Externen Zugriff auf Reverse-Proxy bzw. dahinterliegende Seiten einschränken

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

Cornitus

Benutzer
Registriert
19. Juni 2023
Beiträge
2
Reaktionspunkte
0
Punkte
1
Hallo alle Miteinander,

ich habe meine Internet Domain (beispiel.net) nun auch im internen Netzwerk eingerichtet da ich vernünftige und gültige Zertifikate haben möchte.

Die Domain besteht aus der Hauptdomain und hat 3 Subdomains. Alles wird an die selbe IP weitergeleitet (meine externe IP zu Hause). Mein Router leitet dann per Portforwarding die Ports 80 und 443 an die Diskstation weiter. Die Domains sind im Internet und im internen Netzwerk auflösbar. Je nach Standort (zu Hause bzw. Unterwegs) wird die externe IP aufgelöst oder meine interne IP im LAN.

Damit die Zertifikate funktionieren und keine Portangabe hinter der URL nötig ist habe ich 3 Reverse Proxy Einträge vorgenommen. 1 für die Diskstation selbst und 2 für die beiden genannten Services. Intern sowie extern kann man die NAS und die Services unter der gleichen Adresse erreichen. Funktioniert einwandfrei.

Leider führt das aber dazu das auch von extern auf die beiden Services und die NAS zugegriffen werden kann wenn die richtige Adresse eingegeben wird. Das will ich aber nicht. Blocke ich nun jeden eingehenden Verkehr auf der NAS per Firewall habe ich das Problem nicht mehr. Leider funktioniert dann aber auch kein Renew der Zertifikate mehr. Leider lässt sich in der Firewall auch keine Regel erstellen indem nur die Let´s Encrypt IPs stehen, das soll nicht funktionieren da es zu viele IPs sind die auch ständig wechseln.

Momentan behelfe ich mir so da per Aufgabenplanung + SSH Skript zuerst die Firewall abgeschaltet, die Zertifikate erneuert und die Firewall wieder eingeschaltet wird. Funktioniert soweit aber finde ich nicht optimal.

Welche Überlegungen könnte ich anstellen damit der Externe Zugriff auf die NAS bzw. die beiden Services unterbunden wird, ich aber dennoch Lets Enrypt Renews durchführen kann?

Danke schon mal für das lesen des längeren Textes.

Einen angenehmen Tag für alle!
 
Hallo,

das kannst Du über Zugangngskontrotrollprofile einstellen. Erstelle da ein Profil, wo nur das interner LAN freigegeben ist und trage dann das Profil in den Reverseproxyeinstellungen ein.
 
  • Like
Reaktionen: Cornitus
Hallo Tkkg,

recht herzlichen Dank für den Tipp. Das hatte ich gestern bereits probiert. Allerdings hatte ich bei der Regel die alles verbietet die IP 0.0.0.0 angegeben, das hat natürlich nicht funktioniert. Habe mir nach deiner Hilfe jetzt nochmal die Regeln angeschaut und siehe da, wenn man auf erstellen klickt ist "Alle" bereits vor ausgefüllt und man brauch nur noch auf Verweigern umstellen. Das ist mir gestern nicht aufgefallen und ich danke dir sehr für diesen Schubs in die richtige Richtung.

Wünsche dir noch eine angenehme Woche!

VG Cornitus
 
Zuletzt bearbeitet von einem Moderator:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat