Gefeliciteerd. Je hebt een fout in mijn formulering gevonden. Natuurlijk bedoel ik open ports in de door providers meegeleverde router. Ik reageerde namelijk op Mar2zz die beweerde dat routers van providers op dit gebied ronduit slecht zijn. Hij suggereerde dat een port scan vanaf het internet met provider routers verschillende open porten zouden tonen. Ik denk dat je ook heel goed wist wat ik bedoelde, maar toch een punt voor jou. Je spitsvondigheid levert echter nog geen antwoord op mijn vraag op. Welke providers leveren er dan een router die bij een portscan vanaf het internet open porten toont? Die van mij in ieder geval niet. Ik ben vreselijk benieuwd welke providers dat wel doen.
Een open port is stap 1 voor een mogelijke hack. Maar jij blijft in dit voorbeeld liever blind vertrouwen op NAT als beveiliging, wat het gewoon absoluut niet is.
Uiteindelijk is die open port inderdaad een mogelijke hack. Maar het is verre van een triviale hack. Ik beweer ook niet dat je zo maar open porten moet laten staan. Ik wil alleen aangeven dat het in de praktijk nauwelijks wat uit zal maken. Natuurlijk moeten alle porten dicht zijn tenzij er een goede reden is om ze te openen. Precies wat (vrijwel) elke thuisrouter doet.
Ik heb al een paar voorbeelden gegeven, zelfs voor buiten het LAN.
Je hebt twee voorbeelden gegeven. Dat van die kinderen en het toestaan van access vanaf een vast extern IP address. Over die kinderen heb ik gehad. Binnen het LAN regel je security op basis van accounts, niet op basis van de computer waarvan je NAS wordt benaderd. In grote bedrijven is dat natuurlijk anders. Dan heb je daadwerkelijk scheiding van netwerken. Maar als je beveiliging gebaseerd is op het feit dat je kind vanaf de PC op zijn kamertje niet bij de NAS kan, dan stelt de beveiliging niets voor. Toegang is gebaseerd op permissies die een account heeft. Anders heeft je kind opeens toch toegang als hij vanaf een andere computer werkt. NAS services die je niet wilt gebruiken staan uit, dus of de bijbehorende port wordt geblokt door je NAS firewall maakt niets uit. Als er geen FTP service op je NAS draait maakt het ook niet uit of je port 21 blokt. Er zit immers niets achter. Als je wel een FTP service draait staat port 21 in je NAS firewall open. Het maakt dus geen verschil op je die NAS firewall draait.
De toegang vanaf een vast extern IP adres kan valide zijn bij routers die die functionaliteit niet hebben. Maar het is wel een vrij specifieke situatie en in ieder geval niet de situatie van Plint die vroeg of de NAS firewall iets toevoegde bij "gebruik als netwerkopslag en sabnzbs / downloadstation."
Hier mis je toch een stuk inlevingsvermogen, zie mijn vorige voorbeelden.
Dat denk ik niet, want ik beweer helemaal niet dat een NAS firewall nooit nodig is. Ik zeg alleen dat een NAS firewall in een typische thuis/small business situatie geen extra veiligheid biedt boven op de standaard router firewall. Dat was de vraag van Plint. In de situatie die hij beschrijft voegt de NAS firewall niets toe. Dat er situaties denkbaar zijn waar een NAS firewall wel zinnig is, betekent niet dat de NAS firewall in de situatie van Plint (en vele anderen) zinnig is.
De meeste routers die een firewall hebben zijn al amper volledig in te stellen, laat staan te controleren wat het ding precies aan het uitvreten is. uPnP is, zoals Marzz mooi aanhaalde, een mooi voorbeeld daarvan.
Ik heb liever een modem/router zonder firewall en elke bak beveiligd, dan enkel een te simpele firewall in mijn router (laat staan enkel NAT). Over het algemeen ben je met de firewall op de NAS aan (mits correct ingesteld uiteraard) wel veiliger af (en dan niet omdat je 2 firewalls hebt).
uPnP heeft hier weinig mee te maken. Ten eerste is het een optie die je in je router uit kunt zetten. Verder zal je router via uPnP niet zomaar ports gaan openen naar een machine die daar niet om vraagt. De NAS firewall speelt hier dus geen enkele rol, hooguit de media server van de NAS. Overigens valt er aan DSM firewall ook niet veel in te stellen.
Samenvattend blijf ik bij mijn stelling dat de NAS firewall niets toevoegd in de situatie waar het over ging. De thuissituatie met "gebruik als netwerkopslag en sabnzbs / downloadstation."
[
Voor 0% gewijzigd door
EricEric752 op 08-11-2011 22:10
. Reden: quote tag ]