{"id":2856,"date":"2022-02-22T10:30:00","date_gmt":"2022-02-22T09:30:00","guid":{"rendered":"https:\/\/ictknow-how.ch\/blog\/?p=2856"},"modified":"2022-03-07T11:51:49","modified_gmt":"2022-03-07T10:51:49","slug":"synology-wie-beschraenkt-man-den-zugriff-auf-das-eigene-land-und-verhindert-die-laestige-brute-force-passwort-raterei-aus-der-ganzen-welt","status":"publish","type":"post","link":"https:\/\/ictknow-how.ch\/blog\/2022\/02\/22\/synology-wie-beschraenkt-man-den-zugriff-auf-das-eigene-land-und-verhindert-die-laestige-brute-force-passwort-raterei-aus-der-ganzen-welt\/","title":{"rendered":"Synology &#8211; Wie beschr\u00e4nkt man den Zugriff auf das eigene Land (und verhindert die l\u00e4stige Brute-Force Passwort Raterei aus der ganzen Welt)?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Vermutlich haben die meisten Synology-Benutzer diese Situation schon erlebt: Die Firewall ist mit den Standard-Einstellungen eingeschaltet und auch der Kontoschutz mit einer automatischen Blockade nach ein paar misslungenen Anmeldeversuchen ist aktiviert. Pl\u00f6tzlich wird man mit einer Anmelde-Attacke aus den verschiedensten L\u00e4ndern konfrontiert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>WICHTIG:<\/strong> Bevor man jetzt diese Anleitung &#8222;blind&#8220; befolgt: Diese Firewall-Einstellungen d\u00fcrfen nur so eingerichtet werden, wenn man auf der Synology keinen eigenen Webserver oder Blog oder Mail-Server betreibt. Diese Dienste sollen ja von der ganzen Welt erreicht und benutzt werden k\u00f6nnen.<br>Diese Firewall-Einstellungen sorgen daf\u00fcr, dass z.B. nur noch aus dem internen Netzwerk oder via sicherem VPN auf den eigenen Synology-Dateiserver zugegriffen werden kann. Dienste wie z.B. SSH oder rsync sind nur noch aus dem eigenen Land erreichbar. Alle anderen Dienste sind f\u00fcr den Rest der Welt nicht mehr erreichbar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Schritt f\u00fcr Schritt-Anleitung:<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\" style=\"font-size:16px\"><table><tbody><tr><td>1.<\/td><td>Anmeldung auf der eigenen Synology mit Administrator-Rechten<\/td><\/tr><tr><td>2.<\/td><td>Unter VPN-Server notiert man sich den IP-Bereich f\u00fcr die VPN-Verbindungen, z.B.<br><img loading=\"lazy\" decoding=\"async\" width=\"500\" height=\"174\" class=\"wp-image-2859\" style=\"width: 500px;\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/VPN-L2TP-IP-Bereich-1.png\" alt=\"\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/VPN-L2TP-IP-Bereich-1.png 682w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/VPN-L2TP-IP-Bereich-1-300x104.png 300w\" sizes=\"auto, (max-width: 500px) 100vw, 500px\" \/><\/td><\/tr><tr><td>3.<\/td><td>Unter Systemsteuerung -&gt; Sicherheit -&gt; 2. Tab &#8222;Firewall&#8220; <br><strong>1<\/strong> Pr\u00fcft man, ob die Firewall aktiviert ist. Wenn nicht, die eben erst aktivierte Firewall unten rechts &#8222;\u00dcbernehmen&#8220;<br><strong>2+3<\/strong> W\u00e4hlt man &#8222;custom&#8220; als zu verwendendes Firewall-Profil aus <br><strong>4<\/strong> Klickt man auf &#8222;Regeln bearbeiten&#8220;<br><img loading=\"lazy\" decoding=\"async\" width=\"690\" height=\"498\" class=\"wp-image-2866\" style=\"width: 690px;\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Firewall-aktivieren-und-custom-Profil-auswaehlen.png\" alt=\"\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Firewall-aktivieren-und-custom-Profil-auswaehlen.png 1097w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Firewall-aktivieren-und-custom-Profil-auswaehlen-300x217.png 300w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Firewall-aktivieren-und-custom-Profil-auswaehlen-1024x739.png 1024w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Firewall-aktivieren-und-custom-Profil-auswaehlen-768x554.png 768w\" sizes=\"auto, (max-width: 690px) 100vw, 690px\" \/><\/td><\/tr><tr><td>4.<\/td><td>Einzelne Firewall-Regeln erstellt man wie folgt:<br><strong>1<\/strong> Button &#8222;Erstellen&#8220; oben links.<br><strong>2<\/strong> Im erscheinenden Detail-Fenster w\u00e4hlt man dann die Ports und die Protokolle <br><strong>3<\/strong> sowie die betroffenen Quell-IP-Adressen oder -Bereiche<br><strong>4<\/strong> Unter Aktion w\u00e4hlt man ob die gew\u00e4hlten Eigenschaften zu(ge)lassen oder verweigert werden sollen<br>F\u00fcr die Regel #1 s\u00e4he das z.B. so aus:<br><img loading=\"lazy\" decoding=\"async\" width=\"690\" height=\"531\" class=\"wp-image-2920\" style=\"width: 690px;\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Einzelne-Firewall-Regel-erstellen-Bsp-1.png\" alt=\"\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Einzelne-Firewall-Regel-erstellen-Bsp-1.png 1263w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Einzelne-Firewall-Regel-erstellen-Bsp-1-300x231.png 300w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Einzelne-Firewall-Regel-erstellen-Bsp-1-1024x788.png 1024w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Einzelne-Firewall-Regel-erstellen-Bsp-1-768x591.png 768w\" sizes=\"auto, (max-width: 690px) 100vw, 690px\" \/><\/td><\/tr><tr><td>4.<\/td><td>Die Firewall Regel-Einstellungen werden von oben nach unten abgearbeitet (=aktiviert) und bedeuten dabei folgendes:<br><strong>1<\/strong> Alle Ports und alle Protokolle aus dem internen Netzwerk zulassen<br><strong>2<\/strong> Alle Ports und alle Protokolle aus dem VPN-Netz zulassen (siehe Hinweis)<br><strong>3<\/strong> Alle Ports von der fixen externen IP-Adresse 193.x.y.z zulassen<br><strong>4<\/strong> <em>rsync<\/em> mit Protokoll TCP f\u00fcr Zugriffe aus der Schweiz zulassen<br><strong>5<\/strong> <em>Windows Dateiserver<\/em> und alle Protokolle f\u00fcr Zugriffe aus der Schweiz zulassen<br><strong>6<\/strong> <em>Verschl\u00fcsselter Terminal-Dienst<\/em> mit Protokoll TCP f\u00fcr Zugriffe aus der Schweiz zulassen<br><strong>7<\/strong> <em>VPN-Server<\/em> mit Protokoll UDP wird f\u00fcr die ganze Welt zulassen<br><strong>8 <\/strong>Alle anderen Ports und alle anderen Protokolle f\u00fcr die ganze Welt verweigern<br><br><img loading=\"lazy\" decoding=\"async\" width=\"690\" height=\"454\" class=\"wp-image-2880\" style=\"width: 690px;\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Profil-Regeln-bearbeiten.png\" alt=\"\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Profil-Regeln-bearbeiten.png 1494w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Profil-Regeln-bearbeiten-300x197.png 300w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Profil-Regeln-bearbeiten-1024x674.png 1024w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Profil-Regeln-bearbeiten-768x505.png 768w\" sizes=\"auto, (max-width: 690px) 100vw, 690px\" \/><\/td><\/tr><tr><td><\/td><td><strong>Hinweis zu Regel #2:<\/strong> In vielen Anleitungen im Internet fehlt die 2. Regel. Die ist aber entscheidend, damit man nicht nur eine VPN-Verbindung aufbauen kann, sondern damit man bei bestehender VPN-Verbindung auch auf die Synology zugreifen kann.<br>F\u00fchrt man obige \u00c4nderungen z.B. \u00fcber VPN aus und versucht diese ohne die 2. Regel zu speichern, erscheint folgende Fehlermeldung:<br><img loading=\"lazy\" decoding=\"async\" width=\"600\" height=\"157\" class=\"wp-image-2883\" style=\"width: 600px;\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Computer-wurde-durch-Firewall-Konfiguration-blockiert-1.png\" alt=\"\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Computer-wurde-durch-Firewall-Konfiguration-blockiert-1.png 885w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Computer-wurde-durch-Firewall-Konfiguration-blockiert-1-300x79.png 300w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Computer-wurde-durch-Firewall-Konfiguration-blockiert-1-768x201.png 768w\" sizes=\"auto, (max-width: 600px) 100vw, 600px\" \/><br>-&gt; <em>Ihr Computer wurde durch die neue Firewall-Konfiguration blockiert.<\/em><br>Hier verhindert zum Gl\u00fcck eine \u00e4usserst intelligente interne Pr\u00fcfung, dass man sich schon beim Einrichten der Firewall-Regeln selber ausschliessen kann.<br>(<em>Man kann sich selbstverst\u00e4ndlich immer noch ins eigene Knie schiessen, wenn man VPN z.B. nur auf das eigene Land beschr\u00e4nkt und erst in den Ferien im Ausland merkt, dass man keinen Zugriff mehr hat)<\/em>.<\/td><\/tr><tr><td><\/td><td><strong>Hinweis zu Regel #3:<\/strong> Der externe Zugriff via fixe IP ist dann hilfreich, wenn z.B. der VPN-Server auf der Synology nicht mehr l\u00e4uft. Das setzt voraus, dass man z.B. aus dem Gesch\u00e4ft mit der immer gleichen IP-Adresse 193.x.y.z auf die private Synology zu Hause zugreift. Diese Regel kann man auch weglassen.<\/td><\/tr><tr><td><\/td><td><strong>Hinweis zu Regel #8:<\/strong> Wie schon einleitend erw\u00e4hnt: Mit der 8. Regel wird alles Andere &#8211; was nicht in den 7 zuvor abgearbeiteten Regeln enthalten ist &#8211; VERWEIGERT. Wenn also in den 7 Regeln zuvor nichts von &#8222;Web Station&#8220; (Webserver\/Blog) oder &#8222;Photo Station&#8220; oder &#8222;Web Mail&#8220; oder &#8222;Cloud Station&#8220; steht, dann werden diese Dienste mit der Regel 8 f\u00fcr die ganze Welt verweigert. Die ganze Welt schliesst sich selber ein, bzw. man verweigert auch sich selber zuk\u00fcnftig den Zugriff auf diese Dienste von aussen!<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Mit diesen Einstellungen sollte die l\u00e4stige Brute-Force Passwort Raterei aus der ganzen Welt verhindert werden. Ganz streng technisch gesehen, kann jemand mit einer IP-Adresse aus dem eigenen Land immer noch Unfug betreiben. Es schr\u00e4nkt die Anzahl m\u00f6glicher Angreifer aber doch extrem stark ein (mindestens wenn man nicht in China, Russland oder Amerika wohnt &#x1f609;). Die Liste blockierter Angreifer sollte also unmittelbar nach Aktivierung obiger Firewall-Einstellungen praktisch nicht mehr weiter anwachsen:<\/p>\n\n\n\n<figure class=\"wp-block-image size-large\"><a href=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen.png\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"741\" src=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen-1024x741.png\" alt=\"\" class=\"wp-image-2909\" srcset=\"https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen-1024x741.png 1024w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen-300x217.png 300w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen-768x556.png 768w, https:\/\/ictknow-how.ch\/blog\/wp-content\/uploads\/2022\/02\/Geblockte-IP-Adressen.png 1287w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n\n\n<div class=\"kk-star-ratings kksr-auto kksr-align-left kksr-valign-bottom\"\n    data-payload='{&quot;align&quot;:&quot;left&quot;,&quot;id&quot;:&quot;2856&quot;,&quot;slug&quot;:&quot;default&quot;,&quot;valign&quot;:&quot;bottom&quot;,&quot;ignore&quot;:&quot;&quot;,&quot;reference&quot;:&quot;auto&quot;,&quot;class&quot;:&quot;&quot;,&quot;count&quot;:&quot;0&quot;,&quot;legendonly&quot;:&quot;&quot;,&quot;readonly&quot;:&quot;&quot;,&quot;score&quot;:&quot;0&quot;,&quot;starsonly&quot;:&quot;&quot;,&quot;best&quot;:&quot;5&quot;,&quot;gap&quot;:&quot;5&quot;,&quot;greet&quot;:&quot;Rate this post&quot;,&quot;legend&quot;:&quot;0\\\/5 - (0 votes)&quot;,&quot;size&quot;:&quot;24&quot;,&quot;title&quot;:&quot;Synology - Wie beschr\u00e4nkt man den Zugriff auf das eigene Land (und verhindert die l\u00e4stige Brute-Force Passwort Raterei aus der ganzen Welt)?&quot;,&quot;width&quot;:&quot;0&quot;,&quot;_legend&quot;:&quot;{score}\\\/{best} - ({count} {votes})&quot;,&quot;font_factor&quot;:&quot;1.25&quot;}'>\n            \n<div class=\"kksr-stars\">\n    \n<div class=\"kksr-stars-inactive\">\n            <div class=\"kksr-star\" data-star=\"1\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"2\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"3\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"4\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" data-star=\"5\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n    <\/div>\n    \n<div class=\"kksr-stars-active\" style=\"width: 0px;\">\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n            <div class=\"kksr-star\" style=\"padding-right: 5px\">\n            \n\n<div class=\"kksr-icon\" style=\"width: 24px; height: 24px;\"><\/div>\n        <\/div>\n    <\/div>\n<\/div>\n                \n\n<div class=\"kksr-legend\" style=\"font-size: 19.2px;\">\n            <span class=\"kksr-muted\">Rate this post<\/span>\n    <\/div>\n    <\/div>\n","protected":false},"excerpt":{"rendered":"<p>Vermutlich haben die meisten Synology-Benutzer diese Situation schon erlebt: Die Firewall ist mit den Standard-Einstellungen eingeschaltet und auch der Kontoschutz mit einer automatischen Blockade nach ein paar misslungenen Anmeldeversuchen ist aktiviert. Pl\u00f6tzlich wird man mit einer Anmelde-Attacke aus den verschiedensten L\u00e4ndern konfrontiert. WICHTIG: Bevor man jetzt diese Anleitung &#8222;blind&#8220; befolgt: Diese Firewall-Einstellungen d\u00fcrfen nur so &#8230; <a title=\"Synology &#8211; Wie beschr\u00e4nkt man den Zugriff auf das eigene Land (und verhindert die l\u00e4stige Brute-Force Passwort Raterei aus der ganzen Welt)?\" class=\"read-more\" href=\"https:\/\/ictknow-how.ch\/blog\/2022\/02\/22\/synology-wie-beschraenkt-man-den-zugriff-auf-das-eigene-land-und-verhindert-die-laestige-brute-force-passwort-raterei-aus-der-ganzen-welt\/\" aria-label=\"Mehr Informationen \u00fcber Synology &#8211; Wie beschr\u00e4nkt man den Zugriff auf das eigene Land (und verhindert die l\u00e4stige Brute-Force Passwort Raterei aus der ganzen Welt)?\">Weiterlesen<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[104,177],"tags":[225,224,101,226],"class_list":["post-2856","post","type-post","status-publish","format-standard","hentry","category-netzwerk","category-synology","tag-brute-force","tag-firewall","tag-vpn","tag-zugriff"],"_links":{"self":[{"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/posts\/2856","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/comments?post=2856"}],"version-history":[{"count":0,"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/posts\/2856\/revisions"}],"wp:attachment":[{"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/media?parent=2856"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/categories?post=2856"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ictknow-how.ch\/blog\/wp-json\/wp\/v2\/tags?post=2856"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}