Hallo,
ich beschäftige mich gerade mit den Sicherheitsmaßnahmen auf der DS211+ und habe leider leichte Verständnisprobleme beim Thema SSL, Sicherheitsschlüssel, Zertifikate und so weiter. (Was jetzt folgt, könnte als Verbesserungsvorschlag gesehen werden für die SSL Erstellung auf der DS und für die Erklärung im SYNOLOGY-WIKI.)
Ich muss in Zukunft über Internet (IP bekannt) als Admin (da ich der auch bin) auf die DS drauf und das natürlich so sicher wie möglich. Nur ein langes Passwort reicht mir da nicht aus. Die Daten sollen dabei auch sicher übertragen werden und der Zugriff sollte explizit beschränkt sein. Ein SSL-Zertifikat wäre schon mal gut, damit die Verbindung verschlüsselt ist. Ich würde nur Port 5001 freigeben, bzw. im Router weiterleiten. Ich habe auch nach synology-wiki versucht ein eigenes Zertifikat zu erstellen, wobei ich leider beim vi Editor schon nicht mehr weiter komme. Ist mir etwas zu kompliziert. Dann ist mir aufgefallen, das ja bereits ein Zertifikat auf der DS vorhanden ist, wo man im Browser diesem nur Vertrauen schenken muss. (noch im lokalem LAN getestet)
Mir stellt sich jetzt nur die Frage, ob dies über Internet sicher ist, da dieses Zertifikat ja wahrscheinlich standardmäßig auf der DS ist. Verschlüsselt wird, aber ist dies auch sicher?
Dabei bin ich auf eine allgemeine Frage gestoßen, worauf ich auf vielen Seiten mit SSL Erklärungen, leider keine Antwort gefunden habe.
Was macht eine SSL Verbindung eigentlich sicher? Das der Anbieter, in dem Fall ja ich selber, unbekannt ist, also nicht verifiziert wird, ist mir eigentlich egal. Wichtiger ist mir der Schlüssel, der ja scheinbar ausgetauscht werden muss und das übers Netz.
Bekommt jeder Browser, der auf den Server zugreift, seinen eigenen Schlüssel zum Entschlüsseln? Wird der Schlüssel auch verschlüsselt übertragen? Ich lese immer was von Key-Zertifikat, was bei mir die Vermutung auslöst, einen entsprechenden Schlüssel generieren zu können, den ich nur Personen gebe, die auf die DS zugreifen dürfen. Zum Beispiel wie beim HBCI-Banking oder bei ELSTER. Also eine Kombination aus Passwort, Schlüssel und Verschlüsselung. Geht das?
Es wäre jedenfalls wirklich hilfreich, wenn man die Zertifikaterstellung mit openSSL über eine leicht bedienbare Oberfläche über DSM erledigen könnte.
Ich habe auch nach einem Tool (GUI) für openSSL gesucht, aber leider keine einfache Lösung gefunden. Kann man überhaupt ein OpenSSL Zertifikat auf einem Win-Rechner erstellen und dann auf die DS übertragen?
ich beschäftige mich gerade mit den Sicherheitsmaßnahmen auf der DS211+ und habe leider leichte Verständnisprobleme beim Thema SSL, Sicherheitsschlüssel, Zertifikate und so weiter. (Was jetzt folgt, könnte als Verbesserungsvorschlag gesehen werden für die SSL Erstellung auf der DS und für die Erklärung im SYNOLOGY-WIKI.)
Ich muss in Zukunft über Internet (IP bekannt) als Admin (da ich der auch bin) auf die DS drauf und das natürlich so sicher wie möglich. Nur ein langes Passwort reicht mir da nicht aus. Die Daten sollen dabei auch sicher übertragen werden und der Zugriff sollte explizit beschränkt sein. Ein SSL-Zertifikat wäre schon mal gut, damit die Verbindung verschlüsselt ist. Ich würde nur Port 5001 freigeben, bzw. im Router weiterleiten. Ich habe auch nach synology-wiki versucht ein eigenes Zertifikat zu erstellen, wobei ich leider beim vi Editor schon nicht mehr weiter komme. Ist mir etwas zu kompliziert. Dann ist mir aufgefallen, das ja bereits ein Zertifikat auf der DS vorhanden ist, wo man im Browser diesem nur Vertrauen schenken muss. (noch im lokalem LAN getestet)
Mir stellt sich jetzt nur die Frage, ob dies über Internet sicher ist, da dieses Zertifikat ja wahrscheinlich standardmäßig auf der DS ist. Verschlüsselt wird, aber ist dies auch sicher?
Dabei bin ich auf eine allgemeine Frage gestoßen, worauf ich auf vielen Seiten mit SSL Erklärungen, leider keine Antwort gefunden habe.
Was macht eine SSL Verbindung eigentlich sicher? Das der Anbieter, in dem Fall ja ich selber, unbekannt ist, also nicht verifiziert wird, ist mir eigentlich egal. Wichtiger ist mir der Schlüssel, der ja scheinbar ausgetauscht werden muss und das übers Netz.
Bekommt jeder Browser, der auf den Server zugreift, seinen eigenen Schlüssel zum Entschlüsseln? Wird der Schlüssel auch verschlüsselt übertragen? Ich lese immer was von Key-Zertifikat, was bei mir die Vermutung auslöst, einen entsprechenden Schlüssel generieren zu können, den ich nur Personen gebe, die auf die DS zugreifen dürfen. Zum Beispiel wie beim HBCI-Banking oder bei ELSTER. Also eine Kombination aus Passwort, Schlüssel und Verschlüsselung. Geht das?
Es wäre jedenfalls wirklich hilfreich, wenn man die Zertifikaterstellung mit openSSL über eine leicht bedienbare Oberfläche über DSM erledigen könnte.
Ich habe auch nach einem Tool (GUI) für openSSL gesucht, aber leider keine einfache Lösung gefunden. Kann man überhaupt ein OpenSSL Zertifikat auf einem Win-Rechner erstellen und dann auf die DS übertragen?