Synology Safe Access feature

Pagina: 1
Acties:

Vraag


Acties:
  • 0 Henk 'm!

  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 10-10 19:45
Ik ben op zoek naar een fysieke appliance die web filtering kan doen, namelijk toegang tot bepaalde sites blokkeren, liefst op basis van categorieën. Het is voor gebruik in een semi openbare ruimte, niet privé. Momenteel hangt er een wifi netwerk van ubiquiti maar geen security gateway, enkel switch, controller & AP's. Voor de ubiquiti switch hangt de modem/router van de ISP.

Voor privé gebruik zou je kunnen opteren om cloud dns oplossing te gebruiken of pihole waar je dan je DNS naartoe verwijst maar het is niet voor privé, en als er dan iemand de DNS van google static op zijn device zet is dat ook weer omzeilt dus zoek ik een fysieke appliance, beetje set & forget. Een raspberrypi met pihole neerzetten lijkt me dan weer te veel werk en onderhoud, liever een kant en klaar device.

Ubiquiti heeft security gateways maar die doen geen web filtering, of toch niet optimaal zoals op DNS niveau dus kan ik niet gebruiken. De duurdere firewalls zoals Sophos, Fortinet, Watchguard etc zijn boven budget voor het weinige dat het moet kunnen.

Ik lees wel overal dat de 2 Synology routers (RT2600 & MR2200) een functie Safe Access hebben die op basis van DNS & IP web filtering kan doen. Volgens enkele artikels blijkt dit goed te werken. Iemand ervaringen mee? Synology geeft ook dat hun router in bridge mode kan gezet worden om zo je eigen router te gebruiken maar toch ook de safe access feature:

Hebt u al een router met tal van complexe doorverwijzings- of port forwarding-regels? Schakel de Synology Router gewoon in bridge-modus in, zodat ‘Safe Access’ nog steeds alle verbonden apparaten kan beheren.

Dus dan krijg ik zoiets:

ISP modem/router -> Synology RT of MR in bridge mode met safe access -> Unifi switch -> Unifi AP's & controller

Gezien de MR2200 goedkoper is en ook in bridge mode kan gezet worden + safe access heeft lijkt mij dat de beste keuze? Prijs verschil met de RT2600 zit hem vooral in de interne cpu & wifi capaciteiten maar de wifi op dat toestel zal toch uitgeschakeld worden.

Iemand al zo'n scenario getest?

Alle reacties


Acties:
  • 0 Henk 'm!

  • HKLM_
  • Registratie: Februari 2009
  • Laatst online: 22:37
Hoeveel clients ga je filteren?

Cloud ☁️


Acties:
  • 0 Henk 'm!

  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 10-10 19:45
HKLM_ schreef op vrijdag 17 juli 2020 @ 18:44:
Hoeveel clients ga je filteren?
Een goede vraag, gemiddeld 40 clients.

Acties:
  • +1 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
Tha Render_2 schreef op vrijdag 17 juli 2020 @ 20:24:
[...]


Een goede vraag, gemiddeld 40 clients.
Dat ga je niet redden met een thuisdingetje lijkt mij...

Maar DNS is best een optie.

https://docs.netgate.com/...-requests-to-pfsense.html

Voor Firefox DNS over HTTPS uitschakelen via DNS zone.
https://support.mozilla.o...ks-disable-dns-over-https

En voor de rest kan je eventueel dit soort lijsten gebruiken:
https://serverfault.com/q...over-https-using-iptables

Acties:
  • 0 Henk 'm!

  • Tha Render_2
  • Registratie: April 2018
  • Laatst online: 10-10 19:45
Je eerste link heeft me op een idee gebracht, als ik een USG neem, de DNS servers point naar OpenDNS bijvoorbeeld, dan moet ik enkel nog een manier vinden om alle DNS requests te redirecten naar de OpenDNS servers zodat er niet eentje handmatig op zijn laptop de DNS op 8.8.8.8 zet bijvoorbeeld en zo de web filter wilt bypassen. Zo blijf ik bij het Ubiquiti ecosysteem (al kan ik misschien beter de USG PRO nemen i.p.v. de gewone voor 40 clients).

Enkel OpenDNS heb ik al veel over gehoord maar nog niet geprobeerd, eens kijken of de gratis versie voldoende is.

[ Voor 26% gewijzigd door Tha Render_2 op 17-07-2020 21:54 ]


Acties:
  • 0 Henk 'm!

  • Jan-man
  • Registratie: Juli 2009
  • Laatst online: 23:50
Voor dit soort zaken zou ik de usg lekker links laten liggen. Veelste onhandig met config en extra mogelijkheden. Je loopt veelste snel tegen de limieten aan van dat apparaat.

Ik zou gewoon een pfsense pakken. Heeft natuurlijk een stevigere leercurve als een usg maar met de pfsense ga je het 100% zeker aan de praat krijgen.
Pagina: 1