balivorinsky
Goto Top

Opnsense Firewall Regel - NAS

Ich will auch einen NAS Server betreiben, allerdings brauche ich den nur lokal für Backups.
Wenn es nicht unbedingt sein muss, dann soll der auch nicht ins internet dürfen.
Updates würden dann keine eingespielt, aber wozu auch. Auf Viren etc. würde ich das NAS
mit dem PC aus scannen.

Was haltet ihr davon, und wie macht Ihr das.

Content-ID: 397406

Url: https://administrator.de/contentid/397406

Ausgedruckt am: 05.11.2024 um 08:11 Uhr

Jannis92
Lösung Jannis92 07.01.2019 um 21:49:58 Uhr
Goto Top
Wozu Updates?
Stimmt, sind total überflüssig :o

Nein Spaß beiseite....
... warum sollte dein NAS nicht ins Internet dürfen?
Hast du ein "eigenes" NAS "gebaut" oder ein fertiges wie z. B. QNAP gekauft?

Ich würde erst den Gedanken verstehen wollen, weshalb dein Gerät nicht ins Internet sollte.
Es wird ja nicht einfach wild ins WWW laufen und dort irgendwas machen.


Viel Problematischer sehe ich es eigentlich, dass wenn dein NAS keine Sicherheitsupdates erhält und du ein infiziertes Gerät im Netzwerk hast, dieses ggf. mit angegriffen werden kann. Man lese hier noch einmal wie sich der Krypto-Trojaner WannaCry im Netzwerk verbreitet hat.

Selbst wenn du dein NAS den Zugriff ins Internet nicht gewähren möchtest, so erlaube zumindest die Update-Server. Das ist meiner Meinung nach wirklich das Minimum.

Zum Ansatz.
Das Einfachste wäre wohl ihm einfach das Gateway zu entziehen. So kann dein NAS zwar im lokalen Netz agieren, jedoch nicht nach extern (Damit sind aber auch keine Updates mehr möglich). Ansonsten lokale Firewall verbiegen oder eine zentrale Firewall (im Router, oder du hast vllt. so noch eine Firewall aufgesetzt)
Balivorinsky
Balivorinsky 08.01.2019 um 00:00:05 Uhr
Goto Top
Zitat von @Jannis92:


Ich würde erst den Gedanken verstehen wollen, weshalb dein Gerät nicht ins Internet sollte.
Es wird ja nicht einfach wild ins WWW laufen und dort irgendwas machen.
Aus dem Internet wäre er ja mehr Risiken ausgestzt als wenn ich als einzelner im lokalen Netz mit Ihm zusammen bin face-smile


Selbst wenn du dein NAS den Zugriff ins Internet nicht gewähren möchtest, so erlaube zumindest die Update-Server. Das ist meiner Meinung nach wirklich das Minimum.

Das wäre noch denkbar... oder vielleicht ein mal im Jahr updaten...

Zum Ansatz.
Das Einfachste wäre wohl ihm einfach das Gateway zu entziehen. So kann dein NAS zwar im lokalen Netz agieren, jedoch nicht nach extern (Damit sind aber auch keine Updates mehr möglich). Ansonsten lokale Firewall verbiegen oder eine zentrale Firewall (im Router, oder du hast vllt. so noch eine Firewall aufgesetzt)

Auch möglich ja.

Zum Gerät ich habe mir ein Zyxel NAS gekauft. (Kritik möglich face-smile )
aqui
Lösung aqui 08.01.2019 aktualisiert um 09:27:59 Uhr
Goto Top
dann soll der auch nicht ins internet dürfen.
Dann lässt du einfach die Gateway IP Adresse wech in seiner statischen IP Adress Konfig ! Kein Gateway = kein Internet !!
Einfacher gehts ja nun nicht !
QNAP und Synology sind wie immer deine besten Freunde beim NAS !
Oder....selber stricken:
https://freenas.org
SomebodyToLove
Lösung SomebodyToLove 08.01.2019 um 10:12:33 Uhr
Goto Top
Hallo Balivorinsky,

wenn es dir nur um die Regel in der OpnSense geht sollte folgendes zum Ziel führen:

Action: Block
Protocol: Any
Source: DEINE NAS (IP / Alias)

firewall_policy

Aber Updates würde ich dir ebenfalls ans Herz legen.
Eventuell kannst du die bei Zyxel auch manuell herunterladen und auf der NAS installieren.

Beste Grüße
Somebody
aqui
aqui 08.01.2019 aktualisiert um 10:19:07 Uhr
Goto Top
Bei den Marktführern QNAP und Synology kann man das und somit offline updaten ! face-wink
Und das Weglassen des Gateways ist die sicherste Regel.
Balivorinsky
Balivorinsky 08.01.2019 um 16:24:11 Uhr
Goto Top
Danke. Offline Update ist wohl das beste finde ich.
Kurz zum Gateway. Die Einstellung bezieht sich auf das NAS selbst, also in den Netzwerkeinstellungen. Das verhindert aber nicht das ich im selben Netz vom PC aus zugreifen kann?
aqui
aqui 08.01.2019 aktualisiert um 17:07:47 Uhr
Goto Top
Denk mal bitte auch selber etwas nach !!
Das Gateway brauchst du logischerweise doch nur wenn du in fremde IP Netze willst. Im selben Netzwerk braucht man kein Gateway, da reicht Adresse und Maske.
Balivorinsky
Balivorinsky 08.01.2019 um 18:54:38 Uhr
Goto Top
klar da hast du Recht.
Du wolltest doch noch was testen face-smile