Synology Photos Zugriff auf DS von außen über Synology Photos App

Godot

Benutzer
Mitglied seit
03. Jan 2024
Beiträge
3
Punkte für Reaktionen
0
Punkte
1
Hallo in die Runde,

ich möchte die Photos-App nutzen, habe jedoch nicht allzu viel Ahnung von Netzwerken bzw. DSM-Konfiguration und komme daher nicht weiter.

Ich habe eine DS224+ (Host: Diskstation) hinter einer FritzBox 6591 (FRITZ!OS:7.57) hängen und Synology Photos sowie die MyFritz-Adresse eingerichtet.

Ich möchte die Fotos mit der Synology Photos App (Android) abrufen können. Hierzu habe ich in der FB der DS (Hostname Diskstation, IP-Adresse ist korrekt) zunächst eine selbständige Portfreigabe erteilt und über die DSM-Routerkonfiguration den Router eingerichtet, was zumindest mit einer Erfolgsmeldung abgeschlossen wurde, die FB wird als UPnP-Router identifiziert.

Ich habe dann im DSM für die Portweiterleitung über "integrierte Anwendung" die "Web Station und Webmail" mit den Ports 80 und 443 eingerichtet. Der Verbindungstest (nach "Übernehmen") schlägt jedoch fehl. Gemeldet wird auch "Portweiterleitungsregeln konnten nicht wieder angewendet werden. Bitte starten Sie das UPnP/NatPmP-Protokoll auf dem Router oder den Router neu." Bei der FB steht unter "Selbständige Portfreigabe", dass für die Diskstation über IPv4 TCP die Ports 80, 443 offen sind. Ein Neustart der FB bringt keine Verbesserung. Jedoch hat die FB nach dem Neustart die über selbständige Portfreigabe freigegebenen Ports vergessen. Wenn ich die Portweiterleitung über die DS neu einrichte, beginnt das Spiel von vorn (Verbindungstest fehlgeschlagen, Portweiterleitungsregeln können nicht wieder angewendet werden, bei FB sind 80, 443 freigegeben, nach Neustart der FB sind diese wieder vergessen). Die DS erreiche ich per Browser über diskstation.abc.myfritz.net:443. Jedoch wird der Port 443 auf 5001 umgeleitet, sicherlich durch die DS, so dass ich nur das DSM-Web-Login erreiche. Die manuelle Einrichtung einer "MyFRITZ!-Freigabe" der Ports TCP 80, 443 in der FB bringt keine Besserung. Mich irritiert hierbei, dass ich die DS auch dann über den Webbrowser erreiche, wenn die FB unter Portfreigaben keine freigegebenen Ports anzeigt (Häkchen bei Selbstständige Portfreigabe ist aber auf aktiv gesetzt). Ich nehme an, das hat vielleicht etwas mit der in der URL eingefügten Subdomain (für den Hostname) und vielleicht mit IPv6 zu tun? Jedenfalls erziele ich unter abc.myfritz.net:5001 keine Verbindung.

Im DSM habe ich unter "Externer Zugriff/Erweitert" noch den Hostname diskstation.abc.myfritz.net eingetragen.

Die Photos App meldet bei Verwendung der Adresse diskstation.abc.myfritz.net:443 (und https-Häkchen) einfach nur pauschal, dass eine Verbindung zur DS nicht hergestellt werden kann.

Falls es relevant sein sollte: Im Netzwerk befinden sich noch zwei weitere FB als Mesh-Clients, die DS hängt jedoch direkt am Master. Zudem befindet sich eine DS214+ im Netzwerk mit abweichender IP und abweichendem Hostname. Die DS224+ hat den Hostname Diskstation von der DS214+ übernommen, die alte DS hat einen neuen Hostname erhalten (durch Änderungen in der FB sowie im DSM unter Netzwerk/Allgemein/Servername). Irgendwie hatte ich dennoch zeitweise Schwierigkeiten bei Aufruf des Web-DSM mit dem Hostname Diskstation, da immer wieder die alte DS angesteuert wurde. Inzwischen scheint das Problem sich jedoch erledigt zu haben.

Ich habe nun schon mehr als einen Tag herumprobiert und allerlei Anleitungen bzw. Forenbeiträge gelesen, komme aber dennoch nicht drauf. Kann mir bitte jemand weiterhelfen?

Grüße & Danke
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.605
Punkte für Reaktionen
758
Punkte
154
Du solltest auf gar keinen Fall die selbstständige Portfreigabe aktivieren. Das ist wirklich fahrlässig. Systemsteuerung -> Anmeldeportal -> Anwendungen kannst du spezielle Ports und URLs für die Anwendungen von Synology hinterlegen. Dann musst du nur noch Port 443 selber in der Fritzbox weiterleiten auf die DS und das müsste es schon gewesen sein. Achja Zertifikat musst du dir dann noch holen über die DS bei Lets Encrypt.
aber nochmal.... Niemals selbstständie Portfrigabe aktivieren. Niemals die DS komplett ins Netz stellen. Das ist mehr als fahrlässig.
 

Godot

Benutzer
Mitglied seit
03. Jan 2024
Beiträge
3
Punkte für Reaktionen
0
Punkte
1
Vielen Dank für den Hinweis zur selbständigen Portfreigabe, das werde ich gern berücksichtigen. Aber das eigentliche Problem bleibt, da ich die Ports in der FB auch schon manuell weiterleite. Hast du da eine Idee?
Hat das von dir erwähnte Anmeldeportal für den Zugriff der App eine Relevanz? Ich dachte, dass es hier lediglich um den direkten Aufruf der Anwendung per Browser geht, ohne dass man sich zuerst im DSM anmelden muss.
Das Zertifikat ist für die App nicht so wichtig denke ich, da ich dort die Verbindung als vertrauenswürdig herstellen kann (bzw. könnte, wenn der Rest klappen würde). Zudem habe ich den Eindruck, dass das nur bei einer eigenen Domain mit DDNS möglich ist und nicht bei einer Verbindung über myfritz, oder?
 

Wiesel6

Benutzer
Mitglied seit
22. Aug 2016
Beiträge
272
Punkte für Reaktionen
75
Punkte
28
Willst nur du/deine Familie auf die App zugreifen? Wenn ja, würde gar keinen Port öffnen, sondern in der fritzbox WireGuard (VPN) aktivieren und es auf den Endgeräten einrichten.
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.605
Punkte für Reaktionen
758
Punkte
154
Hat das von dir erwähnte Anmeldeportal für den Zugriff der App eine Relevanz?
Damit erreichst du nur die App. Wenn nötig erfolgt da ein Loginscreen. Aber du erreichst nicht DSM selber darüber.
Zudem habe ich den Eindruck, dass das nur bei einer eigenen Domain mit DDNS möglich ist und nicht bei einer Verbindung über myfritz, oder?
Das spielt dafür gar keine Rolle. Also ob myfritz, DDNS Abieter oder eine eigene Domain. Es muss halt darüber die DS erreichbar sein. Das ist das einzige was zählt. Und Port 80 und 443 muss dafür auf die DS leiten.
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.607
Punkte für Reaktionen
1.037
Punkte
194
Lange Rede kurzer Sinn: der TE hat eine 6591, damit einen Kabelanschluß und somit mit guter Wahrscheinlichkeit keine öffentliche IPv4. Damit fällt ein VPN über eine DynDNS/IPv4 aus.
Zunächst, wie schon gesagt: selbständige Portfreigaben löschen und für die Zukunft verbieten.
Dann auf der DS224+ aus dem Paketzentrum das Paket Tailscale installieren und die DS damit erreichbar machen.
Auf den Mobilgeräten ebenfalls Tailscale installieren und dem gleichen Tailscale-Netzwerk hinzufügen.
In der Tailscale-Adminoberfläche für die betreffenden Geräte eventuell die Key-Expiry ausschalten.
In den Synology-Apps auf den Mobilgeräten die IP-Adresse verwenden, die in der Tailscale-Adminoberfläche für die DS224+ angezeigt wird.
 
  • Like
Reaktionen: Benie

Benie

Benutzer
Sehr erfahren
Mitglied seit
19. Feb 2014
Beiträge
6.003
Punkte für Reaktionen
2.014
Punkte
279
somit mit guter Wahrscheinlichkeit keine öffentliche IPv4.
Bei Vodafone, wenn es denn Vodafone ist, kann man diese durch Nachfrage, sogar kostenlos bekommen zb. mit Home-Office begründen. Dauert 1-2 Tage. Dann reicht my.fritz für den VPN Zugang.
Über IPSec oder Wireguard.
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.607
Punkte für Reaktionen
1.037
Punkte
194
Ich weiß, haben wir auch an unserer 6590. Allerdings kann das bei Vodafon dem Vernehmen nach regional abhängig sein, je nachdem, ob das Kabelnetz von Kabel Deutschland übernommen wurde (gute Chance auf IPv4) oder nicht.
Tailscale funktioniert jedenfalls ohne großen Aufwand immer, habe ich gerade zu Weihnachten bei meinem Schwager am Glasfaseranschluß eingerichtet.
 
  • Like
Reaktionen: Benie

Godot

Benutzer
Mitglied seit
03. Jan 2024
Beiträge
3
Punkte für Reaktionen
0
Punkte
1
Die Idee mit WireGuard über die FB hatte ich auch, insbesondere nutze ich das auf den Laptops und den dort installierten Drive Clients. Jedoch ist einerseits die Zahl der FB-VPN-Zugänge limitiert (niedriger als die Zahl der relevanten Endgeräte), andererseits möchte ich nicht ständig unseren gesamten Handy-Traffic über die FB laufen lassen, nur um hin und wieder Photos zu nutzen. Wir könnten zwar immer vor der App-Nutzung den VPN starten, aber das ist aber nicht so nutzerfreundlich (Familie), der Mehraufwand führt meist zur Nichtnutzung der Apps. Daher wäre auch Tailscale für mich nur zweite Wahl. Danke dennoch für den Tipp.
Btw: auch QuickConnect ist für mich zunächst nur zweite Wahl, der Zugang über myfritz der eigentliche Favorit...

Im internen Netzwerk funktioniert die App, wenn ich die interne IP-Adresse der DS verwende, das habe ich geprüft.

Problematisch ist der Aufruf über die myfritz-Adresse. Ich habe keine Ahnung, ob die von mir genutzte Adresse diskstation.abc.myfritz.net:443 korrekt ist. Leider wirft die App dort nur die allgemeine Fehlermeldung raus, ich komme an der Stelle nicht weiter. Immerhin ist die DS von außen grundsätzlich erreichbar, nur nicht für die App und bzgl. des hierfür von der DS bereitzustellenden Dienstes. Ist es richtig, dass die DS die auf 443 adressierte Anfrage des Browsers mit der DSM-Anmeldung beantwortet (incl. Weiterleitung auf 5001)?
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.607
Punkte für Reaktionen
1.037
Punkte
194
Meine Schwägerin läßt Tailscale aus Bequemlichkeit immer eingeschaltet…
 

Stationary

Benutzer
Sehr erfahren
Mitglied seit
13. Feb 2017
Beiträge
3.607
Punkte für Reaktionen
1.037
Punkte
194
Jedoch ist einerseits die Zahl der FB-VPN-Zugänge limitiert (niedriger als die Zahl der relevanten Endgeräte)
Maximal sind 20 Geräte möglich.
Da stellt sich dann die Frage, ob nicht einige der Geräte ständig in anderen Fritzbox-Netzwerken der Familie unterwegs sind. Dann wäre für mich LAN-LAN-Kopplung die erste Wahl, sofern ich Kontrolle über diese anderen Netzwerke hätte. Beispielsweise habe ich meine Eltern schon vor einiger Zeit von Geräte-abhängigem VPN auf LAN-LAN-Kopplung umgestellt. Ist auch einfacher für sie, da sie zum Ansehen von Fotos kein VPN mehr einschalten müssen.
Wäre vielleicht auch einen Gedanken wert.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat