Netzwerksicherung (verschlüsselt) nur mit Admin-Account möglich?

Status
Für weitere Antworten geschlossen.

dkalff

Benutzer
Mitglied seit
07. Okt 2010
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
Hallo,

benutzte die Netzwerksicherung bisher unverschlüsselt um ein Verzeichnis von einer DS-209 (Backup-Ordner einer Zweigstelle) auf eine DS1010+ (NAS in der Zentrale) zu syncronisieren. Habe dazu im Router der Zentrale den TCP-Port 873 per Port-Forwarding an die DS1010+ weitergeleitet und auf der DS1010+ einen neuen Nutzer (rsync) erstellt der nur R/W-Rechte auf den "NetBackup"-Ordner bekam. Der Rsync-Job auf der DS-209 wird mittels des Nutzers (rsync) ausgeführt und klappt auch problemlos.

Nun wollte ich die Netzwerksicherung sicherheitshalber noch auf verschlüsselt umstellen und habe dafür den TCP-Port 22 im Router der Zentrale per Port-Forwarding an die DS1010+ weitergeleitet.

Als nächstes im rsync-job die Übertragungsverschlüsselungen aktiviert und mittels Button "Verbindung testen" einen Probelauf durchgeführt. Ergebnis: "Verbindungstest erfolgreich".

Sobald ich den Job aber mit dem Button "OK" bestätigen will, warnt mich die Synology mit folgernder Meldung:

"Achtung! Sie führen jetzt eine verschlüsselte Datensicherung mit einem Konto mit beschränkten Zugriffsrechten aus. Es wird empfohlen, dass sie sich als "admin" anmelden oder eine unverschlüsselte Datensicherung durchführen, um zu vermeiden, dass die Datensicherung fehlschlägt. Sind sie sicher, dass sie den Vorgang fortsetzen möchten?"

Habe die Meldung zur Kenntnis genommen und vorerst mit dem Button "JA" bestätigt.

Ergebnis der manuellen Auslösung mittles des Buttons "Jetzt Datensicherung durchführen" endet jedoch mit folgender Fehlermeldung:

"Some files could not be transferred. Possible reasons: 1) backup user has no permission to access the files, 2) files are deleted, 3) illegal file name."

Kann aber irgendwie nicht sein, denn:
- der Benutzer "rsync" hat die selben Rechte wie vorher
- die Dateien wurden weder gelöscht noch verändert

Benutze ich wie empfohlen den Nutzer "admin" funktioniert es ohne Probleme. Möchte aber ungern den Nutzer "admin", der absolut uneingeschränket Rechte auf der DS1010+ (Ziel) besitzt, dafür missbrauchen.

Wo liegt mein Fehler?
Was habe ich vergessen freizuschalten?
Welches Recht muss ich dem Nutzer "rsync" noch zuweisen?
Und wenn ein Recht fehlt, wo in der GUI kann ich ihm das noch erteilen?


Danke Dirk
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Möchte aber ungern den Nutzer "admin", der absolut uneingeschränket Rechte auf der DS1010+ (Ziel) besitzt, dafür missbrauchen.
hat er nicht ;) Ich kenne da einen der hat viel mehr Rechte auf der DS und der heisst root. root ist der wahre Gott auf der DS, admin ist bestenfalls ein normaler User mit ein oder zwei Rechten mehr.
Wenn du das Backup mit dem User rsync versuchst, scheitert es dann immer beim selben Verzeichnis resp der selben Datei? Werden zuerst Daten kopiert und erst dann fliegt er auf die Schnauze oder kommt der Feher gleich zu Beginn?
 

dkalff

Benutzer
Mitglied seit
07. Okt 2010
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
Fehler erscheint meines Erachtens gleich zu Beginn (trotzt VDSL-50 braucht es natürlich ein paar Sekunden bis der Fehler in der GUI erscheint). Da aber die Quell-Dateien nicht verändert wurden seit der letzten erfolgreichen unverschlüsselten Netzwerksicherung, bräuchte er die Quell und Ziel-Dateien ja eigentlich nur zu vergleichen.

Gruß Dirk
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Um welche Quelldatei/Verzeichnis handelt es sich? Wie sehen die Berechtigungen dort drauf aus?
 

dkalff

Benutzer
Mitglied seit
07. Okt 2010
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
nochmal ... (siehe auch erstes Posting)

ich benutze die hauseigene Synology-Netzwerksicherung aus der GUI, mit welchem Account dieser Job auf die Dateien der Quelle (DS-209) zugreift, weiss ich nicht. Der während der Konfiguration des Jobs anzugebende Nutzer wird meines Erachtens nur benötigt, um Zugriff auf das Zielsystem (DS1010+) zu erhalten.

Da der Nutzer "rsync" auf dem Quell-System (DS-209) nicht angelegt wurde, und bisher auch nicht existierte, kann ich diesem Nutzer "rsync" auch keine Rechte auf der Quelle (DS-209) zuweisen.

Wie gesagt, die Netzwerksicherung funktioniert ja unverschlüsselt, also kann er auch die Quell-Dateien lesen um die auf das Zielsystem zu schreiben, sprich die vergebenen Schreibrechte scheinen auf dem Zielsystem (DS1010+) auch auszureichen. Ich kann die auf das Zielsystem (DS1010+) durch unverschlüsselte Netzwerksicherung übertragenen Dateien auch problemlos öffnen, also keine Übertragungsfehler.

Erst wenn ich die Netzwerksicherung auf verschlüsselt umstelle, erscheint die oben erwähnte Fehlermeldung. Nur bei Verwendung des Admin-Accounts des Zielsystems (Admin-Accounts auf Quelle und Ziel haben unterschiedliche Passwörter) funktioniert es tatdellos.

Scheinbar fehlen dem von mir verwendeten Account "rsync" des Zielsystems (DS1010+) irgendwelche Rechte auf dem Zeilsystem (DS1010+). Entweder die Verwendung des SSH-Protokolls oder Zugriff auf ein mir unbekanntes System-Verzeichnises auf dem Zeilsystems (DS1010+) zur Entschlüsselung der empfangenen Daten oder ähnliches.

Für mich scheint das Problem also nicht auf der Seite der Quelle (DS-209), sondern eher auf der Zeilseite (DS1010+) zu liegen.


Gruß Dirk
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Hast du auf der DS1010+ mal geprüft ob der User rsync eine gültige Login Shell hat?
Code:
cat /etc/passwd | grep rsync
Kannst du dich als User rsync auf der DS1010+ via ssh oder telnet anmelden?
 

dkalff

Benutzer
Mitglied seit
07. Okt 2010
Beiträge
16
Punkte für Reaktionen
0
Punkte
1
anbei der Screenshot des telnet-Versuches

Gruß Dirk

rsync.jpg
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat 

 
 
  AdBlocker gefunden!

Du bist nicht hier, um Support für Adblocker zu erhalten. Dein Adblocker funktioniert bereits ;-)

Klar machen Adblocker einen guten Job, aber sie blockieren auch nützliche Funktionen.

Das Forum wird mit hohem technischen, zeitlichen und finanziellen Aufwand kostenfrei zur Verfügung gestellt. Wir zeigen keine offensive Werbung und bemühen uns um eine dezente Integration.

Bitte unterstütze dieses Forum, in dem du deinen Adblocker für diese Seite deaktivierst.

Du kannst uns auch über unseren Kaffeautomat einen Kaffe ausgeben oder ein PUR Abo abschließen und das Forum so werbefrei nutzen.

Vielen Dank für Deine Unterstützung!