupten, dass all diese Firmen (business!) ihre defekten Platten nicht zurücksenden und es so machen wie du in deiner Firma.
Tunnelblick?


P.S.
Ich hatte in 30 Jahren mehrere defekte Festplatten, die ich auch nicht zurück geschickt habe.
Aber nur, weil sie nicht (von mir) verschlüsselt waren.
 
Zuletzt bearbeitet:
im Businessumfeld werden platten gar nicht eingeschickt.
Das ist so nicht korrekt. DELL und auch HPE erzählen dir im Zweifelsfall schon, trotz schweineteurem Support-Vertrag, dass die die Platte haben wollen.
Ansonsten kann man die behalten oder vernichten, wenn man dafür eine horrende und zusätzliche Gebühr bezahlt.

Es gibt auch deutlich kulantere Firmen, die Wartungs- und Supportverträge bedienen, zum Beispiel Technogroup.
 
Also ich kenne es selbst nur von DELL und Bluechip.
Da war das bis jetzt immer so . Und hast ja vorab beim Kauf ja schon extra bezahlt.
Und bei ThomasKRenn ist sogar dabei :
Das auch beim kleinsten Server. Also das hat auch nichts mit Tunnelblick zu tun.
Hab ja selbst früher viele kleine Handwerker und Firmen betreut .
Auch da war es normal.

1740742092516.png
 
Natürlich, Du hast recht - und das ist die Hauptsache hier.


Und jetzt zum Thema zurück bitte.
 
Also wirklich erstmal ganz vielen Dank für die vielen Ideen und Gedanken hier in der Runde. Schön, wenn man auch als idiotischer Noob einfach mal blöd fragen darf ohne direkt abgestraft zu werden. Ist ja eher selten in so Foren.

@stevenfreiburg - ich bedanke mich zudem speziell für deinen Post vorhin der wieder ein klein bisschen mehr Licht in mein Dunkel gebracht hat.

Ich habe dann gestern Abend auch gleich alles gemäß "Empfehlungen" umgesetzt.. sprich: VPN-Tunnel für die Smartphones von Frau und mir via meiner FRITZ!Box erstellt, die benötigten Apps neu verbunden und den Spaß getestet. Läuft.

Ich habe auch den Tipp befolgt das es Lösungen gibt die automatisch erkennen wenn man das Heimnetzwerk verlässt und dann eben den Tunnel zu eben diesem aufbauen. Somit können wir im Moment alles nutzen was wir benötigen und müssen nicht mal mehr einen Knopf am Smartphone betätigen. Wirklich praktisch.

Das bedeutet ja jetzt aber auch das ich den NAS theoretisch außer bei Backup-Zeiten komplett für das Internet sperren kann, oder? Denn jeglicher Zugriff erfolgt ab sofort ja nur noch "lokal". Oder übersehe ich da wieder etwas?

Viele Grüße, DANKE nochmal und einen guten Start ins Wochenende.
 
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat