Op afstand aan je NAS: QuickConnect, VPN en de risico's
Je NAS op afstand bereiken is handig, en precies daar zitten de meeste risico’s. Synology biedt QuickConnect, dat werkt zonder poorten in je router open te zetten, en een eigen VPN-server. NAS-toestellen van verschillende merken waren sinds 2019 het doelwit van aanvallen die wachtwoorden raden en daarna ransomware installeren. Synology raadt aan om de beheerinterface niet rechtstreeks open te stellen voor het internet en een VPN te gebruiken. Deze gids legt de opties uit, van de eenvoudigste tot de veiligste.
Of: waarom je de ophaalbrug niet de hele dag laat neer
Een NAS op kantoor is een kasteel met een gracht: van buitenaf kan niemand erbij. Dat is veilig, en lastig voor wie thuis of bij een klant werkt. Wie een NAS of de cloud kiest en de NAS ook onderweg wil gebruiken, moet een brug leggen. De vraag is welke, en hoe lang ze neer blijft.
Kort: liever een VPN dan open poorten, en altijd tweestapsverificatie.
Synology QuickConnect en andere manieren
QuickConnect
Met QuickConnect bereik je je NAS via een adres van Synology, zonder regels voor port forwarding in je router. Lukt een rechtstreekse verbinding niet, dan loopt het verkeer via een relayserver van Synology, met meer vertraging. Het is de eenvoudigste manier, maar je NAS is dan wel bereikbaar voor wie je adres en wachtwoord kent.
Poorten openzetten
Je kunt ook poorten in je router openzetten en een vaste naam gebruiken via de gratis DDNS-dienst van Synology, met een certificaat van Let’s Encrypt. Dat is sneller, maar je NAS staat dan zichtbaar op het internet. Synology raadt aan om alleen de poorten te openen die echt nodig zijn, en de standaardpoorten te veranderen.
Een VPN
Met een VPN maak je eerst een versleutelde verbinding met je kantoornetwerk, en pas dan met de NAS. De NAS zelf blijft onzichtbaar van buitenaf. Synology heeft een eigen VPN-server, met OpenVPN en L2TP over IPsec; op een DS225+ of DS425+ zijn vier gelijktijdige verbindingen mogelijk. Er bestaat ook een pakket van Tailscale voor DSM, al raadt Synology in zijn ransomwaretips aan om terughoudend te zijn met pakketten van derden. Voor een klein team is een VPN op je router vaak de eenvoudigste oplossing.
Waarom het ertoe doet
In juli 2019 waarschuwde Synology voor een campagne waarbij een botnet wachtwoorden probeerde te raden op NAS-toestellen van verschillende merken. In augustus 2021 volgde een waarschuwing voor het botnet StealthWorker, dat na een geraden wachtwoord ransomware kon installeren. Begin 2022 versleutelde ransomware met de naam DeadBolt bestanden op NAS-toestellen van QNAP en ASUSTOR. Het gemeenschappelijke punt: toestellen die rechtstreeks bereikbaar waren vanaf het internet.
De instellingen die Synology aanraadt
Synology geeft in zijn tips tegen ransomware en zijn beveiligingshandleiding onder meer:
- het standaard beheerdersaccount uitschakelen;
- tweestapsverificatie en automatisch blokkeren na mislukte pogingen;
- de Security Advisor laten controleren;
- HTTPS gebruiken en de standaardpoorten veranderen;
- DSM niet rechtstreeks openstellen, maar een VPN gebruiken;
- een back-up elders, die niet verbonden is.
Duw het beeld van de ophaalbrug één stap verder. Een brug die altijd neer ligt, is geen brug meer, maar een weg. Een VPN is een brug die alleen zakt voor wie de sleutel heeft.
Kmo-Kristof: Ik heb QuickConnect aangezet. Nu kan ik overal aan mijn bestanden.
Security-Sofie: En wie nog?
Kmo-Kristof: Wie mijn wachtwoord kent.
Security-Sofie: Of het raadt. Zet er tweestapsverificatie op, vandaag nog.
Een eigen cloud op de NAS
Wat Synology Drive van buitenaf kan, lees je bij Synology Drive als eigen cloud.
Een server op kantoor
Ook een server op kantoor heeft dezelfde vraag. Wat die verder kost, staat bij een server of de cloud.
Een kopie die niet bereikbaar is
De beste bescherming tegen ransomware is een kopie elders. Hoe, staat bij je NAS back-uppen naar de cloud.