j-Serie Viele Fragen zur Konfiguration meiner DS216j

Alle Geräte der Einsteiger j-Serie (Junior). Geräte für Privatanwender bis hin zu kleinen Firmen.
Status
Für weitere Antworten geschlossen.

thomas1994

Benutzer
Mitglied seit
06. Jan 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich bin derzeit in der anfänglichen Spiel-Phase mit meiner DS216j. Ich möchte, wie wahrscheinlich viele, mein NAS über das Internet erreichbar machen. Beim Thema Sicherheit bin ich da deswegen etwas penibel und brauche eure Hilfe. Zunächst zu den Geräten die ich im Einsatz habe: Fritzbox 7490 und Synology DS216j (DSM 6.0.2-8451 Update 7)
Was ich bisher in den wenigen Minuten/Stunden gemacht habe:
- Ports verändert (DSM & SSH)
- Quickconnect deaktiviert
- HTTP-Verbindungen automatisch auf HTTPS umleiten (im DSM)
- Berechtigungen für bereits existierende User angepasst

Mein Idealbild wäre, dass ich nur über VPN auf mein NAS zugreifen kann. Hier im Forum habe ich bereits gelesen, dass VPN und DynDNS am besten im Router verankert werden soll. Das würde ich auch bevorzugen. Zusätzlich soll sämtliche Kommunikation über HTTPS laufen (Zertifikat wird dann über Let's encrypt geholt). DDNS habe ich bereits über ddnss.de.

Ich habe bereits mit DynDNS etwas rumprobiert: im Router habe ich die Daten eingetragen und die Fritzbox zeigt mir auch folgendes an: IPv4-Status: erfolgreich angemeldet
Wenn ich nun die DynDNS adresse aufrufe, passiert nichts (sollte auch nichts, da ich Dienste der Fritzbox selbst nicht freigeben möchte). Nun fehlt meines Wissens nach nur noch die Portweiterleitung, wobei ich gerade daran scheitere... Protokoll ist TCP, Port 80 geht an mein NAS an den HTTP-Port (nehmen wir an es ist 1234). Wenn ich nun meine DynDNS Adresse aufrufe, werde ich auf https://mydns.ddnss.de:1234/ weitergeleitet.

Kann mir dabei jemand behilflich sein? Was habe ich übersehen/falsch konfiguriert?
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
- Quickconnect deaktiviert
QuickConnect ist per default bereits nicht aktiviert.

- HTTP-Verbindungen automatisch auf HTTPS umleiten (im DSM)
Das sollte man sich gut überlegen. Wenn es Probleme mit dem Zertifikat gibt, kommt man dann zunächst nicht mehr ins DSM. Extern braucht man das DSM ohnehin nicht verfügbar machen, lokal reicht auch http.

- Berechtigungen für bereits existierende User angepasst
Warum? Standardmäßig gibt es nur den admin, den muss man nicht anpassen. Ansonsten sollte man neben der Standardgruppe users weitere Gruppen anlegen und Rechte darüber verwalten - userbasierte Rechte werden sehr schnell sehr unübersichtlich.

.,..Hier im Forum habe ich bereits gelesen, dass VPN und DynDNS am besten im Router verankert werden soll. Das würde ich auch bevorzugen. Zusätzlich soll sämtliche Kommunikation über HTTPS laufen ..
Das ist Unsinn und bremst nur unnötig die Performance. Eine zusätzliche Verschlüsselung innerhalb des VPN-Tunnels ist nicht erforderlich.
Wo der VPN-Tunnel endet (am Router oder der DS) ist zunächst nicht wesentlich. Interessant wird es, wenn es um die VPN-Implementierung geht. Bspw. unterstützt die verbreitete Fritzbox nur IPSec-Tunnel. Möchte man OpenVPN aufgrund seiner Performance und Flexibilität verwenden, solltest Du eher den VPN-Server der DS bemühen.

...Nun fehlt meines Wissens nach nur noch die Portweiterleitung, wobei ich gerade daran scheitere... Protokoll ist TCP, Port 80 geht an mein NAS an den HTTP-Port (nehmen wir an es ist 1234). Wenn ich nun meine DynDNS Adresse aufrufe, werde ich auf https://mydns.ddnss.de:1234/ weitergeleitet.
Erzähl doch mal, was Du überhaupt weiterleiten willst - wenn Du doch eigentlich nur per VPN von extern kommunizieren willst. Wenn Port 80 extern auf Port 1234 intern weitergeleitet ist, ist das Resultat, was Du beschreibst, allerdings korrekt - mit Ausnahme des 's' in https, denn das sollte http sein.
 

thomas1994

Benutzer
Mitglied seit
06. Jan 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
D.h. ich richte mir ne VPN Verbindung ein und kann darüber schon auf mein NAS zugreifen? Dann brauche ich das ganze Zeug um HTTPS usw. gar nicht? :confused:
 
Zuletzt bearbeitet:

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Bitte keine Vollzitate. Danke.

Und ja, das ist korrekt. Wenn du die VPN Verbindung (inklusive der nötigen Portweiterleitung, wenn du den VPN server auf der DS nimmst) hast, ist dein zugreifender Client ja virtuell ins lokale Netz eingebunden und du kannst so hantieren, als wärst du direkt mit dem Client vor Ort im Netz.
Nur wenn du Dienste nach außen anbieten willst, die andere Leute auch ohne VPN nutzen können sollen, musst du dich überhaupt weiter mit dem Thema beschäftigen.
 

thomas1994

Benutzer
Mitglied seit
06. Jan 2017
Beiträge
3
Punkte für Reaktionen
0
Punkte
0
Ah, sehr gut, danke. Dann werde ich das mal versuchen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat