quanto è sicuro un NAS domestico con accesso ssh?

6

Sto pensando di acquistare un NAS da Synology (o QNap), sono NAS molto interessanti e fanno molto di più che archiviare solo file. Alcuni extra includono:

  • ssh, ftp, telnet, server di posta
  • galleria fotografica (direttamente dal NAS!)
  • mysql / php (può persino eseguire un sito Web da lì)
  • e molto altro

Dal lato delle specifiche sembra fantastico come un server LAN ma è possibile accedere a tali servizi anche da Internet. E ora, mi chiedo quanto sia sicuro, considerando che in realtà stai mettendo più server e, per non dimenticare, tutti i tuoi file personali memorizzati su quel dispositivo, su Internet .

Ho fatto un po 'di ricerca e l'accesso SSH potrebbe essere rafforzato usando l'autenticazione in due passaggi, ma non sono sicuro degli altri servizi, a meno che non debbano passare tutti attraverso ssh?

Apprezzerei la tua opinione su questo e su altri possibili modi per rendere sicuro il tuo NAS di casa.

    
posta fduff 20.01.2013 - 17:09
fonte

4 risposte

9

Un NAS è un computer. Ha una CPU "più piccola" (di solito un ARM nella gamma 200 MHz) ma gestisce ancora un sistema operativo "normale" (spesso un derivato Linux) con tutto il suo software normale e vulnerabilità assortite. Quando un server SSH ha un overflow del buffer, è vulnerabile, anche se la casella esterna non "assomiglia" a un computer.

Per essere considerato sicuro, è necessario gestire un NAS, come qualsiasi altro computer, con l'installazione rapida di correzioni di sicurezza. È qui che si trova il problema: contrario a ciò che accade con i computer desktop full-fledge, i fornitori NAS distribuiscono raramente patch di sicurezza su base giornaliera. Esiste una latenza intrinseca, il che significa che quando viene rilevata una vulnerabilità, gli hacker hanno alcune settimane (o mesi!) Di vantaggio prima che la correzione venga confezionata e installata nella maggior parte dei dispositivi distribuiti. Questo è un problema piuttosto grande. Trasforma gli exploit da 0 giorni in exploit da 0 mesi.

Il mio consiglio sarebbe di astenermi dal mettere tale dispositivo "su Internet" a meno che non si sostituisca il sistema operativo con un altro che si controlla, e offre aggiornamenti di sicurezza a bassa latenza (e, naturalmente, fare controllali e installali con tutta la dovuta alacrità). Ad esempio, puoi installare Debian su QNAP NAS .

    
risposta data 20.01.2013 - 17:33
fonte
2

Non mettere su internet se non ne hai bisogno. Se ne hai bisogno, rendi tutti gli altri servizi disponibili solo localmente e consenti solo ssh da internet. È quindi possibile creare un tunnel attraverso ssh e accedere agli altri servizi attraverso quel tunnel.

Ricorda che è un NAS HOME quindi è meglio tenerlo sulla tua LAN.

    
risposta data 20.01.2013 - 17:46
fonte
2

I dispositivi QNAP hanno un server ssh molto limitato installato come standard - devi accedere come amministratore (cioè l'accesso root), che è un rischio di per sé. Puoi sostituire con openssh: consulta le istruzioni qui: link

comunque stai molto attento a cambiare la password dell'account ospite. Ho imparato questo a mio costo quando ho notato che più utenti esterni indesiderati hanno effettuato l'accesso come ospite!

Puoi anche indurire la configurazione di openssh per negare l'accesso alla password e consentire solo l'accesso con lo scambio di chiavi pubbliche.

    
risposta data 12.09.2014 - 00:15
fonte
0

Hai intenzione di mettere le foto di famiglia, la libreria musicale, la raccolta di DVD strappati e i documenti di casa sul NAS?

In caso affermativo, quanto sarebbe importante per te se:

  • Erano su Internet.
  • Sono stati tutti cancellati.

Se una di queste cose ti interessa, è meglio non fare un buco nel firewall per esporre questo NAS a Internet.

Se queste cose non contano, puoi isolare il NAS dal resto dei tuoi dispositivi domestici, ad es. una 'casa DMZ'? In questo modo, se il NAS viene compromesso, l'accesso a Internet e altri dispositivi domestici non sono a rischio.

    
risposta data 17.12.2014 - 18:02
fonte

Leggi altre domande sui tag