Auteur Topic: Nas veiliger maken  (gelezen 5670 keer)

Offline rbrocx

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 4
Nas veiliger maken
« Gepost op: 28 augustus 2014, 13:40:06 »
Hoi allemaal,

vandaag maar eens geregistreerd op het forum :) Heb namelijk een veiligheidsvraagje.
Vorige week is de NAS DS214 van een klant van ons gehackt. Ze gebruikten DS Cloud dus de data stond gelukkig nog lokaal. Nas is inmiddels weer up and running, maar was wel schrikken.

Nou heb ik bij een andere klant ook een DS214 staan. Deze gebruiken ze eigenlijk alleen lokaal. Kan ik de NAS ook zo configureren dat deze geen verbinding met internet gaat maken? Dus alleen data delen over het netwerk. Lijkt me wat veiliger ivm de hack en virussen enz.

Verder de NAS'en voorzien van een externe backup-schijf en de updates tot vandaag.

Hebben jullie verder nog tips om de NAS wat veiliger te maken?

Gr R. Brocx

 

  • Mijn Synology: DS214
  • HDD's: 2 x WDred

Offline Goner

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 22
  • -Ontvangen: 134
  • Berichten: 965
Re: Nas veiliger maken
« Reactie #1 Gepost op: 28 augustus 2014, 14:33:35 »
Kan ik de NAS ook zo configureren dat deze geen verbinding met internet gaat maken? Dus alleen data delen over het netwerk.
Een firewall-rule die alleen lokale IP's toelaat ?
RTFM
NAS : DS212j with1 ST2000DM008 & 1 ST2000DL003 in SHR / DSM 5.2-5967 Update 8
LAN : Devolo 500&550Mbps homeplugs, 2 5-port switches, Maxxter ACT-WNP-RP-002
HW : Raspberry Pi 2B, Nintendo Wii U & Switch
OS : Windows 7

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7983
  • Berichten: 44.003
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Nas veiliger maken
« Reactie #2 Gepost op: 28 augustus 2014, 14:39:28 »
Als je geen poorten hebt geforward in de router richting NAS, dan kan men er van buiten niet op de NAS komen.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Ben(V)

  • Gast
Re: Nas veiliger maken
« Reactie #3 Gepost op: 28 augustus 2014, 14:41:05 »
Een firewall-rule die alleen lokale IP's toelaat ?

Je router heeft ook een lokaal ipadres en als je daar bij kunt kun je ook het internet op.
Je zou dat in de firewall van je router moeten regelen.

Wat is echter het nut van het blokeren van de NAS richting het internet?
Wat echt van belang is dat niets van het internet bij de NAS kan komen.
Dus geen poorten in je router forwarden dan ben je van buiten tamelijk effectief beveiligd.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.547
Re: Nas veiliger maken
« Reactie #4 Gepost op: 28 augustus 2014, 17:15:19 »
Om de nas de toegang tot het internet te ontzeggen, is het voldoende om in de router, de nas te blokkeren (In mijn Ubee van Ziggo kan ik dat doen op grond van IP of mac adres).

Alleen, dan wordt de nas heel erg beperkt. Hij kan zijn tijd niet synchroniseren, kan niet zelfstandig kijken of er updates zijn etc. Dus kijk goed of dat werkbaar wordt.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Goner

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 22
  • -Ontvangen: 134
  • Berichten: 965
Re: Nas veiliger maken
« Reactie #5 Gepost op: 28 augustus 2014, 17:56:49 »
Wat echt van belang is dat niets van het internet bij de NAS kan komen.
Dat is toch wat zo'n firewall-rule doet, hij ontzegt alle IP-adressen die niet in bijv. de range 192.168.1.1/255 zitten de toegang ...
RTFM
NAS : DS212j with1 ST2000DM008 & 1 ST2000DL003 in SHR / DSM 5.2-5967 Update 8
LAN : Devolo 500&550Mbps homeplugs, 2 5-port switches, Maxxter ACT-WNP-RP-002
HW : Raspberry Pi 2B, Nintendo Wii U & Switch
OS : Windows 7

Ben(V)

  • Gast
Re: Nas veiliger maken
« Reactie #6 Gepost op: 28 augustus 2014, 18:42:32 »
Klopt maar het internet verkeer komt van je router (NAT = Network Adress Translation), dus je NAS ziet dat verkeer alsof het gewoon in die range zit. Namelijk je router.

Zoals al gezegd als je dat wil doen moet je het op je router doen, maar tamelijk zinloos en je haalt je allerlei moeilijkheden op de hals.

Offline rbrocx

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 4
Re: Nas veiliger maken
« Reactie #7 Gepost op: 29 augustus 2014, 09:19:23 »
Bedankt voor de vele reacties :)

Komt er dus op neer dat ik geen poorten in de router moet forwarden.
Hiermee had ik dus de hack van begin deze maand kunnen voorkomen..
Dat forwarden gebruik je toch alleen om de boel te beheren op afstand of in te loggen via webbrowser? Cloudstation blijft wel werken wanneer ik de forwards uit de router haal?

  • Mijn Synology: DS214
  • HDD's: 2 x WDred

Offline Robert Koopman

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 272
  • -Ontvangen: 1802
  • Berichten: 10.985
    • http://www.dwvbb.nl
Re: Nas veiliger maken
« Reactie #8 Gepost op: 29 augustus 2014, 09:35:37 »
Cloudstation blijft wel werken wanneer ik de forwards uit de router haal?

Nee, dan werkt het niet meer van buitenaf.
Dan laat je toch alleen deze poort open staan voor de NAS?
RS812+ : 3*WD60EFPX 6.2.4-25556 Update 7 SHR
RS814+ : 3*WD30EFRX 7.1.1-42962 Update 6 Btrfs

Ben(V)

  • Gast
Re: Nas veiliger maken
« Reactie #9 Gepost op: 29 augustus 2014, 09:53:51 »
Beveiliging en externe toegang zijn nu eenmaal twee dingen die elkaar bijten.
Je moet proberen de toegang zoveel mogelijk te beperken en juist net zoveel open te zetten dat je de mogelijkheden die je echt nodig hebt kunt gebruiken.

Wat echter veel mensen doen (gedaan hebben) is van "zet maar open, is handig, zou ik dat en dat ook kunnen doen", zonder de afweging te maken welke risico's ze daar mee lopen.
Hoe meer ingangen hoe groter de kans dat een hacker erdoor komt.

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.547
Re: Nas veiliger maken
« Reactie #10 Gepost op: 29 augustus 2014, 10:10:08 »
En je kunt ook nog VPN aanzetten. Daar kan net zo goed een bug in zitten, maar daarna moeten ze nog steeds op de nas inbreken om binnen te kunnen komen, dus je bouwt een extra schil om je nas.

De belangrijkste veiligheid is echter updaten. Ik denk dat 99% van alle besmettingen gebeurd via lekken waar al lang een update voor uitgebracht is.

Gisteren las ik b.v. dat er dagelijks nog duizenden aanvallen op de heardbleed bug plaatsvinden. Dit was zo'n drastische bug dat hij direct wereldnieuws werd en ook het Nederlandse journaal haalde. Met zoveel attentie zou je toch verwachten dat een ieder dat direct fixed. Niet dus, blijkt nu weer. IBM beweerd in dat stuk zelfs dat maar de helft van de potentieel kwetsbare servers geupdate is.  :o
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7983
  • Berichten: 44.003
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Nas veiliger maken
« Reactie #11 Gepost op: 29 augustus 2014, 10:17:37 »
OEPS....dan zou je verwachten dat er ook IT-koppen gaan rollen.  :S


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.1-65374                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline rbrocx

  • Bedankjes
  • -Gegeven: 0
  • -Ontvangen: 0
  • Berichten: 4
Re: Nas veiliger maken
« Reactie #12 Gepost op: 29 augustus 2014, 10:28:33 »
Welke poort gebruikt Cloudstation dan?

heb nu de poorten 5000 5001 en 445 open staan

Ga de poorten dichtgooien en kijken of de cloudstation nog doorgaat.

Bedankt voor jullie feedback.  :)
  • Mijn Synology: DS214
  • HDD's: 2 x WDred

Ben(V)

  • Gast
Re: Nas veiliger maken
« Reactie #13 Gepost op: 29 augustus 2014, 10:30:36 »
Cloudstation gebruikt 6690
Zie het overzicht hieronder

http://www.synology.com/nl-nl/knowledgebase/faq/299

Offline Robert Koopman

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 272
  • -Ontvangen: 1802
  • Berichten: 10.985
    • http://www.dwvbb.nl
Re: Nas veiliger maken
« Reactie #14 Gepost op: 29 augustus 2014, 10:30:58 »
Volgens dit lijstje: http://www.synology.com/nl-nl/support/faq/299
Poort 6690 is voor CloudStation.
RS812+ : 3*WD60EFPX 6.2.4-25556 Update 7 SHR
RS814+ : 3*WD30EFRX 7.1.1-42962 Update 6 Btrfs


 

Photostation account zijn niet meer aan te maken

Gestart door jup99Board Photo Station / Photos

Reacties: 1
Gelezen: 1571
Laatste bericht 17 juni 2013, 12:29:05
door Goner
VERPLAATST: Harddisk recorder maken van mijn NAS

Gestart door BirdyBoard Officiële Packages

Reacties: 0
Gelezen: 747
Laatste bericht 14 juli 2020, 16:14:51
door Birdy
DS209 nieuwe vpn server beschikbaar om verbinding maken met unifi dreammachine

Gestart door wurthBoard VPN Server

Reacties: 4
Gelezen: 1000
Laatste bericht 29 september 2023, 12:02:08
door Birdy
Van 2 netwerken 1 maken

Gestart door pj.scholtenBoard VPN Server

Reacties: 2
Gelezen: 1932
Laatste bericht 18 september 2012, 11:25:59
door rjong5
vraag betreft van 4 losse disks één maken

Gestart door StefonlineBoard Externe harddisks en Printers

Reacties: 3
Gelezen: 1271
Laatste bericht 07 maart 2018, 10:14:46
door Stefonline