Dat geldt dus vooral voor die kant en klare NASjes en niet voor de gemiddelde Debian/Ubuntu/FreeBSD installatie, want die patches worden veel sneller released dan bij zo'n Synology/QNAP ding

Op een portforward moet je gewoon altijd tunnelling met firewalling of een wachtwoord met MFA toepassen. Voor één webservices zou ik de firewall met vrij strikte portforward regels te inrichtingen.
Dat wordt een lastig verhaal als het een algemene website betreft die iedereen moet kunnen bereiken hé!

Dat zou je denken, maar helaas... NOPE.AVI

Oesie schreef op vrijdag 23 september 2022 @ 08:05:
DMZ lijkt de makkelijke optie (anders moet ik ook alle port forward entries in de Nokia instellen natuurlijk). Nu moet ik wel toegeven dat mijn laatste gebruik van DMZ zo ongeveer 18 jaar geleden is dus ik weet niet of dit tegenwoordig wordt afgeraden?
IMHO heb je geen andere optie i.c.m. een XGS-PON lijntje op het moment dus gewoon lekker zo laten en wachten op dat nieuwe model ergens eind dit jaar of als je pech hebt pas in 2023

Dat zeg ik niet, maar dus wel dat zo'n kant en klare NAS mogelijk wat meer kans maakt op
ransomware attacks en dergelijke dan een apart systeem dat je zelf onderhoudt!

BlauwPet schreef op vrijdag 23 september 2022 @ 09:30:
Zit wat te krabbelen om mijn toekomstige rack/netwerk wat in kaart te brengen; er komt dus tzt ook een Unify UDM pro bij om oa. nvr zaken te regelen voor de security camera's, en ook om de unify controller en protect sw te draaien (de controller draait nu in een docker op de unraid server).
Ik blijf dus wel pfsense gebruiken als router
Waarom dan niet gewoon een CloudKey 2+ gebruiken i.p.v. zo'n UDM Pro
Hou je ook nog eens geld over!

IMHO vooral nuttig als je WAN aansluiting ook nog eens 8 of 10 Gbps is
Maar je omzeilt daarmee dus ook dat gedoe omtrent die 1 Gbps beperking richting de SoC of zo...
Moet je effe opzoeken met de Search hoe dat precies in elkaar zit

xbeam schreef op vrijdag 23 september 2022 @ 09:48:
Als je dan ziet wat de UDM firewall log mist besef je hoe waardeloos de IPS van de UDM eigenlijk. ik heb het meerdere UDM's direct aan wan zitten waar ik bijna NUL registratie van firewall blokkades krijg en als we er er vanwege de noodzaak van portforward een DMZ voor zetten wordt het toch iedere keer weer duidelijk waarom je voor een hardware vergelijkbare router van de concurrent zo'n 5000 euro per 3 jaar betaald.
Dat klinkt als een dure Sophos/FortiGate/CheckPoint licentie of zo
Doe mij maar een DIY bouwsel met SuriCata als ik opeens een DPI i.c.m. IDS/IPS wens krijg!

OpenWRT/pfSense/OPNsense of als je echt een
Consumer level ding wilt gewoon de gemiddelde ASUS/Netgear/TP-Link Router

De goedkoopste OPNsense hardware begint bij 550 euro wat me eigenlijk teveel is voor thuis.
Maar dit is een betere vraag voor in het firewall topic natuurlijk

Maak daar maar € 145 van en dan moet je nog effe wat RAM en Storage erin proppen en gaan met die banaan!
Tevens is er een of ander € 60 kostend ARM SoC ding waarop je OpenWRT of zelfs pfSense/OPNsense kan installeren, maar ik weet effe niet meer hoe dat zat...
Zie :
Zelfbouw project: Firewall / Router / AP
Voor meer informatie in ieder geval!

Nou, eigenlijk is het zo dat de Routers die tegenwoordig geschikt zijn gemaakt voor Omada zelfs meer functies bieden als je ze buiten je Omada Controller houdt dus dat is ook een beetje een maf verhaal

en bieden de 300 euro routers van Asus en hun kornuiten vaak vergelijkbare firewall functies alleen geen SDN
Of ze die functies aanbieden weet ik niet, maar IMHO zijn ze wel de betere keuze voor een heleboel mensen die eigenlijk niet de doelgroep van UniFi achtig spul zijn!
Daarnaast heb je vaak ook alternatieve firmwares voor dergelijke modellen die stiekem gewoon OpenWRT zijn, maar dan anders...
Wel effe opletten of de NAT Offload Chip goed wordt ondersteund !!!
Daarnaast is PFsence en OPNSence super mooi op eigen hardware te draaien en kan dit als het echt moet gewoon op Pi. De Pi4 ( 35,- euro ) deze heeft een ( Quad core Cortex-A72 (ARM v8) 64-bit ) Dat is volgen mij een beter CPU dan van de UNIFI UDM-pro ( Quad ARM Cortex-A57)
pfSense/OPNsense wordt alleen op een zeeeer select aantal ARM SoC's ondersteund (In principe alleen wat men als eigen Appliances verkoopt!) en voor zover ik weet is de Raspberry Pi Broadcom SoC reeks daar niet één van