Zugriff von extern - Tips für die Sicherheit

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

phatair

Benutzer
Registriert
18. Aug. 2008
Beiträge
95
Reaktionspunkte
0
Punkte
0
Hallo zusammen,

ich bin nun schon seit ein paar Tagen ab überlegen wie ich meine owncloud am besten realisieren. Miete ich mir einen webspace mit entsprechender Power um owncloud nutzen zu können oder realisiere ich es über meine DS415+.

Vorteil des webspaces wäre die einfache Erreichbarkeit - ich muss keine Ports an meiner Fritzbox öffnen die owncloud ist ständig erreichbar. Auch wichtig, mein lokales LAN bleibt weiterhin "geschützt" und ist nicht von extern erreichbar. Nachteil ist, dass ich die Daten nicht wirklich unter meiner Kontrolle habe.
Vorteile des NAS wäre die volle Kontrolle über meine Daten und das System. Nachteil ist das meine NAS ständig laufen muss und das ich den Zugriff von extern erlauben müsste - somit ist mein Netzwerk etwas "unsicherer".

Vielleicht könnt Ihr mir zumindest bei dem Thema Sicherheit etwas helfen. Ich weiß das die sicherste Variante eine VPN Verbindung wäre - sprich ich würde eine VPN Verbindung zu meiner Fritzbox herstellen und könnte dann auf das NAS bzw. owncloud zugreifen.
Das ist aber etwas unschön da ich 1. meinen Kalender darüber synchronisieren möchte und dann müsste ich am Handy immer erst eine VPN Verbindung aufbauen um den Kalender zu aktualisieren und 2. möchte ich ein paar Fotos bereitstellen die Familie und Freunde ansehen können. Hier ist es nicht möglich, dass diese immer erst eine VPN Verbindung aufbauen müssen.

Im Moment sehe ich nur die Möglichkeit das NAS von extern erreichbar zu machen - über https mit Zertifikat. Das NAS bzw. owncloud ist dann über einen DynDNS Eintrag und der entsprechenden Port Weiterleitung in der Fritzbox von extern erreichbar.

Ich habe 3 Volumes auf meinem NAS - 2 sind mit privaten Daten gefüllt, das 3. Volume beinhaltet die owncloud.

Fragen wäre hier:
- Kann ich den Zugriff von extern nur auf die owncloud beschränken (ist die ganze NAS von extern erreichbar oder eben nur die owncloud?)
- Welche Möglichkeiten habe ich dann diese Konstellation so sicher wie möglich zu machen?

Oder würdet Ihr in diesem Fall gleich zu einem Webspace tendieren und dort die owncloud laufen lassen?
Vielen Dank schon mal.
Gruß
 
Du musst dir halt darüber im Klaren sein, dass bei einem offenen Port der komplette Traffic ungefiltert an die DS weitergeleitet wird - gibt es also in der Software der DS eine Sicherheitslücke (und die gibt es sicher), dann kann die genutzt werden und es werden - je nach schwere - mehr oder weniger Daten rausgetragen. Volumes helfen hier idR nicht, selbst die Benutzerberechtigungen einzuschränken kann in einigen Fällen wirkungslos sein.

Ein Kompromiss wäre daher eine zweite DS - wobei selbst die ein Einfallstor in dein LAN sein kann und darüber dann mehr oder weniger Daten abgegriffen werden können (ist der Bug auf einer DS, ist er ggf. auch auch einer zweiten…)

VPN gilt allgemein als sicher (wobei es die Router, die als VPN-Server fungieren, oft nicht sind :D), aber hat Einschränkungen (sagtest du ja selber).


IMHO ist es daher am besten sich irgendwo einen Webspace zu mieten und in die Cloud dann auch nur "unkritische" Dokumente zu legen.


…am Ende muss man aber natürlich immer abwägen um was für Daten es sich eigentlich handelt…
Private Termine oder ein paar Urlaubsbilder sind da im Vergleich zu irgendwelchen unternehmenskritischen Geheimmeetings oder Innovationsdaten natürlich ziemlich unkritisch :D
 
Ich habe 3 Volumes auf meinem NAS - 2 sind mit privaten Daten gefüllt, das 3. Volume beinhaltet die owncloud.
Ich würde kein System ins Internet stellen, wenn darauf irgendwelche sensiblen Daten liegen. Dabei spielt es, wie jugi bereits sagt keine Rolle, ob unterschiedliche Volumes oder Nuterrechte. Von daher würde ich auch dazu tendieren...

Ein Kompromiss wäre daher eine zweite DS - wobei selbst die ein Einfallstor in dein LAN sein kann und darüber dann mehr oder weniger Daten abgegriffen werden können (ist der Bug auf einer DS, ist er ggf. auch auch einer zweiten…)

... oder so wie ich es mache (siehe Signatur) auf einem Raspberry Pi einen Webserver aufsetzen, was zugegeben aber auch mit viel Konfigurationsaufwand verbunden ist. Auch sollte man gute Linuxkenntnisse haben oder sich diese aneignen. Wenn dir das aber zu viel des Guten ist, würde ich wohl auch eher zu einem Webspace tendieren, auch wenn du hier nicht die Möglichkeiten hast wie auf deinem eigenen Server zu Hause :D

Tommes
 
Hi,

vielen Dank euch beiden. Dann werde ich auch dabei bleiben und mein privates LAN weiterhin nicht von außen zugänglich machen.
Auch wenn mit sensiblen Daten "nur" private Daten gemeint sind und keine Geheimdokumente oder Unternehmensdaten ;) Aber auch bzw. gerade die sind ja auch schützenswert.

Werde dann wohl bei einem Webhoster (tendiere im MOment zu netcup.de) ein Webhosting Paket buchen und darauf die owncloud installieren. Selbst wenn dieser Speicher kompromittiert werden sollte, dort liegen keine sensiblen Dateien und mein LAN ist weiterhin sicher (soweit man das immer sagen kann).

Das mit dem Raspberry wäre zwar auch eine Idee aber mir reicht mein KODI auf einem Raspberry Pi2 und das war schon genug Linux gefriemel ;)

Letzte Frage zum Webhosting - hat vielleicht jemand einen guten Tipp für einen guten Webhoster bei dem auch owncloud läuft?
 
Sorry, aber einmal kurz OffTopic...

@jugi
Hast du immer noch nicht das Passende gefunden?

Tommes
 
Danke für den Link aber das wird mir zu viel Bastelarbeit und ich möchte so wenig wie möglich Zeit in das Projekt stecken.
Es wird bei mir ein Webhosting werden - sehr wahrscheinlich bei netcup.de

Erfahrung kann ich dir dann gerne schicken.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat