De tijd dat je een Synology rechtstreeks aan het internet kon hangen, is wat mij betreft echt voorbij.
Ja, je kunt, zoals al genoemd, Fail2Ban inzetten om IP-adressen na mislukte inlogpogingen te blokkeren. Dat helpt tegen brute-forceaanvallen, maar biedt geen bescherming als er een kwetsbaarheid wordt gevonden waarmee de authenticatie volledig kan worden omzeild.
Synology is bovendien niet altijd even snel geweest met het dichten van kritieke zero-daylekken. In de periode tussen het ontdekken van zo'n lek en het beschikbaar komen van een patch blijft je NAS kwetsbaar, ongeacht of je Fail2Ban gebruikt.
Je kunt de attack surface uiteraard verder verkleinen met geoblocking, afwijkende poortnummers en andere beveiligingsmaatregelen, maar dat zijn hooguit extra drempels. Het zijn geen oplossingen waarop je blind kunt vertrouwen.
De laatste tijd zie ik bovendien ontzettend veel scans en probes op mijn IP-adressen, afkomstig van Nederlandse IP-ranges. Na wat onderzoek blijken dat in de meeste gevallen buitenlandse VPS-providers te zijn die Nederlandse IP-adressen hebben verkregen via RIPE NCC. De tijden veranderen; aanvallers worden steeds gehaaider. En vergeet niet dat tegenwoordig ook AI wordt ingezet om kwetsbare systemen op grote schaal automatisch te vinden en te analyseren.
Mijn advies zou dan ook zijn: stop met overwegen om je NAS rechtstreeks online te zetten en stap over op een VPN.
Tailscale is hier al genoemd en is wat mij betreft een absolute aanrader. De installatie is tegenwoordig bijna net zo eenvoudig als een televisie koppelen aan een Netflix-account.
De iOS- en Android-app werken uitstekend en kunnen gewoon permanent actief blijven. Zodra je thuis bent en op hetzelfde netwerk zit, regelt Tailscale automatisch de optimale verbinding. Het is letterlijk een kwestie van inschakelen en er daarna niet meer naar omkijken.
Een extra voordeel is de Exit Node-functie. Schakel die in op je NAS en je telefoon, tablet of laptop maakt voortaan altijd via je thuisverbinding verbinding met het internet. Of je nu op 4G, 5G, een openbaar wifi-netwerk, in een hotel of in het buitenland zit: al je verkeer wordt eerst versleuteld naar je NAS gestuurd, daar ontsleuteld en gaat vervolgens pas het internet op.
Dat is niet alleen veiliger op openbare netwerken, maar ook erg handig als je in het buitenland via een Chromecast Nederlandse diensten zoals KPN TV of Ziggo wilt gebruiken.
Nog een mooi voordeel: als je later met Docker-containers of virtuele machines gaat werken, kunnen die allemaal een eigen privé-IP-adres binnen je Tailscale-netwerk krijgen. Daardoor zijn ze overal veilig bereikbaar, zonder dat je ook maar één poort naar het internet hoeft open te zetten.
Overigens kun je Fail2Ban ook binnen je Tailscale aktief houden, voor het geval dat een gehackte cliënt device alsnog toegang probeert te krijgen. Geeft nog wat extra veiligheid, en een goede heads-up als je een BAN melding hebt gekregen.
[
Voor 4% gewijzigd door
Madshark op 13-07-2026 19:24
]