Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Фильтровать по исходному IP-адресу?, UniFi Network
 
Привет,

Я хочу настроить резервное копирование NAS в другом месте. Сеть выглядит так: Клиент - фиксированный IP - Интернет - роутер Vodafone интернет - подсеть a - Ubiquiti Dream Machine - подсеть b - NAS.

Возможно ли реализовать фильтр IP по адресу источника? Это бы предотвратило атаки со стороны скрипт-кидди на мой NAS.

С уважением
 
Кажется, ты настроен на спор, так что это всё, что я могу сказать по этому поводу. VPN-сервера предназначены для работы в условиях враждебных сетей. NAS-устройства — точно нет. Делай из этого, что хочешь. VPN-протоколы (включая Teleport/WireGuard на твоём UDM) разработаны для безопасности и конфиденциальности в ненадежных сетях. Сетевые протоколы хранения (и резервного копирования), такие как те, что используются на твоём NAS, не предназначены для этого и в этом отношении, как правило, слабые или вообще отсутствуют. Делай из этого, что хочешь. Если твой клиент не находится за файрволом, это будет самым большим риском, и если он скомпрометирован, то всё остальное — просто макияж на свинье. Трое из троих дали тебе один и тот же совет. Делай из этого, что хочешь. Настройка и использование VPN для доступа к твоему NAS — это просто, почти тривиально, если ты используешь свой UDM. Эти статьи базы знаний могут быть полезны для начала: UniFi Gateway - Teleport VPN, UniFi Gateway - WireGuard VPN Server. Что касается фильтрации по исходному адресу, см. мой комментарий выше о том, что это лучше делать на твоём периметровом шлюзе, который, судя по всему, это твой Vodafone. Если ты настаиваешь на том, чтобы делать это на своём UDM, тебе стоит изучить эту секцию справки, в которой есть все необходимые подробности: UniFi Gateway Features & Configuration. Обрати внимание, что независимо от любой конфигурации файрвола на твоём UDM, тебе всё равно потребуется разрешить/перенаправить необходимый трафик через твой Vodafone шлюз.
 
Ну ладно, VPN сработает, но конечная точка тоже будет уязвима для всего интернета. Это изменит цель атаки с NAS на UDM. Так что что безопаснее — NAS или UDM?
 
Еще один +1 за использование VPN в этих целях. Идеально, если бы это было между двумя периметровыми шлюзами, но судя по вашей схеме, клиентская сторона подключена напрямую к интернету (без шлюза/брандмауэра), поэтому ваш VPN будет от вашего клиента к Vodafone. Если это невозможно, то настройте VPN от вашего клиента к UDM, что должно быть довольно просто, при условии, что ваш Vodafone перенаправляет нужные порты на UDM. Кстати, Vodafone, похоже, ваш периметровый шлюз, поэтому именно там следует применять любую фильтрацию (брандмауэр) из интернета.
 
V. P. N.
 
Не выставляй свой NAS в интернет, и тогда "скриптовые сорванцы" не смогут получить к нему доступ.
 
Я просто пытаюсь настроить VPN. На данный момент, думаю, это мой лучший вариант. Если этот вот Vodafone сможет делать IP-фильтрацию? Посмотрим, но сейчас у меня ничего под рукой нет.
Страницы: 1
Читают тему (гостей: 1)