VPN: DiskStation - FRITZ!Box - iPhone

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

RSchally

Benutzer
Registriert
22. Sep. 2011
Beiträge
8
Reaktionspunkte
0
Punkte
1
Hallo zusammen,

ich bin seit Kurzem stolzer Besitzer einer DS 411+II. Soweit habe ich die DS eingerichtet und an meine Bedürfnisse angepasst, läuft super!

Jetzt möchte ich mich an das Thema sichererer Zugriff auf meine DS über's Internet machen. Meine Komponenten dafür sind eine FRITZ!Box 7270, die DS und der Zugriff soll vorerst über die iPhone Apps (Photo+, audio, file, etc.) erfolgen.
FB hat die IP 192.168.2.1 (DHCP ist aktiviert) und eine DynDNS-Adresse ist ebenfalls hinterlegt und funzt
DS hat die IP 192.168.2.3 fest zugewiesen bekommen

VPNServer habe ich auf der DS installiert und PPTP aktiviert:
10.0.0.0
5
MS-CHAP v2
Maximum MPPE (128 bit)
1400
manuelle DNS is deaktiviert (diese Funktion ist mir auch trotz Hilfe nicht so recht klar geworden...)

Auf der DS habe ich unter Systemsteuerung-Firewall bei Firewall-Regeln folgendes eingestellt:
Ports (Alle)
Quell-IP (Alle)
Aktion (Zulassen)

Auf der FRITZ!Box ist eine Portweiterleitung TCP 1723 auf die DS (192.168.2.3) eingerichtet uund eine IP-Route
10.0.0.0
255.255.255.0
192.168.2.3

Auf dem iPhone ist VPN aktiviert (Server ist die DynDNS-Adresse, die in FB hinterlegt ist) und die Verbindung klappt auch. Sowohl über WLan via VPN, als auch über 3G von außerhalb des heimischen Netzwerks.


Meine Frage ist allerdings: Welche Variante ist für den Zugriff von außen sichererer, auf die FB und von da auf die DS (so wie's momentan eingerichtet ist) oder ist der Weg direkt auf die DS (dort DynDNS) aktivieren der sicherere Weg?! Sollte da überhaupt ein Unterschied bestehen... welche Optimierungen hinsichtlich Absicherung der DS kann ich noch vornehmen (unter Firewall bei der DS, Stichwort Unterpunkt Quell-IP, dort nur IPs aus meinem Bereich 192.168.2.XXX eintragen und geht dann der Zugriff über's Internet noch)?!

Ich hoffe, dass ich mit meiner Beschreibung genau genug war, um von Euch Hilfe zu erhalten. Würde mich sehr über Tipps und Anregungen hierzu freuen.

Besten Dank im Voraus!!!


RSchally
 
Hallo RSchally,

Auf der DS habe ich unter Systemsteuerung-Firewall bei Firewall-Regeln folgendes eingestellt:
Ports (Alle)
Quell-IP (Alle)
Aktion (Zulassen)

Deine DS ist momentan fast so offen wie ein Scheunentor!

Ports würde ich immer nur so viele öffnen wie unbedingt nötig und so wenig wie möglich.
Für den Zugriff von Aussen lasse ich nur ganz wenige und nur verschlüsselte Verbindungen (https) zu. Auch für das Lokale Netzwerk habe ich nur die nötigsten und wenn möglich https-Ports freigegeben.
Alle anderen Ports werden bei mir blockiert.
Persönlich finde ich es auch wichtig, die "Automatische Blockierung" zu aktivieren. Sonst könnte ein Angreifer uneingeschränkt versuchen, meinen Login zu knacken.

Welche Ports die DS für die verschiedenen Anwendungen verwendet, findest Du im Wiki auf dieser Seite: http://www.synology-wiki.de/index.php/Zugriff_auf_die_Synology-Dienste_über_Internet#Liste_der_verwendeten_Ports

Vorsicht ist nur gegeben, dass Du Dich nicht evtl. komplett selber aussperrst. Das bedeutet, der Port 5000 (http) oder 5001 (https) muß netzintern zugänglich sein.

Die Einrichtung der DynDNS würde ich im Router belassen. Momentan ist er, noch Dein einziger Schutz.
 
Deine DS ist momentan fast so offen wie ein Scheunentor!
Das sehe ich nicht so. In der FritzBox hat er nur einen VPN-Port offen. Welchen Sinn macht es, sich in der DS noch mit Firewall-Regeln zu ärgern? Netzintern verstehe ich das noch weniger.
 
Deine DS ist momentan fast so offen wie ein Scheunentor!
Die Einrichtung der DynDNS würde ich im Router belassen. Momentan ist er, noch Dein einziger Schutz.

An einer Türe kann ein Schloss montiert sein, was mich nicht davon abhält ein weiteres Schloss zu montieren. Ist das erste Schloss geknackt, muss ich ein weiteres knacken. Und das dauert eine Zeit, Zeit um eventuell dagegen anzugehen.

Und das war seine Fragestellung:
welche Optimierungen hinsichtlich Absicherung der DS kann ich noch vornehmen (unter Firewall bei der DS,
 
  1. Mein DS-Firewall ist ebenfalls "offen wie ein Scheunentor".
  2. "guest" und Anonymous FTP" sind bei den Benutzern generell deaktiviert.
  3. VPN-Zugang hat nur ein einziger User (ich). Selbst der "admin" als beliebtes Angriffziel ist da blockiert.
  4. Zusätzlich ist natürlich die "automatische Blockierung" aktiviert.
  5. Ausser Port 1194 wird nichts zur DS weitergeleitet.
Das wär´s eigentlich. ;)
 
Zuletzt bearbeitet:
Zuallererst danke für Eure rege Anteilnahme! :-)

Ich halte fest:

- momentan ist meine DS, wie ich uach "vermutet" habe, im internen Netz ungeschütz, da ich in der Firewall der DS alle Ports geöffnet habe
- von außen, woher meiner Meinung nach die größte "Gefahr" lauert, kommt man momentan nur über VPN rein: über Port 1723 via PPTP

Soweit korrekt?!

Die autom. Blockierung habe ich natürlich auch aktiviert, sollte ich das bis dato nicht erwähnt haben. Sollte nun jemand sich an meiner FRITZ!Box vergehen, dann müsste er ja noch immer am VPN scheitern oder sehe ich das falsch?! Dafür habe ich das ja für mein Verständnis eingerichtet, um einen zusätzlichen Schutz zu gewährleisten. Alle anderen Ports sind ja nach außen nicht offen, also nicht außerhalb des lokalen Netzwerks.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat