NAS en self hosted applicaties beveiligen

Pagina: 1
Acties:

Vraag


  • miicker
  • Registratie: Juni 2011
  • Niet online
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen

I haven’t slept for three days, because that would be too long.

Alle reacties


  • DukeBox
  • Registratie: April 2000
  • Niet online
Waarom members only :?
Hoe dan ook, de basis zou containers kunnen zijn, dan beveilig je in ieder geval het doorhoppen.

  • miicker
  • Registratie: Juni 2011
  • Niet online
DukeBox schreef op vrijdag 4 september 2026 @ 22:24:
Waarom members only :?
Hoe dan ook, de basis zou containers kunnen zijn, dan beveilig je in ieder geval het doorhoppen.
Omdat niet iedereen hoeft te weten welke zaken ik zelf host en daarmee een aanname te kunnen doen welke poorten wel/niet open staan mocht iemand mijn IP hebben :P

Je bedoeld in docker containers? Zo ja, ik heb alles in docker containers draaien. Of container manager heet het tegenwoordig binnen DSM.

I haven’t slept for three days, because that would be too long.


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 29-09 23:46

TeeDee

CQB 241

miicker schreef op vrijdag 4 september 2026 @ 22:29:
[...]

Omdat niet iedereen hoeft te weten welke zaken ik zelf host en daarmee een aanname te kunnen doen welke poorten wel/niet open staan mocht iemand mijn IP hebben :P

Je bedoeld in docker containers? Zo ja, ik heb alles in docker containers draaien. Of container manager heet het tegenwoordig binnen DSM.
Tenzij je alles op een andere poort draait of alles via NAT/Forwarding een andere kant opstuurt, is dat een publiek gegeven. Simpele portscan en iedereen weet wat je hebt draaien.

Ik zou graag meer op je echte probleem willen reageren: Persoonlijk heb ik een stelregel om werk en privé gescheiden te houden, dus waarom gebruik je Vaultwarden prive en zakelijk?

Heart..pumps blood.Has nothing to do with emotion! Bored


  • FredvZ
  • Registratie: Februari 2002
  • Laatst online: 12:20
Je werkgever timmert je laptop dicht (vast met goede redenen), maar staat het wel toe dat je een privé-oplossing gebruikt als wachtwoordmanager :?

Spel en typfouten voorbehouden


  • miicker
  • Registratie: Juni 2011
  • Niet online
Bedankt voor de terechte feedback. Eigenlijk niet heel erg bij stilgestaan.

Voor nu besloten om voor mijn werk over te stappen de wachtwoordmanager die door mijn werk wordt verstrekt.

Maar mijn huidige vraag blijft wel geldig, aangezien ik Bitwarden wel ook wil kunnen openen vanaf mijn werk laptop, maar dan om mijn wachtwoorden te kunnen kopiëren van privé zaken waar ik wil inloggen (denk aan Tweakers). Ik gebruik voor al mijn accounts sterke wachtwoorden (16-26 karakters) en heb echt geen zin om dat over te moeten gaat typen.

I haven’t slept for three days, because that would be too long.


  • miicker
  • Registratie: Juni 2011
  • Niet online
JJ Le Funk schreef op zondag 6 september 2026 @ 21:14:
quote: het gevoel bekroop me dat ik toch niet zo veilig bezig was.

wanneer heb je voor het laatst passwords geroteerd voor de services die vanaf internet bereikbaar zijn?
Toevallig een week of twee geleden.

I haven’t slept for three days, because that would be too long.


  • Asterion
  • Registratie: Maart 2008
  • Laatst online: 12:07
@miicker

Als ik even snel doorlees dan is eigenlijk het probleem opgelost?

Voor je werk gebruik je nu een andere wachtwoord manager dan voor thuis? Dan zou je nu alles via Tailscale kunnen laten werken.

Moeten bepaalde containers bereikbaar zijn voor mensen buiten jouw gezin? Omdat je poorten hebt openstaan op je router?

Mijn situatie is vergelijkbaar denk ik (enkel gezin in mijn geval) maar ik heb geen poorten openstaan. Ik maak gebruik van Tailscale ivm met AdGuard die een subdomein doorstuurt naar een reverse proxy manager (npm) om vandaaruit alles door te sturen.

Zo hoeven er geen poorten opengesteld te worden.

  • rens-br
  • Registratie: December 2009
  • Laatst online: 12:00

rens-br

Admin IN & Moderator Mobile
Ik heb zojuist wat offtopic berichten verwijderd. Laten we ons vooral focussen op het probleem van de TS oplossen in plaats van hem aanvallen en zaken in twijfel gaan brengen.

  • miicker
  • Registratie: Juni 2011
  • Niet online
Asterion schreef op maandag 7 september 2026 @ 07:36:
@miicker

Als ik even snel doorlees dan is eigenlijk het probleem opgelost?

Voor je werk gebruik je nu een andere wachtwoord manager dan voor thuis? Dan zou je nu alles via Tailscale kunnen laten werken.

Moeten bepaalde containers bereikbaar zijn voor mensen buiten jouw gezin? Omdat je poorten hebt openstaan op je router?

Mijn situatie is vergelijkbaar denk ik (enkel gezin in mijn geval) maar ik heb geen poorten openstaan. Ik maak gebruik van Tailscale ivm met AdGuard die een subdomein doorstuurt naar een reverse proxy manager (npm) om vandaaruit alles door te sturen.

Zo hoeven er geen poorten opengesteld te worden.
Ik heb voor Plex wel een poort open staan, want ik deel mijn Library ook met iemand anders. Daarnaast heb ik nu wel nog poorten open staan voor Vaultwarden, aangezien ik dus wel bijvoorbeeld op mijn werklaptop (waar ik Tailscale niet kan installeren) Bitwarden web wil kunnen openen om zo mijn wachtwoorden voor zaken als Tweakers te kunnen openen.

Misschien is dit al veilig genoeg zo, maar misschien zie ik wel relatief eenvoudige oplossingen over het hoofd.

I haven’t slept for three days, because that would be too long.


  • Asterion
  • Registratie: Maart 2008
  • Laatst online: 12:07
Ik denk dat je voor plex zelf geen poort moet openzetten, dit gebeurd automatisch door Plex zelf.
Althans, ik heb dat nooit moeten doen.


Ik denk dat je op deze manier een deur openzet voor een 3e man. Wanneer dit door plex gebeurd is dat risico kleiner?

  • Bertus
  • Registratie: Augustus 2003
  • Niet online

Bertus

https://http418.nl

Ik heb dit verhaal vaker gedeeld, maar ik had mijn Radar exposed achter een reverse proxy. Werkte prima, tot ik ooit thuis kwam en ik had alleen The Human Centipede nog.

Ik zou een tailscale achtige oplossing gebruiken en niets naar buiten exposen.

Heeft ook een computer! :: https://http418.nl


  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

miicker schreef op maandag 7 september 2026 @ 08:35:
[...]

Ik heb voor Plex wel een poort open staan, want ik deel mijn Library ook met iemand anders. Daarnaast heb ik nu wel nog poorten open staan voor Vaultwarden, aangezien ik dus wel bijvoorbeeld op mijn werklaptop (waar ik Tailscale niet kan installeren) Bitwarden web wil kunnen openen om zo mijn wachtwoorden voor zaken als Tweakers te kunnen openen.

Misschien is dit al veilig genoeg zo, maar misschien zie ik wel relatief eenvoudige oplossingen over het hoofd.
Tja, wat is 'veilig genoeg'? Bestaat dat? Je zou eventueel CrowdSec en AppSec kunnen draaien icm jouw reverse proxy, dat kijkt dat of IP adressen bepaald gedrag vertonen of hebben vertoond, dan kun je dat blokkeren.

  • CH4OS
  • Registratie: April 2002
  • Niet online

CH4OS

It's a kind of magic

Asterion schreef op maandag 7 september 2026 @ 08:47:
Ik denk dat je voor plex zelf geen poort moet openzetten, dit gebeurd automatisch door Plex zelf.
Althans, ik heb dat nooit moeten doen.


Ik denk dat je op deze manier een deur openzet voor een 3e man. Wanneer dit door plex gebeurd is dat risico kleiner?
Plex kan dat met UPnP inderdaad, maar doet dat bij het opstarten van Plex, niet bij het opstarten van een stream naar iemand buiten het LAN. Ik heb het althans nooit zo zien werken. De proxy service van Plex zelf is dan weer maximaal 720p / 2 Mbps dacht ik. Ik heb uit veiligheidsoverwegingen UPnP uit staan.

[ Voor 13% gewijzigd door CH4OS op 07-09-2026 09:00 ]


  • Skamba
  • Registratie: Mei 2006
  • Laatst online: 10:01
Caddy met reverse proxy en Authentik als authenticatie. Authentik integreert native met sommige applicaties, voor andere kun je authenticatie dan via de reverse proxy laten lopen.

Maar zoals anderen zeggen, zo min mogelijk internet facing is over het algemeen een goed beginpunt.

  • miicker
  • Registratie: Juni 2011
  • Niet online
Ik heb alles dus al achter Tailscale hangen behalve Bitwarden en Plex (standaard poort 32400).

Wat het voor Bitwarden moeilijk maakt is dat veel zaken (in ieder geval Cloudflare Zero Trust Tunnel) ervoor zorgt dat de browser extensie en de Bitwarden app stopt met synchroniseren.

I haven’t slept for three days, because that would be too long.


  • ewoutw
  • Registratie: Oktober 2013
  • Laatst online: 27-09 11:37
Ik geloof dat je er goed over nagedacht hebt over wat je open wilt zetten en hoe je dat wilt doen.

Dat is al een goed begin. Ik weet niet of je een echte firewall hebt. Dan zou je bijvoorbeeld nog geobeperking kunnen toepassen. Om te beginnen zou je alleen Nederland open kunnen zetten. Als je voor Bitwarden alleen op je werk erbij wilt kunnen, kun je ook alleen het IP-adres van je werk erin zetten. Hetzelfde geldt voor de persoon met wie je Plex deelt. Maar het is uiteindelijk niet aan ons om te bepalen wat het functioneel moet kunnen.

Denk er wel aan dat je de applicaties up-to-date houdt zodra security-issues zijn opgelost.

  • _Apache_
  • Registratie: Juni 2007
  • Laatst online: 11:59
Ik heb met Cloudflare ook al het verkeer geblockt dat buiten de EU komt, en ook maar een aantal Eu landen staat bij mij op de 'witte lijst'. Landen die ik zelf wel eens gebruiken met mijn eigen VPN.

  • Kecin
  • Registratie: Juli 2004
  • Niet online

Kecin

Je keek.

_Apache_ schreef op maandag 7 september 2026 @ 14:05:
Ik heb met Cloudflare ook al het verkeer geblockt dat buiten de EU komt, en ook maar een aantal Eu landen staat bij mij op de 'witte lijst'. Landen die ik zelf wel eens gebruiken met mijn eigen VPN.
Ook dat is zeker niet fool-proof. Landen lijsten met ip blokken zijn vaak oud, of rechtmatig verkeer. Daarnaast zit Nederland juist vol met botnets die scannen. We hebben immers allemaal een smart <insert>, o.a door welvaart.

Ik blijf ook bij de Tailscale of Wireguard. Heb geen poorten open, mja, honeypot :+.

I'm not a number, I'm a free man! Geld over? Check m'n V&A


  • _Apache_
  • Registratie: Juni 2007
  • Laatst online: 11:59
Kecin schreef op maandag 7 september 2026 @ 14:10:
[...]

Ook dat is zeker niet fool-proof. Landen lijsten met ip blokken zijn vaak oud, of rechtmatig verkeer. Daarnaast zit Nederland juist vol met botnets die scannen. We hebben immers allemaal een smart <insert>, o.a door welvaart.

Ik blijf ook bij de Tailscale of Wireguard. Heb geen poorten open, mja, honeypot :+.
Zeker, maar dat is voor de services die ik nog niet via Tailscale heb lopen (ik ben ook maar een mens, heb met maar zoveel tijd voor mijn projectjes :+ ).

  • UTPBlokje
  • Registratie: Februari 2020
  • Laatst online: 12:21
mtls is een oplossing als alternatief voor vpn. Dit kan in verschillende reverse proxy's ingericht worden. (npmpus,caddy of traefik)

Dit kan ook in cf tunnel (zero trust) of pangolin (self hosted). Dan hoeven er helemaal geen poorten open gezet te worden op je huis routertje.

[ Voor 35% gewijzigd door UTPBlokje op 07-09-2026 14:41 ]

Pagina: 1