Entferntes DSM und Datensicherheit

mcm57

Benutzer
Mitglied seit
26. Nov 2011
Beiträge
43
Punkte für Reaktionen
9
Punkte
8
Ich würde gerne ein älteres NAS bei einem Tochter aufstellen um dort Backups abzulegen. Da ich nie die gesamte Kapazität des NAS dafür brauche, würde ich gerne den restlichen Platz ihr zur Verfügung stellen.

Allerdings habe ich noch keine optimale Idee betreffend Datenschutz

Ziel wäre: Ich kann meine Dateien lesen, sie kann ihre Dateien lesen aber nichts geht gegenseitig.

Auf Grund der EDV und DSM Kenntnisse wäre es optimal, wenn ich einen Admin Zugang hätte.

Damit fangen die Fragen / Probleme an:

a) Wenn nur meine Tochter Admin Rechte kennt, dann kann ich nicht auf ihre Dateien zugreifen. Meine Backups könnte ich verschlüsselt ablegen und damit wären sie für sie nicht zugreifbar. Sicherheitsmäßig also das was ich mir vorstelle. Allerdings wird das Management und eine Fehlersuche damit mühsam. Und die Datensicherung muss sich auch Hyperbackup beschräken, ein sync geht ja m.W. nach nicht verschlüsselt.

b) Wenn ich Admin Rechte besitze, kann ich (Windows) Shares für meine Tochter einrichten. Allerdings sehe ich keine Möglichkeit mich davon (technisch) abzuhalten, ihre Daten zu lesen.

Hat jemand eine Idee bzw. weiß ob es möglich ist einen Admin davon abzuhalten gewissen Daten zu lesen? Verschlüsselte Shares bringen hier ja auch nichts da ja eingehängte verschlüsselte Ordner am NAS zugreifbar sind.

Ich vermute, dass nur Variante a) funktionieren könnte - möcht hier aber trotzdem fragen ob ich was übersehe.

McM

P.S: Weiß jemand welche Datenmengen Hyperbackup bei einem entfernten Sicherungsziel im Falle eines incrementellen Backups überträgt? Ich hoffe doch es liest nicht die gesamten Backupstore durch um feststellen was was zu sichern hat .. Sowas würde übers öffentliche Netz wohl zu lange dauern.
 

Wollfuchs

Benutzer
Sehr erfahren
Mitglied seit
06. Sep 2020
Beiträge
1.143
Punkte für Reaktionen
261
Punkte
159
Willkommen im Admin-Dilemma. Man kann alles sehen, man macht es halt einfach nicht.
Ist Privat so und beruflich sowieso. Ich kann die Mails vom Chef und die Gehaltsabrechnung
vom Kellegen sehen .. mach es aber nicht. Ethik und so ..

Am Ende des Tages wirst Du nach dem einrichten halt einfach den Admin Account mit Passwort und 2FA in ein Kuvert packen und wegsperren.

Du hast dann einen User "MCM" und Tochter hat einen "Tochter". Ob und wie dann jeder auf seiner Seite verschluesselt, ist euch ueberlassen.

HyperBackup ist trotzdem zu verschluesseln .. genauso die Shared Folder zu encrypten. Wenn bei der Tochter einer das Tafelsilber und
die NAS mopst und zuruecksetzt, soll er ja nicht im Anschluss die Daten von beiden sehen.

Hyper Hyper kuckt in die Sicherungs DB und schiebt dann die Daten, die noch nicht gesichert sind ans Ziel und bringt die DB auf den letzten
Stand. Es wird nicht 100% Uebertragen und dann nur geschrieben was nicht schon existiert.
 

mcm57

Benutzer
Mitglied seit
26. Nov 2011
Beiträge
43
Punkte für Reaktionen
9
Punkte
8
Danke f.d. Rückmeldung.
Situation ist also so wie ich es einschätze.

Und nur weil das Thema Vertrauen mitspielt. Ja, das wär da. Aber es geht auch um tw. berufliche / berufnahe daten. Und da muss meine Tochter - soweit technisch möglich - garantieren können dass niemand zugreifen kann. Fernzugriff im Vertrauen ist da schon grenzwertig und das will ich ihr nicht umhängen.

Nochmals Danke.
McM
 

Wollfuchs

Benutzer
Sehr erfahren
Mitglied seit
06. Sep 2020
Beiträge
1.143
Punkte für Reaktionen
261
Punkte
159
Wenn deine sicherung verschluesselt, in einem encrypted folder liegt .. bist du ziemlich safe.
solange ausser dir keiner die zugangs und encryption passcodes hat.
 

mcm57

Benutzer
Mitglied seit
26. Nov 2011
Beiträge
43
Punkte für Reaktionen
9
Punkte
8
Ja danke -wegen MEINEM Backup auf der externen DS mach ich mir keine Sorgen. Die sind mit verschlüsselter Sicherung hinreichend sicher.
Der ganze Fragenkomplex betrifft die Möglichkeit dass meine Tochter ihre Daten am NAS (da bei ihr stünde) ablegt, ich dieses Manage aber nicht auf ihre Daten zugreifen kann.

Und sowas geht nicht - wie ich ja schon vermutet habe und hier auch bestätigt bekommen hab.
Wenn ich ne Lösung hab, sg ich ggF Bescheid.

McM
 

blurrrr

Benutzer
Sehr erfahren
Mitglied seit
23. Jan 2012
Beiträge
6.204
Punkte für Reaktionen
1.104
Punkte
248
Klar geht sowas, muss Deine Tochter dort nur einen verschlüsselten Container auf dem NAS in ihrer Freigabe ablegen, was dann - wie ich finde - doch schon wieder etwas umständlich ist. Warum? Weil "sie" dann der Admin des "Containers" ist und alles sehen kann ;) Merke: Admin kann eigentlich immer "alles" (denn dafür ist ein Admin da). Wie wäre es damit: Ich richte euch das ein und immer wenn irgendwer was will, müsst ihr mich fragen ? Aber mal im Ernst... für administrative Zwecke alles gut, ansonsten nicht. Wenn es stört, macht es ganz einfach ("zusammen!")...: Richte alles ein und dann gibt jeder von euch einen Teil von einem Passwort (Du den Anfang, Rest die Tochter, wie auch immer), euren Teil kennt ihr jeweils, nur nicht die andere Partei. Nacheinander eingeben (mit weg gucken! :p), dann jeder das ganze auf einen Zettel und gut weggeschlossen. Das ganze dann gut verstecken (aber wieder auffindbar :p) und im Fall der Fälle, habt ihr einen Grund euch zu sehen ;)

Und jetzt mal so ganz ernsthaft: Ein 1-Bay-NAS kostet ~80€, eine kleine Platte weniger... Stell das kleine Ding für die Tochter als Dateiablage dahin, lass das Ding mit auf Dein Backup sichern, dann zahlt die Tochter den Strom und Du stellst ihr dafür das kleine Ding zur Verfügung (oder ein etwas besseres) :)

EDIT: Falls das NAS virtualisieren kann (wovon ich nicht ausgehe, da "älteres NAS") könntest Du ihr auch ein virtuelles DSM bereitstelle, wo sie dann das Admin-Kennwort ändert, so dass Du es nicht mehr kennst.
 

Schwarte

Benutzer
Contributor
Mitglied seit
02. Mrz 2018
Beiträge
115
Punkte für Reaktionen
17
Punkte
24
Sie braucht doch immer nach Deiner Administration das Admin PW ändern oder per 2FA - telefonisch loggst Du Dich dann per Fernwartung ein.
Oder: Ein einfaches, zweites Nas 120x für ihre Arbeit ist doch anschließend wartungsfrei*. Was spricht dagegen? Weg vom Inet sondern nur Backup aufs Hauptnas lokal* - oder zu Dir.*

*verschlüsselt
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat