Nur bestimmte MAC-Adressen zulassen!

Status
Für weitere Antworten geschlossen.

vogs

Benutzer
Mitglied seit
04. Jan 2011
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Hallo!

Ist es irgendwie möglich, nur bestimmte MAC-Adressen den Zugriff auf meine Diskstation DS211j zu gewähren? Mit IP-Adressen funktiuniert es. MAC wären mir aber lieber (DHCP usw.).

mfg
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Was für einen Sinn gäbe das? Eine MAC-Adresse ist wesentlich schneller gefälscht als eine IP-Adresse
 

vogs

Benutzer
Mitglied seit
04. Jan 2011
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Naja die IP's können sich ja durch den DHCP verändern... Wenn dann jeden eine nicht freigegebene IP zugewiesen wird kann ich nicht mehr drauf zugreifen (ja klar fixe IP, will ich aber nicht).

mfg
 

vogs

Benutzer
Mitglied seit
04. Jan 2011
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Aus der Tatsache, dass niemand mehr antwortet schließe ich, dass es keine Möglichkeit gibt, den Zugang zur NAS über MAC-Adressen zu regeln.

mfg
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Du könntest es indirekt an der DS via MAC Adresse steuern:
Dazu reservierst du im dhcp deines Routers die jeweilige IP zur gewünschten MAC Adresse. Das sollte eigentlich fast jeder Router können. Dann kannst du im DSM in der Firewall Regeln für diese IPs erstellen.
Wichtig: Die DS kontrolliert die MAC Adresse zu einer IP nicht. Wenn also jemand vorgibt die IP deine Clients zu haben, dann ist er für deine DS dein Client.
 

trevorreznik

Gesperrt
Mitglied seit
24. Nov 2010
Beiträge
386
Punkte für Reaktionen
0
Punkte
0
Aus der Tatsache, dass niemand mehr antwortet schließe ich, dass es keine Möglichkeit gibt, den Zugang zur NAS über MAC-Adressen zu regeln.

Da schließt du falsch :) Allerdings ist es nicht so ganz einfach. Was in das System rein und raus darf, wird auf der DS mit IPtables geregelt. Und dort kann man auch Mac-Adressen filtern. Ist nicht ganz einfach und ich habe selbst noch keine Mac-Regeln erstellt. Daher nur ein bisschen Hilfe zur Selbsthilfe: Anleitung IPtables
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0

vogs

Benutzer
Mitglied seit
04. Jan 2011
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Habe nen SpeedTouch Router (glaube das ist das billigste vom billigen... bekommt man halt von der TA mit). Habe nur die Einstellung "Auto-IP" gefunden? Ist das die richtige?

mfg
 

thedude

Benutzer
Mitglied seit
30. Nov 2009
Beiträge
2.244
Punkte für Reaktionen
2
Punkte
84
Es gäbe noch die Möglichkeit statisches DHCP einzurichten. Falls möglich auf dem Router, falls nicht dann auch auf der DS (Stichwort: dnsmasq). Dann bekommen die Clients immer die selbe IP und das filtern auf IP würde wieder möglich. Ist zwar nicht sicher, aber das ist der mac filter ja auch auch nicht. ;)

cheers
dude
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Es gäbe noch die Möglichkeit statisches DHCP einzurichten. Falls möglich auf dem Router, falls nicht dann auch auf der DS (Stichwort: dnsmasq).
Das mit dnsmasq habe ich unterschlagen, aber sonst so ziemlich genau was ich hier
Du könntest es indirekt an der DS via MAC Adresse steuern:
Dazu reservierst du im dhcp deines Routers die jeweilige IP zur gewünschten MAC Adresse. Das sollte eigentlich fast jeder Router können. Dann kannst du im DSM in der Firewall Regeln für diese IPs erstellen.
Wichtig: Die DS kontrolliert die MAC Adresse zu einer IP nicht. Wenn also jemand vorgibt die IP deine Clients zu haben, dann ist er für deine DS dein Client.
meinte ;)

Gruss

tobi
 

vogs

Benutzer
Mitglied seit
04. Jan 2011
Beiträge
26
Punkte für Reaktionen
0
Punkte
0
Was wäre dann eurer Meinung nach ne sichere Variante, um den Zugriff auf die DS zu regeln (Konten sind natürlich angelegt worden).

mfg
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Was wäre dann eurer Meinung nach ne sichere Variante, um den Zugriff auf die DS zu regeln (Konten sind natürlich angelegt worden).

mfg
Also wichtig, fast das Wichtigste wäre: Überleg dir genau welche Dienste du laufen lassen willst und welche davon aus dem Internet erreichbar sein sollen. Je weniger ist in Sachen Sicherheit mehr ;)
Das Problem beim Ansatz via MAC ist es, dass du damit ein Problem bekommst sobald du ausserhalb deines LANs auf einen Dienst der DS zugreifen willst. Denn die MAC Adresse ist nur innerhalb deines LANs bekannt.
Besser wäre es da via Firewall auf IP-Basis Regeln zu setzen. Mit der Firewall im DSM geht schon einiges. Da kannst du dir ziemlich komplexe Regelsets aufbauen, um die Zugriffe zu steuern. Zusätzlich kannst du im DSM auch die AutoBlock Funktion aktivieren, die Logins über verschiedene Protokolle hinweg überwachen kann. Ist der Schwellenwert erreicht, wird der Client geblockt. Nicht vergessen darfst du natürlich, dass du auch "sichere" Passworte verwenden solltest. Je komplexer umso besser.
Zusätzlich kannst du Freigaben auf der DS und ihre Daten verschlüsseln

Sicherheit ist ziemlich vielschichtig und auch komplex und es ist immer möglich, dass trotzdem jemand einbricht (entweder via Web oder direkt in deine Wohung und DS klauen). Absolute Sicherheit gibt es leider nicht :)
Es ist immer eine Frage wieviel Aufwand du für ein Mehr an Sicherheit bereit bist zu leisten. Irgendwann lohnt es nicht mehr weil der Aufwand sehr schnell sehr gross werden kann
 

itari

Benutzer
Mitglied seit
15. Mai 2008
Beiträge
21.900
Punkte für Reaktionen
14
Punkte
0
Sind mittlerweile (DSM 3.1) mehr Kernel-Module für IPTables einkompiliert worden? Ich hatte in der Vergangeheit mächtig viele Probleme, da was Gescheites mit zu machen.

Itari
 

jahlives

Benutzer
Mitglied seit
19. Aug 2008
Beiträge
18.275
Punkte für Reaktionen
4
Punkte
0
Ich hatte in der Vergangeheit mächtig viele Probleme, da was Gescheites mit zu machen.
Du wolltest doch nur wieder was viel zu krasses machen ;)
"Einfache" Basic Setups gehen damit auf jeden Fall. Ich habe jetzt nie was komplexes damit machen wollen, aber Chains&Co kann man relativ einfach via Script einfügen. Hatte so mal sshguard eingebunden und auch mein OpenVPN hat einige Regeln in iptables. Die Geschichte mit MAC Adresse habe ich nie probiert
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat