Verständnis Probleme bzgl Externen Zugängen

Status
Für weitere Antworten geschlossen.

mcstoppel

Benutzer
Mitglied seit
24. Jul 2016
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo miteinander,

ich habe ein paar Verständnis Probleme bzgl Externen Zugängen mit meiner NAS DS213+,
die ich einfach nicht hinbekommen.
Da dies vieles Neuland setze daher ich auf Eure Erfahrung und Hilfsbereitschaft.

Da ich in den letzten Wochen immer wieder die Meldung
„ IP-Adresse [xxx.xxx.xxx.xx] von NAS wurde von SSH blockiert“
hab ich mich nochmal mit Externen Zugängen beschäftigt

Ich besitze ein Telekom Router Speedport W 723 v Typ B
In meinem Netzwerk sind mehre Win 7 Rechner, Tablets und Smartphones
Alles was ich dann eingestellt habe, habe ich mir zuvor aus dem www, idomix und
hier aus dem Forum ausgelesen und versucht umzusetzen.

Habe aus dem Internet DSM 6.0.0 und mitlehrweile die Updates installiert.
und mich bei selfhost für DDNS (xxxxxx.selfhost.eu) registriert und im NAS eingebettet.

In meinem Netzwerk sehe ich den Nas und kann durch Benutzer Konten Steuerung zugreifen.
Habe Quick-connect ,FTP und web-DAV eingerichtet.

Die Einrichtung mittels“ EZ-Internet für den Zugriff auf den Synology NAS“
hat überhaupt nicht funktioniert

Ebenso habe ich in meinem Telekom Router Speedport W 723 v Typ B
Folgende Portweiterleitung zu meinem NAS mit statischer IP eingegeben
......................... TCP.....80,443
FTP.................. TCP.....21,20
..........................TCP.....5000,5001,53,7001
Web-Serv..........TCP.....9997-9999,137-139,445
VPN...................TCP....1723
VPN...................UDP....500,1701,4500
webdav..............TCP....5005-5006
SSH...................TCP....6666 22
Medien Serv......TCP....50001,50002
Cloud Station.....TCP....6690
Syno_Assiistent.TCP....9997-9999
Audio.................TCP....8801
Audio.................UDP....8801

Die Rot gekennzeichneten Ports habe ich rausgenommen bzw.auf die neuen Ports geändert.
Sind die alle Nötig?

Folgende Pakete habe ich installiert
- Audio Station
- Photo Station
- PhP 5.6
- Protokoll Center
-WebDav Server

Was ich nicht so richtig verstehe ist
Was oder welche externen Zugänge brauche ich wirklich wofür sind die und wie lauten dann die Adressen.
Mein Ziel ist es, dass unsere internen Geräte(Benutzer) und externe Geräte (Benutzer)später nach Bedarf
Daten Abrufen bzw. darauf laden können. Z.B. Einbettung des Nas für externe Benutzer im Explorer.
Ebenfalls ist es mir wichtig dass alles Sicher ist

FTP
Habe für das FTP mittels Putty_ftp einen key kreiert.
Jetzt kann mein gegenüber im Explorer ftp://xxxxxx@xxxx.selfost.eu eingeben und bekommt eine Anmeldemaske.
Funktioniert.
Aus den Sicherheit Aspekten
- Muss hierbei FTP-Dienst aktivieren(keine verschlüsselung) und
FTP SSL/TLS Verschlüssungsdienst (FTPS) aktiviert sein?
Habe im Router Port 20 wieder rausgenommen.
- Brauch ich SFTP?

WEB-DAV
Wie funktioniert dieses bzw. wie lautet die Adresse dazu.

Https
Wenn ich im I-Explorer die Adresse https://xxxxxx.selfhost.eu eingebe funktioniert nischts.

SSH
Muß ich SSH unter Systemsteurung_Terminal&SNMP_Terminal aktivieren?
Hab mir u.a hier http://hilfe.ovh.de/printPage/DedizierteSsh mal angelesen,
aber brauch ich das als normaler User?

Seit Installation der Photo Station habe ich Probleme mit meiner Benutzer Konten Steuerung, aber das ist dann eine weiter Herausforderung.

Ich hoffe ich habe nichts vergessen und das ihr das einigermaßen versteht was ich zu Text gebracht habe
und mir hilfreiche Tipps geben könnt.

Gruß
Andreas
 

Stewi

Benutzer
Mitglied seit
29. Dez 2011
Beiträge
418
Punkte für Reaktionen
9
Punkte
18
Was mir so auf die Schnelle auffällt.
Warum leitest du so viele Ports weiter, wenn du einen VPN Zugang hast? Ich würde vorzugsweise den VPN Zugang über den Router etablieren, dann kannst du dir die ganze Weiterleitung der Ports sparen.
Wofür benötigst du einen SSH Zugang? Wenn du offensichtlich die Frage nicht selber beantworten kannst, dann schalte ihn ab.
FTP als Solches ist erst einmal total unsicher, da sämtliche Daten unverschlüsselt übertragen werden. SFTP ist das Mittel der Wahl, wenn man dann die Übertragungsart braucht.
Für https musst du einen Port auf den Port 5001 der DS weiter leiten. Für mich ist das nicht so ganz klar ersichtlich aus deinen Angaben. Die Adresse lautet dann https://xxxxxx.selfhost.eu:5001
 

frankyst72

Benutzer
Mitglied seit
01. Jun 2015
Beiträge
1.959
Punkte für Reaktionen
8
Punkte
58
Ebenfalls ist es mir wichtig dass alles Sicher ist
Sicher wird es vor allem Dingen, dass Du ordentliche Passwörter verwendest, Updates einspielst, und nicht alle Ports aufreißt, von denen Du mal gelesen hast.

SSH brauchst/solltest Du normalerweise nicht von außerhalb Deines Netzes zugänglich machen, das brauchst Du dann, wenn Du innerhalb Deines Netzes bestimmte Sachen an der DS ändern willst, die sich über die Oberfläche nicht erreichen lassen.

Wenn Du FTP ohne "S" machst, musst Du halt damit rechnen, dass wenn jemand mithört, dieser sowohl Benutzerlogin, als auch Passwort im Klartext mitlesen kann.

Zu WebDAV. Die Adresse wäre https://xxxxxx.selfhost.eu:5006 . Diese aber nicht in den Browser eingeben, sondern unter "Netzlaufwerk verbinden" im Windows Datei-Explorer, wenn Du direkt mit Deinen Dateien arbeiten willst, während Du unterwegs bist. Allerdings ist da noch ein bisschen mehr Einrichtungsaufwand gefragt, bzw. brauchst Du noch ein gültiges Zertifikat einer öffentlichen CA.
Kurz gesagt mit WebDAV kannst Du über das Internet mit Deinen Dateien auf der DS im Windows-Dateiexplorer arbeiten, wie mit anderen lokalen Dateien auch.


Wenn ich im I-Explorer die Adresse https://xxxxxx.selfhost.eu eingebe funktioniert nischts.
passiert etwas, wenn Du nur http verwendest? Also http://xxxxxx.selfhost.eu . Auch nichts, oder? Aber was sollte nach Deiner Meinung auch passieren? Für den Zugriff auf DSM ist die Adresse https://xxxxxx.selfhost.eu:5001 zuständig. Neben den vielen anderen Adressen, aber für https://xxxxxx.selfhost.eu ist nichts definiert.
 
Zuletzt bearbeitet:

mcstoppel

Benutzer
Mitglied seit
24. Jul 2016
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo Stewi,
Hallo frankyst72,

erst einmal Danke für die zügigen Anmerkungen
Ja das ist ja mein Problem.
Ich hatte damals im Wahn alle Ports für die vorgestellten Zugriffe freigegeben,
und war der Annahme das funzt dann alles mal eben.

Also,
VPN habe ich noch nicht, evtl. später, wenn die anderen Zugriffen funktionieren.
Dann werde ich den Port erst einmal schließen.

Ob ich den SSH Zugang benötige bin ich mir nicht sicher,
er soll zumindest ein sicher sein, so mein Gedanke.

Ich weiß weder was ich genau sinnvoll brauche
um Externen Benutzern/Usern den Zugriff auf mein Nas zu gewähren.
Das einzige was im Moment für Externe Benutzer funktioniert ist der FTP Zugang.
Wie bekomme ich SFTP eingerichtet?
Ich habe damit rumexperimentiert aber es geht nicht. Lautet die Adresse dann SFTP:// xxxx@xxxxxx.selfhost.eu?

Den Port für Https habe ich freigeben, richtig ich hatte das :5001 vergessen hinzuschreiben.
Mit dem "Netzlaufwerk verbinden" im Win-Explorer muss ich dann nochmal die tage probieren.

Habe nun bei mir am Rechner im I-explorer folgende Varianten eingegeben beim bereits hochgefahrenem NAS
https://xxxxxx.selfhost.eu:5006 Ergebnis Diese Seite kann nicht angezeigt werden.
https://xxxxxx.selfhost.eu:5001 Ergebnis Diese Seite kann nicht angezeigt werden.
http://xxxxxx.selfhost.eu Ergebnis Diese Seite kann nicht angezeigt werden.

Hier im Netz steht ja auch was bzgl. https von Zertifikaten erstellen bzw. Zusatz Programme zu benutzen. ?
Aber nicht alle Externen User wollen/können sich dann noch Zusatz Programme installieren/benutzen.
 

rabu

Benutzer
Mitglied seit
26. Sep 2013
Beiträge
278
Punkte für Reaktionen
2
Punkte
24
@mcstoppel
Was willst du mit den ganzen Ports eigentlich erreichen?
Du solltest nicht direkt alles aufmachen, vielleicht sollen wir erst einmal gemeinsam feststellen was du möchtest und dann kann man entscheiden, welche Ports geöffnet werden.
Grundsätzlich brauchst du sicherlich keinen offenen ssh port, ansonsten hast zu ziemlich schnell Besuch.
Also, was sollen deine Benutzer denn alles dürfen/wollen, dann gucken wir mal weiter.
 

frankyst72

Benutzer
Mitglied seit
01. Jun 2015
Beiträge
1.959
Punkte für Reaktionen
8
Punkte
58
@rabu: +1
 

mcstoppel

Benutzer
Mitglied seit
24. Jul 2016
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo Rabu,

Wie ich geschrieben hatte war ich der Meinung das ich diese Ports alle Benötige.
Ok, ich hab auch verstanden das es keinen Sinn macht alle Ports aufzumachen.

Was will ich
1. Im Heimischen Netzwerk auf das Synology NAS zugreifen per Rechner, Tablet und Smartphones (Bilder ,Musik und Dokumente) mit Benutzerkontensteuerung also Logins.
2. Externen Bekannten Freunden und mir an anderen Rechnern den Zugriff gewähren mit Benutzerkontensteuerung also Logins. Das Ganze auf einer sicheren Art.
Die Externen User sollen einige Ordner lesen dürfen und in einem Schreiben dürfen.
Ziel ist es ohne große Installation von irgendwelchen Progs bzw. Clients auszukommen, da viele keine separaten Programme installieren wollen
und keine Ahnung davon haben.
Schön wäre es, das der externe User, über den Datei Explorer dieses Nas bzw. freigebene Ordner pro User implementieren kann.
Es sind überwiegend einfache User.

Übrigens habe ich jetzt mal den VPN auf dem NAS installiert und alles eingeben.
Ebenso habe ich an meinem Rechner eine VPN Verbindung zum NAS wie im Netz beschrieben hergestellt, aber weiter komme ich dann auch nicht, ich sehe keine Daten.
Muss ich hier auch ein Client installieren
 

rabu

Benutzer
Mitglied seit
26. Sep 2013
Beiträge
278
Punkte für Reaktionen
2
Punkte
24
Hallo mcstoppel,

Grundsätzliches zu Ports in deinem Netzwerk.
- Je weniger du offen hast, desto sicherer ist dein Netzwerk nach außen.
- Öffne nur die Ports, die du auch wirklich brauchst bzw. welche Anwendung braucht welchen Port.
- Ports öffnen bedeutet "nach außen öffnen".

zu 1. Im "heimischen Netzwerk" brauchst du gar keine Ports im Router öffnen. Du kannst deine Diskstation unter allen Ports erreichen.
Jedes Programm auf der DS benutzt einen eigenen Port. Intern klappt es wunderbar, extern musst du wissen welches Programm welchen Port benutzt.
Wenn du die Firewall auf der DS aktivierst, dann kannst/musst du mit Postfreigaben intern arbeiten. Aber "nicht" im Router. Das ist nur für extern.

zu 2. Du willst mehrere Bekannte anlegen, mit Passwort, die später Zugriff auf die Diskstation haben dürfen?
Jetzt kommt es darauf an, was die Bekannten dürfen. Wenn du willst, das sie nur auf die Filestation dürfen, dann solltest du es auch so einschränken, das sie keine anderen Rechte haben (Programme benutzen dürfen). Das wird unter dem Benutzer eingestellt. Dann nur den Port für die Filestation im Router öffnen. Somit kann der externe Nutzer deine DDNS Adresse mit dem jeweiligen Port angeben und landet direkt auf deiner Filestation.
Also, was dürfen die Benutzer, welche Programme werden genutzt, welche Ports müssen geöffnet werden?
https://www.synology.com/de-de/know...t_network_ports_are_used_by_Synology_services

Frage? Wie verbinden sich die Benutzer mit deiner DS? Hast du DDNS oder Quickconnect eingerichtet?

Grundlagen VPN - sicherste Verbindung. Virtuelles Privates Netzwerk. Es wird nur ein Port benötigt. Du benötigst einen VPN Server und auf dem externen Rechner oder Handy einen Client bzw. muss das iPhone VPN eingerichtet haben.

zu 3. Deine Lösung macht keine Sinn. Erst Ports für andere öffnen und du verbindest dich selbst mit VPN? Wenn die anderen Ports schon frei sind, dann könntest du sie doch auch nutzen.
Entweder normale Ports oder alle nutzen VPN. Dafür müssen die anderen Benutzer aber einen VPN Client einrichten/benutzen.

Meine Empfehlung:
Ich würde für dich erst ein simples Szenario aufbauen.
Verbindung über Quickconnect
Gar keine Port öffnen !!
Public Ordner auf der DS anlegen.
Deine gewünschten Ordner erstellen und diese dann mit "Dateiverknüpfung teilen" öffnen. Somit bekommst du einen externen Link, den du dann deinen Benutzern mitteilen kannst, die können dort deine Dateien herunterladen.
Gleiches dann auch mit "Dateianforderung erstellen", somit können sie auch Dateien hochladen.

Wenn das alles läuft dann kannst du dich mit weiterer Sicherheit beschäftigen.
https, Zertifikate erstellen und signieren, andere Verbindungsarten wie DDNS, evtl. willst du später einen eigenen Domainnamen. Firewall, Benutzerkontenbeschränkung usw.
Versuche nicht alles auf einmal zu machen, das geht mit Sicherheit in die Hose. Beschäftige dich nach und nach mit einem Thema und arbeite dich langsam durch. Deine Wunschliste ist zu groß und alles in einem Betrag abzuarbeiten.

Außerdem findest du zu diesen Themen alles hier im Forum. Alle helfen gerne aber "bitte nicht falsch verstehen", viel im Forum lesen (suchen, Learning by doing), denn niemand schreibt gerne Schritt-für-Schritt Anleitungen.
Ich hoffe das klingt nicht zu direkt, ist auch nicht böse gemeint. Sollte noch jemand einen Fehler finden, dann lasse ich mich gerne korrigieren. Hab es nur versucht recht einfach auszudrücken.
Also jetzt erwarte ich deine Fragen !!!
 

mcstoppel

Benutzer
Mitglied seit
24. Jul 2016
Beiträge
4
Punkte für Reaktionen
0
Punkte
0
Hallo

Danke bisher für ehrlichen hilfreichen Antworten.
ich bin schon lange am suchen und habe mir alles soweit zusammen gesucht, wie du schon schriebst "Learning by doing".
Aber irgendwie stehe so richtig auf dem Schlauch.

ich arbeite jetzt noch die Dinge ab die geschrieben hast, sammle fragen, melde mich dann.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat