Let's Encrypt ungenügend?

Status
Für weitere Antworten geschlossen.

enaef

Benutzer
Mitglied seit
27. Feb 2016
Beiträge
17
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen

Ich möchte meine DS716+ von der Firma aus geschützt erreichen können.
Der Firmenwebbrowser lässt nur sichere https:-Verbindungen zu. Wenn eine https als unsicher eingeschützt wird, habe ich im Firmenbrowser (im Gegensatz von zu Hause - vermutlich aus Sicherheitsgründen) keine Möglichkeit die Warnung zu umgehen und trotzdem eine Verbindung aufzubauen.

Ich habe ein Let's Encrypt - Zertifikat über den DSM Assistenten importiert, gültig für xyx.synology.me (xyz als Platzhalter für den verwendeten Namen).
Ich habe keinen Alternativnamen angegeben.
Dieses Zertifikat habe ich als Standardzertifikat definiert und es als zuständig für sämtliche Dienste konfiguriert.

Für https habe ich einen Alternativport in der DSM definiert; diesen Alternativport habe ich in der DSM-Firewall und dem Router geöffnet.

Beim versuchten Zugriff vom Firmennetzwerk mittel https://xyz.synology.me:Alternativport lande ich vor exakt derselben Barriere wie vor Erstellung des Zertifikates.
(Dabei habe ich mich exakt an die Zertifikat-Schreibweise gehalten, also kein www dazugesetzt)

Beim Versuch, mittels Smartphone (Samsung) darauf zuzugreifen erhalte ich mit etwas klicken mehr Informationen:
"Chromium hat verifiziert, dass Let's Encrypt Authority X3 das Zertifikat dieser Website ausgestellt hat. Zwar hat der Server Informationen zur Zertifikatstransparenz bereitgestellt, Chromium hat die Zertifikatstransparenzprotokolle jedoch nicht erkannt.
Ihre Verbindung zu xyz.synology.me:Alternativport ist mit einer modernen Codier-Suite verschlüsselt. Ausserdem enthält diese Seite andere, nicht sichere Ressourcen. Diese Ressourcen können während der Übertragung von anderen Nutzern angezeigt und von Angreifern bearbeitet werden, die das Verhalten der Seite verändern.
Die Verbindung verwndet TLS 1.2.
Die Verbindung ist mit AES_128_GCM verschlüsselt und authentifiziert und verwendet ECDHE_RSA als Mechanismus für den Schlüsselaustausch
."

Ich vermute, dass zwischen obiger Meldung meines Smartphonbrowsers und der Barriere im Firmenbrowser ein Zusammenhang besteht.

Was kann ich tun, um mit dem Firmenbrowser (MS InternetExplorer) gesichert auf mein NAS zugreifen zu können?
Der ungesicherte Zugang, ebenfalls über einen Alternativport, funktioniert.

Besten Dank für alle Hilfe

P.S. Aufgrund älterer youtube-Videos von "vor Let's encrypt-Zeiten" und vor DSM 6 bin ich davon ausgegangen, dass ich eine eigene Domain haben muss. Eine solche habe ich mir besorgt; seit gestern bin ich stolzer Besitzer einer xyz.ch Domain bei Hostpoint. Auf der Suche danach, wie ich die Domain nun genau konfigurieren muss, um sie als Basis für ein Zertifikat zu brauchen, bin ich erst darauf gestossen, dass es Let's encrypt gibt und das auch mit xyz.synology.me funktionieren sollte.
Muss ich allenfalls jetzt trotzdem mit der eigenen Domain irgendwie arbeiten? Da bräuchte ich dann allenfalls Hilfe. Wie kann ich meine Domain DynDNS-fähig machen? Ist eine Subdomain nötilg? , Braucht es DNS-Record - Einträge, und welche genau?
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Ob eigene Domain oder dynDNS ist egal.

Normal sperren Firmen-Firewalls auch nicht http Traffic aus, sondern sperren Ports, so dass man z.B. nur https://abc.domain.de ansurfen kann, aber eben nicht https://abc.domain.de:444. Oder du am Proxy festhängst. Schwierig zu sagen ohne alle Details.
Um den DSM z.B: per https:// zu erreichen (ohne Portangabe ist dies Port 443) kann man den Hostnamen unter Systemsteuerung > Netzwerk > DSM Einstellungen > benutzerdefinierte Domain eintragen. Über diese Domain erreicht man dann nur den DSM, aber nicht die Web Station.

Funktioniert der Zugriff von extern denn von woanders?
 

enaef

Benutzer
Mitglied seit
27. Feb 2016
Beiträge
17
Punkte für Reaktionen
0
Punkte
0
Danke für den Hinweis!

Ich muss präzisieren:
Ich möchte von der Firma aus primär den DSM erreichen. Web Station habe ich gar nicht in Betrieb.

Der Tipp bezüglich "Benutzerdefinierte Domain aktivieren" hat geholfen!!
Ich konnte meinen geänderten Port auch geändert belassen; auch ohne Portangabe, also nur mit https://xyz.synology.me komme ich jetzt auf den DSM. Danke!

Ich hatte mir dieses Feld schon auch angeschaut, aber der Info-Text hinter Mousover war/ist für mich derart kryptisch, dass ich nicht auf die Idee kam, es damit zu probieren.
Dort heisst es: "Wenn Sie einen NetBIOS-Domainnamen eingeben (z.B. synologynas), können Sie im selben lokalen Netzwerk über die URL (z.B. http(s)://synologynas.local) auf DSM zugreifen.

Weil die Rede von lokalem Netzwerk ist und ich Probleme mit externem Zugriff hatte, bin ich nicht auf die Idee gekommen, dass dies helfen könnte.

Eigentlich würde ich gerne verstehen, was dieser Eintrag genau bewirkt.

Was ich übrigens seltsam finde, ist, dass der Zugang mit dem Smartphone GSM - ganz unabhängig von der Einstellung "Benutzerdefinierte Domain aktivieren" - jetzt plötzlich als gesichert (mit Schloss) und nicht mehr mit rotem Dreieck erscheint. Bei den Zertifikatsinformationen erscheint der Satzteil "Ausserdem enthält diese Seite andere, nicht sichere Ressourcen. Diese Ressourcen können während der Übertragung von anderen Nutzern angezeigt und von Angreifern bearbeitet werden, die das Verhalten der Seite verändern." , welcher vorher noch da war (siehe #1) nicht mehr. Woran das liegen könnte?

Vielen Dank jedenfalls.

Und jetzt kann ich mir überlegen, was ich mit meiner persönlichen Domain machen soll ....
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
Dein Smartphone - kann an allem möglichen liegen, Caching, Webserver neustart, und anderes. Schwierig zu sagen bei welcher Änderung / Test dies dann "passiert" ist ohne alle Details zu kennen.

Die benutzerdefinierte Domain kannst du dir wie ein Filter vorstellen. Wenn eine Anfrage an die DS kommt wird zuerst geschaut, ob der Hostname der in der Anfrage benutzt wird irgendwo definiert ist für einen Dienst auf der DS. Falls ja landet die Anfrage dann dort, andernfalls übernimmt der "Allesfresser" (also alle Anfragen die so nicht zugeordnet werden können) und würde die Anfrage an den allgemeinen Webserver ausliefern (wenn die Web Station installiert ist). Ist die Web Station nicht installiert ist würden Anfragen an 80/443 umgebogen auf den DSM bzw Ports 5000/5001 bzw die Ports die unter Systemsteuerung > Netzwerk > DSM Einstellungen gesetzt sind.
Nach diesem Muster funktionieren auch alle anderen benutzerdefinierten Domains, vHosts, Reverse Proxies die du so im DSM finden und einstellen kannst.
 

enaef

Benutzer
Mitglied seit
27. Feb 2016
Beiträge
17
Punkte für Reaktionen
0
Punkte
0
Besten Dank für die Erklärungen!
Wie jedermann sehen kann, ist das ziemliches Neuland für mich. Ich werde mich weiter damit auseinandersetzen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat