Synology NAS פתיחת פורטים

פורום לכל מה שקשור לאחסון (מקומי, נייד ובענן). NASים ועוד.
י-א פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2127
הצטרף: ינואר 2005
נתן תודות: 61 פעמים
קיבל תודות: 91 פעמים

שליחה #1 

האם יש צורך לפתוח פורטים לגישה מבחוץ אל ה NAS?

אם כן אז איזה ועבור מה?

תודה

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2654
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #2 

אם אתה צריך גישה מרחוק, עדיף שתשתמש בwireguard/tailscale/openvpn ושות'

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #3 

אם אתה עובד עם quick connect אז לא צריך.

י-א פותח השרשור
חבר ותיק
חבר ותיק
תגובות: 2127
הצטרף: ינואר 2005
נתן תודות: 61 פעמים
קיבל תודות: 91 פעמים

שליחה #4 

למשל פורט 5001 נחוץ למשהו?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #5 

21/11/2023 22:27  
י-א כתב:
למשל פורט 5001 נחוץ למשהו?
...
פורט 5001 ב NAS של Synology, זה פורט ברירת מחדל בממשק וובי של DSM בתקשורת HTTPS, ובטח ובטח שאתה לא פותח אותו לגישה מבחוץ, כמו שאתה גם לא מקשר את ה NAS שלך ל Synology Account ול QuickConnect, אלה משתמש אך ורק בחשבון מקומי.
השאלות אלה עולות מדי פעם בפורום זה, ואני כבר בעבר נתתי להם את התשובות הקצרות. כך שאפשר להשתמש בחיפוש לצורך זה, ואני גם יכול לתת קישור לשרשור אחד הרלוונטי בהקשר זה:
viewtopic.php?p=3252253#p3252253

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46318
הצטרף: ינואר 2005
נתן תודות: 1965 פעמים
קיבל תודות: 5065 פעמים

שליחה #6 


Thehobit1
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 440
הצטרף: פברואר 2017
נתן תודות: 500 פעמים
קיבל תודות: 39 פעמים

שליחה #7 

OpenVPN עובד יפה גם בנייד וגם ממחשב מרוחק.
נראה בטוח למדי ביחס לאפשריות אחרות.


oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #8 

מה הסיכון עם quick connect?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #9 

23/11/2023 8:24  
oferlaor כתב:
מה הסיכון עם quick connect?
...
הסיכונים של quick connect הם רבים, אני לא אמנה את כולם וגם אנסה לא להיכנס ליותר מדי פרטים טכניים מסובכים בהיבט של אבטחת מידע, אלה רק אשתדל לתאר את אחד מהם. בקוד של המנגנון וובי זה שאחראי על פעילות ותפקודו של quick connect חדשות לבקרים מתגלות חולשות אבטחה, פרצות ומרעין בישין מסוגים אחרים ושונים וזה קורה כל פעם בחלק אחר שלו. למשל פעם זה ב FIRMWARE של המכשירים שמתחברים עליו, פעם זה בקוד של האתר שעליו המחשרים מתחברים, פעם זה במערכת BACKEND של האתר זה והבעיות אלה עד שהן מתפרסמות בציבור כבר ידועות זמן מה לאלה שמנסים לנצל אותן. התיקון של כל בעיה זו מתבצע ברמה של האתר או של BACKEND שלו רק זמן מה אחרי שהוא מתפרסם בציבור והעדכון של FIRMWARE למכשירים שסובלים מבעיות אלה גם. אחרי זה גם העדכון זה לא יורד מיד לכל המכשירים ויש כאלה שאפילו הוא לא הוגדר להתבצע אוטומטי בהם, אלה נשאר כפעולה יזומה של משתמש.

ברגע שקיימת חולשה באחד המנגנונים של quick connect, אז זה לא שהתוקף צריך לסרוק מיליוני כתובות בכדי למצוא את המכשירים הפגיעים, אלה שהם כולם מרוכזים באתר שאליו מנגנון זה של quick connect מתחבר ומוגשים לתוקף על מגש של כסף. וכך יוצא שלא צריך שום מאמץ בכדי למשוך, לשנות, להצפין, להשמיד... את כל החומר שנמצא בכל המכשירים אלה וגם להשתלט על הרשת עלייה הם מחוברים דרכם וכבר משם לכל התקן של רשת זו.
אצרף קישור רק לכמה מאמרים לדוגמה שמתארים את הדברים אלה בצורה פשוטה, כזו שלא נדרש שום ידע טכני בתחום של אבטחת מידע בכדי להבין אותו:
https://claroty.com/team82/research/a-p ... 20-edition

והשם של המאמר, הוא גם בהתאם לתופעה:
A Pain in the NAS: Exploiting Cloud Connectivity to PWN your NAS: Synology


עוד אחד, עם כותרת כזו למשל:
Western Digital, Synology NAS Vulnerabilities Exposed Millions of Users’ Files

ועם פרטים כאלה למשל:
The cybersecurity firm also found vulnerabilities that allowed it to impersonate Synology NAS devices and force the QuickConnect cloud service to redirect users to a device controlled by the attacker.
An attacker could have leveraged the flaws to steal credentials, access user data, and remotely execute arbitrary code, giving them control over the device and the ability to launch further attacks.

זה הקישור למאמר:
https://www.securityweek.com/western-di ... ers-files/

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78763
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5371 פעמים

שליחה #10 

האמת, קריאה מרתקת.

אני חושב שיש שם לא מעט בעיות עם רמת הפאניקה שהם מנסים להשרות. הם היו חייבים להיות מחוברים לרשת המקומית, לקבל הרבה מאוד נתונים מהנתב/NAS (שם, mac, כתובת, גרסא ועוד נתונים רבים) בשביל לעשות hijack. עם זאת, יש כאן באמת בעיה שנראה שה-quickconnect הוא נקודת כשל פוטנציאלית שאני מקליד שם משתמש וסיסמא לתוכם כאילו אני ברשת הפנימית שלי. נראה לי שבאמת נדרש מחשבה עמוקה יותר של איך להתחבר לזה או פשוט לעבוד כמו פעם ולהתחבר ל-VPN ואז להתחבר מקומית וזהו.

bonder
סמל אישי של משתמש
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 145
הצטרף: מרץ 2007
נתן תודות: 23 פעמים
קיבל תודות: 28 פעמים

שליחה #11 

פאניקה מיותרת. חברת SYNOLOGY מספיק אמינה בשביל לעבוד עם ה QUICKCONNECT שלהם ולא להתברבר עם VPN.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #12 

גם חברת fire eye אמינה והצליחו לפרוץ אליה, לcitrix מצאו חולשות שניתן לנצל ולפרוץ, נגנבו המון נתונים משירביט ומהלל יפה ועוד גם אם היו להם הגנות שונות.

בקיצור אף אחד לא מוגן, השאלה היא מה יש לך להפסיד ואיך אתה מגן עליו

AvivMustaky
סמל אישי של משתמש
כתב
כתב
תגובות: 718
הצטרף: פברואר 2016
נתן תודות: 233 פעמים
קיבל תודות: 271 פעמים

שליחה #13 

23/11/2023 8:57  
sys_admin כתב:
הסיכונים של quick connect הם רבים, אני לא אמנה את כולם וגם אנסה לא להיכנס ליותר מדי פרטים טכניים מסובכים בהיבט של אבטחת מידע, אלה רק אשתדל לתאר את אחד מהם. בקוד של המנגנון וובי זה שאחראי על פעילות ותפקודו של quick connect חדשות לבקרים מתגלות חולשות אבטחה, פרצות ומרעין בישין מסוגים אחרים ושונים וזה קורה כל פעם בחלק אחר שלו. למשל פעם זה ב FIRMWARE של המכשירים שמתחברים עליו, פעם זה בקוד של האתר שעליו המחשרים מתחברים, פעם זה במערכת BACKEND של האתר זה והבעיות אלה עד שהן מתפרסמות בציבור כבר ידועות זמן מה לאלה שמנסים לנצל אותן. התיקון של כל בעיה זו מתבצע ברמה של האתר או של BACKEND שלו רק זמן מה אחרי שהוא מתפרסם בציבור והעדכון של FIRMWARE למכשירים שסובלים מבעיות אלה גם. אחרי זה גם העדכון זה לא יורד מיד לכל המכשירים ויש כאלה שאפילו הוא לא הוגדר להתבצע אוטומטי בהם, אלה נשאר כפעולה יזומה של משתמש.

ברגע שקיימת חולשה באחד המנגנונים של quick connect, אז זה לא שהתוקף צריך לסרוק מיליוני כתובות בכדי למצוא את המכשירים הפגיעים, אלה שהם כולם מרוכזים באתר שאליו מנגנון זה של quick connect מתחבר ומוגשים לתוקף על מגש של כסף. וכך יוצא שלא צריך שום מאמץ בכדי למשוך, לשנות, להצפין, להשמיד... את כל החומר שנמצא בכל המכשירים אלה וגם להשתלט על הרשת עלייה הם מחוברים דרכם וכבר משם לכל התקן של רשת זו.
אצרף קישור רק לכמה מאמרים לדוגמה שמתארים את הדברים אלה בצורה פשוטה, כזו שלא נדרש שום ידע טכני בתחום של אבטחת מידע בכדי להבין אותו:
https://claroty.com/team82/research/a-p ... 20-edition

והשם של המאמר, הוא גם בהתאם לתופעה:
A Pain in the NAS: Exploiting Cloud Connectivity to PWN your NAS: Synology


עוד אחד, עם כותרת כזו למשל:
Western Digital, Synology NAS Vulnerabilities Exposed Millions of Users’ Files

ועם פרטים כאלה למשל:
The cybersecurity firm also found vulnerabilities that allowed it to impersonate Synology NAS devices and force the QuickConnect cloud service to redirect users to a device controlled by the attacker.
An attacker could have leveraged the flaws to steal credentials, access user data, and remotely execute arbitrary code, giving them control over the device and the ability to launch further attacks.

זה הקישור למאמר:
https://www.securityweek.com/western-di ... ers-files/
...
מעניין מאוד

יש גם את אפשרות ה ddns ולסינולוגי יש גם שירות חינמי לבחירת דומיין . אם פועלים בחוכמה ומכניסים קצת הגנות היא אפשרות לא רעה לטעמי .

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #14 

23/11/2023 20:08  
AvivMustaky כתב:
מעניין מאוד

יש גם את אפשרות ה ddns ולסינולוגי יש גם שירות חינמי לבחירת דומיין . אם פועלים בחוכמה ומכניסים קצת הגנות היא אפשרות לא רעה לטעמי .
...
בגדול, המנגנון של DDNS הוא רק עוזר לעדכון של כתובת IP דינאמית לשם מתחם שנבחר וכך ניתן לפנות לשם זה במקום לכתובת שיכולה להשתנות.
דבר זה לא משפר את רמת אבטחה של המכשיר. בכדי להתחבר ל NAS מרחוק בצורה מאובטחת, כפי שכבר רשמתי נדרש להגדיר ברשת ביתית את שרת VPN לצורך זה ולהתחבר כבר לממשק ניהול שלו ולתוכן המאוחסן בו דרך ערוץ VPN מוצפן ומאובטח. במקרה הגרוע ניתן לעשות את זה עם שרת VPN שניתן להתקין על ה NAS עצמו. ז יכול להיראות כך למשל:
אבל, להתקין את שרת OPENVPN על NAS עצמו זה לא מומלץ ממספר סיבות. אני אנסה לתת רק כמה מהם. למשל, שירות זה דורש משאבי CPU רבים או האצת חומרה לצורך הצפנה של ערוץ זה. ולשרת NAS ביתי פשוט אין את המשאבי CPU אלה ובגלל כך הערוץ זה יהיה במהירות באזור של 100MBPS וגם יעמיס על הפעילות של שאר השירותים של המכשיר. חוץ מזה, האפשרויות הגדרה שניתנות ב NAS לשרת OPENVPN הן מוגבלות ביותר ביחס לאפשרויות שקיימות בפרוטוקול זה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #15 

23/11/2023 16:26  
oferlaor כתב:
האמת, קריאה מרתקת.

אני חושב שיש שם לא מעט בעיות עם רמת הפאניקה שהם מנסים להשרות. הם היו חייבים להיות מחוברים לרשת המקומית, לקבל הרבה מאוד נתונים מהנתב/NAS (שם, mac, כתובת, גרסא ועוד נתונים רבים) בשביל לעשות hijack. עם זאת, יש כאן באמת בעיה שנראה שה-quickconnect הוא נקודת כשל פוטנציאלית שאני מקליד שם משתמש וסיסמא לתוכם כאילו אני ברשת הפנימית שלי. נראה לי שבאמת נדרש מחשבה עמוקה יותר של איך להתחבר לזה או פשוט לעבוד כמו פעם ולהתחבר ל-VPN ואז להתחבר מקומית וזהו.
...
לא רק שלא מדובר על פאניקה מיותרת או מוגזמת בהקשר זה, אלה שהדבר שמוסבר בכתבות אלה הוא רק קצה הקרחון לסיכונים בהקשר זה ואני יכול לספר שאני כבר לפני יותר משנתיים ראיתי כבר מספר חברות SMB שהשתמשו במנגנון זה של quick connect במכשירי NAS שלהם ונפלו קורבן לתקיפה ובמקרים שונים הנזק היה שונה בין חברה לחברה. וזה היה מדליפה של החומר המאוחסן בו דרך הצפנה של החומר זה ועד לכניסה לרשת ארגונית כולה דרך ערוץ תקיפה זה.
יש עוד מספר רב של מאמרים שמסבירים על כך. אני אנסה לתת עוד אחד שהתפרסם לפני כמה שנים ושאמור להיות כתוב בשפה שמתאימה לציבור הרחב ולא לאנשי מקצוע בתחום של אבטחת מידע:
https://blog.talosintelligence.com/vuln ... 7e1ec312c/

AvivMustaky
סמל אישי של משתמש
כתב
כתב
תגובות: 718
הצטרף: פברואר 2016
נתן תודות: 233 פעמים
קיבל תודות: 271 פעמים

שליחה #16 

23/11/2023 22:19  
sys_admin כתב:
בגדול, המנגנון של DDNS הוא רק עוזר לעדכון של כתובת IP דינאמית לשם מתחם שנבחר וכך ניתן לפנות לשם זה במקום לכתובת שיכולה להשתנות.
דבר זה לא משפר את רמת אבטחה של המכשיר. בכדי להתחבר ל NAS מרחוק בצורה מאובטחת, כפי שכבר רשמתי נדרש להגדיר ברשת ביתית את שרת VPN לצורך זה ולהתחבר כבר לממשק ניהול שלו ולתוכן המאוחסן בו דרך ערוץ VPN מוצפן ומאובטח. במקרה הגרוע ניתן לעשות את זה עם שרת VPN שניתן להתקין על ה NAS עצמו. ז יכול להיראות כך למשל:
אבל, להתקין את שרת OPENVPN על NAS עצמו זה לא מומלץ ממספר סיבות. אני אנסה לתת רק כמה מהם. למשל, שירות זה דורש משאבי CPU רבים או האצת חומרה לצורך הצפנה של ערוץ זה. ולשרת NAS ביתי פשוט אין את המשאבי CPU אלה ובגלל כך הערוץ זה יהיה במהירות באזור של 100MBPS וגם יעמיס על הפעילות של שאר השירותים של המכשיר. חוץ מזה, האפשרויות הגדרה שניתנות ב NAS לשרת OPENVPN הן מוגבלות ביותר ביחס לאפשרויות שקיימות בפרוטוקול זה.
...

נכון רק שהוא לא משתמש במנגנון ה quickconnect המובנה מה שמבטל חלק גדול מהסיכונים שציינת לגביו . כמובן שפתרון ה ddns מכניס סיכונים אחרים למשוואה אבל עם ההגנות הנכונות יכול לצמצם אותם מאוד.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46318
הצטרף: ינואר 2005
נתן תודות: 1965 פעמים
קיבל תודות: 5065 פעמים

שליחה #17 

מעניין אם מישהו באמת יעבור לחיבוריות VPN עם ה- NAS שלו או שימשיך לעבוד איך שהוא עובד היום.

קדימה, סקר:
חיבוריות ל- NAS - אתם עובדים עם VPN או עם הפתרונות של היצרן?

AvivMustaky
סמל אישי של משתמש
כתב
כתב
תגובות: 718
הצטרף: פברואר 2016
נתן תודות: 233 פעמים
קיבל תודות: 271 פעמים

שליחה #18 

24/11/2023 7:50  
ziv_r כתב:
מעניין אם מישהו באמת יעבור לחיבוריות VPN עם ה- NAS שלו או שימשיך לעבוד איך שהוא עובד היום.
...
שימוש באפשרויות הקיימות לצד ביצוע קצת ממנגנוני ההגנה המובנים כמו בלינק נראה לי פתרון סביר

https://htmag.co.il/article47509.html

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 46318
הצטרף: ינואר 2005
נתן תודות: 1965 פעמים
קיבל תודות: 5065 פעמים

שליחה #19 

אמת, אבל עדיין מדובר כאן על אופן החיבוריות ל- NAS, לכן הסקר שהעלתי.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4301
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 898 פעמים

שליחה #20 

24/11/2023 7:47  
AvivMustaky כתב:
נכון רק שהוא לא משתמש במנגנון ה quickconnect המובנה מה שמבטל חלק גדול מהסיכונים שציינת לגביו . כמובן שפתרון ה ddns מכניס סיכונים אחרים למשוואה אבל עם ההגנות הנכונות יכול לצמצם אותם מאוד.
...
כמובן, שהשימוש בשרת OpenVPN מקומי ברשת הוא הפתרון הבטוח ביותר וגם פותר את הבעיות שפירטתי. אבל גם בהקשר של שרת OpenVPN מקומי יש אפשרויות יישום שונות, שכל אחד מהם יש לו את היתרונות וחסרונות שצריך להבין ולקחת מראש בחשבון. ושחלקן בהקשר זה של שרת כזה שרץ על NAS כבר פירטתי.
יש גם מקרים שבהם ניתן להפעיל את השרת OpenVPN על חומרה פיזית של NAS, ובלי בעיות אלה שהסברתי עליהן, וגם עשיתי את זה לא מעט, כולל גם לצורך של רשת ביתית או רשת שמשלבת גם עבודה מהבית, אבל במקרים אלה מדובר על שימוש ב NAS שמבוסס לא על מעבד ARM חלש, אלה על מעבד של INTEL מהסדרות שכוללות משאבים נדרשים ואת מנגנוני חומרה הנדרשים להאצת ווירטואליזציה והצפנה ובמכשירים כאלה גם מותקנת כמות של זיכרון RAM נדרשת. כך על מכשיר NAS ניתן להריץ מספר מכונות וירטואליות, שאחת מהן היא pfSense למשל, שמשמשת כנתב לרשת זו, כ FIREWALL, כשרת OpenVPN וכו'. ומחיר של מכשיר NAS כזה הוא כבר שונה לגמרי ממכשיר NAS הכי זול. ושונה, אני מתכוון, גם פי עשרה ויותר מכך.

ושימוש ב DDNS, הוא כמובן לא רק מכניס סיכונים שונים (שהם דרך אגב הרבה יותר נמוכים מסיכוני שימוש ב QuickConnect), אלה גם יוצר בעיות אחרות, שהפתרון של רובן הוא שימוש ב IP קבוע שמזמינים מספק אינטרנט.

שלח תגובה

חזור אל “NAS ואחסון”