Optimierung und Sicherung des externen Zugriffs auf die Filestation

Status
Für weitere Antworten geschlossen.

newguy

Benutzer
Mitglied seit
06. Feb 2011
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Hallo Zusammen,

ich bin nun seit 4 Wochen stolzer Besitzer einer DS211j.
Auch wenn der Anfang etwas nervig war und mich die DS den Rande des Wahnsinns getrieben hat, weiß ich sie nun zu schätzen.
Ich gehöre eher zu den lesenden Nutzern im Forum deren wichtigstes Mittel die SuFu ist. ;)
Daher an alle ein großes Lob und ein Dankeschön, da ich bis jetzt alle meine Probleme (u.a. 2TB HD204UI Samsung Platten, kein Standby nach Datentransfer, ...) mit den Beiträgen aus dem Forum und dem Wiki lösen konnte. :)

Mein Ziel war es ursprünglich nur eine Festplatte für mehrere Notebooks im internen Netzwerk zu Verfügung zu stellen und als Netzwerklaufwerke über Windows zugreifen zu können. Nach dem ich alles auf meine Bedürfnisse eingerichtet habe wollte ich auf Grund der Möglichkeiten der DS noch etwas mehr.
Ziel war jetzt einen einfachen Zugriff auf meine DS von extern von jedem Rechner aus und ohne Installation auf den selbigen.
Aus meiner Sicht hat sich hier die Funktion der FileStation angeboten.
Diese habe ich mir nun auch mit Hilfe des Forums soweit eingerichtet:

- DDNS Zugang eingerichtet und aufgebaut
- HTTPS Zugang
- Portweiterleitung von 443 auf 7001 im Router (einzige Weiterleitung)
- IP Blocker eingeschaltet

Aktuell komme ich nun mit https://xxxxx.dyndns.xx auf mein NAS.

So und jetzt zu meinen eigentlichen Fragen.

- Ich würde gerne die Gruppe Admin oder den Adminnutzer von extern verbieten (somit könnte man nur einen Users hacken mit geringen Berechtigungen.)
- gibt es noch weitere Möglichkeiten die DS vor externen angriffen zu schützen ohne den Verlust des Zugriff auf die Filestation einzuschränken? (.htaccess scheint mir diese nach dem was ich gelesen habe nicht zu bietet. "bitte ggf. um Berichtigung")
- Habt Ihr noch Vorschläge oder Anmerkungen zur Optimierung des Zugriffs?
- Gibt es sonst noch eine andere Möglichkeit Daten der DS einfach extern bereit zu stellen ohne auf den nutzenden Rechnern Software zu installieren?

ggf. bitte um Verschiebung wenn das Thema anderenorts besser aufgehoben ist. :cool:

Gruß und Dank an das tolle Forum
 

itari

Benutzer
Mitglied seit
15. Mai 2008
Beiträge
21.900
Punkte für Reaktionen
14
Punkte
0
Gibt es sonst noch eine andere Möglichkeit Daten der DS einfach extern bereit zu stellen ohne auf den nutzenden Rechnern Software zu installieren?

Weitere Möglichkeiten wären: FTP und WebDAV. Beide Varinaten benötigen in der Regel keine spezielle Softwareinstallation (auch wenn durch Client-Installationen die Handhabung manchaml sehr stark vereinfacht werden kann).

Itari
 

Trolli

Benutzer
Mitglied seit
12. Jul 2007
Beiträge
9.848
Punkte für Reaktionen
1
Punkte
0
- Ich würde gerne die Gruppe Admin oder den Adminnutzer von extern verbieten (somit könnte man nur einen Users hacken mit geringen Berechtigungen.)
Das ist zur Zeit leider nicht möglich.
- gibt es noch weitere Möglichkeiten die DS vor externen angriffen zu schützen ohne den Verlust des Zugriff auf die Filestation einzuschränken? (.htaccess scheint mir diese nach dem was ich gelesen habe nicht zu bietet. "bitte ggf. um Berichtigung")
Du kannst dem Admin die Berechtigungen für die Datenordner entziehen wie bei jedem anderen Benutzer. Dann kann er auch nicht mehr auf die Daten zugreifen. Er könnte sich diese Berechtigungen zwar über den DSM wieder selbst geben, allerdings besteht ja bei Dir kein Zugriff auf den DSM außerhalb des lokalen Netzes.
- Habt Ihr noch Vorschläge oder Anmerkungen zur Optimierung des Zugriffs?
Unbedingt gute Passwörter verwenden und Autoblockfunktion einschalten! Dann ist ein Hack des Admin-Accounts über die File Station praktisch unmöglich.
 

newguy

Benutzer
Mitglied seit
06. Feb 2011
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Weitere Möglichkeiten wären: FTP und WebDAV. Beide Varinaten benötigen in der Regel keine spezielle Softwareinstallation (auch wenn durch Client-Installationen die Handhabung manchaml sehr stark vereinfacht werden kann).
Itari

Dann werde mich mal hier im Forum und Wiki einlesen welche Vor- und Nachteile die beiden Möglichkeiten haben. Danke

Das ist zur Zeit leider nicht möglich.

Schade

Du kannst dem Admin die Berechtigungen für die Datenordner entziehen wie bei jedem anderen Benutzer. Dann kann er auch nicht mehr auf die Daten zugreifen.

Ja, könnte man machen, aber brauche einen Nutzer der volle Lese und Schreibzugriffe für alle Laufwerke hat für das interne Netzwerk. Somit gäbe es wieder einen Nutzer mit schreibendem Zugriff auf alle Ordner.
Mir schwebte etwas vor wie interne und externe Nutzer. Somit hätte ich zwei Zugänge einen für die interne Verwendung vollzugriff und einen externen mit nur lesenden und auf einem Public Ordner schreibend.

Unbedingt gute Passwörter verwenden und Autoblockfunktion einschalten! Dann ist ein Hack des Admin-Accounts über die File Station praktisch unmöglich.

Autoblockfunktion ist eingestellt nach 3 Versuchen
Und das Admin Passwort ist nach den Kriterien wie im Link beschrieben mehr als erfüllt. Darüber habe ich mir schon Gedanken gemacht bevor ich mit der DS extern gegangen bin.

Aber wenn es sonst keine weiteren Lücken an der Umsetzung gibt bin ich ja froh. Ohne die Inhalte des Forums wäre ich nicht so schnell auf so eine saubere Lösung gekommen. :D

Für Anregungen bin ich natürlich weiter offen.

Dank und Gruß
 

Trolli

Benutzer
Mitglied seit
12. Jul 2007
Beiträge
9.848
Punkte für Reaktionen
1
Punkte
0
Ja, könnte man machen, aber brauche einen Nutzer der volle Lese und Schreibzugriffe für alle Laufwerke hat für das interne Netzwerk. Somit gäbe es wieder einen Nutzer mit schreibendem Zugriff auf alle Ordner.
Mir schwebte etwas vor wie interne und externe Nutzer. Somit hätte ich zwei Zugänge einen für die interne Verwendung vollzugriff und einen externen mit nur lesenden und auf einem Public Ordner schreibend.
Sowas in der Art könntest Du dann schon machen. Wenn Du einen Benutzer (nicht admin) für den internen Gebrauch mit allen Rechten ausstattest, könntest Du diesem Benutzer die Anwendungsberechtigung für die File Station nicht geben. So wäre ein Zugriff über die File Station mit diesem Benutzer nicht möglich. Nur den admin kann man da eben nicht ausschliessen.
 

itari

Benutzer
Mitglied seit
15. Mai 2008
Beiträge
21.900
Punkte für Reaktionen
14
Punkte
0
Mir schwebte etwas vor wie interne und externe Nutzer.

Da ist auch noch ein konzeptionelles Problem ... bei vielen Protokollen kannst zwischen 'internen' und 'externen' Usern (Datenpaketen mit IP-Adressen) nicht wirklich unterscheiden, da sie ja die externen für die DS ja auch eine interne IP-Adresse (nämlich die vom Router) erhalten.

Itari
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat