Neue DS218+, viel gelesen, Fragen bleiben!

MiNas

Benutzer
Mitglied seit
24. Okt 2021
Beiträge
4
Punkte für Reaktionen
1
Punkte
1
Hallo liebes Forum,
ich bin nun stolzer Besitzer meiner ersten NAS, einer DS218+. Soweit würde ich mich schon als versierter Nutzer beschreiben, bastel viel am PC, Overclocking und Co scheue ich nicht. Was die Netzwerkeinstellungen eingeht bin ich aber noch nicht so fit und hier kommt Ihr ins Spiel :D

Vorab: Super Forum, finde solche Communities die sich gegenseitig helfen klasse!

Ich habe jetzt wirklich ein paar Tage viel mit der DS gespielt und probiert und soweit verstehe ich das meiste. Einige Infos vorab...

Nutzungszweck:
Ich möchte meine HDDs aus dem PC verbannen und alle Daten (natürlich bis auf Programme und Co) zentral auf der NAS auslagern. Dafür natürlich dann auch Raid1 und externes Backup der wichtigsten Daten. Ich bin aber offen für weitere Nutzungsmöglichkeiten die mit der Welt der NAS eröffnet werden.
Die Daten sollen auch von extern erreichbar sein. Das aber möglichst bei maximaler Sicherheit!

Fragen:
1.
Ganz akut macht mir die VPN Verbindung starke Probleme. Mein Provider nutzt DSlite und das scheint wohl das Problem zu sein. Ich sollte morgen den Anschluss auf vollwertigen Dualstack umschalten können.
Trotzdem... Was macht denn mehr Sinn? VPN über die DS laufen lassen oder einfach in der Fritzbox direkt ein VPN anlegen?

2. Was ist der Sicherheitsvorteil einer VPN gegenüber den anderen Varianten? Quickconnect fällt raus, das will ich nicht. Aber direkt über den HTTPS Zugang sollte doch genauso gehen?

3. Welche Einstellungen machen denn direkt vorab Sinn um die Sicherheit zu erhöhen? Dienste abschalten? Firewall hab ich direkt aktiviert. DNS einrichten?

So das sollte erstmal genügen. Ansonsten erschlag ich euch gleich o_O
Vielen Dank vorab!
 

himitsu

Benutzer
Sehr erfahren
Mitglied seit
22. Okt 2018
Beiträge
2.904
Punkte für Reaktionen
337
Punkte
123
es gibt neben der Firewall in der DS auch Sperrrichtlinien, wenn jemand zu oft versucht sich bei dir einzuloggen/reinzuhacken, dann wird er gesperrt und kommt so erstmal nicht weiter. (über seine aktuelle IP)
 

ReenBerlin

Benutzer
Mitglied seit
24. Jan 2020
Beiträge
11
Punkte für Reaktionen
2
Punkte
3
Hallo MiNas,

wenn Du ein VPN nutzt und es über den Router aufbaust sind die Einstellungen zur Sicherheit der DS nicht so relevant, da sie sich ja nur im internen Netz befindet. Wichtiger ist es das Netzwerk gut zu schützen, also Konfiguration vom Router, Passwort, WLAN etc. Theoretisch kannst Du dann auch auf die SSL verschlüsselte Verbindung zur DS vezichten.

Nachteil beim VPN: Du kannst nicht so einfach Dienste und Freigaben für Freunde vom NAS bereitstellen. Dies geht nur über weitere VPN Verbindungen und dann hast (Fremde)zugänge zu Deinem internen Netz.

Das musst Du abwägen.

Wenn Du die DS von draußen erreichbar machst, musst Du alle sicherheitsrelevanten Aspekte berücksichtigen:

- Ausschließlich SSL Verbindungen zulassen, zur Verlängerung von Lets Encrypt Zertifikaten muss der Port 80 von draußen erreichbar sein. Den würde ich nur für die Verlängerung auf machen, dann wieder schließen. Das ganze wiederholt sich dann alle 3 Monate. Alternativ ein Zertifikat kaufen oder mit einem selbstsignierten leben. Die SSL Sicherheit ist davon nicht beeinträchtigt, es meckert nur der Browser und kann zu Verunsicherung bei Dritten führen.

- Keinen Standardport verwenden, am besten einen weit höheren Port wählen
- Keine Standardbenutzer wie Admin verwenden, am besten Benutzernamen mit Sondernzeichen versehen
- Gute und lange Passwörter
- So wenig Dienste wie nötig erreichbar machen
- IP-Sperrliste konfigurieren
- E-Mail Benachrichtigungen anschalten
- System und Pakete aktuell halten

Das sind meines Erachtens die wichtigstens Punkte, ich kann aber nicht für Vollständigkeit garantieren.

VG
 

MiNas

Benutzer
Mitglied seit
24. Okt 2021
Beiträge
4
Punkte für Reaktionen
1
Punkte
1
es gibt neben der Firewall in der DS auch Sperrrichtlinien, wenn jemand zu oft versucht sich bei dir einzuloggen/reinzuhacken, dann wird er gesperrt und kommt so erstmal nicht weiter. (über seine aktuelle IP)
Das ist sowieso aktiviert und selbsterklärend :)

Nachteil beim VPN: Du kannst nicht so einfach Dienste und Freigaben für Freunde vom NAS bereitstellen. Dies geht nur über weitere VPN Verbindungen und dann hast (Fremde)zugänge zu Deinem internen Netz.

Das musst Du abwägen.
Ah, daran habe ich nicht gedacht. Hast du natürlich absolut recht, die Nutzer wären dann direkt im kompletten Heimnetz. Ich denke vorerst ist das so okay.
Anders gefragt: Welche Vorteile hätte den das Hosting des VPN direkt auf der NAS? Ich habe es jetzt so ausgelegt, dass eine VPN über den Router per se erstmal besser ist, weil beim VPN auf der NAS der Router bereits die Anfrage ans NAS weiterleitet. Zumindest nach meinem Verständnis.

Wenn Du die DS von draußen erreichbar machst, musst Du alle sicherheitsrelevanten Aspekte berücksichtigen:

- Ausschließlich SSL Verbindungen zulassen, zur Verlängerung von Lets Encrypt Zertifikaten muss der Port 80 von draußen erreichbar sein. Den würde ich nur für die Verlängerung auf machen, dann wieder schließen. Das ganze wiederholt sich dann alle 3 Monate. Alternativ ein Zertifikat kaufen oder mit einem selbstsignierten leben. Die SSL Sicherheit ist davon nicht beeinträchtigt, es meckert nur der Browser und kann zu Verunsicherung bei Dritten führen.

- Keinen Standardport verwenden, am besten einen weit höheren Port wählen --> Kann ich hier einfach anstatt der 5000 und 5001 andere wählen?
- Keine Standardbenutzer wie Admin verwenden, am besten Benutzernamen mit Sondernzeichen versehen Passt
- Gute und lange Passwörter Passt
- So wenig Dienste wie nötig erreichbar machen Passt
- IP-Sperrliste konfigurieren Passt
- E-Mail Benachrichtigungen anschalten Passt
- System und Pakete aktuell halten Passt

Das sind meines Erachtens die wichtigstens Punkte, ich kann aber nicht für Vollständigkeit garantieren.

VG
Habs einfach im Zitat ergänzt, macht es einfacher.

VPN über die Fritzbox läuft jetzt endlich. Nun hab ich ein anderes Problem aber da schaue ich erst selbst noch.
 

himitsu

Benutzer
Sehr erfahren
Mitglied seit
22. Okt 2018
Beiträge
2.904
Punkte für Reaktionen
337
Punkte
123
Andere Ports, ja kann man.
Systemsteuerung > Konnektivität > Netzwerk > DSM-Einstellungen

Hast du natürlich absolut recht, die Nutzer wären dann direkt im kompletten Heimnetz.
Muß nicht.

VLAN, bzw. ein eigenes Netz am zweiten LAN-Port der DS. (wobei dann brauchst'e eine DS7xx statt der DS2xx)
 

MiNas

Benutzer
Mitglied seit
24. Okt 2021
Beiträge
4
Punkte für Reaktionen
1
Punkte
1
Gibt es denn Pakete die sich auf jeden Fall lohnen zu installieren? Ich habe gesehen beim DSM7 ist ja so gut wie nichts vorinstalliert.
Ich muss sagen ich bin etwas erschlagen von den Anwendungen die möglich sind. Leider auch, weil die Erklärungen der Pakete sehr knapp sind und es vieles doppelt gibt (z.B. Pakete fürs Backup).
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat