Auteur Topic: Drive en certificaat  (gelezen 1422 keer)

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.031
Drive en certificaat
« Gepost op: 03 december 2020, 15:14:39 »
Hallo allen,

ik blijf tobben met het onderstaande; wellicht weet een van jullie raad voor dit (specifieke ?) geval.

Met dank aan jullie ondersteuning in een eerder topic heb ik Synology Drive geïnstalleerd en werkend gekregen.
Ik ga dit gebruiken zodat een groep vrijwilligers bestanden uit kan wisselen en kan opslaan.
Om het geheel een beetje eigen gezicht te geven heb ik een nieuw domein geregistreerd en nu kunnen alle deelnemers de drive oproepen via www.<domeinnaam>.nl. Dit domein in ingesteld bij het Configuratiescherm / Instellingenportaal / Synology Drive / Aangepast Domein inschakelen. Verder bij Strato - waar het domein is geregistreerd - het A-record aangepast zodat dit nu naar mijn lokale (vaste) IP-adres wijst.
So far, so good.

Hoewel we geen belangrijke data opslaan leek het me leuk toch gebruik te gaan maken van HTTPS. Dat betekent dan dus het installeren van een certificaat (toch ?)
Bij Strato kun je gratis certificaat koppelen aan één domein. Gedaan, en ingesteld dat aanroepen omgeleid moeten worden naar HTTPS.

Tevens in mijn router poort 443 open gezet en laten verwijzen naar het interne IP-adres van de NAS.
In het eerder genoemde Toepassingenportaal voor Synology Drive nog HSTS aangevinkt.

Maar dan lukt het niet om een HTTPS-verbinding te krijgen. Afhankelijk van welke browser ik gebruik komt er een HTTP-verbinding tot stand na de melding dat de verbinding onveilig is, of zelfs helemaal geen verbinding.

Ik ben het spoor kwijt. Wat zie ik over het hoofd of doe ik verkeerd ?

Groet,

Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: Drive en certificaat
« Reactie #1 Gepost op: 03 december 2020, 16:51:38 »
Bij HSTS onthoud de browser alleen het eerdere gebruik van https. De eerste keer moet een gebruiker er zelf https voor tikken.

Als je dat certificaat niet als Default ingesteld hebt, moet je het expliciet bij de certificaatinstellingen aan het drve domein linken.

Citaat
Bij Strato kun je gratis certificaat koppelen aan één domein. Gedaan, en ingesteld dat aanroepen omgeleid moeten worden naar HTTPS.

Geen idee waar je dat doet, maar als dat een truukje van Strato is, moet je daar zijn.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.031
Re: Drive en certificaat
« Reactie #2 Gepost op: 03 december 2020, 20:00:05 »
Citaat
Geen idee waar je dat doet, maar als dat een truukje van Strato is, moet je daar zijn.
Dat snap ik, maar wat moet ik nog op de NAS instellen zodat SSL werkt.
Als ik nu vanuit extern de Drive benader krijg ik een onveilige verbinding waarbij HTTPS is doorgestreept en als ik verder op "niet veilig" klik krijg ik het certificaat van Synology te zien.

Uit het feit dat er HTTPS in de regel staat leid ik af dat Strato wel degelijk probeert een HTTPS verbinding op te zetten, maar dat er uiteindelijk toch een HTTP verbinding tot stand komt omdat .... ja waarom eigenlijk. Waarop accepteert de NAS geen HTTPS verbinding ?

Firewall staat goed, portforwarding staat goed. Wat nu dan nog ?

Groet,

Dirk

NB: Als dit blijft mislukken probeer ik nog wel een LE certificaat.
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: Drive en certificaat
« Reactie #3 Gepost op: 03 december 2020, 20:05:47 »
Uit het feit dat er HTTPS in de regel staat leid ik af dat Strato wel degelijk probeert een HTTPS verbinding op te zetten, …

zoals ik als schreef moet je bij Strato zijn voor hun truukjes. Ik heb geen idee waarom mensen dingen als een certificaat bij een dns provider onderbrengt. Geen idee hoe dat werkt. Bij Hostnet kan dat niet, dus heb ik er ook geen ervaring mee.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.031
Re: Drive en certificaat
« Reactie #4 Gepost op: 03 december 2020, 20:50:00 »
Het lijkt opgelost. Ik heb het certificaat bij Strato verwijderd. Dat is denk ik alleen te gebruiken als je ook de site daar onderbrengt.
Wel heb ik daar ingesteld dat alle aanroepen naar http omgeleid worden naar https. Bij de eerste aanroep komt de melding de site onveilig is. Dat zal wel zijn omdat de browsers het standaard Synology certificaat niet herkennen  :?:
Als je door de meldingen heen klikt komt er wel een https verbinding tot stand.

Even checken en poort 443 niet meer forwarden en dan komt er inderdaad geen verbinding meer tot stand.
Volgens mij is hiermee wel het bewijs geleverd dat er inderdaad een https connectie komt via poort 443 en dan op basis van het Synology certificaat.

Groet,

Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: Drive en certificaat
« Reactie #5 Gepost op: 03 december 2020, 21:07:46 »
Citaat
Ik heb het certificaat bij Strato verwijderd.

Zo'n certificaat moet ook niet bij de dns provider staan, maar moet je op de eigen nas installeren. Maar als die nu bij Strato staat is hij sowieso onveilig omdat zij dan ook de private key hebben. Dan kan het slotje nog zo groen zijn, maar kan Strato nog steeds meelezen. Of andere partijen vorderen de private key bij Strato waardoor ze zelfs met terugwerkende kracht het verkeer kunnen lezen.

Certificaten behoor je op je eigen systeem te genereren. En dan door een algemeen erkende externe partij laten ondertekenen zodat ze door iedereen geaccepteerd worden.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline ufosyno

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 15
  • -Ontvangen: 71
  • Berichten: 488
Re: Drive en certificaat
« Reactie #6 Gepost op: 04 december 2020, 13:02:58 »
Dat zal wel zijn omdat de browsers het standaard Synology certificaat niet herkennen
Het standaard-certificaat is een self-signed (dus ongecontroleerd) certificaat en daar hebben de browsers eigenlijk allemaal een hekel aan. Je kan heel makkelijk een LE-certificaat op de nas aanvragen wat ook nog automatisch verlengd, en die dan als standaardcertificaat ook aan Drive koppelen.

Dan ben je dat probleem kwijt als te van buitenaf benaderd, als je van binnen hetzelfde netwerk dan drive benaderd, zal je na elke verlenging het nieuwe certificaat even moeten "vertrouwen" omdat certificaten niet op IP-adressen werken.
  • Mijn Synology: ds720+
  • HDD's: 2 x WD40EFRX-68N32N0
  • Extra's: 6 gb RAM
Ik noem mijzelf een ervaren amateur, anderen noemen mij leuk gek, weer anderen.... ach, laat maar

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.031
Re: Drive en certificaat
« Reactie #7 Gepost op: 04 december 2020, 13:08:25 »
Dank voor de nadere toelichting. Omdat er eigenlijk geen spannend verkeer over de site loopt is een certificaat mijns inziens niet echt noodzakelijk, maar het staat natuurlijk wel wat "professioneler".
Ik lees op het forum zo hier en daar toch wel wat "gedoe" rondom een LE certificaat. Verlengen dat niet goed gaat. e.d. Dus ik aarzel wel wat.

Of valt dat in de praktijk meestal wel mee ?

Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: Drive en certificaat
« Reactie #8 Gepost op: 04 december 2020, 15:10:29 »
Let's Encrypt loopt gewoon feilloos, mits je poort 80 open hebt staan. Maar dat is eigenlijk altijd het geval bij een website.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac


 

opnieuw indexeren van 'Drive' vereist.

Gestart door macxboBoard Synology DSM 6.1

Reacties: 7
Gelezen: 2799
Laatste bericht 14 maart 2018, 09:37:00
door Briolet
Cloud station/Drive synchroniseert niet?

Gestart door RobertioBoard Cloud Station & Drive

Reacties: 0
Gelezen: 457
Laatste bericht 15 januari 2021, 09:47:21
door Robertio
Snelheid cloud station drive ?

Gestart door Karine01Board Cloud Station & Drive

Reacties: 8
Gelezen: 3415
Laatste bericht 08 mei 2016, 21:48:00
door Ton14
Geen Cloud Station support in Drive Client 2.0.2

Gestart door BrioletBoard Cloud Station & Drive

Reacties: 3
Gelezen: 1286
Laatste bericht 13 augustus 2020, 12:15:30
door Briolet
[Drive Server] My Drive verwijderen uit 'Team Folder'

Gestart door SpeedyGBoard Cloud Station & Drive

Reacties: 3
Gelezen: 831
Laatste bericht 13 mei 2021, 15:24:03
door SpeedyG