Toon posts:

VEILIGE externe toegang tot NAS + NAS-bestanden

Pagina: 1
Acties:

Vraag


Verwijderd

Topicstarter
Hoi Tweakers!

Zowel m'n ouders als ikzelf hebben sinds enige tijd een NAS draaien (QNAP). Werkt naar behoren en iedereen is er tevreden mee.

Graag zouden we echter ook op afstand bij onze bestanden kunnen komen. QNAP biedt vanalles aan hiervoor, zoals Qfile e.d. Die apps werken allemaal wel, maar ik ben ergens bang dat het niet veilig genoeg is. De data is niet extreem gevoelig, eventuele 'diefstal' ervan is geen ramp, maar ik wil wel voorkomen dat alle data door een inbreker gewist kan worden. Simpelweg read-only toestemming geven wil ik echter ook niet, want we willen ook via WAN bestanden náár de NAS kunnen schrijven. Verschillende permissies voor verschillende mappen is ook lastig, want de QNAP administrator account is zover ik weet altijd beschikbaar en heeft altijd volle permissies.

M.a.w., we zoeken een handige manier om via WAN op een veilige manier bij onze bestanden te kunnen komen. Alleen een password vind ik niet voldoende veilig, deze kan immers zomaar gestolen worden. Qfile e.d. aangeboden apps bieden echter niet meer bescherming dan dat (maar correct me if I'm wrong).

Ik zat dus wat te zoeken naar VPN mogelijkheden, WebDAV enz. WebDAV vind ik erg mooi werken, maar again, het biedt vooralsnog niet meer bescherming dan een wachtwoord.

VRAAG: wat zijn in jullie ervaring handige methodes om veilig bij de NAS-bestanden te komen? Ik zoek naar ideeën als two-step verification of bijv. gelayerde technieken (WebDAV over een VPN verbinding kan dat?), of iets met een private keyfile.

Hopelijk is bovenstaande enigszins helder verwoord, hoor graag jullie advies en eventueel andere vragen!

Alle reacties


  • pacificocean
  • Registratie: Mei 2006
  • Laatst online: 20-12-2025

Verwijderd

Topicstarter
Ik ga het proberen, bedankt. Was het wel tegengekomen maar was in de veronderstelling dat dit alleen werkte voor de backend login. Na jouw antwoord weet ik dit niet meer zeker. Ik laat het horen.

  • mrc4nl
  • Registratie: September 2010
  • Laatst online: 03:20

mrc4nl

Procrastinatie expert

Webdav loopt niet via https, die moet je niet kiezen als je voor veiligheid gaat.
Sftp/ssh zijn wel versleuteld.

ora et labora


  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:10

Compizfox

Bait for wenchmarks

mrc4nl schreef op donderdag 18 februari 2016 @ 21:40:
Webdav loopt niet via https, die moet je niet kiezen als je voor veiligheid gaat.
Sftp/ssh zijn wel versleuteld.
Niet waar, WebDAV kun je prima over SSL laten lopen. Doe ik zelf ook.



Ik gebruik zelf WebDAV hiervoor (om precies te zijn, via Owncloud). Ik heb het ook een tijdje gedaan via SMB over VPN, maar dat is een stuk omslachtiger.

Een wachtwoord is veilig zat mits sterk/lang genoeg.

Wat ik niet zeker weet, is of de authenticatie en bestandsoverdracht bij WebDAV ook cryptografisch secure zijn als je geen SSL gebruikt.

[ Voor 53% gewijzigd door Compizfox op 18-02-2016 21:44 ]

Gewoon een heel grote verzameling snoertjes


Verwijderd

Topicstarter
Thanks, dit blijkt inderdaad ook voor de 'Q apps' te werken :)
Deze optie ga ik in ieder geval op de smartphones installeren.
Compizfox schreef op donderdag 18 februari 2016 @ 21:42:
[...]

Niet waar, WebDAV kun je prima over SSL laten lopen. Doe ik zelf ook.



Ik gebruik zelf WebDAV hiervoor (om precies te zijn, via Owncloud). Ik heb het ook een tijdje gedaan via SMB over VPN, maar dat is een stuk omslachtiger.

Een wachtwoord is veilig zat mits sterk/lang genoeg.

Wat ik niet zeker weet, is of de authenticatie en bestandsoverdracht bij WebDAV ook cryptografisch secure zijn als je geen SSL gebruikt.
Voor de smartphones ga ik dus Qfile gebruiken met 2-step verification, maar voor de laptops op WAN zou ik inderdaad liever iets als WebDAV gebruiken. Voor je SSL verbinding, heb je daar speciaal eigen SSL certificaten e.d. voor aangemaakt of werkt de 'ingebouwde' Qnap ssl ook? Ik heb hier wat mee zitten testen maar ben er nog niet helemaal uit hoe het nu allemaal werkt. Voor m'n ouders zou een één knop en klaar oplossing het handigst zijn, een programma waarin de verbinding staat, evt. extra wachtwoordje invullen, 'connect' klikken en dat dat programma dan de ssl verbinding opstart en webdav opstart. Bestaat zoiets? Zo nee, hoe heb je jouw setup (server-side en client-side) zo ongeveer opgebouwd?
----- Zie nu je opmerking over ownCloud, ga even kijken

  • Compizfox
  • Registratie: Januari 2009
  • Laatst online: 23:10

Compizfox

Bait for wenchmarks

Verwijderd schreef op donderdag 18 februari 2016 @ 21:50:
Voor je SSL verbinding, heb je daar speciaal eigen SSL certificaten e.d. voor aangemaakt of werkt de 'ingebouwde' Qnap ssl ook? Ik heb hier wat mee zitten testen maar ben er nog niet helemaal uit hoe het nu allemaal werkt.
Ik weet niet wat de "ingebouwde Qnap SSL" precies inhoudt, maar ja, hier heb je wel een certificaat voor nodig. Tegenwoordig kan dat gewoon gratis met Let's Encrypt. Je zou ook een self-signed certificaat kunnen gebruiken, maar dan moet je die bij het verbinden (de eerste keer) wel handmatig verifiëren. Afhankelijk van welke client je gebruikt zul je wel een warning krijgen dat het untrusted is met daarin een fingerprint die je dan eigenlijk even moet checken.
Voor m'n ouders zou een één knop en klaar oplossing het handigst zijn, een programma waarin de verbinding staat, evt. extra wachtwoordje invullen, 'connect' klikken en dat dat programma dan de ssl verbinding opstart en webdav opstart. Bestaat zoiets? Zo nee, hoe heb je jouw setup (server-side en client-side) zo ongeveer opgebouwd?
----- Zie nu je opmerking over ownCloud, ga even kijken
Zelf gebruik ik hier Owncloud voor. Daar hoort ook een client bij, die synchronisatie doet over WebDAV. Qua gebruik is het eigenlijk hetzelfde als Dropbox.

Ik weet niet hoe dat integreert met je NAS.

Let wel op dat die Owncloud-client dus synchronisatie doet. In mijn geval is dat precies wat ik wil (gebruik het op m'n laptop, en het is handig als ik ook bij bestanden kan als ik geen internet heb) maar in jouw geval wil je dat misschien juist niet. Windows kan ook mappen over WebDAV mounten (als "netwerkschijf" zoals Windows dat noemt), maar als ik het me goed herinner, ondersteunt dat dan weer geen WebDAV over SSL.

EDIT: Ik had het verkeerd, het kan wel.

[ Voor 30% gewijzigd door Compizfox op 18-02-2016 22:04 ]

Gewoon een heel grote verzameling snoertjes


Verwijderd

Topicstarter
Compizfox schreef op donderdag 18 februari 2016 @ 21:54:
[...]

Ik weet niet wat de "ingebouwde Qnap SSL" precies inhoudt, maar ja, hier heb je wel een certificaat voor nodig. Tegenwoordig kan dat gewoon gratis met Let's Encrypt. Je zou ook een self-signed certificaat kunnen gebruiken, maar dan moet je die bij het verbinden (de eerste keer) wel handmatig verifiëren. Afhankelijk van welke client je gebruikt zul je wel een warning krijgen dat het untrusted is met daarin een fingerprint die je dan eigenlijk even moet checken.


[...]

Zelf gebruik ik hier Owncloud voor. Daar hoort ook een client bij, die synchronisatie doet over WebDAV. Qua gebruik is het eigenlijk hetzelfde als Dropbox.

Ik weet niet hoe dat integreert met je NAS.

Let wel op dat die Owncloud-client dus synchronisatie doet. In mijn geval is dat precies wat ik wil (gebruik het op m'n laptop, en het is handig als ik ook bij bestanden kan als ik geen internet heb) maar in jouw geval wil je dat misschien juist niet. Windows kan ook mappen over WebDAV mounten (als "netwerkschijf" zoals Windows dat noemt), maar als ik het me goed herinner, ondersteunt dat dan weer geen WebDAV over SSL.

EDIT: Ik had het verkeerd, het kan wel.
Thanks, ownCloud is inderdaad beschikbaar voor de NAS. Ik ga aan de slag :)

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 02:30
Ik zou mij niet direct zorgen maken om een userid / password, maar op exploits in de webapplicaties. Die kans is veel groters. Persoonlijk zou ik niet graag een NAS direct aan het Internet hangen, maar eigenlijk alleen maar toegankelijk via een VPN.

Owncloud is ook een goede, maar..... Hou er rekening mee, had je de security patches goed in de gaten moet houden. Ook owncloud is iets wat regelmatig geupdate moet worden.

Vergeet dit niet, hierin zit juist meestal het meeste werk, en kan grote problemen opleveren.
Pagina: 1