Sicherheitsüberlegungen für PiHole auf DS723+

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

keks

Benutzer
Registriert
17. Feb. 2008
Beiträge
37
Reaktionspunkte
0
Punkte
6
Hallo zusammen,

ich möchte auf meiner DS723+ PiHole einrichten, ohne meine bisherige "Sicherheitsarchitektur" mit Subnetzen in der Wirkung einzuschränken. Ich benötige etwas Orientierung für den richtigen Weg.

Bislang hatte ich mit mehreren Routern eine kleine Kaskade an Subnetzen erzeugt. An der Spitze steht Router1, der den Internetzugang und Netzwerk1 bereitstellt. In diesem Netzwerk1 hängen u.a. IoT-Geräte (Fernseher, Staubsaugerroboter, ...), der Drucker, ... und bislang war da auch ein Raspi mit PiHole. Außerdem sind an Router1 einige weitere Router angeschlossen, die jeweils Subnetze für Smarthome, Kinder, Arbeit, Privat, Daten, ... bereitstellen. Im Subnetz Daten befinden sich meine Synologys, darunter auch die DS723+. Jedes Subnetz kann auf die Geräte in Netzwerk1 zugreifen (also z.B. drucken), in die Subnetze ist i.d.R. kein Zugriff möglich. Genau das ist auch die Idee dahinter: Die Subnetze sollen sich gegenseitig abschotten, damit mir z.B. die Kinder weder die Heizung umprogrammieren noch mit einem aufgelesenen Virus meine Daten gefährden können. (Das Ganze ist dank aussortierter alter Router sehr preiswert, nur Router1 ist ein aktuelles Modell.)

Nun soll PiHole auf der DS funktionieren, ohne dass die DS dazu ihr Subnetzt verlassen oder gefährlich öffnen muss. Mein erster Gedanke dazu ist, die DS über LAN1 weiter in ihr Subnetz und neu über LAN2 in Netzwerk1 zu hängen. Ziel wäre, dass nur PiHole (und sonst nix) LAN2/Netzwerk1 nutzen darf. Der Weg dürfte mich in Richtung MacVLAN usw. führen...

Aber ist das überhaupt ein möglicher und sinnvoller Weg?
Wäre es dann wirklich so sicher/getrennt wie bislang?
Geht es ohne Risiko einfacher (z.B. "alles über LAN1, da kann nix passieren")?

Womöglich am entscheidensten: Ist die bisherige Architektur überhaupt erhaltenswert? Oder sollte ich lieber in Richtung VLAN o.ä. denken? Solange es nicht viel mehr als 100 EUR kostet, wäre auch das ein möglicher Ansatz.

Danke für alle Denkanstöße!

Grüße
der Keks
 
Also der richtige weg wäre ein richtiger Router / Firewall ,
und dann das per VLANs zu gestalten.

VLAN Switche sind nicht teuer , und Firewall kannst ne OPNsense nehmen
 
  • Like
Reaktionen: maxblank
Ich an Deiner Stelle würde mir einen Raspberry Pi (ein 3B+ reicht da schon) holen und PiHole dort laufen lassen. Vom Stromverbrauch her ist das zu verkraften und man hat eine saubere Trennung. Außerdem hat Du dann noch Internet, wenn die DS mal nicht läuft - ganz wichtig für den Familienfrieden! :ROFLMAO:
 
  • Like
Reaktionen: maxblank
Na dann mach ich das mal so. Ich lese mich in das Thema VLAN ein und der Raspi Zero bekommt erstmal eine neue SD Card.

Danke Euch!!

Grüße
der Keks
 

Additional post fields

 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat