Auteur Topic: standard firewallbeleid  (gelezen 3689 keer)

Offline scootfan

  • Bedankjes
  • -Gegeven: 30
  • -Ontvangen: 10
  • Berichten: 231
standard firewallbeleid
« Gepost op: 25 april 2016, 17:11:44 »
Als  ik security advisor mijn systeem laat checken staan alle items op 'goed' (100%). Echter bij nazicht van de details is er één rood driehoekje nl 'standaardfirwallbeleid staat op toestaan voor interfaces met openbare IP'.  Via de link kan je dan naar configuratiescherm/beveiliging/firewall.   Ik veronderstel dat ik iets moet aan passen in het default firrewallprofiel, maar wat exact? Ik heb trouwens een eigen gemaakt profiel als actief gezet.
  • Mijn Synology: DS218+
  • HDD's: 2X WD20EFRX
  • Extra's: DS116 WD30EZRZ

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: standard firewallbeleid
« Reactie #1 Gepost op: 26 april 2016, 02:58:55 »
Kennelijk zijn bepaalde services openbaar via het web benaderbaar.
Kun je een schermafbeelding maken van je Firewall regels?
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Plerry

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 17
  • -Ontvangen: 290
  • Berichten: 1.507
  • Tom Poes, verzin een list ...
Re: standard firewallbeleid
« Reactie #2 Gepost op: 26 april 2016, 09:55:43 »
... 'standaardfirwallbeleid staat op toestaan voor interfaces met openbare IP'. ...
Dit betekent slechts dat er in de firewall van je NAS niets is ingesteld dat toegang vanaf publieke IP's uitsluit.
Het betekent echter nog niet dat je een probleem hebt.
Wanneer in je router geen forwards staan ingesteld waarmee van buitenaf binnnenkomend verkeer op je NAS terecht komt,
en wanneer daarnaast in je router UPNP uit staat, dan kan er nog steeds weinig mis gaan.
There are only 10 kinds of people: ... those who understand binary, and those who don't.

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: standard firewallbeleid
« Reactie #3 Gepost op: 26 april 2016, 11:09:30 »
Waarschijnlijk, "Als niet aan de regels wordt voldaan dan toegang weigeren" niet aangevinkt/ingesteld?
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: standard firewallbeleid
« Reactie #4 Gepost op: 26 april 2016, 11:17:04 »
Ik heb ook ingesteld om "Als niet aan de regels wordt voldaan dan toegang toestaan", Toch krijg ik die waarschuwing niet.

Wel is het zo dat mijn laatste firewall regel, alles dichtgooit wat niet expliciet open gezet is.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: standard firewallbeleid
« Reactie #5 Gepost op: 26 april 2016, 13:37:48 »
Wel is het zo dat mijn laatste firewall regel, alles dichtgooit wat niet expliciet open gezet is.
Dat is wat "Als niet aan de regels wordt voldaan dan toegang weigeren" doet, met het verschil dat "de laatste regel" alleen voor het betreffende profiel geldt en "Als niet aan de regels wordt voldaan dan toegang toestaan" voor de betreffende interface/LAN poort.
Maar dubbel kan geen kwaad.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline scootfan

  • Bedankjes
  • -Gegeven: 30
  • -Ontvangen: 10
  • Berichten: 231
Re: standard firewallbeleid
« Reactie #6 Gepost op: 26 april 2016, 16:42:47 »
Waarschijnlijk, "Als niet aan de regels wordt voldaan dan toegang weigeren" niet aangevinkt/ingesteld?
  Idd goed mogelijk maar ik kan me niet voorstellen waar ergens ik die optie kan instellen.
  • Mijn Synology: DS218+
  • HDD's: 2X WD20EFRX
  • Extra's: DS116 WD30EZRZ

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: standard firewallbeleid
« Reactie #7 Gepost op: 26 april 2016, 16:52:49 »

In DSM 5.x rechtsboven dropdown menu kun je een interface kiezen, LAN 1/LAN 2/Bond 1/etc.
Op DSM 6 weet ik niet maar ik vermoed soortgelijk, even zoeken.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: standard firewallbeleid
« Reactie #8 Gepost op: 26 april 2016, 17:28:27 »
Afhankelijk wat je kiest als optie hebben die Firewall regels een andere instelling / werking.
Zie een eerder draadje daarover met afbeeldingen < HIER >
Vanaf:  Let op de twee verschillende benaderingswijzen onderaan het scherm van "Alle interfaces"......
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline scootfan

  • Bedankjes
  • -Gegeven: 30
  • -Ontvangen: 10
  • Berichten: 231
Re: standard firewallbeleid
« Reactie #9 Gepost op: 26 april 2016, 19:44:49 »
Allemaal bedankt voor jullie insteek.  Voor mij is dit vrij complexe materie, maar niet onoverkomelijk en het moet ook maar één keer gebeuren.   Ik ga het in detail bekijken op een rustiger moment, dat dat zal nodig zijn ;)

De selector waar ik mijn fw regels heb ingesteld in DSM 6.0 staat idd op 'alle interfaces'. Dus staat er onderaan dat bizarre zinnetje "als geen regels 'in alle interfaces' overeenkomen worden alle regels in elke interface op elkaar afgestemd".
Dat zinnetje heeft me al kopbrekens bezorgd  ::)
  • Mijn Synology: DS218+
  • HDD's: 2X WD20EFRX
  • Extra's: DS116 WD30EZRZ

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.724
  • a.k.a. MMD
Re: standard firewallbeleid
« Reactie #10 Gepost op: 26 april 2016, 20:38:31 »
zinnetje "als geen regels 'in alle interfaces' overeenkomen worden alle regels in elke interface op elkaar afgestemd".
Ja, de omschrijvingen van Synology zijn niet altijd je van het :)
DS216play heeft 1 LAN poort, LAN 1.
Met interface wordt bedoelt LAN 1.
In dit gestolen voorbeeld zie je meer interfaces, bij jouw zal dat er anders uitzien:
24916-0
Daar selecteer je LAN 1 en dan wordt "Indien niet voldaan wordt aan de regels: Toegang weigeren" zichtbaar.

Als "Toegang weigeren" tot gevolg heeft dat je jezelf blokkeert krijg je daar een melding van en moet je je regels goed nakijken.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: standard firewallbeleid
« Reactie #11 Gepost op: 26 april 2016, 20:46:19 »
Als je "Alle interfaces" gebruikt, en dan die onderste keuze niet ter beschikking hebt, kun je zoals in die eerdere verwijzing onderaan beschreven, die functie nog wel op een andere wijze bewerkstelligen:

Die rood omkaderde  benadering is fundamenteel verschillend bij "Alle interfaces" en apart "per interface".
Door een laatste extra regel toe te voegen bij het eerste plaatje hierboven, met  Alles - Alles - Alles ---> Weigeren,
krijg ik daarmee dezelfde functionaliteit, als het rondje aan de rechterkant aanvinken helemaal onderaan bij de optie apart per interface.


DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....


 

Standard gateway instelling verdwijnt

Gestart door RoBeKSoftBoard DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 9
Gelezen: 8500
Laatste bericht 07 februari 2014, 09:47:02
door Birdy
Standard gateway adres verandert door update naar DSM 6

Gestart door Arno SchoenmakersBoard Synology DSM 6.0

Reacties: 9
Gelezen: 3088
Laatste bericht 05 april 2016, 20:12:00
door Babylonia
Standard gateway aanpassen (werkzijze)

Gestart door Roest001Board Synology DSM 5.1 en eerder

Reacties: 11
Gelezen: 12888
Laatste bericht 23 september 2014, 17:23:25
door Birdy
MX_record instellen bij standard synology dns

Gestart door Ralph_MulBoard Mail Station

Reacties: 8
Gelezen: 3747
Laatste bericht 17 april 2015, 15:10:02
door Briolet