Netzwerk mit 2 Synology Disktations --> zweite Station klappt leider nicht sauber

Status
Für weitere Antworten geschlossen.

TurboKanne

Benutzer
Mitglied seit
24. Feb 2015
Beiträge
86
Punkte für Reaktionen
8
Punkte
8
Hallo, zusammen,

habe nun schon eine Weile eine zweite Diskstation und schaffe es nicht, diese (und mein Netzwerk) so zu konfigurieren, dass ich auf beide Diskstations einen sauberen Zugriff von Außerhalb habe.

Zur Hardware:

Fritzbox 7590
1.DS = DS412+
2.DS = DS218J

Auf DS1 läuft Webstation. Ich habe Encrypt-Zertifikate für z.B. https://Cookingwithfriends.xyz und http://bundys.de. Läuft soweit gut. Die Webstation leitet die Anfragen passend zur Domain in die richtigen web/Unter-Verzeichnisse.

DS1 ist von außen erreichbar über die Adresse: https://brahmshof.de (und mit entsprechendem Port auch zugriff auf DSM der DS1). DS2 soll nun von außen ebenfalls über eine eigene Domain erreichbar sein (powerout.de). Geht soweit auch. Hier komme ich allerdings bei einem Aufruf der Domain (also mit Port 80) direkt auf den Login-Screen der Diskstation. In DSM6 der DS2 habe ich allerdings Ports 5002 (http) und 5003 (https) einstellt. Darüber klappt der Zugriff dann nicht. Gebe ich auf DS2 eine Datei für z.B. Familie frei, wird der Link erzeugt (Beispiel: https://powerout.de:5003/sharing/4ZosH3W7F). Den Link kann man dann allerdings nicht aufrufen. (An DS1 geht das Prozedere einwandfrei).

Portleitungen in der Fritzbox sind für DSM-Ports und für Web (80/443) auf die interne IP von DS1 eingestellt. In der DS1 habe ich Reverse-Proxy für powerout.de:80 und powerout.de:443 auf die interne IP der DS einsgestellt. Ebenso für die beiden Ports der DS2-DSM (also 5002 und 5003).

Leider verstehe ich aber nicht, warum ich nun bei einem Aufruf über Web (powerout.de) auf das DSM-Interface komme und mit 5002 bzw 5003 komme ich dort nicht hin. Wo liegt also der Fehler?

Hat jemand eine Idee ode reinen Tipp, was ich ggf. probieren kann? In der DS2 kann ich nämlich auch kein Encrypt-Zertifikat erstellen (es kommt die Meldung "Verbindung zu Let's Encrpyt fehlgeschlagen. -- Paket-Zentrum und Updates von DSM-Software geht allerdings)

Danke und
Grüße
TurboKanne
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Lets Encrypt muss von außen direkt via Port 80/443 erreichbar sein. Andernfalls greift die andere DS die Anfrage vorher ab und scheitert, weil sie damit ja nichts anfangen kann, weil sie die Anfrage nicht selbst gestellt hat.

Ist die Web Station nicht installiert leitet die DS selbst die Verbindung auf die Ports unter Systemsteuerung > Netzwerk > DSM Einstellungen.
Das geht allerdings nicht "rückwärts" für zwei reverse proxies (443/5003) auf der ersten DS.

Eventuell hast du auch nur ein DNS Problem. Ich kann deine Web-Seiten und auch beide DSM mit Ports 5001/5003 via brahmshof erreichen.

Würde ich stark überdenken, ob ich den DSM unbedingt so direkt im Internet hängen haben wollen würde.
 

TurboKanne

Benutzer
Mitglied seit
24. Feb 2015
Beiträge
86
Punkte für Reaktionen
8
Punkte
8
Lets Encrypt muss von außen direkt via Port 80/443 erreichbar sein. Andernfalls greift die andere DS die Anfrage vorher ab und scheitert, weil sie damit ja nichts anfangen kann, weil sie die Anfrage nicht selbst gestellt hat.
ok, verstanden. Das Zertifkats-Problem ist damit schonmal gelöst: habe das Zertifkat für die DS2 (powerout.de) ebenfalls auf der DS1 installiert. Da ja die ext. IP4 Adresse identisch ist, wird nun bei powerout.de im Browser auch alles grün angezeigt.

Verstehe leider nach wie vor nicht, warum brahmshof.de:5003 auf das DSM von DS2 leitet und powerout.de:5003 nicht funktioniert. Muss ich wohl einfach weiter probieren. Dnake schonmal.

Würde ich stark überdenken, ob ich den DSM unbedingt so direkt im Internet hängen haben wollen würde.
Weshalb? ist denn DSM und eine Synology Diskstation nicht genau dafür gedacht?
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Eine Diskstation ist ein NAS (Netzwerkspeicher) zuerst.
Dass hier noch Web-Dienste dazu kommen ist komfortabel, aber erhöht auch die Angriffsfläche.
Falls dort jemand einbricht hat er eventuell kompletten Zugriff auf alle privaten Daten, wenn die auch da liegen.

Und die Standardports die jedes Dummie-Script abgrast nach Sicherheitslücken vermeidet man besser auch direkt.
Wenn unbedingt der DSM und nicht nur einzelne Dienste erreichbar sein muss wäre primär die Empfehlung VPN.
Und wenn dieser auch direkt extern, dann in der Konstellation vielleicht mit einer sub.domain.de und diese als benutzerdefinierte Domain unter Systemsteuerung > Netzwerk > DSM Einstellungen, dann lauscht der DSM auf 443 und nur bei Anfrage dieser Domain und nicht direkt auf die IP bzw. alle Anfragen (die landen ja weiterhin mit domain.de auf der Web-Server)

Und mit dem powerout 5003 problem hängt es irgendwo am Proxy oder http-headern, dass das nicht klappt.
 

TurboKanne

Benutzer
Mitglied seit
24. Feb 2015
Beiträge
86
Punkte für Reaktionen
8
Punkte
8
ok, verstehe - danke :)
Ich lasse mir das durch den Kopf gehen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat