הקמת VPN על Synology NAS

פורום לכל מה שקשור לאחסון (מקומי, נייד ובענן). NASים ועוד.
שלח תגובה
kix פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 24
הצטרף: אפריל 2007
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #1 

שלום לכולם.

אני מנסה להקים חיבור VPN על NAS סינולוגי.
ה NAS קצת ישן אז הוא מריץ מערכת הפעלה 6 (האחרונה הזמינה שיש).
הראוטר בשימוש ברשת הוא ראוטר של סלקום, נדמה לי ABB, שמחובר לממיר סיב של סלקום.

ממה שאני רואה ומבין, אני *לא* מחובר דרך NAT, הכתובת WAN שהנתב מדווח היא זו שבה האינטרנט "רואה" אותי.
התקנתי VPNServer ב NAS, הגדרתי את ה VPN, פתחתי את הפורטים בפיירוול שלו ופתחתי את הפורטים בנתב.

אני לא מצליח להתחבר ל VPN מבחוץ, ניסתי גם L2TP וגם OpenVPN דרך אייפון.

השגיאה שאני מקבל היא שהוא לא מצליח להגיע לשרת ה VPN.

נראה שפתיחת הפורטים כן עובדת כי כשאני פותח פורטים אחרים לבדיקה, אני מצליח להתחבר עם שירותים אחרים, ככה שהחשד הראשון הוא לא ב port forwarding בראוטר, אבל אני לא באמת בטוח.

אולי מישהו התנסה בקונפיגורציה דומה ויודע להגיד מה אני מפספס?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #2 

למרות שזה רעיון מאוד לא מומלץ להריץ את שרת VPN על מכשיר NAS ישירות אתן לך את הכיוון איך ניתן בקלות לבדוק היכן הבעיה בהקשר זה. מתחילים כמובן מכך, שהרבה לפני שאתה בודק או מתחיל לבצע אפילו את הפניית הפורטים מבחוץ פנימה, תבדוק שבתוך הרשת הפנימית שפורט זה שאתה מנסה להשתמש בו פתוח בכלל ב NAS ואחרי זה כבר שאתה מצליח לפחות בתוך הרשת הפנימית להתחבר לשרת VPN שאתה מנסה להגדיר על ה NAS. ורק אחרי שתראה שזה עובד תקין יש בכלל היגיון כלשהו להמשיך להפניית פורטים כלשהי מבחוץ פנימה.

יש אינספור מדריכים איך מגדירים את שרת של OpenVPN למשל על NAS של Synology, ובכדי לא לספר אותם מחדש אתן קישור לכמה מהפשוטים שבהם:
של היצרן עצמו:
https://kb.synology.com/en-us/DSM/help/VPNCenter/vpn_setup?version=7#b_17

ושל משתמש רגיל ברשת:
https://recoverit.wondershare.com/nas-recovery/synology-openvpn.html

וכמובן שהמדריכים אלה לא צריך סתם להעתיק את הנתונים שרשומים שם, אלה להטעים את המדריכים אלה למה שמנסים לעשות ולרשת הרלוונטית שעלייה רוצים להתחבר.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78782
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5377 פעמים

שליחה #3 

שווה שתצרף תמונות של כל מה שעשית.

איזה סוג של VPN הגדרת?
האם הפנת את הפורטים כראוי ל-NAS?
האם הוגדר ה-VPN כראוי ב-Synology?
האם הקליינט הוגדר כראוי (כולל כתובת חיצונית?) והאם הפורט באמת פתוח כלפי חוץ?
האם אתה משתמש ב-DDNS?

אסכים עם קודמי בשרשור. גם אני השתמשתי תקופה ב-VPN באופן כמו שאתה מתאר, אבל זה לא מאוד בטוח כי בעצם אתה חודר את הראוטר ואז מגיע לרשת הפנימית דרך ה-NAS. רצוי ומומלץ לעשות את כל הדברים האלה בראוטר עצמו (בתנאי שהוא תומך בזה).

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #4 

איפה בדיוק מתבטא הסיכון הגדול בהגדרה של שרת vpn בנאס לעומת הראוטר?

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78782
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5377 פעמים

שליחה #5 

עצם התלות שלך ב NAS אומרת שאתה כבר בתוך הרשת וחשוף בעיקר לחולשות של ה NAS. לא חושב שזה משמעותי אבל זה עדיף.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #6 

הרי בסופו של דבר בשני המקרים אתה פותח פורט לגישה ויוצר קובץ קונפיגורציה.
לכן לא ממש ברור לי למה הראוטר מאובטח יותר.

רק לסבר את האוזן, היוזר של vpn רשאי להתחבר בלבד, מעבר לזה כל גישה לנאס מצריכה את היוזר החזק שלי.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #7 

07/10/2024 18:20  
boubi כתב:
איפה בדיוק מתבטא הסיכון הגדול בהגדרה של שרת vpn בנאס לעומת הראוטר?
...
אנסה להסביר למה מאוד לא מומלץ להריץ את שרת VPN על מכשיר NAS ישירות ולא רק מההיבט של אבטחת מידע ואיומי סייבר.
נתחיל מכך שאני במקומות רבים מריץ את שרת של OpenVPN על מכשיר NAS ובאחד המקומות אלה, אפילו של Synology, כולל גם ברשתות ביתיות, שבחלקן גם משמשות לצורך של עבודה מהבית ובחלקן רק לשימושים ביתיים. רק מה, רוב הסיכויים שהמכשירי NAS שאני משתמש בהן לצורך זה במקומות אלה שונים לגמרי מבחינת החומרה וגם השרת OpenVPN שאני מפעיל לא פועל ישירות על מערכת הפעלה של NAS זה, אלה מתוך מכונה וירטואלית שרצה על hypervisor שב NAS זה. מכונה וירטואלית במקרים אלה, היא pfSense למשל, שמשמשת לכל הרשת ביתית זו חוץ מכשרת VPN, גם כנתב, גם כ firewall, גם כמערכת IPS\IDS וכו'. ובמקרה זה מדובר על מכשיר NAS מדגם DS3622xs+, אם אנו מדברים על מכשיר של Synology שהותקן לצרכים אלה לפני כמה שנים טובות.

אבל, אם אנו מדברים על הרצה של שרת OpenVPN כחבילה שקיימת במערכת של NAS, אז הבעיה היא בכך, שדבר ראשון, האפשרויות שם מאוד מוגבלות ולא כוללות את רוב האפשרויות אבטחה שקיימות ב OpenVPN, דבר שני מיושמת בצורה מחרידה, בכדי להתאים לרמת ידע שנהוגה אצל משתמש ביתי מתחיל. גם המנגנון של ניהול של ca authority בתוכנה מובנית של NAS זה, הוא מוגבל ביותר ובעיתי ביותר ולא עונה לאתגרי אבטחת מידע שקיימים בשנים אחרונות. מעבר לכך, בכלל מאוד לא מומלץ לפתוח שום שירות לכיוון האינטרנט מתוך המערכת הפעלה של NAS זה וזה מהסיבה שבמערכת הפעלה של המכשירים אלה חדשות לבקרים מתגלות ומתפרסמות חולשות ופרצות, שמטופלות לפעמים אחרי זמן מה ולפעמים בכלל לא.

ואלה רק כמה מהנקודות הרבות מהיבט של אבטחת מידע. בנוסף לכך, אם אנו לא מדברים על סוג מכשיר שאת הדגם שלו צירפתי לפני זה, אלה על מכשיר עם מעבד עייף כלשהו, נגיד ברמה של CELERON או ATOM, אז גם משאבי חומרה של מכשיר זה לצורך שימוש ב OpenVPN או כל סוג של שרת VPN שמצריך הצפנה של הערוץ, יהיו מתחת לכל רף של דרישות מינימלי ביותר שקיים היום.

boubi
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 736
הצטרף: דצמבר 2013
נתן תודות: 31 פעמים
קיבל תודות: 61 פעמים

שליחה #8 

תודה רבה על התשובה.
כמובן שמבחינת ביצועים עדיפה חומרה טובה יותר אבל לצרכים ביתיים כמו שלי, מה שמספק הנאס הביתי הוא טוב.
מבחינת הרעיון של האבטחה, מה שעופר כתב (ראוטר עדיף על נאס) אז אני מבין שזה לא מדוייק בין אם אני מגדיר את השרת על הנאס שלי שהוא סינולוג׳י לבין אם אני מגדיר אותו בראוטר שונה עם האופציה המובנית שלו כמו בראוטר של Asus,tp-link l,GL.inet או אפילו ראוטר סינולוג׳י, אלא בתצורה שכתבת.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #9 

08/10/2024 11:17  
boubi כתב:
תודה רבה על התשובה.
כמובן שמבחינת ביצועים עדיפה חומרה טובה יותר אבל לצרכים ביתיים כמו שלי, מה שמספק הנאס הביתי הוא טוב.
מבחינת הרעיון של האבטחה, מה שעופר כתב (ראוטר עדיף על נאס) אז אני מבין שזה לא מדוייק בין אם אני מגדיר את השרת על הנאס שלי שהוא סינולוג׳י לבין אם אני מגדיר אותו בראוטר שונה עם האופציה המובנית שלו כמו בראוטר של Asus,tp-link l,GL.inet או אפילו ראוטר סינולוג׳י, אלא בתצורה שכתבת.
...
כמובן של דבר צריך להתאים לצרכים ספציפיים מבחינת הביצועים. גם, אם מדובר על שימוש ביתי. אם נדרש שימשו בשרת VPN לצורך חיבור לרשת ביתית זו מרחוק זה יהיה תלוי מה המהירות של חיבור אינטרנט ברשת זו שרוצים לנצל. למשל, אם יש לך חיבור עם ערוץ עולה של 10M, של קו VDSL לדוגמה, אז מעבד שיש ב NAS יספיק לכך ללא שום בעיה. אם יש לך קו שהוא סיב אופטי עם ערוץ עולה של 100M, אז זה כבר יהיה גבולי למעבד של NAS פשוט. אם יש לך חיבור של סיב אופטי עם ערוץ עולה של 250M ותרצה לנצל אותו עם חיבור של OpenVPN, אז מעבד של NAS בסיסי יהיה כבר חלש מדי. על חיבור במהירות של 512M אני כבר לא מדבר ובמקרה זה כבר יידרש מכשיר עם מעבד אחר לגמרי, אפילו שעדיין מדובר על חיבור שהוא ביתי לגמרי.

גם מצד של אבטחת מידע, אם ברשת ביתית אין לך שום חומר חשוב, לא על מכשיר NAS זה ולא על מחשבים אחרים, אז גם לא נורא כל כך שחומר לא חשוב זה יאבד או ידלוף. אבל, אם אתה גם עובד מהבית או אפילו שומר ברשת ביתית זו חומרים כמו צילומים של אירועים או טיולים, חומרים כמו מסמכים חשובים או שנמצאים שם למשל חומרי לימוד מאוניברסיטה של ילדים, למשל פרויקט לתואר שלהם, שהם עבדו עליו חודשים רבים, אז זה לא יהיה נחמד, אם סוג זה של חומרים ילכו לאבוד בגלל בעיה של אבטחת מידע, שהיה אפשר למנוע אותה בפשטות מלכתחילה.

kix פותח השרשור
חבר שרק התחיל
חבר שרק התחיל
תגובות: 24
הצטרף: אפריל 2007
נתן תודות: 2 פעמים
קיבל תודות: 0

שליחה #10 

07/10/2024 13:37  
oferlaor כתב:
שווה שתצרף תמונות של כל מה שעשית.

איזה סוג של VPN הגדרת?
האם הפנת את הפורטים כראוי ל-NAS?
האם הוגדר ה-VPN כראוי ב-Synology?
האם הקליינט הוגדר כראוי (כולל כתובת חיצונית?) והאם הפורט באמת פתוח כלפי חוץ?
האם אתה משתמש ב-DDNS?

אסכים עם קודמי בשרשור. גם אני השתמשתי תקופה ב-VPN באופן כמו שאתה מתאר, אבל זה לא מאוד בטוח כי בעצם אתה חודר את הראוטר ואז מגיע לרשת הפנימית דרך ה-NAS. רצוי ומומלץ לעשות את כל הדברים האלה בראוטר עצמו (בתנאי שהוא תומך בזה).
...
ראשית, תודה ל @sys_admin ול@oferlaor על ההסבר הראשוני וההפניות

ניסיתי להגדיר גם OpenVPN וגם L2TP
הפורטים מופנים בראוטר ל NAS, ל TCP'S הצלחתי לעשות Telnet מבחוץ אז אני מניח שהם תקינים, ל UDP'S עוד לא הבנתי איך אני בודק האם הם פתוחים מבחוץ
ה VPN הוגדר להבנתי בצורה תקינה, עברתי על מספר מדריכים, כולל זה שניתן כאן, הפורטים פתוחים ב Firewall של ה NAS
הקליינט שאני מנסה הוא גם מחשב נייד, מחובר כמובן מרשת חיצונית (בדר"כ Hotspot סלולרי) או מטלפון נייד
הגדרתי DDNS, אבל כדי לשלול בעיות אצלו אני משתמש כרגע בכתובת הפיזית ישירות

עברתי על כל הגדרות לפי המדריך להגדרצ ה NAS שוב, הדבר היחיד שניסיתי לשנות, ועבד!, זה לבטל את את אופציית ה Enable SHA2-256 compatible mode.
עכשיו ה L2TP מתחבר, אני אנסה בהמשך גם עם OpenVPN.

אגב ישנה איזו עדיפות למי מהם?

שוב תודה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #11 

12/10/2024 10:33  
kix כתב:
ראשית, תודה ל @sys_admin ול@oferlaor על ההסבר הראשוני וההפניות

ניסיתי להגדיר גם OpenVPN וגם L2TP
הפורטים מופנים בראוטר ל NAS, ל TCP'S הצלחתי לעשות Telnet מבחוץ אז אני מניח שהם תקינים, ל UDP'S עוד לא הבנתי איך אני בודק האם הם פתוחים מבחוץ
ה VPN הוגדר להבנתי בצורה תקינה, עברתי על מספר מדריכים, כולל זה שניתן כאן, הפורטים פתוחים ב Firewall של ה NAS
הקליינט שאני מנסה הוא גם מחשב נייד, מחובר כמובן מרשת חיצונית (בדר"כ Hotspot סלולרי) או מטלפון נייד
הגדרתי DDNS, אבל כדי לשלול בעיות אצלו אני משתמש כרגע בכתובת הפיזית ישירות

עברתי על כל הגדרות לפי המדריך להגדרצ ה NAS שוב, הדבר היחיד שניסיתי לשנות, ועבד!, זה לבטל את את אופציית ה Enable SHA2-256 compatible mode.
עכשיו ה L2TP מתחבר, אני אנסה בהמשך גם עם OpenVPN.

אגב ישנה איזו עדיפות למי מהם?

שוב תודה.
...
כמובן שהעדיפות היא ל OpenVPN, מסיבות רבות ביותר. למשל, אלו רק כמה מהן. יכולות אבטחה והצפנה מתקדמות וגמישות יותר, שמהן אתה יכול לבחור את הפתרון המתאים ביותר בשבילך. תמיכה ב ssl certificates, שזה נותן לך לנהל לגמרי לבד את ca authority ועם כל מה שמשתמע מכך, כולל למשל אפילו את certificate revocation. מעבר שקוף דרך NAT. יכולת עבודה גם מעל TCP, כך שניתן להתחבר גם מרשתות ציבוריות, כמו כמו ביתי מלון בחו''ל ובתי קפה שבהן חסום הכל, כולל חיבורי VPN. ועוד מספר רב של סיבות.
כמובן גם שרוב הדברים אלה לא זמינים באפשרויות שנותנים בממשקים כאלה של Synology, שנועדו לשימוש של עקרות בית נואשות.

oferlaor
סמל אישי של משתמש
מנהל
מנהל
תגובות: 78782
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 785 פעמים
קיבל תודות: 5377 פעמים

שליחה #12 

L2TP פחות מאובטח מ-openVPN

הפורט שלו זה 1194

שלח תגובה

חזור אל “NAS ואחסון”