Hallo erstmal,
ich habe seit kurzer Zeit eine 218+ und mich schon ausgiebig damit befasst. Ich würde gerne die Station auch vom www aus erreichen (v.a. für Fotostation und Drive), das ganze aber möglichst sicher. Hierbei sind mir jetzt folgende Möglichkeiten eingefallen, ich weiß nur nicht welche die sinnvollste ist:
1) Kein Quickconnect, Keine Portfreigaben am Router, Zugriff ausschließlich via FritzVPN ins Heimnetz
Vorteile: Geringe Angriffsfläche
Nachteile: Aufwendig sich jedesmal per VPN einzuwählen, insbesondere für andere Personen
2) Nur Quickconnect, keine Portfreigaben
Vorteile: Es werden am Router keinerlei Ports geöffnet, somit fraglich mehr Sicherheit für das Heimnetz und die DiskStation selbst?
Nachteile: Kompletter Datenverkehr geht über Synology Server; Datenverbindung ist langsamer
3) Portfreigaben und Synology-Domain: FritzBox schickt Port 80, 443, 5000, 5001 (5000 und 5001 am besten noch ändern!) and die Diskstation, erreichbarkeit im web via mystation.synology.me mit entsprechendem Letsencrypt Zertifikat
Vorteile: Direkte Verbindung auf die DiskStation erfolgt direkt, keine Zwischenschaltung von Synology-Servern, maximale Geschwindigkeit
Nachteile: Offene Ports --> Angriffspunkt (was ich nicht verstehe ob jetzt hier wirklich nur die DiskStation auf die weitergeleitet wird angegriffen werden kann oder potentiell auch andere Geräte im Netzwerk von der Portöffnung betroffen sein können?
4) Virtuelle Trennung in 2 Diskstations indem ich Virtual DSM nutze und diese zweite Station über 2) oder 3) freigebe
Vorteile: Nur die Daten, die ich im www brauche werden auch auf der entsprechenden zweiten Diskstation abgelegt (Hardware-Trennung wäre natürlich besser ist aber nicht wirtschaftlich)
Nachteile: Ziemlich viel Security through Obscurity, ich muss zwei Maschinen warten, Performance-Verluste
Die Allgemeinen Sicherheitstipps sind mir bekannt. (Updates, Admin deaktivieren, 2FA für Administratoren, E-mail Benachrichtigung, Synologys internes fail2ban, Firewall mit geoblock, Protokolle Prüfen).
Was ich noch nicht verstanden habe, ob durch eine Freigabe im www auch die Dateidienste betroffen sind? Ich vermute mal nicht. Also wenn ich ein Netzwerklaufmerk mounten will geht das nur via VPN-Einwahl ?
So ich hoffe ihr könnt mir als Synology Einsteiger ein klein wenig helfen bei der Entscheidungsfindung!
Danke
ich habe seit kurzer Zeit eine 218+ und mich schon ausgiebig damit befasst. Ich würde gerne die Station auch vom www aus erreichen (v.a. für Fotostation und Drive), das ganze aber möglichst sicher. Hierbei sind mir jetzt folgende Möglichkeiten eingefallen, ich weiß nur nicht welche die sinnvollste ist:
1) Kein Quickconnect, Keine Portfreigaben am Router, Zugriff ausschließlich via FritzVPN ins Heimnetz
Vorteile: Geringe Angriffsfläche
Nachteile: Aufwendig sich jedesmal per VPN einzuwählen, insbesondere für andere Personen
2) Nur Quickconnect, keine Portfreigaben
Vorteile: Es werden am Router keinerlei Ports geöffnet, somit fraglich mehr Sicherheit für das Heimnetz und die DiskStation selbst?
Nachteile: Kompletter Datenverkehr geht über Synology Server; Datenverbindung ist langsamer
3) Portfreigaben und Synology-Domain: FritzBox schickt Port 80, 443, 5000, 5001 (5000 und 5001 am besten noch ändern!) and die Diskstation, erreichbarkeit im web via mystation.synology.me mit entsprechendem Letsencrypt Zertifikat
Vorteile: Direkte Verbindung auf die DiskStation erfolgt direkt, keine Zwischenschaltung von Synology-Servern, maximale Geschwindigkeit
Nachteile: Offene Ports --> Angriffspunkt (was ich nicht verstehe ob jetzt hier wirklich nur die DiskStation auf die weitergeleitet wird angegriffen werden kann oder potentiell auch andere Geräte im Netzwerk von der Portöffnung betroffen sein können?
4) Virtuelle Trennung in 2 Diskstations indem ich Virtual DSM nutze und diese zweite Station über 2) oder 3) freigebe
Vorteile: Nur die Daten, die ich im www brauche werden auch auf der entsprechenden zweiten Diskstation abgelegt (Hardware-Trennung wäre natürlich besser ist aber nicht wirtschaftlich)
Nachteile: Ziemlich viel Security through Obscurity, ich muss zwei Maschinen warten, Performance-Verluste
Die Allgemeinen Sicherheitstipps sind mir bekannt. (Updates, Admin deaktivieren, 2FA für Administratoren, E-mail Benachrichtigung, Synologys internes fail2ban, Firewall mit geoblock, Protokolle Prüfen).
Was ich noch nicht verstanden habe, ob durch eine Freigabe im www auch die Dateidienste betroffen sind? Ich vermute mal nicht. Also wenn ich ein Netzwerklaufmerk mounten will geht das nur via VPN-Einwahl ?
So ich hoffe ihr könnt mir als Synology Einsteiger ein klein wenig helfen bei der Entscheidungsfindung!
Danke