"Angriffe" / Login-Versuche auf DS214play + Newbie-Questions

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

Fixy

Benutzer
Registriert
23. Feb. 2017
Beiträge
30
Reaktionspunkte
0
Punkte
6
Hallo zusammen

Versuche jetzt endlich einmal mein DS214play richtig einzurichten, auch bezüglich externem Zugriff und Sicherheit. Ist etwas schade nur als externer Speicher und Staubfänger.
Jetzt sind mir heute Meldungen aufgefallen, dass IP XYZ automatisch von SSH blockiert wurde. Dann habe ich gesehen, dass es diverse Login-Versuche auf SSH und auch FTP gab (siehe Excel-Attachement).
Dazu jetzt ein paar grundsätzliche Fragen:
- Wie schaut es mit der Sicherheit generell aus: Muss ich mir da überhaupt irgendwelche Sorgen machen, so lange da keiner mein Passwort weiss (Sicherheitslücken etc.)?
- Lohnt es sich, den "admin"-Benutzer umzubenennen respektive zu entfernen, so dass der bekannte Standard-Admin schon mal nicht vorhanden ist?
- Woher kommen die überhaupt (plötzlich) auf mein NAS? Scannen die einfach alle IPs ab? Es ist möglich, dass die Ports 21-22 erst seit gestern offen sind (22 hab ich vorhin wieder geschlossen)
- Beim Sicherheitsberater-Dings werde ich nicht ganz schlau. Habe z. B. gesehen wegen dem anonymous-FTP. FileZilla sagt aber "Password required for anonymous" und "Login incorrect". In den FTP-Einstellungen scheint's auch deaktiviert zu sein. OK?

Dann eine andere Frage bezüglich SSL-Verschlüsselung:
Habe es jetzt endlich geschafft, ein Let's Encrypt-Zertifikat abzurufen. Scheint auch zu funktionieren. Allerdings möchte ich DSM extern gar nicht unbedingt zugreifbar haben (ohne VPN).
Geht das auch irgendwie für meine lokale LAN-IP, so dass ich da nicht immer eine Fehlermeldung bekomme? Denn ich muss ja nicht auf mein LAN über meine externe IP mit SSL zugreifen.
Und lässt sich das einrichten, dass die DS-Apps nur über SSL funktionieren?

Dynamische IP:
Was mache ich, wenn ich eine Domain habe aber nur eine quasi-statische IP?
Und für MyDS.me, DynDNS etc. lässt sich ja kein SSL-Zertifikat einrichten?

Standby / WOL:
1. Ich habe noch nie gesehen, dass sich die Festplatten ausgeschaltet haben. Eine Standby-Zeit hatte ich aber mal irgendwo gesehen resp. konfiguriert.
2. Geht das, dass sich die DS irgendwie von extern einschalten lässt (über das Internet), so dass sie nicht immer laufen muss?
3. Geht das, den PC von extern über die DS oder den Router einzuschalten über WOL o. Ä.?

Sehr langer Boot (Shutdown glaub ich auch rel. lange):
Habe in meinem NAS neue Festplatten eingebaut (2x 8 TB WD Red). Diese wurden dann frisch formatiert und überprüft und auch das ganze System neu installiert.
Dann habe ich viele Pakete installiert und (teilweise) ist mir dann irgendwann aufgefallen, dass das NAS extrem lange zum booten braucht (Blinkende Power-LED, LAN-LED an/teilweise blinkend).
Anfangs meine ich, war das nicht immer. Schlussendlich war das dann aber immer. Und mit extrem lange meine ich ewig, nicht 2-3 Minuten. Habe dann einen System-Reset gemacht und wieder div. Pakete installiert. Jetzt geht's ca. 1:30 gut.
Ich gehe davon aus, es ist normal, dass anfangs die HD- und Status-LEDs länger nicht leuchten und die Festplatten mässig viel arbeiten und anfangs ein etwas komisches Geräusch machen (nicht das Anlaufen).

So, vielen Dank schon mal im Voraus für Antworten, Inputs und Ratschläge! Fallen mir sicher noch mehr Dinge ein, die ich noch vergessen habe.
Bezüglich VPN versuch ich mich mal selbst noch ein wenig schlau zu machen. Ausser, da kann/will mir jemand gerade ein paar Ratschläge oder Hinweise geben...

mfg
 
Warum glauben die Leute FTP und SSL zu brauchen? Nur weil es geht? Starke Passwörter sind Pflicht solange man Dienste (egal welche) übers Internet anbietet. Den Admin zu deaktivieren ist eine Glaubensfrage. Ich praktiziere das so. Wenn Du DSM nicht online stellen willst (was ich grundsätzlich befürworte) brauchst Du ja Port 5000/1 nicht im Router freigeben. Per VPN und gut ist.
 
Hi

Danke für deine Antwort!

Admin deaktivieren mein ich nicht, halt einfach nicht unter dem Standardnamen "admin", den alle schon kennen.

Warum glauben die Leute FTP und SSL zu brauchen? Nur weil es geht?

Klar! ;) :rolleyes:
Naja, SSH und die Port-Weiterleitung auf 22 hab ich mittlerweile/momentan wieder deaktiviert. Eigentlich wollte ich auch eher SFTP und gar nicht SSH im Moment.
FTP: So kann ich halt einfach anderen Leuten Zugriff drauf geben und möcht's eigentlich auch als Web-Host einsetzen.

Den DSM-Port habe ich primär wegen der SSL-Verschlüsselung freigegeben. Hätte aber lieber über meine lokale LAN-IP Zugriff ohne Zertifikats-Fehler (falls das überhaupt möglich ist).
 
Ach ja, vpn funktioniert auch erst seit ein paar stunden. Und auch nur über Open VPN. Über ipsec hab ichs nicht geschafft...
Will halt auch einfach alles mal ausprobieren, wie das so ist und funktioniert und was man damit so machen kann.

P.S. über quickconnect kommt man glaub ich so oder so auf den DSM...?

P.P.S. EZ-Internet sagt immer, ich hätte mehr als einen Router!?
 
Zuletzt bearbeitet:
?

Mir ist auch nicht klar, woher die Standard-Applikationsberechtigungen auf Cloud Station Server, Desktop, File Station, FTP, WebDAV Server und rsync kommen.
Ich kann bei den Grupenberechtigungen "user" alles explizit verweigern. Das kann's aber doch auch nicht sein und v.a. kann ich's dann beim Benutzer auch nicht wieder zulassen...!?
Bei jedem neuen Benutzer also alles verweigern, was ich nicht will, anstatt nur das zulassen, was ich will....?!?

Dass ich auf den Ordner "photo" keine Berechtigungen setzen kann im DSM finde ich auch doof. Ev. Photo Station halt wieder entfernen...?

Edit: Wenn ich über xxd.myds.me auf DSM gehe und von dort Plex aufrufe, greift er auf den internen Port (32400) zu, welcher extern aber nicht erreichbar ist. über den externen Port (18816) geht's.
Diesen Zugriff kann ich wohl auch nicht direkt regeln, sondern lediglich indirekt über den Plex Account-Zugriff.
 
Zuletzt bearbeitet:
Machen die Windows Dateiserver-Ports (CIFS) eigentlich irgend einen Sinn, die extern freizugeben (137-139, 445)?
Angeblich sei das eine Sicherheitslücke.
 
Das macht überhaupt keinen Sinn, da SMB im Internet ohnehin von den meisten Providern nicht geroutet wird. Es ist für das LAN gedacht, nicht WAN.

Grundsätzlich gilt die Regel: Nur so viele Ports öffnen wie absolut erforderlich.
 
Ja das ist mir klar (Ports) und das dachte ich. Die Frage ist, ob das problematisch ist (Sicherheit) und ob es über's Internet überhaupt funktioniert.
Aber ist wohl sowieso gescheiter über VPN. Leider habe ich L2TP / IPSEC immer noch nicht hingekriegt.

Immerhin habe ich die Standard-Applikationsberechtigungen für (neue) Benutzer gefunden unter Anwendungen>Berechtigungen.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat