- Registriert
- 01. Juni 2015
- Beiträge
- 549
- Reaktionspunkte
- 372
- Punkte
- 139
Mein NAS ist von extern über DDNS erreichbar und das soll auch so bleiben. Primär wegen der Drive-App, die auch von Clients erreichbar sein soll auf die kein WireGuard-Client installiert werden kann. Grundsätzlich nutze ich Wireguard-VPN. Laut Syno-Protokoll der letzten Monate stelle ich keinen einzigen ungewollten Anmeldeversuch fest. Firewall und alle von Synology angebotenen Sicherheitseinstellungen sind eingerichtet.
Trotzdem überlege ich mir mal wieder eine Sicherheitsebene vorzuschalten, sodass die Login-Seite des NAS nur mir zusätzlicher Authentifizierung - z.Bsp. Code auf eine vorher definierte E-Mail - möglich ist.
Möglichkeiten die ich kenne und (vermutlich) umsetzen könnte:
- Umstellung auf Cloudflare Tunnel mit dem Vorteil, dass die aktuell offenen Ports sogar noch geschlossen werden könnten, aber mit dem Nachteil, dass der Traffic via Cloudflare fliessen würde. Auf dem TestNas habe ich das mal eingerichtet. Funktioniert gut.
- Es gibt glaube ich auch eine Möglichkeit, es via Cloudflare einzurichten, ohne Tunnel. Das ganze nennt sich Cloudflare-Access. Wie das einzurichten ist, weiss ich allerdings (noch) nicht.
- Lokale Installation der Authentik-App
- Authelia mit Reverse Proxy - wobei ich nicht sicher bin, ob ich das technisch hinkriege
- Auf einem externen VPS (1 Euro Server) Pangolin als Cloudflare-Tunnel Alternative aufsetzen - was meine technischen Fähigkeiten wohl an die Grenze bringen würden - aber mit Aufwand und steiler Lernkurve machbar wäre.
Macht ihr Euch auch solche Gedanken? Welchen Weg seid ihr gegangen? Ist es überhaupt notwendig/sinnvoll so eine Ebene vorzuschalten?
Trotzdem überlege ich mir mal wieder eine Sicherheitsebene vorzuschalten, sodass die Login-Seite des NAS nur mir zusätzlicher Authentifizierung - z.Bsp. Code auf eine vorher definierte E-Mail - möglich ist.
Möglichkeiten die ich kenne und (vermutlich) umsetzen könnte:
- Umstellung auf Cloudflare Tunnel mit dem Vorteil, dass die aktuell offenen Ports sogar noch geschlossen werden könnten, aber mit dem Nachteil, dass der Traffic via Cloudflare fliessen würde. Auf dem TestNas habe ich das mal eingerichtet. Funktioniert gut.
- Es gibt glaube ich auch eine Möglichkeit, es via Cloudflare einzurichten, ohne Tunnel. Das ganze nennt sich Cloudflare-Access. Wie das einzurichten ist, weiss ich allerdings (noch) nicht.
- Lokale Installation der Authentik-App
- Authelia mit Reverse Proxy - wobei ich nicht sicher bin, ob ich das technisch hinkriege
- Auf einem externen VPS (1 Euro Server) Pangolin als Cloudflare-Tunnel Alternative aufsetzen - was meine technischen Fähigkeiten wohl an die Grenze bringen würden - aber mit Aufwand und steiler Lernkurve machbar wäre.
Macht ihr Euch auch solche Gedanken? Welchen Weg seid ihr gegangen? Ist es überhaupt notwendig/sinnvoll so eine Ebene vorzuschalten?

. Auch meine Frau und meine Kinder.