אבטחת NAS

פורום לכל מה שקשור לאחסון (מקומי, נייד ובענן). NASים ועוד.
שלח תגובה
big27 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2605
הצטרף: מאי 2007
נתן תודות: 132 פעמים
קיבל תודות: 60 פעמים

שליחה #1 

היי חברים ,לאחרונה מדברים המון על פריצות ל QNAP

אשמח לדעת איך בודקים אם אני מספיק מאובטח ב NAS

מדריך כלשהו מאוד יעזור

תודה

Amir64
גורו
גורו
תגובות: 10913
הצטרף: אוגוסט 2012
נתן תודות: 215 פעמים
קיבל תודות: 1941 פעמים

שליחה #2 

בתור התחלה, יש ב- QNAP אפליקציה שנקראת Security Counselor.
מריצים אותה והיא מדווחת על Security Risks.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #3 

12/09/2022 0:08  
big27 כתב:
היי חברים ,לאחרונה מדברים המון על פריצות ל QNAP

אשמח לדעת איך בודקים אם אני מספיק מאובטח ב NAS

מדריך כלשהו מאוד יעזור

תודה
...
בכדי לבדוק, אם אתה "מספיק מאובטח ב NAS" אני יכול לתת לך את הרשימה של כמה בדיקות פשוטות לכך, וזו הרשימה:

1. לבדוק שה NAS שלך לא זמין מהאינטרנט ( שלא מופנים עליו פורטים דרך NAT של הנתב ). אם הוא כן זמין מהאינטרנט בצורה לא מאובטחת לבטל את זה. הגישה עליו מחוץ לרשת הביתית צריכה להתבצע אך ורק דרך ערוץ VPN מוצפן.

2. לבדוק שה NAS שלך לא מחובר לחשבון של היצרן שלו ( מה שמכונה ניהול דרך ענן ). ואם הוא כן מחובר לחשבון, זה, אז לנתק אותו ממנו.

3. לבדוק שהממשק ניהול של NAS שלך זמין אך ורק מרשת נפרדת ולא מהרשת ביתית רגילה שלך.

4. לבדוק שה FirmWare של NAS שלך מעודכן לכרסה אחרונה שזמינה באתר של היצרן, ואם קיימת אפשרות של עדכון אוטומטי להפעיל אותו.

5. לבדוק שלא רצים על NAS שלך שירותים לא נדרשים, מיותרים, ואם כן, לבטל אותם.

6. לבדוק, אם קיים שירות של FireWall על ה NAS שלך ( זמין למרבית המכשירים הביתיים ), אם כן, להפעיל אותו ולהגדיר בו כלל גישה מאשרים אך ורק לפורטים נדרשים ומניעה לכל השאר.

7. לבדוק, אם מוגדר ב NAS שלך שירות של שליחת התראות לדואר אלקטרוני שלך, שנבחרו בו סוגי התראות נדרשות ולבצע שליחה של התראת בדיקה ולבדוק שהיא מגיעה.

זו רשימה פשוטה של סעיפים בסיסיים שאת כל אחד מהם צריך לעבור ולבצע בכדי לדעת שקיימת רמת אבטחה מינימלית למכשיר NAS שלך.
מעבר למכשירי NAS שונים יש מנגנונים אופציונליים שמסוגלים לזהות את הניסיון של הצפנה של חומר, שבאים מאחד המחשבים שניגשים לחומר זה וחוסמים אותו. אם קיים מנגנון זה, צריך להפעיל ולהגדיר אותו בצורה תקינה.

ds123
חבר ותיק
חבר ותיק
תגובות: 2049
הצטרף: דצמבר 2008
נתן תודות: 118 פעמים
קיבל תודות: 85 פעמים

שליחה #4 

13/09/2022 17:16  
sys_admin כתב:
בכדי לבדוק, אם אתה "מספיק מאובטח ב NAS" אני יכול לתת לך את הרשימה של כמה בדיקות פשוטות לכך, וזו הרשימה:

1. לבדוק שה NAS שלך לא זמין מהאינטרנט ( שלא מופנים עליו פורטים דרך NAT של הנתב ). אם הוא כן זמין מהאינטרנט בצורה לא מאובטחת לבטל את זה. הגישה עליו מחוץ לרשת הביתית צריכה להתבצע אך ורק דרך ערוץ VPN מוצפן.

2. לבדוק שה NAS שלך לא מחובר לחשבון של היצרן שלו ( מה שמכונה ניהול דרך ענן ). ואם הוא כן מחובר לחשבון, זה, אז לנתק אותו ממנו.

3. לבדוק שהממשק ניהול של NAS שלך זמין אך ורק מרשת נפרדת ולא מהרשת ביתית רגילה שלך.

4. לבדוק שה FirmWare של NAS שלך מעודכן לכרסה אחרונה שזמינה באתר של היצרן, ואם קיימת אפשרות של עדכון אוטומטי להפעיל אותו.

5. לבדוק שלא רצים על NAS שלך שירותים לא נדרשים, מיותרים, ואם כן, לבטל אותם.

6. לבדוק, אם קיים שירות של FireWall על ה NAS שלך ( זמין למרבית המכשירים הביתיים ), אם כן, להפעיל אותו ולהגדיר בו כלל גישה מאשרים אך ורק לפורטים נדרשים ומניעה לכל השאר.

7. לבדוק, אם מוגדר ב NAS שלך שירות של שליחת התראות לדואר אלקטרוני שלך, שנבחרו בו סוגי התראות נדרשות ולבצע שליחה של התראת בדיקה ולבדוק שהיא מגיעה.

זו רשימה פשוטה של סעיפים בסיסיים שאת כל אחד מהם צריך לעבור ולבצע בכדי לדעת שקיימת רמת אבטחה מינימלית למכשיר NAS שלך.
מעבר למכשירי NAS שונים יש מנגנונים אופציונליים שמסוגלים לזהות את הניסיון של הצפנה של חומר, שבאים מאחד המחשבים שניגשים לחומר זה וחוסמים אותו. אם קיים מנגנון זה, צריך להפעיל ולהגדיר אותו בצורה תקינה.
...
אפשר הסבר לגבי סעיף 3? מה הכוונה ברשת נפרדת?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #5 

13/09/2022 20:25  
ds123 כתב:
אפשר הסבר לגבי סעיף 3? מה הכוונה ברשת נפרדת?
...
הכוונה לרשת נפרדת היא בזה, שבכמה עשורים אחרונים נהוג לחלק את הרשת פיזית לתתי רשתות וירטואליות שמכונות VLANs וכך להפריד את ההתקני רשת שונים. למשל את המצלמות אבטחה לרשת נפרדת, את ההתקני IOT, את האורחים מרשת ביתית וכך גם כל הניהול של כל הציוד מפרידים לרשת שמיועדת רק לניהול של ציוד. כך נוצר המצב, שאם אחד האורחים בא עם המחשב נייד או עם פלאפון שלו עם כל האוסף הווירוסים שהוא צבר, הוא לא ידביק בהם את המחשבים שמחוברים לרשת ביתית. גם, אם מישהו מהרשת הביתית ילחץ על הקישור שמוביל אותו להפעיל נוזקה שאמורה להשתלט על ה NAS ולעשות בו שמות, זה לא יקרה, בגלל שהממשק ניהול של NAS לא יהיה זמין מרשת ביתית. וכל מי שיצטרך לבצע בו שינוי הגדרות, לפני זה יצטרך להתחבר לרשת ניהול בבית.
זה אחד מהעקרונות הבסיסיים של אבטחת מידע ברשת ביתית, עקרונות אשר מונעות את האיבוד מידע ברשת ביתית, דליפה שלה לאינטרנט וצרות רבות אחרות.

big27 פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2605
הצטרף: מאי 2007
נתן תודות: 132 פעמים
קיבל תודות: 60 פעמים

שליחה #6 

14/09/2022 0:30  
sys_admin כתב:
הכוונה לרשת נפרדת היא בזה, שבכמה עשורים אחרונים נהוג לחלק את הרשת פיזית לתתי רשתות וירטואליות שמכונות VLANs וכך להפריד את ההתקני רשת שונים. למשל את המצלמות אבטחה לרשת נפרדת, את ההתקני IOT, את האורחים מרשת ביתית וכך גם כל הניהול של כל הציוד מפרידים לרשת שמיועדת רק לניהול של ציוד. כך נוצר המצב, שאם אחד האורחים בא עם המחשב נייד או עם פלאפון שלו עם כל האוסף הווירוסים שהוא צבר, הוא לא ידביק בהם את המחשבים שמחוברים לרשת ביתית. גם, אם מישהו מהרשת הביתית ילחץ על הקישור שמוביל אותו להפעיל נוזקה שאמורה להשתלט על ה NAS ולעשות בו שמות, זה לא יקרה, בגלל שהממשק ניהול של NAS לא יהיה זמין מרשת ביתית. וכל מי שיצטרך לבצע בו שינוי הגדרות, לפני זה יצטרך להתחבר לרשת ניהול בבית.
זה אחד מהעקרונות הבסיסיים של אבטחת מידע ברשת ביתית, עקרונות אשר מונעות את האיבוד מידע ברשת ביתית, דליפה שלה לאינטרנט וצרות רבות אחרות.
...
וואו כמה שזה חשוב , תוכל להסביר לי בבקשה איך בפועל לבדוק את זה ?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #7 

14/09/2022 18:07  
big27 כתב:
וואו כמה שזה חשוב , תוכל להסביר לי בבקשה איך בפועל לבדוק את זה ?
...
בהתחלה צריך להבין למה אתה מתכוון בשאלה של "לבדוק את זה". אם השאלה היא על קישור של ממשק רשת לשירות מסוים, למשל לממשק ניהול, אז זה מתבצע כך למשל בגרסאות FIRMWARE מסדרה 4.4.3:
ואם השאלה היא על כך שאתה רוצה לבדוק, אם מוגדר נכון VLAN ניהול, אז אתה צריך לבדוק את זה בכל הרכיבי רשת רלוונטיים, למשל במתג, בנתב וב NAS. למשל, לבדוק שעל ממשק LAG של ה NAS מוגדר VLAN Trunk נכון עם Native VLAN לרשת ביתית ועם תיוג ל VLAN ניהול, כל זה בהתאמה גם מצד של המתג. ואחרי זה כמובן לבדוק שמהרשת רגילה שממנה זמינים שיתופים שב NAS לא זמין ממשק ניהול ושמרשת ניהול זמין ממשק ניהול ולא זמינים שיתופים של NAS.

ואם התכוונת לדבר אחר בשאלה של "איך בפועל לבדוק את זה", אז תסביר למה בדיוק.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #8 

@sys_admin

אכן דברים חשובים.
אמנם לא פשוט ליישם הכל ולא לכל אחד בבית יש את הכלים הדרושים לכך, אבל כיף לקרוא את ההודעות שלך.
אני עם qts 5 בנאס אבל הוא ללא wifi ועם eth יחיד אז אין הרבה ברירות.
בסינולוג'י יש שני eth אבל עשיתי bond לכן לא ניתן להעביר ממשק ניהול לכרטיס אחר. קראתי שיש oob בחלק מהדגמים, אבל לא בשלי.
לדוגמא אצלי בראוטר, יש פורטים פתוחים לכיוון הנאס לצורך VPN שמותקן בו, ו-reverse proxy.
היית ממליץ לשים את ה-VPN במיקום אחר ולא על הנאס? (יש לי אופציה בראוטר ובRPI)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #9 

15/09/2022 17:24  
boubi כתב:
@sys_admin
אכן דברים חשובים.
אמנם לא פשוט ליישם הכל ולא לכל אחד בבית יש את הכלים הדרושים לכך, אבל כיף לקרוא את ההודעות שלך.
...
בגדול בגלל שבמכשירי NAS אלה הממשק ניהול נבנה לרוב לשימוש של עקרות בית נואשות, אז הרי זה די פשוט ליישם את כל מה שרשמתי אחרי שעוברים על ההוראות ההפעלה של NAS זה. וגם, אם ניקח בחשבון שגם ציוד רשת ביתי מתאים פשוט הוא במחירים זולים ביותר, כמו למשל מתג מנוהל ביתי כזה של 10 פורטים של 1G, הוא במחיר כ 110$ וכל נתב שמריץ OpenWRT כבר מתאים מבחינת האפשרויות, אז זה גם לא רק פשוט, אלה גם זול ביותר. כמובן שמי שכבר צריך ברשת ביתית יותר פורטים במתג, מהירות פורטים גבוהה יותר ואפשרויות כמו PoE למשל, אז המתג כבר בכל מקרה יעלה מחיר אחר לגמרי וגם מי שצריך נתב בעל משאבים חזקים יותר, אז גם הנתב יעלה יותר, אבל זה לא קשור במישרין באבטחה של NAS, אלה בשיכולים אחרים.
15/09/2022 17:24  
boubi כתב:
@sys_admin
אני עם qts 5 בנאס אבל הוא ללא wifi ועם eth יחיד אז אין הרבה ברירות.
...
גם, אם מדובר על qts 5 בנאס עם eth יחיד שום דבר לא שונה מבחינת נושא של אבטחה שלו. כי לא משנה, אם מדובר על LAG של כמה פורטים, או על פורט בודד, עדיין ההגדרה של VLAN Trunk עליו היא אותה ההגדרה ואחרי זה קשירה של ממשק ניהול שלו ל VLAN נדרש זהה גם.
למשל ב qts 5 זה מתבצע דרך כניסה ל Control Pannel משם ל Network & File Services ומשם ל Network & Virtual Switch. שם בוחרים ב Network ומשם ב Interfaces ומשם ב Add VLAN. בחלון שנפתח מגדירים כבר את כל הפרטי VLAN הנדרשים. זה כמובן גם מופיעה במדריך למשתמש, שזמין גם בכתובת זו:
https://objects.icecat.biz/objects/mmo_ ... _27818.pdf
בעמוד מס' 377.
15/09/2022 17:24  
boubi כתב:
@sys_admin
בסינולוג'י יש שני eth אבל עשיתי bond לכן לא ניתן להעביר ממשק ניהול לכרטיס אחר. קראתי שיש oob בחלק מהדגמים, אבל לא בשלי.
...
גם בבסינולוג'י עם עשית bound על שני ממשקי רשת, עדיין אין שום בעיה גם להגדיר על ממשק bound זה את VLAN Trunk. אני אפילו אתן קישור להסבר של זה:
https://baihuqian.github.io/2021-01-16- ... ple-vlans/
או אחד נוסף:
https://www.mybenke.org/2017/how-to-con ... logy-bond/
אחרי זה כבר ניתן לאפשר את הממשק ניהול רק על ה VLAN הנדרש.
15/09/2022 17:24  
boubi כתב:
@sys_admin
לדוגמא אצלי בראוטר, יש פורטים פתוחים לכיוון הנאס לצורך VPN שמותקן בו, ו-reverse proxy.
היית ממליץ לשים את ה-VPN במיקום אחר ולא על הנאס? (יש לי אופציה בראוטר ובRPI)
...
בגדול, אם יש לך VPN שמותקן על ה NAS, למשל OpenVPN, אז מספיק לפתוח פורט בודד בשבילו ולרוב, אם אין ברירה, אז זה לא בעיה כלל. כמובן שגישה ל reverse proxy, אם התקנת אותו על NAS זה, צריכה להיות אך ורק דרך ערוץ VPN זה ולא זמינה מכתובת IP חיצונית של הנתב שלך.

את השרת VPN באמת עדיף לשים במכשיר אחר, אם קיימים בכשיר זה משאבים נדרשים. למשל, אם בנתב יש מעבד מספק לרוחב פס נדרש, אז זה עדיף. אבל מצד השני, אם יש NAS עם מעבד מספיק חזק, אז יש לי מספיק מקומות שעליו אני מפעיל מכונות וירטואליות, שאחת מהן היא הנתב. כך מצמצמים את הכמות הציודים ברשת הביתית. רק מה גם מכשירי NAS כאלה כבר עולים מחירים אחרים לגמרי, שהם בסדרי גודל יותר מ NAS בעל משאבי חומרה דלים. הזמנתי למשל לפני זמן מה לאחד החברים את TVS-h1688X-W1250 של QNAP עם 128GB של RAM ועם 12 דיסקים, זה הקישור למוצר המדובר:
https://www.qnap.com/en/product/tvs-h16 ... s/hardware
ואת כל המכונות הווירטואליות בבית הוא מאחסן ב NAS זה, שאתת מהן זה נתב שמריץ את pfSense. והכל עובד ממש מצויין, כולל גם גישה לחומר המאחסן במכשיר במהירות של 10G.

Obi-Wan
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 428
הצטרף: ספטמבר 2008
מיקום: עיר מוכת גראדים
נתן תודות: 47 פעמים
קיבל תודות: 16 פעמים

שליחה #10 

כיצד מיישמים את כל מה שנאמר כאן בסינולוג'י

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #11 

16/09/2022 15:49  
Obi-Wan כתב:
כיצד מיישמים את כל מה שנאמר כאן בסינולוג'י
...
תצטרך להסביר מה בדיוק לא מובן מכל מה שנאמר ולשאול שאלה קונקרטית מוגדרת וממוקדת, בגלל שנאמרו כאן הרבה דברים ואת חלקם כלל לא מיישמים ב NAS, אלה במכשירים אחרים ואת חלק אחר, גם ב NAS וגם במכשירים אחרים.
למשל, מה שנאמר בסעיף 1 מיישמים בנתב ואחרי זה סורקים פורטים של ה IP ציבורי שלך מצד האינטרנט. ואת מה שבסעיף 3, בכלל מיישמים בנתב, במתג וגם ב NAS ואחרי זה בודקים גישה ל NAS מתוך התתי רשתות של הרשת ביתית שלך. וההסברים של יישום של מה שהסברתי בסעיפים נוספים קיימים בהוראות הפעלה של המכשיר, כפי שהדגמתי בתשובה הקודמת שלי בדיון זה. ולכתוב מחדש את כל המדריך למשתמש למכשיר שיש לך כאן בדיון זה, זה יהיה "טיפה" מיותר לגמרי.

אם אין שאלה ספציפית על שלב מסוים בפעולות ולא ברור ממש כלום, גם אחרי שקראת את הוראות ההפעלה של מכשיר שיש לך ( מכיוון שגם לסינולוג'י, כמו גם ליצרנים אחרים יש כמה דגמים שונים של מוצרים ולחלקם גם הוראות הפעלה שונות ), אז עדיף בכלל במקרה כזה יהיה להזמין את איש מקצוע בתחום רלוונטי של הבטחת מידע, לקבל ממנו הצעת מחיר ליישום של פעולות אלה, ואם היא מקובלת עליך לתת לו לבצע את המשימה פשוטה ולא מורכבת זו.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #12 

15/09/2022 18:40  
sys_admin כתב:
בגדול, אם יש לך VPN שמותקן על ה NAS, למשל OpenVPN, אז מספיק לפתוח פורט בודד בשבילו ולרוב, אם אין ברירה, אז זה לא בעיה כלל. כמובן שגישה ל reverse proxy, אם התקנת אותו על NAS זה, צריכה להיות אך ורק דרך ערוץ VPN זה ולא זמינה מכתובת IP חיצונית של הנתב שלך.

את השרת VPN באמת עדיף לשים במכשיר אחר, אם קיימים בכשיר זה משאבים נדרשים.
...
תודה רבה על המאמרים, נראה מעניין ליישם אותם.
אצלי הגישה ל reverse proxy היא דרך DDNS, אז זה כן מגיע מהכתובת החיצונית, ככה נח לי יותר לנהל דברים בנאס.
מה גם שלא פתחתי לו פורט 80 לצורך זה, רק 443 בתקווה שזה פחות מהווה סיכון.
לפעמים אני ניגש דרך הVPN, כשצריך לבדוק משהו שלא קשור בדף web.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #13 

אם אין לך דרישה מיוחדת (למשל certificate שלך) אתה יכול לגשת לשירותים של הreverse proxy דרך cloudflare tunnel בלי לפתוח פורטים (וגם מאחורי CGNAT לצורך העניין)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #14 

18/09/2022 0:43  
boubi כתב:
תודה רבה על המאמרים, נראה מעניין ליישם אותם.
אצלי הגישה ל reverse proxy היא דרך DDNS, אז זה כן מגיע מהכתובת החיצונית, ככה נח לי יותר לנהל דברים בנאס.
מה גם שלא פתחתי לו פורט 80 לצורך זה, רק 443 בתקווה שזה פחות מהווה סיכון.
לפעמים אני ניגש דרך הVPN, כשצריך לבדוק משהו שלא קשור בדף web.
...
אם reverse proxy מוביל למשאב כלשהו לא מאובטח ברשת פנימית, למשל ל NAS, אז אין בכך שום הבדל בין פתיחת פורטים רגילה ולמה שעשית וזה מסוכן באותה המידה בדיוק. וכמובן זה לא משנה יותר מדי, אם פתחת פורט סטנדרטי כמו 80 או 443 או שבחרת סתם פורט אקראי לצורך זה.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #15 

@omrij
אין לי דרישות מיוחדות.
בעבר, כשהייתי עם ספק בזק, עזרת לי להגיע לפתרון לעקוף את ה-cgnat.
באותו זמן בדקתי קצת על tailscale שנותן לדעתי פתרון דומה ל-claudflare tunnel ולא כ"כ התלהבתי מהפתרון מכיוון שזה דרש ממני להתקין את ה-tailescale על כל מכשיר אליו רציתי להתחבר וזה הזכיר לי פתרון דומה של teamviewer עם רשימה של תחנות שאליהם אני רוצה להתחבר.

מה גם שאם אני לא טועה, קראתי פה איזו הערה של @sys_admin על כך שגם במקרה כזה (tailscale) אתה מעביר את התעבורה שלך דרך שרת שלא בשליטה שלך.

@sys_admin
הבנתי, טוב אולי אני אוותר על ה-reverse proxy.
אמנם אין איזה מידע קריטי כ"כ אבל ניסיתי כמה שיותר להקשות, לדוגמא כשניגשים ללף web אז יש צורך באימות יוזר/סיסמא ולא מיד עולה הדף עם המידע.

רציתי שאיזה בחור מהמשרד (עובד א. מידע), יבדוק אם יש משהו בעייתי.
ברגע שהתחיל לדבר איתי על בדיקות PT, כאילו אני מנהל חוות שרתים, ויתרתי :lol:

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #16 

18/09/2022 10:47  
boubi כתב:
רציתי שאיזה בחור מהמשרד (עובד א. מידע), יבדוק אם יש משהו בעייתי.
ברגע שהתחיל לדבר איתי על בדיקות PT, כאילו אני מנהל חוות שרתים, ויתרתי :lol:
...
בכדי לבדוק, "אם יש משהו בעייתי" בהקשר של אבטחת מידע, אחת הבדיקות לצורך כך זה בדיקת PT וחולשות.
אבל בדיקות PT גנריות בכלים אוטומטיים עם תסריט מוכן שמבצעים בחברות או ארגונים לרוב לא מזהות כלל את החולשות הספציפיות שקיימות בממשקי ניהול של מכשירי NAS ביתיים או למשל מכשירי NVR סיניים וגם לא של כל שאר ציוד IOT ביתי ואפילו לא של ממשקי ניהול של נתבים ביתיים. וזה בגלל שהן מושחזות לחולשות שיכולות להיות קיימות במערכות שבשימוש במגזר העסקי.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #17 

עם cloudflare tunnell אתה לא צריך להתקין משהו בכל מכשיר, זה די שקוף מבחינת המשתמש לאחר ההגדרה.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #18 

18/09/2022 13:18  
OMRIJ כתב:
עם cloudflare tunnell אתה לא צריך להתקין משהו בכל מכשיר, זה די שקוף מבחינת המשתמש לאחר ההגדרה.
...
תודה, נראה טוב.
אם הבנתי נכון, אני יכול להרים דוקר על הנאס,
צריך להירשם לאתר של CF, וליצור שם דומיין ואז פשוט ליצור רשומה לכל קליינט שאני רוצה להתחבר אליו מרחוק?
עדיין לא נרשמתי, צריך לשים שם פרטי אשראי? (היה נדמה לי שראיתי את זה תוך כדי רפרוף מהיר באתר)

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #19 

כן, להעביר את הדומיין שלך לניהול של cloudflare
ואז ליצור tunnel (יש דוקר שלהם בשם cloudflared)
https://docs.ibracorp.io/cloudflare-tunnel/

שלח תגובה

חזור אל “NAS ואחסון”