Vraag


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
Mijn vraag is best wel simpel hoe kan ik veilig mijn NAS bereiken buiten mijn huis.
Ik ben van plan een domein vast te koppelen aan mijn NAS.
Mijn set-up is als volgt:

Ik heb de tele2 technicolor modem.(TG789bvn)
- wifi staat uit
- public adres geforward naar de ac1900 die bekabeld eraan vast zit
- zit in range 192.168.x.x

R7000
- Alles is hier aan verbonden (bedraad, wifi)
- zit in range 10.0.x.x

Voorheen als ik mijn publieke ip adres intikte kwam ik op mijn tele2 modem terecht. Na het toewijzen van de AC1900 blijft het "zoeken" en uiteindelijk gebeurd er niets.


Ik lees veel over DMZ etc maar volgens mij is dat niet voor mij.... Moet ik nog bepaalde instellingen uitvoeren bij de ac1900 ik ben bang dat ik het "te open" zet.

Beste antwoord (via lf2 op 22-02-2017 17:56)


  • dion_b
  • Registratie: September 2000
  • Nu online
"AC1900" is geen productnaam maar een marketing-snelheidsaanduiding. Je linkt naar een Netgear R7000. Is dat ook wat je in huis hebt?

In ieder geval doe je nu twee keer NAT in huis, dus de Tele2 Technicolor (welke? die dingen hebben ook een typenr...) routeert tussen internet en LAN 1 (192.168.x.x) en je "AC1900" routeert tussen LAN 1 en LAN 2 (10.0.x.x).

Onder deze omstandigeheden kun je trouwens prima de NAS benaderen. Je moet dan twee port forwards instellen:
1) op de Technicolor de poort in kwestie (welke?) forwarden van WAN naar het IP van de WAN van de "AC1900", dus in de 192.168.x.x-reeks.
2) op de "AC1900" dezelfde poort forwarden van WAN naar het LAN-IP van de NAS.

Maar goed, onzinsituatie zo. Wat je wilt is max 1 router in huis, dus dat je gelijk van internet naar je eigen LAN kunt routeren.

Twee opties:

I) modem in bridge mode zetten (indien mogelijk) en "AC1900" alles laten routeren. Dit is waarschijnlijk de betere optie als je geen apparaten op de Technicolor aangesloten wilt houden.
II) als modem niet in bridge mode kan, of als je er toch iets op aan wilt kunnen sluiten, modem als router houden en de "AC1900" als AP instellen. Als het daadwerkelijk de R7000 is kun je dat vrij eenvoudig in de GUI instellen.

Oslik blyat! Oslik!

Alle reacties


Acties:
  • Beste antwoord
  • +2 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Nu online
"AC1900" is geen productnaam maar een marketing-snelheidsaanduiding. Je linkt naar een Netgear R7000. Is dat ook wat je in huis hebt?

In ieder geval doe je nu twee keer NAT in huis, dus de Tele2 Technicolor (welke? die dingen hebben ook een typenr...) routeert tussen internet en LAN 1 (192.168.x.x) en je "AC1900" routeert tussen LAN 1 en LAN 2 (10.0.x.x).

Onder deze omstandigeheden kun je trouwens prima de NAS benaderen. Je moet dan twee port forwards instellen:
1) op de Technicolor de poort in kwestie (welke?) forwarden van WAN naar het IP van de WAN van de "AC1900", dus in de 192.168.x.x-reeks.
2) op de "AC1900" dezelfde poort forwarden van WAN naar het LAN-IP van de NAS.

Maar goed, onzinsituatie zo. Wat je wilt is max 1 router in huis, dus dat je gelijk van internet naar je eigen LAN kunt routeren.

Twee opties:

I) modem in bridge mode zetten (indien mogelijk) en "AC1900" alles laten routeren. Dit is waarschijnlijk de betere optie als je geen apparaten op de Technicolor aangesloten wilt houden.
II) als modem niet in bridge mode kan, of als je er toch iets op aan wilt kunnen sluiten, modem als router houden en de "AC1900" als AP instellen. Als het daadwerkelijk de R7000 is kun je dat vrij eenvoudig in de GUI instellen.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
dion_b schreef op woensdag 22 februari 2017 @ 15:31:
"AC1900" is geen productnaam maar een marketing-snelheidsaanduiding. Je linkt naar een Netgear R7000. Is dat ook wat je in huis hebt?

In ieder geval doe je nu twee keer NAT in huis, dus de Tele2 Technicolor (welke? die dingen hebben ook een typenr...) routeert tussen internet en LAN 1 (192.168.x.x) en je "AC1900" routeert tussen LAN 1 en LAN 2 (10.0.x.x).

Onder deze omstandigeheden kun je trouwens prima de NAS benaderen. Je moet dan twee port forwards instellen:
1) op de Technicolor de poort in kwestie (welke?) forwarden van WAN naar het IP van de WAN van de "AC1900", dus in de 192.168.x.x-reeks.
2) op de "AC1900" dezelfde poort forwarden van WAN naar het LAN-IP van de NAS.

Maar goed, onzinsituatie zo. Wat je wilt is max 1 router in huis, dus dat je gelijk van internet naar je eigen LAN kunt routeren.

Twee opties:

I) modem in bridge mode zetten (indien mogelijk) en "AC1900" alles laten routeren. Dit is waarschijnlijk de betere optie als je geen apparaten op de Technicolor aangesloten wilt houden.
II) als modem niet in bridge mode kan, of als je er toch iets op aan wilt kunnen sluiten, modem als router houden en de "AC1900" als AP instellen. Als het daadwerkelijk de R7000 is kun je dat vrij eenvoudig in de GUI instellen.
Even mijn topic aangepast met de juiste product namen.
Ik heb inderdaad de R7000 en van Tele2 de TG789bvn. Ik zie niet zo heel veel opties wat je kan doen in de TG789bvn. IDus volgens mij kan ik het ook niet in bridge-mode zetten. Ik ben niet van plan om er iets aan te sluiten maar ja als ik het niet kan om zetten naar bridge mode blijft er maar een optie over.
Dus de enige mogelijkheid is de R7000 als AP instellen toch ?

[ Voor 3% gewijzigd door lf2 op 22-02-2017 15:42 ]


Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Nu online
Dat lijkt me inderdaad het verstandigste onder de omstandigheden. Dan deelt de R7000 ook geen IP adressen meer uit en kun je rechtstreeks van de TG789bvn een port forwarden naar de NAS.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
dion_b schreef op woensdag 22 februari 2017 @ 15:49:
Dat lijkt me inderdaad het verstandigste onder de omstandigheden. Dan deelt de R7000 ook geen IP adressen meer uit en kun je rechtstreeks van de TG789bvn een port forwarden naar de NAS.
Dus dan doe ik alle portforwarden vanuit de tele2 modem en niet meer vanaf netgear ?
Op dit moment staat forward de ip-adres direct naar de netgear router moet ik dat ongedaan maken ?

Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Nu online
lf2 schreef op woensdag 22 februari 2017 @ 15:57:
[...]


Dus dan doe ik alle portforwarden vanuit de tele2 modem en niet meer vanaf netgear ?
Op dit moment staat forward de ip-adres direct naar de netgear router moet ik dat ongedaan maken ?
Als je de R7000 als AP instelt krijgen alle apparaten - dus ook de NAS - IP adressen van de TG789bvn (of je moet handmatig een IP in zelfde reeks toewijzen). Je moet dus in de TG789bvn een forward van internet naar dat IP instellen.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
dion_b schreef op woensdag 22 februari 2017 @ 16:00:
[...]

Als je de R7000 als AP instelt krijgen alle apparaten - dus ook de NAS - IP adressen van de TG789bvn (of je moet handmatig een IP in zelfde reeks toewijzen). Je moet dus in de TG789bvn een forward van internet naar dat IP instellen.
Ik denk dat ik het begrijp en werkend heb.

Laatste vraag:
Ik kan de portforwarden of moet ik gewoon de publieke ip adres toewijzen aan de NAS ?
Wat is het voordeel/nadeel van alleen portforwarden of alles forwarden ?

Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Nu online
lf2 schreef op woensdag 22 februari 2017 @ 17:00:
[...]


Ik denk dat ik het begrijp en werkend heb.

Laatste vraag:
Ik kan de portforwarden of moet ik gewoon de publieke ip adres toewijzen aan de NAS ?
Wat is het voordeel/nadeel van alleen portforwarden of alles forwarden ?
Als je alles forward, staan alle poorten op je NAS bloot aan het internet. Stel dat er ergens op dat ding door een bug een achterdeur open staat, dan kan men daar vrolijk op los gaan. Met alleen een enkele poort geforward staat alleen die poort bloot aan het internet.

Zie het ongeveer als verschil tussen brievenbus open en hele voordeur open.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
dion_b schreef op woensdag 22 februari 2017 @ 17:08:
[...]

Als je alles forward, staan alle poorten op je NAS bloot aan het internet. Stel dat er ergens op dat ding door een bug een achterdeur open staat, dan kan men daar vrolijk op los gaan. Met alleen een enkele poort geforward staat alleen die poort bloot aan het internet.

Zie het ongeveer als verschil tussen brievenbus open en hele voordeur open.
Assigning the public IP address of a connection to a device
Introduction
On this page, you can assign a public IP address of your Internet Connection(s) to a specific device on your local network. In this way the device will be considered as a unique access point to your local network.

You might want to do this if:
You do not want to use the Network Address Translation (NAT) engine of your MediaAccess Gateway for the device.
This device is running server applications (Web server,...) and you want it to be accessible from the Internet.

You can also achieve this by creating a port mapping for the specified server, as described in Game & application sharing.

Be aware that the device to which you assign the public IP address will lose all security offered by the MediaAccess Gateway.

ik twijfel dus nu moet ik optie 1 kiezen of optie 2 (port forward of assign public ip)

Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
Ik heb het werkend gekregen dmv portforwarding.
Ik ga elke port afzonderlijke forwarden (mocht dat nodig zijn natuurlijk). Ik neem aan dat als het interne ip veranderd van de device de portforwarding alsnog klopt...

maar als je rechtstreeks naar mijn ip adres gaat zie je mijn tele2 modem login page dit is normaal toch ?

Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Nu online
lf2 schreef op woensdag 22 februari 2017 @ 17:54:
Ik heb het werkend gekregen dmv portforwarding.
Ik ga elke port afzonderlijke forwarden (mocht dat nodig zijn natuurlijk). Ik neem aan dat als het interne ip veranderd van de device de portforwarding alsnog klopt...
Nee, klopt niet. Een port forward is statisch, dus als je het IP wijzigt van je NAS dan moet je de forward ook wijzigen. Daarom wil je vaste apparaten ook vaste IP's geven ;)
maar als je rechtstreeks naar mijn ip adres gaat zie je mijn tele2 modem login page dit is normaal toch ?
Iets gaat hier niet goed. Welke poort hebben we het hier over?

Klinkt bijna alsof het poort 80 is en die al door de modemrouter zelf gepakt wordt. Oplossing is in dat geval om een andere externe poort te pakken, bijv 8080.

Dus:
Extern poort 8080 naar intern IP (van NAS) poort 80.

Edit...

Wacht even - wat bedoel je met "rechtstreeks naar mijn ip adres"? Waarvandaan doe je dat? Van ergens binnen je eigen netwerk of van erbuiten? Indien van binnen, dan werkt het alleen als de router NAT loopback ondersteunt (zeldzaam). Controleer dus van buiten (bijv vanaf LTE-verbinding van je telefoon).

[ Voor 14% gewijzigd door dion_b op 22-02-2017 18:31 ]

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
dion_b schreef op woensdag 22 februari 2017 @ 18:30:
[...]

Nee, klopt niet. Een port forward is statisch, dus als je het IP wijzigt van je NAS dan moet je de forward ook wijzigen. Daarom wil je vaste apparaten ook vaste IP's geven ;)

[...]

Iets gaat hier niet goed. Welke poort hebben we het hier over?

Klinkt bijna alsof het poort 80 is en die al door de modemrouter zelf gepakt wordt. Oplossing is in dat geval om een andere externe poort te pakken, bijv 8080.

Dus:
Extern poort 8080 naar intern IP (van NAS) poort 80.

Edit...

Wacht even - wat bedoel je met "rechtstreeks naar mijn ip adres"? Waarvandaan doe je dat? Van ergens binnen je eigen netwerk of van erbuiten? Indien van binnen, dan werkt het alleen als de router NAT loopback ondersteunt (zeldzaam). Controleer dus van buiten (bijv vanaf LTE-verbinding van je telefoon).
port 80 geforward naar de 5000 van de NAS en die gaat dus nu direct door naar de NAS.
Ik heb het getest met mijn laptop die connected is met 4G.

Ik kan in de tele2 router alleen de netgear een vaste IP geven omdat die direct connected is met de tele2 router. Ik kan helaas de andere devices niet een vaste ip geven. (waarschijnlijk omdat ze dus gekoppeld zijn aan de acces point)

Acties:
  • 0 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 19:05

lier

MikroTik nerd

lf2 schreef op woensdag 22 februari 2017 @ 15:13:
Mijn vraag is best wel simpel hoe kan ik veilig mijn NAS bereiken buiten mijn huis.
Als je de mogelijkheid hebt, stel een vpn server in. Dat is naar mijn mening de beste optie.

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
lier schreef op woensdag 22 februari 2017 @ 20:17:
[...]

Als je de mogelijkheid hebt, stel een vpn server in. Dat is naar mijn mening de beste optie.
Als je de vpn server hebt ingesteld en werkend hebt gekregen wat is het verschil met alles port forwarden dan ? ik zit nu alleen op het netwerk van huis neem ik aan ? maar zie nog steeds niks ?

Acties:
  • +1 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 19:05

lier

MikroTik nerd

Het grote verschil is dat je via vpn met behulp van authenticatie op je netwerk kan komen. Vervolgens heb je dan (hopelijk) op je NAS ook beveiliging aan staan. Bij port forwards laat je iedereen toe (en doe je op service iets van beveiliging). Een extra laag dus.

Eerst het probleem, dan de oplossing


  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
lier schreef op donderdag 23 februari 2017 @ 08:29:
Het grote verschil is dat je via vpn met behulp van authenticatie op je netwerk kan komen. Vervolgens heb je dan (hopelijk) op je NAS ook beveiliging aan staan. Bij port forwards laat je iedereen toe (en doe je op service iets van beveiliging). Een extra laag dus.
Oke ik heb vpn server werkend gekregen. Ik kan er naar toe verbinden. Maar al mijn poorten zijn nog open op thuisip:port etc.

Moet ik nu al die poorten weer sluiten en gewoon eerst inloggen via de vpn en dan "lokaal" benaderen of werkt het niet zo. Want ik zit wel op een andere ip range van de NAS zelf

  • lier
  • Registratie: Januari 2004
  • Laatst online: 19:05

lier

MikroTik nerd

Alle poorten sluiten, de vpn server zorgt er wel voor dat je goed gerouteerd wordt naar je interne netwerk.

Eerst het probleem, dan de oplossing


  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
lier schreef op donderdag 23 februari 2017 @ 12:35:
Alle poorten sluiten, de vpn server zorgt er wel voor dat je goed gerouteerd wordt naar je interne netwerk.
Ik zit op het vpn maar ik kan niet bij de rest. Toen ik de vpn configureerde las ik dat je het beste een andere range moet opgeven. Dus ik heb 10.0 opgegeven maar de Nas zit op 192.

Hoe kom ik nu bij mijn files ?

Acties:
  • +1 Henk 'm!

  • lier
  • Registratie: Januari 2004
  • Laatst online: 19:05

lier

MikroTik nerd

code:
1
\\[ip_adres_van_de_fileserver]\[sharenaam]
en/of de naam van de fileserver gebruiken als je DNS goed hebt ingeregeld.

[ Voor 7% gewijzigd door lier op 23-02-2017 15:14 ]

Eerst het probleem, dan de oplossing


Acties:
  • 0 Henk 'm!

  • lf2
  • Registratie: Januari 2004
  • Laatst online: 25-10-2024
lier schreef op donderdag 23 februari 2017 @ 15:10:
code:
1
\\[ip_adres_van_de_fileserver]\[sharenaam]
en/of de naam van de fileserver gebruiken als je DNS goed hebt ingeregeld.
Uiteindelijk "the flaw" gevonden.
Vpn werkte perfect ik moest op de client (laptop/telefoon) setting aanzetten dat alle communicatie via vpn gaat. (Die staat standaard uit).

Daarom werkte 192. Etc niet want dat ging dus niet lokaal.
Pagina: 1