Reverse-Proxy und "Anwendungs-Reverse-Proxy"- Wann nutze ich was?

appel2000

Benutzer
Mitglied seit
05. Aug 2013
Beiträge
317
Punkte für Reaktionen
8
Punkte
18
Hallo Zusammen,

ich habe derzeit einige der internen Anwendungen (Photos, Video Station, etc) mittels DynDNS "für unterwegs" freigegeben.
Nun wollte ich mich gerne mal mit dem Reverse Proxy beschäftigen, um nicht alle möglichen Ports in der FritzBox freigeben zu müssen.

Habe ich das so richtig verstanden:

Für die internen Anwenundgen der DiskStation kann man die Einstellungen unter Systemsteuerung-->Anmeldeportal-->Anwendungen verwenden, dort seine jeweilige Subdomain eintragen, und das ganze ist dann "quasi" der Reverse Proxy.....Ich nenne ihn mal Anwendungs-Reverse-Proxy (ARP)

Bei allen nicht internen Anwendungen oder Cointainern würde ich den "offiziellen Eintrag" (Anmeldeportal-->erweitert-->Reverse Proxy) verwenden, kurz RP

Was ich noch nicht verstehe, sind die EInstellungen unter ARP, was den Aliasnamen und die Portangaben angeht. Also wieso sollte ich die brauchen? Ich gebe weiter unten meine Subdomain ein, dann brauche ich doch oben eigentlich nichts, weil beides das "gleiche" macht, oder?

Wenn ich nun zum einen gerne über die Apps für das Smartphone als auch ganz klassisch via Browser auf die Anwendungen der Disktation zugreifen möchte, welche Einstellungen sind hier zu empfehlen?

Ich trage meine Daten unter ARP ein,
verändere keine Ports in dieser Ansicht, aktiviere HSTS und öffne in der Firewall den Port 443. Dann sollte es nach meinen Verständnis doch eigentlich klappen, oder?

Oder denke ich da zu einfach?

Danke Euch!
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Genau. Für Synology-Dienste das via Anwendungen machen.
was den Aliasnamen und die Portangaben angeht
Das brauchst du normal nicht. Außer in dem Fall: Du weißt einer Anwendung einen separaten Port zu und gibst nur diesen frei. Nützlich, wenn man nicht das DSM von extern erreichbar machen will.
Wenn ich nun zum einen gerne über die Apps für das Smartphone als auch ganz klassisch via Browser auf die Anwendungen der Disktation zugreifen möchte, welche Einstellungen sind hier zu empfehlen?
Alles über Port 443 machen. In den Apps den Port mit angeben.
verändere keine Ports in dieser Ansicht, aktiviere HSTS und öffne in der Firewall den Port 443. Dann sollte es nach meinen Verständnis doch eigentlich klappen, oder?
Jap. Bitte noch an Geoblocking via DS-Firewall denken und an automatische Blockierung + evtl Block-Script. Natürlich noch sichere Passwörter und 2FA verwenden.
 
  • Like
Reaktionen: appel2000

appel2000

Benutzer
Mitglied seit
05. Aug 2013
Beiträge
317
Punkte für Reaktionen
8
Punkte
18
Super,
danke für deine schnelle Rückmeldung.

Was ich aber nicht verstehe ist "DSM nicht erreichbar machen"?

Ich setze keinen Alias und keine speziellen Ports.
Wenn ich subdomain.domain.de im Browser angebe, komme ich z.B. auf die Anmeldeseite der Audio-Station.
Dort dann Benutzer und Passwort. Und ich komme NUR in den Bereich der Audio Station.
Da ist dann doch nichts mit DSM zu sehen. Oder?
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Ja, das stimmt. Mehrere Wege führen nach Rom.
Mithilfe der Ports kann man das halt auch ohne RP erreichen
 

appel2000

Benutzer
Mitglied seit
05. Aug 2013
Beiträge
317
Punkte für Reaktionen
8
Punkte
18
Hallo!
Noch eine Kurze Frage zu dem Thema:

Ich habe bei LE ein Zertifikat für meine Domain und alle Subdomains ("Alternativer Name") erstellt.
Also schon vor längerem, funktioniert auch gut.

Hoster ist Strato.

Ich meine gelesen zu haben, dass ich mit LE und Strato kein Wildcard-Zertifikat erstellen kann.
Ist das korrekt?
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Maintainer
Mitglied seit
28. Okt 2020
Beiträge
14.180
Punkte für Reaktionen
4.915
Punkte
519
Ich weiß nur, dass es z.B. mit der acme.sh DNS-Challenge nicht funktioniert
 

appel2000

Benutzer
Mitglied seit
05. Aug 2013
Beiträge
317
Punkte für Reaktionen
8
Punkte
18
Hmm okay,
wenn ich mal Muse und Zeit hab, versuch ich es mal.
Aber derzeit läuft es ja auch so ganz gut :)

Danke!
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat