DSM 6.x und darunter Zugriffsprobleme von extern (https://*.dscloud.me und VPN)

Alle DSM Version von DSM 6.x und älter

hacori

Benutzer
Mitglied seit
01. Sep 2018
Beiträge
7
Punkte für Reaktionen
0
Punkte
1
Hallo zusammen

Ich weiss, das Thema ist nicht neu.... Zahlreiche Informationen dazu habe ich mir schon durchgelesen und Verschiedenes ausprobiert, bisher jedoch ohne Erfolg.

Der Zugriff von extern funktioniert bis heute nur über die Quickconnect ID (https://*.de3.quickconnect.to/). Der Relay-Dienst ist ausgeschaltet. Auch möglich ist der Zugriff über die Android-Apps.

Wenn ich aber mit meiner (gleichnamigen) dscloud ID über DDNS auf mein Synology NAS verbinden will, geht das weder mit http://*.dscloud.me:5050/ noch mit https://*.dscloud.me:5051/. Testhalber hatte ich Quickconnect deaktiviert - dann kam ich aber gar nicht mehr aufs NAS, auch nicht mit den Android Apps.

Den Internetrouter liess ich vor etwa einem Monat von IPv6 auf IPv4 umstellen. Theoretisch könnte ich ihn jetzt auf Bridge-Modus umschalten und den Traffic direkt zur DS218 leiten. Das möchte ich aber nicht.
Seit der Umschaltung wird von extern auf http://*.dscloud.me immerhin die Webseite angezeigt (vorher kam immer ein Fehler).
Ebenfalls funktioniert seither ist die automatische Routerkonfiguration (Einrichtung von Portweiterleitungs-Regeln) von der DS218 aus.

Beim Router habe ich leider keine Möglichkeit, einen DDNS-Service zu konfigurieren; sonst hätte ich es darüber gemacht.

Das über Let's Encrypt ausgestellte DDNS Zertifikat ist bis 29.5. gültig. Als Namen sind die Standarddomäne {id}.dscloud.me sowie die Wildcard-Variante *. {id}.dscloud.me eingetragen. Zugewiesen ist das Zertifikat für alle aktiven Dienste, u.a. für Synology Drive Server, VPN Server und id.dscloud.me:443/8080.

VPN habe ich sowohl mit PPTP (MS-CHAP v2 mit optionaler Verschlüsselung) als auch mit L2TP/IPSec (MS-CHAP v2 mit IKE-Authentifizierung) getestet. Beides funktioniert nicht von einem Windows 10 PC/Laptop oder einem Android-Smartphone. Der betreffende Benutzer ist für beide Varianten berechtigt.

Nun zu meinen Fragen:
- Kann das DDNS-Zertifikat beim externen Zugriff vielleicht nur nicht verifiziert werden?
- Falls ja, ist das die Ursache, dass VPN-Verbindungen nicht möglich sind?
- Wäre die einzige Möglichkeit, eine zusätzliche Firewall (mit DDNS) zwischen Router und DS218 anzuschliessen und den Router auf Bridge-Modus umzuschalten? Oder ist auch nicht garantiert, dass es so funktionieren würde?
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.308
Punkte für Reaktionen
915
Punkte
268
Die automatische Routerkonfiguration funktioniert eher selten korrekt und dazu ist es ein Sicherheitsproblem, weil sich dann jede Software selber Ports aufmachen kann.
Ich würde hier mal anfangen, eine Liste der externen und internen Ports aufschreiben und dies dann in dem Router konfigurieren. Die Automatik abschalten.

LE Zertifikat kann verifiziert werden, deswegen hast du einen von LE und nicht einen selfsigned. Daran wird es mit VPN nicht scheitern.

Für VPN Client von Windows gibt es noch kleine Hürden vielleicht:
https://windowsreport.com/windows-10-connect-l2tp-vpn-reg/
 

hacori

Benutzer
Mitglied seit
01. Sep 2018
Beiträge
7
Punkte für Reaktionen
0
Punkte
1
Danke @ottosykora für den den Hinweis wegen dem Sicherheitsproblem der Routerkonfiguration. Das man das ausschalten soll, hatte ich an anderer Stelle schon gelesen und dort waren auch erwähnt, dass es mögliche Probleme geben könnte. Mir war aber nicht bewusst, dass dann "jede" Software selber Ports aufmachen kann. Sollten das nicht nur solche sein, die auf dem Synology NAS laufen?
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.308
Punkte für Reaktionen
915
Punkte
268
zuerst klar, nur was gibt es auf deiner Syno? Und wenn der Router so was überhaupt mitmacht, wer darf sonst was?

Jedenfalls funktioniert es auch selten korrekt, darum meine ich du sollst dir einfach eine Liste erstellen und überlegen, und dann alles von Hand genau eintragen.
 

hacori

Benutzer
Mitglied seit
01. Sep 2018
Beiträge
7
Punkte für Reaktionen
0
Punkte
1
Inzwischen habe ich die UPNP-Einstellung des Routers ausgeschaltet und die Portweiterleitungen manuell erfasst. Jetzt funktioniert der Zugriff mit Port 443 sowie mit 5051 auf die Verwaltungsoberfläche.

Ebenfalls geht jetzt das VPN über PPTP - was schon mal gut ist. Mit der von mir eigentlich bevorzugten Variante L2TP/IPSec klappt die Verbindung hingegen immer noch nicht.
Ausserdem kann ich im File Explorer von Windows (über angepinnten Favorit zur DS) nicht auf die Daten der Teamordner zugreifen, wenn VPN verbunden ist. Ich hatte erwartet, dass das gehen würde.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat