Zugriff von extern auf Benutzerebene erlauben/verbieten möglich?

Status
Für weitere Antworten geschlossen.

Annika Hansen

Benutzer
Mitglied seit
03. Apr 2010
Beiträge
90
Punkte für Reaktionen
4
Punkte
14
Hallo zusammen,

auf meine DS1019+ soll der Zugriff von extern für einige Dienste möglich sein. Wie man das einrichtet mit Port-Weiterleitung und Firewall-Regeln an der Diskstation ist mir klar, ebenso wie ich bestimmten Benutzern Berechtigungen für gemeinsame Ordner vergebe bzw. entziehe. Allerdings habe ich bisher keine Möglichkeit gefunden eine Berechtigung für den Zugriff auf die Diskstation von intern bzw. extern einzurichten. Zur Erhöhung der Sicherheit würde ich gerne den Zugriff für z.B. den Benutzer "admin" auf "nur aus dem LAN" einschränken.

Gibt es eine Möglichkeit einem Benutzer nur den Zugriff auf dem LAN zu erlauben jedoch den Zugriff von extern zu verbieten?

Danke für Eure Antworten und einen schönen, ruhigen Sonntag Euch allen, :cool:
Annika
 

the other

Benutzer
Sehr erfahren
Mitglied seit
17. Okt 2015
Beiträge
2.104
Punkte für Reaktionen
545
Punkte
154
Moinsen,
afaik sollte es ja davon abhängen, wie du von extern zugreifst.
Du könntest doch zB die internen IP-Bereiche erlauben und alle anderen IP-Bereiche verbieten...oder verstehe ich dich hier falsch?
Habe jedenfalls hier in der NAS Firewall die IP-Adressbereiche erlaubt, die intern vergeben sind und zugreifen dürfen, andere werden automatisch geblockt.
Setting: bei mir ist nur das LAN-Interface in den Firewalleinstellungen interessant, die anderen Interfaces sind nicht freigegeben. Daher überschaubar.
Von extern hier nur per VPN zugreifen möglich, die dafür genutzten Adressen sind zB für nur LESE-Zugriff eingestellt, funktioniert soweit auch.
Alle IPs die nicht explizit erlaubt sind, erhalten keinen Zugriff bzw. nur eingeschränkt (eben nur Lesen)...

Vermutlich hab ich deine Frage aber falsch verstanden oder der Kaffee war nicht stark genug...
 

Annika Hansen

Benutzer
Mitglied seit
03. Apr 2010
Beiträge
90
Punkte für Reaktionen
4
Punkte
14
Moinsen,
afaik sollte es ja davon abhängen, wie du von extern zugreifst.
Du könntest doch zB die internen IP-Bereiche erlauben und alle anderen IP-Bereiche verbieten...oder verstehe ich dich hier falsch?
Auf IP-Bereiche möchte ich es nicht einschränken, da sich ja die IP-Adresse derjenigen die zugreifen dürfen ändern kann (IP-Adress-Wechsel bei Re-Connect DSL-Anschluss). Wobei ich über eine Whitelist auf Länderebene mal nachdenken werde. Danke für den Denkanstoß. :cool:

Okay, ich versuche mal meine Idee bzw. Frage anders zu beschreiben:

Innerhalb des LAN:

  • User 1 -> Zugriff auf DS: erlauben (Berechtigungen gemäß DSM-Benutzerverwaltung)
  • User 2 -> Zugriff auf DS: erlauben (Berechtigungen gemäß DSM-Benutzerverwaltung)
  • User 3 -> Zugriff auf DS: erlauben (Berechtigungen gemäß DSM-Benutzerverwaltung)
Von Extern (unabhängig von IP-Adresse):

  • User 1 -> Zugriff auf DS: erlauben (Berechtigungen gemäß DSM-Benutzerverwaltung)
  • User 2 -> Zugriff auf DS: komplett blockieren
  • User 3 -> Zugriff auf DS: erlauben (Berechtigungen gemäß DSM-Benutzerverwaltung)
Ist so etwas möglich?

Vermutlich hab ich deine Frage aber falsch verstanden oder der Kaffee war nicht stark genug...
:D Ja, ich habe heute Morgen auch einen extra starken Kaffee gebraucht...
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Nein, geht nicht. Thema gab es schon ein paar Mal.
 

Annika Hansen

Benutzer
Mitglied seit
03. Apr 2010
Beiträge
90
Punkte für Reaktionen
4
Punkte
14
OK, danke. Das ist schade. :(
Ich hatte nichts im Forum gefunden; vermutlich habe ich nur die falschen Suchbegriffe verwendet. :rolleyes:
 
Zuletzt bearbeitet von einem Moderator:

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Kannst ja geo-blocking machen, admins mit 2-Faktor Auth versehen, Anmeldeversuche nach 2-3 Versuchen sperren, gute Passwörter benutzen und nur so viel Dienste wie nötig nutzen.
Primär via VPN, direkt nur andere Dienste (benutzerdefinierte Domains oder benutzerdefinierte Ports, keine standards soweit möglich) und den DSM Desktop nur als allerletzte Möglichkeit.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat