Auteur Topic: Firewall instellingen Synology router - SRM 1.2.x  (gelezen 29654 keer)

Offline GerardR

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 54
  • -Ontvangen: 64
  • Berichten: 493
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #15 Gepost op: 19 oktober 2019, 06:17:23 »
@Babylonia dank voor de heldere uitleg. Nooit goed begrepen.

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #16 Gepost op: 23 december 2020, 21:32:27 »
Super dank voor deze heldere uitleg.
Tutorial heb ik geprobeerd te volgen. Ik werd een beetje nerveus van alle hits en beveiligingsmeldingen met de instellingen zoals hier beschreven staan in dit toppic, slaap ik iets rustiger..;)
  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #17 Gepost op: 31 december 2020, 18:37:17 »
Nog een vraagje over de firewall.
Ik heb de regels zoals in de tutorial goed toegepast.
De ip-adressen van de “hits” die ik ontvangen heb, plaatste ik in de zwarte lijst van de firewall. Desondanks blijf ik meldingen krijgen van ip-adressen die ik in de lijst heb staan. Zie bijlage.
Iemand een idee hoe dit kan en hoe ik dit kan verhelpen?

  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 904
  • -Ontvangen: 1482
  • Berichten: 7.951
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #18 Gepost op: 31 december 2020, 21:52:09 »
Tja, (op de valreep met Nieuwjaar),
is o.a. afhankelijk van firewall regels zelf die je hebt ingesteld  +  aanvullende instellingen.
Zolang het niet bekend is wat je specifiek hebt ingesteld, is het koffiedik kijken.   :o
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #19 Gepost op: 31 december 2020, 22:26:56 »
Volgend jaar post ik wel een overzicht van mijn regels.
Beste wensen allemaal.
  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #20 Gepost op: 01 januari 2021, 10:16:32 »
Bij deze mijn firewallregels van mijn Synology router:

Edit: zie dat de lijst toestaan/blokkeren bij automatisch blokkeren (Netwerkcentrum->Beveiliging->Automatisch blokkeren) te maken heeft met aanmeldingen. Heeft waarschijnlijk niets met de firewall te maken. Indien dit zo is, toppic splitsen of mijn vraag wissen. :)

  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.551
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #21 Gepost op: 01 januari 2021, 10:40:01 »
Tja, dat IP l94.102.51.28 is volgens een whois lookup (Who is) geregistreerd op de seychellen, maar is volgens de lookup tabel die Synology gebruikt, gewoon een Nederlands IP:



$ whois 94.102.51.28
% IANA WHOIS server
% for more information on IANA, visit http://www.iana.org
% This query returned 1 object

refer:        whois.ripe.net

inetnum:      94.0.0.0 - 94.255.255.255
organisation: RIPE NCC
status:       ALLOCATED

whois:        whois.ripe.net

changed:      2007-07
source:       IANA

% This is the RIPE Database query service.
% The objects are in RPSL format.
%
% The RIPE Database is subject to Terms and Conditions.
% See http://www.ripe.net/db/support/db-terms-conditions.pdf

% Note: this output has been filtered.
%       To receive output for a database update, use the "-B" flag.

% Information related to '94.102.51.0 - 94.102.51.255'

% Abuse contact for '94.102.51.0 - 94.102.51.255' is 'abuse@ipvolume.net'

inetnum:        94.102.51.0 - 94.102.51.255
netname:        NET-4-51
descr:          IPV NETBLOCK
country:        NL
geoloc:         52.370216 4.895168
org:            ORG-IVI1-RIPE
admin-c:        IVI24-RIPE
tech-c:         IVI24-RIPE
status:         ASSIGNED PA
mnt-by:         IPV
mnt-lower:      IPV
mnt-routes:     IPV
created:        2019-02-04T13:25:18Z
last-modified:  2019-02-04T13:25:18Z
source:         RIPE

organisation:   ORG-IVI1-RIPE
org-name:       IP Volume inc
org-type:       OTHER
address:        Suite 9
address:        Victoria, Mahe
address:        Seychelles
abuse-c:        IVNO1-RIPE
mnt-ref:        IPV
mnt-by:         IPV
created:        2018-05-14T11:46:50Z
last-modified:  2019-01-31T14:39:36Z
source:         RIPE # Filtered

role:           IPV
address:        Suite 9
address:        Victoria, Mahe
address:        Seychelles
nic-hdl:        IVI24-RIPE
mnt-by:         IPV
created:        2018-05-16T13:28:41Z
last-modified:  2019-01-31T21:21:20Z
source:         RIPE # Filtered

% Information related to '94.102.51.0/24AS202425'

route:          94.102.51.0/24
origin:         AS202425
remarks:        +-----------------------------------------------
remarks:        | For abuse e-mail abuse@ipvolume.net
remarks:        | We do not always reply to abuse.
remarks:        | But we do take care your report is dealt with!
remarks:        +-----------------------------------------------
mnt-by:         IPV
created:        2019-02-08T16:09:55Z
last-modified:  2019-02-08T16:09:55Z
source:         RIPE

% This query was served by the RIPE Database Query Service version 1.99 (WAGYU)

Het is waarschijnlijk een block IP adressen die fysiek op een Nederlandse server staan, maar eigendom zijn van een (brievenbus)firma op de Seychellen. In de whois lookup staat "Country NL", met ook de coördinaten. Zo te zien lijken me die coördinaten ook in Nederland te liggen. In het code stuk hierboven staat deze info op ongeveer ⅓. (Even scrollen)

Edit:
Overigens zijn je regel 2, 3, 4, 9 en 10 overbodig. Deze worden al door de 1e regel afgedekt. Daarom krijgen die regels ook geen 'hits'.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 904
  • -Ontvangen: 1482
  • Berichten: 7.951
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #22 Gepost op: 01 januari 2021, 11:20:02 »
Edit: zie dat de lijst toestaan/blokkeren bij automatisch blokkeren (Netwerkcentrum->Beveiliging->Automatisch blokkeren) te maken heeft met aanmeldingen. Heeft waarschijnlijk niets met de firewall te maken. Indien dit zo is, toppic splitsen of mijn vraag wissen. :)

Natuurlijk heeft dat er nog steeds wel mee te maken.  Je vindt die regels toch bij de Firewall?
Voor betere controle probeer ik in mijn uitleg echter alle automatisch aangevulde regels te vermijden.
(Die automatisch aangemaakte regels houden namelijk geen rekening met beperkingen per regio).
Heeft betrekking op het eerste plaatje < van die uitleg > - uitvinken en die regels zijn weg.

Voor de rest zit er een regel in je firewall die een aantal andere regels daarmee eigenlijk volledig overbodig maken.

Regels worden van boven naar beneden afgewerkt.

In je bovenste regel geef je aan dat je voor de regio "Nederland" toegang verleent voor alle services / poorten.
Dan hebben die andere 5 stuks "Nederland" regels eronder geen effect meer met daar nog eens apart vernoemde services / poorten.
Want je heb met die eerste regel dat reeds toegestaan voor alle services / poorten.
Vanuit veiligheidsoverwegingen zou ik die eerste regel dan ook helemaal niet gebruiken (dus weggooien).
Alleen de poorten openen voor die paar services die je van buiten ook werkelijk wilt bereiken. Niets meer.

In verband met de volgorde kun je om die reden het eerst beginnen met die lokale LAN IP sub-net bereiken.
Waarbij ik in jou situatie "VPN" gerelateerde virtuele netwerken zie die beginnen met    172.21.x.x    en     172.22.x.x
Waar staat dat    10.0.4.x    netwerk voor?
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #23 Gepost op: 01 januari 2021, 12:12:38 »
Bedankt voor de reacties! De 1e regel had ik vandaag als experiment toegevoegd. Hiermee maakte ik inderdaad de overige regels overbodig.
Het netwerk 10.0.4.x is het gastnetwerk. Deze is overigens niet actief. Dus ontvangt ook geen hits. Net zoals de beide VPN (standaard openvpn en Openvpn SSL) die momenteel niet actief zijn. (Heb Surfshark naar mijn tv doorgelinkt voor Netflix. ;) )

Als de blokkade van IP-adressen toch mogelijk is, dan begrijp ik niet goed dat ik een hit krijg van een IP dat ik geblokkeerd is, zoals te zien is in mijn vorige post.
  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 904
  • -Ontvangen: 1482
  • Berichten: 7.951
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #24 Gepost op: 01 januari 2021, 12:28:26 »
Dat IP-adres blokkeren, is dat een functie van je smartphone?
Ik zie daar een regel "Deblokkeren na dagen" staan  -----> Altijd.
Moet dat dan niet zijn "Nooit"?    (Nooit deblokkeren / vrij geven).

Betreffende je Firewall, met het getoonde plaatje (vanmorgen) had je nog steeds die automatische regels aanstaan,
voor toegang "Management SRM  /  File Station" van je router.
Die regels gelden voor de hele wereld (niet gebonden aan een regio).
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2669
  • Berichten: 16.551
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #25 Gepost op: 01 januari 2021, 12:30:01 »
Citaat
dat ik een hit krijg van een IP dat ik geblokkeerd is,

Firewall regels en IP blokkade zijn twee verschillende dingen.

1) De IP blokkade verbied alleen het inloggen vanaf dat IP. Je krijgt b.v. bij DSM nog steeds een inlogscherm te zien.

2) De firewall blokkeert alles. Ook weer niet correct, want hij moet eerst een tiental bytes doorlaten. Maar hij reageert niet op de binnenkomende data door een verbinding op te bouwen.

Dat laatste zie je b.v. met een tool als Darkstat. Ik heb poort 22 wel geforward in de router, maar de firewall blokkeert alles op een paar expliciete IP adressen na. Ik zie wel steeds een tiental bytes binnenkomen vanaf een IP die de firewall tegenhoud. (Zie plaatje)


  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 904
  • -Ontvangen: 1482
  • Berichten: 7.951
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #26 Gepost op: 01 januari 2021, 12:38:53 »
2) De firewall blokkeert alles. Ook weer niet correct, want hij moet eerst een tiental bytes doorlaten.
Maar hij reageert niet op de binnenkomende data door een verbinding op te bouwen.

.....Ik heb poort 22 wel geforward in de router, maar de firewall blokkeert alles

Je haalt nu de firewall van je NAS door elkaar met die welke gebruikt in een Synology router.
Met port forwarden in de router is de firewall in de router in ieder geval dan open gezet, andere heb je niks aan port forwarding.

Dat maakt het er in de uitleg of begrip daarin niet overzichtelijker op.

Verder als je in Firewall regels in een Synology router (of NAS) een keuze hebt gemaakt voor alleen toegang binnen een bepaalde regio.
Krijg je geen aanmeldingen voor een te blokkeren IP buiten die regio.   (Hooguit vanuit aanroepen binnen die regio).
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Jerengina

  • Bedankjes
  • -Gegeven: 24
  • -Ontvangen: 7
  • Berichten: 62
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #27 Gepost op: 01 januari 2021, 12:42:58 »
Dat IP-adres blokkeren, is dat een functie van je smartphone?
Ja, ik krijg per email een bericht van een Thread Prevention. Daar staat het IP-adres in. Deze kan ik via mijn iphone snel via de app DS Router in de blocklist voeren. De optie 'Altijd' is goed. Daarmee blokkeert de router het IP altijd.
  • Mijn Synology: DS920+
  • HDD's: 2x WD4EFRX
  • Extra's: 20GB

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 904
  • -Ontvangen: 1482
  • Berichten: 7.951
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #28 Gepost op: 01 januari 2021, 13:06:16 »
Ik gebruik de DS router app eigenlijk niet.  Voor de gelegenheid even geïnstalleerd.
Maar interface onder Android is dan toch weer anders als voor Apple.
Zie een dergelijke melding met dat wat kromme Nederlands hier niet als zodanig terug.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline GerardR

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 54
  • -Ontvangen: 64
  • Berichten: 493
Re: Firewall instellingen Synology router - SRM 1.2.x
« Reactie #29 Gepost op: 19 maart 2021, 09:24:27 »
Op de blokkeringslijst bij automatisch blokkeren staan bij mij veel (oude) IP adressen met als vervalperiode "altijd" blokkeren.
Ik wil deze lijst opschonen. Is daar een eenvoudige methode voor anders dan selecteren en via de knop "verwijderen"?


 

firewall & UDP Broadcast

Gestart door aliazzzBoard Synology Router

Reacties: 19
Gelezen: 1591
Laatste bericht 13 mei 2024, 10:54:39
door Babylonia
firewall regio blokkade werkt niet meer

Gestart door bouwman8171Board Synology DSM 6.0

Reacties: 2
Gelezen: 1840
Laatste bericht 27 maart 2016, 23:10:55
door Babylonia
Firewall

Gestart door aardBoard Synology DSM algemeen

Reacties: 6
Gelezen: 4117
Laatste bericht 27 december 2013, 11:30:03
door TonVH
Firewall regels foutief ?

Gestart door ph_nasBoard Synology DSM algemeen

Reacties: 8
Gelezen: 1762
Laatste bericht 07 januari 2020, 22:10:08
door Briolet
Firewall Geo blok

Gestart door jacobusBoard Overige software

Reacties: 16
Gelezen: 4873
Laatste bericht 26 maart 2017, 17:56:37
door Briolet