Firewall: Simple "Ort"-Rule blockiert Windows Explorer Zugriff

samuelt2

Benutzer
Mitglied seit
09. Jan 2012
Beiträge
87
Punkte für Reaktionen
0
Punkte
6
Hallo zusammen

Wegen anhaltenden (mittlerweile wohl 4 Tage) Login-Versuchen auf meinen NAS, bin ich den Menüpunkt "Sicherheit" nochmals durchgegangen. Soweit so gut - eigentlich passt alles. Ich wollte dann noch eine Firewall-Regel erstellen, die den Zugriff nur von der Schweiz aus erlaubt: Alles blockieren, ausser es kommt aus der Schweiz.

Meine zwei Regeln sehen so aus:

1681241878333.png

Es scheint aber, als ob ich wahrscheinlich etwas falsch verstanden habe. Zum einen überrascht es mich, dass meine NAS via Synoloy-DynDNS (*.synology.me) nachwievor erreichbar ist - der DNS Dienst wird wohl kaum aus der Schweiz unterhalten? Das soll aber auch weiterhin funktionieren, daher habe ich das nicht weiter untersucht.
Was jetzt aber nicht mehr funktioniert, ist der NAS Zugriff im gleichen Netzwerk via Windows Explorer (\\MeineNas\home). Sobald ich die Firewall deaktiviere, funktioniert der Zugriff. Braucht es dazu noch spezifische Firewall-Regeln?

Vielen herzlichen Dank für eure Hilfe.
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.195
Punkte für Reaktionen
4.931
Punkte
519
Wo der DNS-Dienst gehostet ist, spielt keine Rollte. Relevant ist die IP, die versucht zuzugreifen.
Du musst einfach dein lokales Netzwerk zusätzlich freigeben. Also eine Regel mit "Alles Erlauben" aus dem Heimnetz. Also z.B. bei einer FritzBox (Standard Konfig): 192.168.178.0 mit Subnetzmaske 255.255.255.0.

EDIT: Du schreibst von Login-Versuchen. Bitte prüfe mal deine Freigaben. V.a. keine Standardports freigeben. Dazu das Admin Interface nicht nach außen freigeben, sondern den Anwendungen separate Ports zuweisen. Und zu guter Letzt: Wäre VPN vielleicht was für dich?
 
  • Like
Reaktionen: samuelt2

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Schau einmal meine Einstellung der Firewall, nutze das IP-Block-Script von @geimist und ändere sie Standardports. Am besten du richtest alles über den Port 443 ein und nutzt Subdomains.

Wenn du kein Docker nutzt, kannst du die 2. Zeile in der Firewall ignorieren.
 
  • Like
Reaktionen: samuelt2

samuelt2

Benutzer
Mitglied seit
09. Jan 2012
Beiträge
87
Punkte für Reaktionen
0
Punkte
6
Wo der DNS-Dienst gehostet ist, spielt keine Rollte. Relevant ist die IP, die versucht zuzugreifen.
Du musst einfach dein lokales Netzwerk zusätzlich freigeben. Also eine Regel mit "Alles Erlauben" aus dem Heimnetz. Also z.B. bei einer FritzBox (Standard Konfig): 192.168.178.0 mit Subnetzmaske 255.255.255.0.

EDIT: Du schreibst von Login-Versuchen. Bitte prüfe mal deine Freigaben. V.a. keine Standardports freigeben. Dazu das Admin Interface nicht nach außen freigeben, sondern den Anwendungen separate Ports zuweisen. Und zu guter Letzt: Wäre VPN vielleicht was für dich?
Danke. Jetzt funktionierts. Die Anwendungen haben separate Ports, die meisten auch keine Standard-Ports - früher oder später finden die Bots aber auch diese. VPN ist zwar eingerichtet (auf dem Router, nicht NAS), aber wegen Hyper Backup, Drive und Photos expose ich die NAS eben trotzdem ins Netz, da bin ich zu faul... War aber auch noch nie ein Problem; 2FA aktiviert, Admin-Account disabled etc. etc. In ein paar Tagen ist dann wieder Ruhe. Aber schön funktioniert jetzt auch die Firewall korrekt.

Schau einmal meine Einstellung der Firewall, nutze das IP-Block-Script von @geimist und ändere sie Standardports. Am besten du richtest alles über den Port 443 ein und nutzt Subdomains.

Wenn du kein Docker nutzt, kannst du die 2. Zeile in der Firewall ignorieren.
Merci für den Tipp - bei Gelegenheit richte ich mir das Script ein.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat