Benötige Hilfe bei der Konfiguration der Firewall

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Hier der Screenshot. Ich habe hier nur das Geo-Blocking bewerkstelligt. Die Liste verlangt nicht nach Vollständigkeit, ist nur meine bisherige Auswahl.
Geoblock.png
 
Ah, okay ich wusste garnicht das das so geht. Ist aber gut gemacht.
 
Naja, die Aktualität der dahinter verborgenen IP-Bereiche hängt von den DSM-Aktualisierungen ab. Bis zu 15 Länder sind pro Eintrag möglich. Ich hab mich, der Übersicht wegen, auf einen pro Eintrag beschränkt.
Hier noch die beispielhaften Einstellungen:

Geoblock-Einstellungen.png
 
Zuletzt bearbeitet:
Alles was unter "Alle Schnittstellen" verboten ist, kommt nicht weiter. Als Beispiel, wenn ich hier Deutschland Geoblocke, dann komme ich über meine externe Domain nicht mehr auf mein NAS, egal was unter LAN oder, in deinem Fall LAN1, in der FW eingestellt ist.
 
Ich frage mich, warum ich nicht mehr via iPhone oder iPad auf Jellyfin zugreifen kann? Meine Firewalleinstellungen sehen aktuell so aus:
 

Anhänge

  • Bildschirmfoto 2025-02-01 um 14.56.50.png
    Bildschirmfoto 2025-02-01 um 14.56.50.png
    152,3 KB · Aufrufe: 19
  • Bildschirmfoto 2025-02-01 um 14.57.01.png
    Bildschirmfoto 2025-02-01 um 14.57.01.png
    117,9 KB · Aufrufe: 19
Dein iPhone wird vermutlich durch die Einstellungen für Alle Schnittstellen schon abgewiesen, daher werden die Regeln für LAN 1 gar nicht erst geprüft.
Und die Regeln für LAN 1 sind sinnlos, weil der Default (Radio-Button "Wenn keine Regel zutrifft" am Ende der Seite) ohnehin alles erlauben würde.
 
Es ist normalerweise nicht meine Art nach der fertigen Lösung zu fragen, aber könntest Du mir ausnahmsweise mal die korrekten Einstellungen posten, damit ich einfach weiter komme.
 
Ich habe hier kein Jellyfin und ich kann nur vermuten, dass die Ports 500, 5001 und 8096 dafür dienen.
Ich würde die Einträge für LAN 1 komplett löschen und die Regel für die zuvor genannten Ports an zweite oder dritte Stelle unter Alle Schnittstellen einfügen, also insbesondere VOR die letzte Regel, die alles verbietet.

Einträge speziell für eine bestimmte Schnittstelle machen ja nur Sinn, wenn Du überhaupt mehrere Schnittstellen verbunden hast und diese auch noch in verschiedene Netze führen. Das wird vermutlich nicht zutreffen.

Wenn Du dem Vorschlag von @hblein folgen magst, dann müsstest Du bei den Einstellungen für LAN 1 auf jeden Fall den Radio-Button umstellen auf "Zugriff verweigern".
 
Ja, habe ich gemacht. - Jetzt auf jeden Fall Jellyfin wieder
 
  • Like
Reaktionen: Hagen2000
Stimmt, ist korrigiert
 
  • Like
Reaktionen: hblein
Moinsen,
ein paar grundsätzliche Dinge zur Syno Firewall auf dem NAS gibt es hier in Kurzform:
https://www.heimnetz.de/anleitungen...torage/synology/synology-firewall-einrichten/

Davon ab: wenn dein NAS eh nicht von außen erreichbar ist (via Portweiterleitungen oder -freigaben im Router) oder nur via VPN über den Router, dann wird GeoBlocking auch nicht benötigt...
Außerdem: wenn GeoBlocking, dann gebe ich nur ein, zwei Länder ein, die ich erlaube...der Rest ist dann über die Einstellung unten (Blockiere alles, wenn keine Regel...) automatisch geblockt.
 
Wir haben jetzt per Telefon etwas Grund bei Andy, in Sachen Firewall reingebracht, eine Basis geschaffen.
 
Nochmal Danke dafür
 
kein Thema. :)
Ich hoffe, jetzt geht's voran bei dir...
 
zuerst mal 3 Grundsätze:
1. Firewallregeln werden von oben nach unten abgearbeitet. Sperrst du oben etwas kannst du eine Zeile tiefer nicht mehr erlauben.
2. Firewallregeln bestehen immer aus Erlaubnissen. Erst mit der letzten Regel wird der Rest blockiert
3. Für jedes Protokoll eine eigene Regel aufstellen und nicht (wie es die Syno erlaubt) eine Regel erstellen hinter er sich viele Freigaben/Protokolle verstecken)
4. Viele Schnittstellen nach Aussen? Dann niemals gemeinsame Regeln aufstellen (in der Syno die erste Seite) sondern jede Schnittstelle für sich behandeln, sonst kommt es bei längeren Regelwerken zu ungewollten Überschneidungen, kann dann auch ein Loch reissen.

Anmerkung zu 4: Wenn man eine neue App installiert trägt die Syno dann gerne unter Default Portfreigaben ein. Diese erste Seite ist ja in der Regel leer, aber diese neuen Ports können wichtig sein. Also merken, ggf in der richtigen Schnittstelle angepasst nachtragen und unter default löschen oder zumindest deaktivieren bis die neue App mit den richtigen Freigaben unter der zugeordneten Schnittstelle läuft.

Man könnte so mit Regeln anfangen:
1. DSM für das lokale LAN erlauben
2. Die Samba/Windows Dateiserver Ports für die Dateifreigaben für das lokale LAN erlauben
Den Rest unten mit dem Haken verbieten.
So läuft dein System erstmal rudimentär sicher.

Dann nach und nach die weiteren Ports freigeben.

Solltest du HTTPS Anwendungen von Aussen nutzen wollen wie zB DSM oder Filestation beschäftige dich bitte mit dem ReverseProxy um dein System sicher zu halten.
 
  • Like
Reaktionen: hblein
So haben wir es kommuniziert. Aussperren kann er sich erstmal nicht. Alles, was nicht zugelassen ist, ist verboten/wird verweigert. Mit den, derzeit, wenigen aktiven Regeln bei ihm, haben wir es erstmal belassen, da wird später nochmal nachgeschärft a'la 3.
So läuft dein System erstmal rudimentär sicher.
Ist aktuell gegeben.
HTTPS Anwendungen von Aussen nutzen wollen
Ist, Stand jetzt, noch nicht spruchreif.
 
  • Like
Reaktionen: Hagen2000
Hier der Screenshot. Ich habe hier nur das Geo-Blocking bewerkstelligt. Die Liste verlangt nicht nach Vollständigkeit, ist nur meine bisherige Auswahl.
Anhang anzeigen 103592
Sorry aber das Geoblocking ist vollkommen daneben!
Das Regelwerk im Einzelnen besteht wie schon beschrieben nur aus Erlaubnissen.
Erst am Ende kommt der grosse Block alles was bisher nicht erlaubt war zu verhindern.
Heisst was Geoblocking angeht man erlaubt die wenigen gewünschten Länder (meist reicht D) und die Abschlussregel verhindert alle anderen.
Der Screenshot zeigt daher genau wie man es nicht machen sollte!
 
  • Like
Reaktionen: Synchrotron

Additional post fields

 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat