Auteur Topic: Beveiliging  (gelezen 3448 keer)

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Beveiliging
« Gepost op: 12 juni 2015, 13:34:22 »
Beste Allemaal,

Ik ben een beetje aan het experimenteren geweest met openvpn. Het werkt naar behoren en dus verder ook geen problemen mee. Ik twijfel echter aan de manier waarop ik het beveiligd heb. Ik heb buiten de files die ik van de synology heb gekregen niks veranderd, moet dit? En volgens mij werkt hij nu op mijn Iphone zonder certificaat. Uiteraard heb ik naar het topic gekeken over beter beveiligen, maar gezien mijn beperkte kennis op dit gebied kan ik hier absoluut geen wijs uit. Wat heb ik fout gedaan of goed gedaan?

Groet Stef
  • Mijn Synology: DS213

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1343
  • -Ontvangen: 7824
  • Berichten: 43.257
  • FIFO / LIFO
    • Truebase
Re: Beveiliging
« Reactie #1 Gepost op: 12 juni 2015, 13:43:24 »
Citaat
En volgens mij werkt hij nu op mijn Iphone zonder certificaat.
OpenVPN kan niet werken zonder certificaat op je telefoon, die heb je toch moeten importeren met OpenVPN ?


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Re: Beveiliging
« Reactie #2 Gepost op: 12 juni 2015, 13:59:08 »
Ik heb inderdaad heel het mapje geïmporteerd, die ik heb gekregen van de nas.
  • Mijn Synology: DS213

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1343
  • -Ontvangen: 7824
  • Berichten: 43.257
  • FIFO / LIFO
    • Truebase
Re: Beveiliging
« Reactie #3 Gepost op: 12 juni 2015, 14:07:15 »
Dus je werkt wel met het certificaat (.ovpn profile).
Alleen met dit certificaat kan alleen jouw telefoon connecteren tenzij je deze shared met anderen.
Dus, zoals je het nu doet, is voldoende veilig, tenzij je poorten hebt forwarded in je router die niet nodig zijn dus, alleen voor OpenVPN UDP poort 1194 forwarden.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Re: Beveiliging
« Reactie #4 Gepost op: 12 juni 2015, 14:09:01 »
Helemaal helder! Dank voor de snelle reactie. :)
  • Mijn Synology: DS213

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1343
  • -Ontvangen: 7824
  • Berichten: 43.257
  • FIFO / LIFO
    • Truebase
Re: Beveiliging
« Reactie #5 Gepost op: 12 juni 2015, 14:09:40 »
Graag gedaan. ;D


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.3-25426-2   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.1-69057-5
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 6.2.4-25556-7   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.0-65162                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 177
  • -Ontvangen: 2634
  • Berichten: 16.310
Re: Beveiliging
« Reactie #6 Gepost op: 12 juni 2015, 15:53:06 »
Ik heb buiten de files die ik van de synology heb gekregen niks veranderd, moet dit?

Voor optimale veiligheid wel. Op de nas staat standaard een certificaat en ik verwacht dat dit op elke nas hetzelfde certificaat is. Dat betekent dat iedereen over de private key kan beschikken die jij bij versleuteling gebruikt.
Ik zou op zijn minst een eigen certificaat aanmaken via de opties binnen de nas zodat je echt een unieke private key gebruikt.

Anderzijds kan het zo zijn dat Synology al bij installatie een uniek certificaat op de nas aanmaakt. Iemand ervaring?
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Pippin

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 103
  • -Ontvangen: 529
  • Berichten: 2.723
  • a.k.a. MMD
Re: Beveiliging
« Reactie #7 Gepost op: 12 juni 2015, 16:41:43 »
Inderdaad, een eigen certificaat en nog belangrijker, een sterk wachtwoord i.c.m. Automatisch blokkeren.

De opties die je hebt als "normale" gebruiker zijn beperkt.
Certificaat en wachtwoord, daar houd het wat de web interface betreft op.
Dus nog maar een keer, gebruik een sterk wachtwoord.

Nu weet ik niet precies wat je allemaal over de VPN wilt gooien maar je kunt altijd later nog doen wat er in "OpenVPN: Beter beveiligen" staat.
DS414
OpenVPN #1: Beter beveiligen OpenVPN #2: Beter beveiligen als client

I gloomily came to the ironic conclusion that if you take a highly intelligent person and give them the best possible, elite education, then you will most likely wind up with an academic who is completely impervious to reality.
Halton Arp

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Re: Beveiliging
« Reactie #8 Gepost op: 12 juni 2015, 17:24:08 »
Automatisch blokkeren i.c.m. een sterk wachtwoord heb ik. Alleen de optie voor een eigen certificaat aanmaken waar kan ik die vinden?
  • Mijn Synology: DS213

Offline TopGear_1542

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 70
  • -Ontvangen: 14
  • Berichten: 266
Re: Beveiliging
« Reactie #9 Gepost op: 12 juni 2015, 20:58:16 »
Allemaal in je configuratiescherm onder Beveiliging 》Certificaat. In het onderdeel Beveiliging vind je ook het tabblad Firewall. Misschien een inkopper, maar daar zou ik ook even kritisch naar kijken. Over het instellen van de Firewall in DSM is ook al veel geschreven op dit Forum.
DS918+, DS713+, DS215J

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Re: Beveiliging
« Reactie #10 Gepost op: 12 juni 2015, 22:10:56 »
Ik heb nu een ander ca certificaat en heb ook een server certificaat gekregen, die had ik nog niet. Ik weet niet of ik het goed gedaan heb, heb op vernieuwen gedrukt. Moet ik anders een heel nieuw certifcaat aanmaken?
  • Mijn Synology: DS213

Offline ditisstef

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 0
  • Berichten: 49
Re: Beveiliging
« Reactie #11 Gepost op: 13 juni 2015, 23:20:24 »
Niemand die mij hiermee kan helpen?
  • Mijn Synology: DS213

Offline aliazzz

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 97
  • -Ontvangen: 163
  • Berichten: 1.358
  • Yum yum brains...
Re: Beveiliging
« Reactie #12 Gepost op: 13 juni 2015, 23:39:17 »
Voor zover ik de OpenVPN helpfiles gelezen heb is de default wijze van een OVPN met CA profiel veilig genoeg.
Overige settings kunnen uiteraard de veiligheid verder vergroten, maar de default settings zijn al "veilig"genoeg.
De settings zijn echter zeer omvangrijk en een "rtfm"kan geen kwaad.

Om je toch op weg te helpen heb ik de volgende tips, deze zijn echter niet volledig en er kan altijd van afgeweken worden;
Veiligheidstips:
1: Zowiezo is een apart VPN account, om alleen een VPN verbinding (tunnel) mee op te zetten, aan te raden. (Ofwel een user die enkel alleen een vpn verbinding mag openen en verder binnen het diskstation geen enkele recht heeft.)

2: Gebruik voor dit VPN account altijd een zeer sterk wachtwoord: richtlijn zou zijn een combi waarin geen herhaling van karakters voorkomt, maar wel een mix van kleine en hoofdletters en leesstekens en speciale tekens, bij voorkeur minstens 20 karakters lang en het liefst geen voorspelbare zaken.

3: Zet de autoblock aan en stel deze deze zo strak mogelijk af. Zet de block tijd op forever en check uiteraard de blocklist zo nu en dan op false positives (oops!).

4: Firewall rules zijn ook mogelijk, bijvoorbeeld deny voor elk verkeer afkomstig buiten Europa (of NL) afhankelijk van hoe strak je dit wilt afstellen.

5: Zodra de VPN user met succes een VPN verbinding heeft gemaakt kan je diverse apps (ds file, ds audio ) openen en verbinding maken  via de welbekende LAN users (die uiteraard geen WAN acces rights hebben!).

Tot zover even mijn bijdrage, mocht iemand opmerkingen hebben (uiteraard feedback en geen kritiek) dan hoor ik dat graag ;D
DS415+ 4*4TB SHR5 Btrfs, 8 GB RAM
DS1515+ 5*3TB SHR5 Btrfs 16 GB RAM
DX513 4*6TB SHR5 Btrfs
RT6600ax meshed 1 x RT2600ac, 3 x MR2200ac

Homelab;
HP Proliant DL360 Gen9 (aka Pizzabox)
2*XEON E5-2697A V4 total: 32C/64T
256GB RAM, 20TB RAID5 SSD Cluster


 

Mail server, juiste instellingen spam beveiliging

Gestart door amijnhartBoard Mail Server

Reacties: 0
Gelezen: 1275
Laatste bericht 31 juli 2017, 12:11:34
door amijnhart
Beveiliging webserver

Gestart door rjrobBoard Web Station

Reacties: 1
Gelezen: 2432
Laatste bericht 05 april 2010, 00:15:40
door Matr1x
Beveiliging Land instellingen

Gestart door erik6Board Synology DSM algemeen

Reacties: 1
Gelezen: 967
Laatste bericht 08 juni 2018, 12:06:46
door Birdy
Beveiliging NAS

Gestart door ErwinKuipersBoard Netwerk algemeen

Reacties: 9
Gelezen: 4291
Laatste bericht 05 oktober 2019, 13:51:05
door Dyslexia
DDNS/ CRS / https / beveiliging ik loop vast Wie kan er eens mee denken

Gestart door Kappie395Board DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 8
Gelezen: 1072
Laatste bericht 27 maart 2020, 10:32:28
door Babylonia