Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Netwerk voor kleine vrijwilligersorganisatie

Pagina: 1
Acties:

  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Edit: ik heb de originele TS vervangen door deze!

Ik doe de technische kant van de ICT voor een lokaal museum. Nu is het zo dat er 0 beleid is op het beschikbaar hebben van bestanden die gemaakt worden door bestuur, commissies enzovoort. Daar moet dus een oplossing voor komen. Doelen:
  • Centrale opslag van bestanden, er zijn bijvoorbeeld veel archief filmpjes
  • (Automatische) Backups
  • Zorgen dat bestanden bedoeld voor het museum ook door het museum te benaderen zijn doordat ze er "fysiek" zijn (op hardware in eigen beheer)
  • Delen van bestanden met elkaar
  • Alles op een veilige wijze!
Mijn idee was om een NAS als volgt te gebruiken:
  • Clouddienst in te zetten, mensen van het museum kunnen een client installeren zodat de bestanden die ze lokaal hebben ook centraal op de opslag staan van het museum. Mensen kunnen zo bestanden met elkaar delen. Dit levert een realtime backup op die beschermt bij bijvoorbeeld HDD falen ofzo. Daarnaast zijn de bestanden ook beschikbaar voor het museum.
  • De NAS eens in de zoveel tijd een volledige backup laten maken die dan ook extern naar een andere plek geschreven kan worden. Daarnaast zou ik bijvoorbeeld elke nacht een incrementele backup kunnen maken. Vooralsnog denk ik aan CrashPlan.
Daarnaast is een eventueel tweede stap het toevoegen van videobewaking met IP cams en wellicht een LDAP server voor lokale computers, waarbij de storage voor de cloud mooi gemount kan worden op lokale computers. Ik denk dat ik sowieso bij Synology uit kom omdat de cloudfunctionaliteit van andere merken nogal matig zijn in vergelijking met CloudStation.

Verder moet er nog een VPN server komen om de toegang tot de Syno te beveiligen, deze stel ik liever niet direct bloot aan internet. Dit wil ik niet via de Syno doen, naar goed gebruik niet 1 apparaat voor bijvoorbeeld dataopslag én beveiliging van het netwerk inzetten ;) Een tweaker hieronder stelt voor om pfSense te gebruiken. Dan komt er een server die fungeert als router, firewall en VPNserver. Voordeel is dat de VPN server op de firewall staat en niet erachter dus ik hoef niet iets in de firewall van buiten naar binnen open te zetten.

Volgens mij komt het er dan als volgt uit te zien:
Afbeeldingslocatie: http://i62.tinypic.com/1196w5t.png
Clickable.

Heeft er iemand nog ideeen, tips kritiek?

[ Voor 56% gewijzigd door JT op 15-08-2014 20:49 ]

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 30-11 18:45
Over hoeveel gebruikers hebben we het precies?
Welk OS gebruiken de gebruikers op hun laptops/ desktops?

Mijn eerste reactie zou zijn,

Windows 2012R2 Essentials of Foundation. AD zeer zetten.
pfsense firewall neer zetten voor de VPN.

Alternatief
FreeNAS neerzetten.
Deze kan zowel VPN als fileshareing doen.
Alternatief is op freenas owncloud draaien als "cloud" oplossing voor fileshareing.

  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Ik denk in eerste instantie een stuk of 20-25 gebruikers die zeker NIET simultaan verbinding maken. Aantal gebruikers kan zeker groeien maar het is allemaal vrijwilligerswerk bij het museum. Dus het aantal simultaan verbonden medewerkers zal beperkt zijn.

Zal thuis bij gebruikers vooral Windows zijn. Wellicht lokaal in de toekomst Linux (Ubuntu variant). OwnCloud heb ik naar gekeken maar daar lijkt toch met iedere update een hele hoop rotzooi te zijn, dat gaat imho teveel onderhoud opleveren. En FreeNAS is wel een idee maar dan heb je weer een apparaat die meerdere taken uitvoert.

pfsense klinkt interessant; ik kan dan de VPN op dezelfde laag draaien als de firewall met als voordeel dat je dus niet in het netwerk voorbij de firewall kan komen voor je een VPN verbinding hebt. Met port forwarding ben je wel al voorbij de firewall.

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Gevalletje TLDR?

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • zzattack
  • Registratie: Juli 2008
  • Laatst online: 30-11 23:20
Eigenlijk wel. Niet dat ik de antwoorden zou hebben, maar misschien kun je een tl;dr toevoegen met gerichte(re) vragen?

  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Ik heb de TS ingekort. Is dit veilig genoeg, mits je pfSense uiteraard goed instelt? Zijn er nog andere dingen waar ik rekening mee moet houden? Of kan ik iets wellicht beter anders doen?

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • tjmv
  • Registratie: Juli 2004
  • Laatst online: 28-11 19:03
pfSense is gebouwd op FreeBSD. De firewall is zeer goed, mits goed ingesteld natuurlijk. De webinterface van pfSense kan je hier bij helpen.

Ervan uitgaande dat het niet teveel mag kosten, zou je LDAP (of beter: AD) kunnen combineren met pfSense (op een VM). Je zou dan een simpele virtuele machine kunnen draaien met samba4 (of OpenLDAP). Als je het echt zou willen kan je het onder pfSense draaien, maar dat is waarschijnlijk geen succes met updates en je moet het handmatig installeren en bijhouden.

  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Wat is de meerwaarde van LDAP/AD? Doel je nu op eventuele user-management voor lokale clients?

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • tjmv
  • Registratie: Juli 2004
  • Laatst online: 28-11 19:03
Was meer bedoeld als reactie op het volgende:
Daarnaast is een eventueel tweede stap het toevoegen van videobewaking met IP cams en wellicht een LDAP server voor lokale computers
Maar ja, ik doelde op user management voor de clients. Hier zou ik wel vanaf het begin rekening mee houden. Als je na een tijdje besluit dat bijvoorbeeld sommige bestanden alleen voor een bepaalde groep gebruikers toegankelijk moet zijn, hoef je geen ingrijpende veranderingen door te voeren als je de infrastructuur daarvoor al opgezet hebt. Het geeft ook een beetje beveiliging als niet elke willekeurige gebruiker(/gast) die op het netwerk komt zomaar alles kan lezen en schrijven.

Het voordeel van iets als LDAP/AD is dat je alles centraal kan beheren. Zo kan je bijvoorbeeld ook LDAP gebruiken om te bepalen wie er toegang heeft tot je VPN (pfSense heeft ondersteuning voor LDAP en dit kan bij veel services gebruikt worden).

  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Waar je op moet letten is beheerbaarheid. Ga jij de komende 10-20 jaar het IT beheer uitvoeren? Als jij weg valt, wie doet het dan? Heeft hij alle kennis?
Meestal zijn de antwoorden negatief en is er geen backup voor de IT'er. Dus als je dan een ingewikkelde omgeving installeert kan daarna niemand er mee overweg. Vandaar zou ik een Synology met offsite backup installeren en dan netjes alle services van de Synology gebruiken. Gewoon de VPN van de Synology, Filestation, Cloudstation,... dan heb je er geen omkijken naar en bestaat een overdracht uit niets anders dan een uurtje of twee uitleg, handleiding geven en even aangeven welke poorten geforward moeten worden in de router.

Ik neem aan dat jij dit ook doet op vrijwillige basis? Jij kan zo maar wegvallen, als dan ook alle kennis weg valt heb je dus echt een probleem als jij een ingewikkelde oplossing regelt. Denk daar wel goed over na.

[ Voor 13% gewijzigd door Tsurany op 17-08-2014 22:36 ]

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Hoe ga je je antivirus regelen?

Zo'n NAS is leuk, maar met veel thuisgebruikers is het belangrijk om een goede antivirus oplossing te hebben. Volgens mij kan je voor zo'n Synology alleen ClamAV krijgen en je zou even uit moeten zoeken hoe ClamAV scoort vergeleken met betaalde oplossingen.

Als je enige eis het delen van bestanden is, kan je ook overwegen om gewoon een PC met Windows 7 of Windows 8.1 neer te zetten. Daar kan je wel fatsoenlijke antivirus software op draaien en met een limiet van 20 gelijktijdige gebruikers loop je waarschijnlijk ook niet zo snel tegen de limiet aan. En Windows heeft een prima ingebouwde back-up client.

Not to mention dat CrashPlan ook gewoon een client voor Windows heeft, die je kan gebruiken voor je offsite back-up.

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Waarom zou je NAS een virusscanner moeten draaien? Het grootste gevaar zijn de externe pc's die besmet zijn met een virus en op die manier de NAS leeg kunnen gooien zodra de gebruiker op een share ingelogd is. En daar wapen je je nooit goed tegen met veel externe en ongecontroleerde machines.
Een virus scanner op je NAS scanned enkel de bestanden die op de NAS geplaatst worden, doet niks aan clients die geïnfecteerd worden.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

:? Deze vraag had ik nou niet verwacht op Tweakers.

Omdat je misschien wilt proberen te voorkomen dat bestanden die op je NAS staan geïnfecteerd worden :? Wat kan jou als beheerder die clients nou schelen? Behalve dat je liever had gehad dat ze schoon waren, niets, lijkt mij, want jij beheert ze niet.

Verder, hoeveel virussen ken jij die hele shares leeg gooien? Dat ben ik nog nooit tegen gekomen..

[ Voor 15% gewijzigd door Glashelder op 17-08-2014 22:45 ]

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Glashelder schreef op zondag 17 augustus 2014 @ 22:44:
:? Deze vraag had ik nou niet verwacht op Tweakers.

Omdat je misschien wilt proberen te voorkomen dat bestanden die op je NAS staan geïnfecteerd worden :? Wat kan jou als beheerder die clients nou schelen? Behalve dat je liever had gehad dat ze schoon waren, niets, lijkt mij, want jij beheert ze niet.

Verder, hoeveel virussen ken jij die hele shares leeg gooien? Dat ben ik nog nooit tegen gekomen..
Dat gaat je virusscanner dus niet voorkomen en daarom wil je juist de clients schoon houden. Een virus komt niet vanzelf op de NAS en als er al een geïnfecteerd bestand op de NAS komt vanaf een Windows client kan dat bestand verder niks gaan doen aangezien de NAS dermate dichtgetimmerd is en niet op een Windows gebaseerd OS draait.
Je moet dus juist zorgen dat de clients schoon blijven. Zij zijn het platform dat besmet is, het platform dat kwaadaardige acties op je NAS kan uitvoeren en geïnfecteerde bestanden op de NAS kunnen plaatsen die andere Windows clients weer openen.

Je NAS kan wel gehackt worden maar daarom moet je de software van je NAS altijd up to date houden, bepaalde poorten niet open stellen naar de buitenwereld en altijd veilige verbindingen afdwingen.


Er is trouwens gewoon een McAfee package voor Synology dus wil je toch de data op je NAS regelmatig scannen is dat gewoon mogelijk :)
http://www.synology.com/e...packages/AntiVirus-McAfee

[ Voor 15% gewijzigd door Tsurany op 17-08-2014 22:55 ]

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

En een virusscanner kan niet voorkomen dat geïnfecteerde bestanden op je shares komen? Sorry maar wat een onzin. Een beetje virusscanner die goed up-to-date is filtert >%96 van de virussen eruit.

Een apparaat wat bestanden deelt vrijwel uitsluitend aan thuisgebruikers zonder virusscanner is gewoon vragen om problemen. Het apparaat zal mij persoonlijk (als beheerder) worst wezen. Het gaat om de bestanden, die mogen niet geïnfecteerd worden.

edit: die plug-in doet zo te zien geen real-time scannen. Dan schiet je er nog niet zo heel veel mee op. Het gaat er juist om dat bedreigingen geblokkeerd worden op het moment dat ze binnen proberen te komen.

[ Voor 34% gewijzigd door Glashelder op 17-08-2014 23:01 ]

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • ralpje
  • Registratie: November 2003
  • Laatst online: 10:52

ralpje

Deugpopje

Heeft de organisatie ook een ANBI-status (met andere woorden: is het een 'goed doel' volgens de belastingdienst? In dat geval kan Office 365 (met Sharepoint voor je filesharing) een leuke optie zijn, die zijn voor ANBI-organisaties met heul veul koring (al vanaf gratis) verkrijgbaar.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Glashelder schreef op zondag 17 augustus 2014 @ 22:55:
En een virusscanner kan niet voorkomen dat geïnfecteerde bestanden op je shares komen? Sorry maar wat een onzin. Een beetje virusscanner die goed up-to-date is filtert >%96 van de virussen eruit.

Een apparaat wat bestanden deelt vrijwel uitsluitend aan thuisgebruikers zonder virusscanner is gewoon vragen om problemen.
Jij hebt het over het infecteren van bestaande bestanden. Gaat jouw virusscanner dat werkelijk voorkomen of gaat hij pas alarm slaan zodra het bestand geïnfecteerd is? Een virusscanner waarschuwt altijd mooi dat hij een virus herkend heeft maar op dat moment staat het bestand al op je harde schijf. Hij kan voorkomen dat dit bestand uitgevoerd wordt maar hij kan niet voorkomen dat het in de eerste plaats op je computer komt.

En daar gaat het dus mis wanneer het een NAS betreft. De client kan een bestaand bestand infecteren (dan ben je al te laat en ben je de data kwijt) of de client kan data op de NAS manipuleren/uitlezen/verwijderen/kopiëren en dat voorkomt een virusscanner niet.
En wanneer een geïnfecteerd bestand op je NAS staat levert dat geen gevaar op voor de NAS zelf maar enkel voor de thuisgebruiker die het bestand opent zonder een goede virusscanner te draaien.

En dat is nu net het probleem, je kan wel leuk een anti virus draaien op je NAS maar het grote probleem zit hem in de clients die vaak onbeveiligd zijn en ongecontroleerd met de data op je NAS aan de gang kunnen gaan zonder dat een virusscanner op je NAS dit voorkomt. Hij kan enkel achteraf aangeven dat er iets mis is, dan ben je al te laat.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N


  • Glashelder
  • Registratie: September 2002
  • Niet online

Glashelder

Anti Android

Als je even naar boven kijkt dan zie je dat ik (juist vanwege dit probleem) heb voorgesteld om het hele NAS idee te laten varen en gewoon een PC neer te zetten die wel een real-time antivirus oplossing kan draaien.

En vrijwel elke real-time antivirus oplossing kan je zo configureren dat deze infecties direct blokkeert. Als het zo is wat jij zegt (dat hij writes aan bestaande bestanden niet kan voorkomen) dan kan je deze bestanden nog altijd terughalen uit je back-up. Je weet het in ieder geval vrij snel en je voorkomt tenminste dat de rest van je clients besmet raken.

En sinds wanneer is het feit dat je nooit alle schade kan voorkomen, een argument om maar helemaal niets te doen :?

PV 4915wp op oost, 2680 wp op west, 1900 wp op zuid. pvoutput - AUX 8 kW bi bloc


  • JT
  • Registratie: November 2000
  • Laatst online: 10:47

JT

VETAK y0

Topicstarter
Ik denk dat het terecht is dat het risico op virussen benoemd wordt. Een virusscanner draaien op de Syno lijkt mij in ieder geval een goede. Verder denk ik dat het in de werkafspraken vastgelegd moet worden dat gebruikers een recente virusscanner draaien of er in ieder geval hulp bij kunnen krijgen dat te realiseren.
Da Devil schreef op zondag 17 augustus 2014 @ 22:23:
Was meer bedoeld als reactie op het volgende:

[...]


Maar ja, ik doelde op user management voor de clients. Hier zou ik wel vanaf het begin rekening mee houden. Als je na een tijdje besluit dat bijvoorbeeld sommige bestanden alleen voor een bepaalde groep gebruikers toegankelijk moet zijn, hoef je geen ingrijpende veranderingen door te voeren als je de infrastructuur daarvoor al opgezet hebt. Het geeft ook een beetje beveiliging als niet elke willekeurige gebruiker(/gast) die op het netwerk komt zomaar alles kan lezen en schrijven.

Het voordeel van iets als LDAP/AD is dat je alles centraal kan beheren. Zo kan je bijvoorbeeld ook LDAP gebruiken om te bepalen wie er toegang heeft tot je VPN (pfSense heeft ondersteuning voor LDAP en dit kan bij veel services gebruikt worden).
Ja, alleen dat zou ik toch ook met de NAS kunnen doen? :) Die heeft een vrij goede interface ook...
Tsurany schreef op zondag 17 augustus 2014 @ 22:34:
Waar je op moet letten is beheerbaarheid. Ga jij de komende 10-20 jaar het IT beheer uitvoeren? Als jij weg valt, wie doet het dan? Heeft hij alle kennis?
Meestal zijn de antwoorden negatief en is er geen backup voor de IT'er. Dus als je dan een ingewikkelde omgeving installeert kan daarna niemand er mee overweg. Vandaar zou ik een Synology met offsite backup installeren en dan netjes alle services van de Synology gebruiken. Gewoon de VPN van de Synology, Filestation, Cloudstation,... dan heb je er geen omkijken naar en bestaat een overdracht uit niets anders dan een uurtje of twee uitleg, handleiding geven en even aangeven welke poorten geforward moeten worden in de router.

Ik neem aan dat jij dit ook doet op vrijwillige basis? Jij kan zo maar wegvallen, als dan ook alle kennis weg valt heb je dus echt een probleem als jij een ingewikkelde oplossing regelt. Denk daar wel goed over na.
Daar heb je zeker een goed punt. Ik wil alleen qua veiligheid het wel zo goed mogelijk doen. En na de recente incidenten (hardcoded root OpenVPN wachtwoord, SynoLocker) plus de best practice van in ieder geval je beveiliging niet laten afhandelen door een apparaat dat andere services ook doet, lijkt het mij het beste om het connectivity stuk tbv veiligheid door een ander apparaat af te laten handelen. De rest kan dan wel door de NAS, die inderdaad makkelijk te bedienen is.
ralpje schreef op zondag 17 augustus 2014 @ 22:59:
Heeft de organisatie ook een ANBI-status (met andere woorden: is het een 'goed doel' volgens de belastingdienst? In dat geval kan Office 365 (met Sharepoint voor je filesharing) een leuke optie zijn, die zijn voor ANBI-organisaties met heul veul koring (al vanaf gratis) verkrijgbaar.
Hmmm....daar moet ik me eens in verdiepen. Toegegeven, lang niet zo leuk als de uitdaging die ik mezelf nu opleg maar wellicht veel simpeler en handiger. Maar eens kijken naar de limitaties hiervan :) Edit: werkt Office365 net zoals Google Drive, waarin je niet een gezamenlijk directory hebt maar het altijd van 1 persoon is die het shared met anderen?

3600wp@115° oost | 825wp panels/750wp inv@13°/115° oost | 1475wp panels/1250wp inv@27°/205° graden zuid
Ecodan warmtepomp
Repo's: HA-Solar-control | HA-heatpump-planning | NR-HueTapDial-NextLevel


  • Tsurany
  • Registratie: Juni 2006
  • Niet online

Tsurany

⭐⭐⭐⭐⭐

Vergeet niet dat SynoLocker voorkomt uit systemen die niet up-to-date waren en bereikbaar waren van buitenaf. Wanneer je de Synology bijwerkt en enkel de poort voor VPN naar buitenaf openstelt is je Synology ook veilig ;)

Maar een Office365 setup zou ook erg mooi zijn en wellicht zelfs de voorkeur hebben. De hele handel buiten de deur en geen omkijken naar. Vergelijkbaar met Google Apps behalve dat de integratie met Microsoft producten beter werkt.

SMA SB5.0 + 16x Jinko 310wp OWO + 10x Jinko 310wp WNW |--|--| Daikin 4MXM68N + 1x FTXA50AW + 3x FTXM20N

Pagina: 1