لا ينبغي أن يحصل جهاز NAS على توصية بالشراء لمجرد أن معالج الإعداد فيه يستطيع فتح منافذ جهاز التوجيه. إذ تؤدي إعادة توجيه المنافذ إلى جعل خدمة محددة قابلة للوصول أمام أدوات فحص الإنترنت، لذلك يجب على المشترين تقييم التطبيق والمصادقة ومسار التحديث وعناصر التحكم في جهاز التوجيه والمراقبة والاسترداد كنظام واحد.
حدّد ما يجب أن يكون قابلاً للوصول ولمن
أدرج كل سير عمل عن بُعد: الوصول إلى الملفات، مشاركة الصور، تشغيل الوسائط، النسخ الاحتياطي للهاتف المحمول، الإدارة، أو SSH. وسجّل المستخدمين وأنواع الأجهزة والبروتوكولات وما إذا كانت تلك الأجهزة تستطيع تشغيل عميل VPN.
افصل التطبيقات الموجهة للعائلة عن لوحة تحكم NAS وبروتوكولات التخزين. يجب ألا تُنشر SMB وNFS وSSH وواجهات برامج مراقبة الأجهزة الافتراضية وإدارة NAS لمجرد أن جهاز التوجيه يقبل القاعدة.
تحقق مما إذا كان اتصال الإنترنت يملك عنوانًا عامًا أو يقع خلف CGNAT. ينبغي ألا يدفع المشتري مقابل ميزة إعادة توجيه المنافذ إذا كان مسار مزود خدمة الإنترنت لا يدعمها أو إذا كانت تتطلب حلاً غير موثق.
قيّم التعرض العام وعبء الصيانة
لكل إعادة توجيه مقترحة، حدّد الخدمة المستمعة ومالك البرنامج وتواتر التحديث وطريقة المصادقة ودعم المصادقة متعددة العوامل وإنهاء TLS وتحديد معدل الطلبات وسلوك قفل الحساب ووجهة السجلات. لا يؤدي تغيير المنفذ الخارجي إلى إزالة الخدمة من الفحص.
راجع UPnP وإعداد جهاز التوجيه التلقائي وأوضاع DMZ والحسابات الافتراضية وسلوك الترحيل لدى البائع وما إذا كانت القواعد تظل ظاهرة بعد استبدال جهاز التوجيه. التكوين الأكثر أمانًا هو المحدد بوضوح والضيق والقابل للعكس والسهل التدقيق.
استخدم الجدول لتحديد ما إذا كان تصميم الوصول عن بُعد يجتاز التقييم قبل شراء NAS.
| مجال القرار | التقييم | الحد |
|---|---|---|
| الوصول الخاص من الأجهزة المُدارة | VPN أو VPN شبكي | أبقِ خدمات NAS غير عامة |
| تطبيق متصفح واحد للعائلة | وكيل عكسي أو نفق مُحصّن | انشر ذلك التطبيق فقط |
| إدارة NAS أو بروتوكولات الملفات | لا تُعِد التوجيه | اشترط الوصول الخاص |
قارن نماذج الوصول الأكثر أمانًا قبل الموافقة على إعادة التوجيه
يبقي VPN الخاص أو الشبكي مستمعي التطبيقات خارج الإنترنت العام، ويسجّل الأجهزة الموثوقة. ويكون عادةً الخيار الأوضح للمسؤولين ولعائلة صغيرة تستخدم هواتف محمولة وحواسيب محمولة مُدارة.
يمكن لوكيل عكسي أو نفق صادر نشر تطبيق متصفح واحد باستخدام HTTPS ومصادقة مركزية، لكن التطبيق لا يزال يحتاج إلى تحديثات في الوقت المناسب ومسار مقيّد إلى الواجهة الخلفية. وتستبدل خدمات الترحيل لدى البائع التكوين المحلي بالاعتماد على المزود وأمان الحساب.
تختبر قائمة التحقق لشراء الوصول عن بُعد ذات الصلة من ZimaSpace الهوية والتعرض والإلغاء والبديل قبل اتصال الخادم بالإنترنت.
تقارن مقارنة مستقلة للوصول إلى NAS بين الوصول الخاص عبر VPN وإعادة توجيه المنافذ مباشرة، وتحذّر من نشر واجهة الإدارة.
اشترِ فقط عندما يكون للمخاطر مسؤول تشغيلي
وافق على إعادة التوجيه المباشر فقط لتطبيق محدد جاهز للإنترنت، مزود بمصادقة قوية لكل مستخدم وتحديثات سريعة ووصول معزول إلى الواجهة الخلفية وسجلات خارج الجهاز وتنبيهات وإجراء مُختبر لإزالة القاعدة.
فضّل NAS أو خادمًا يدعم الوصول الخاص عبر VPN والتحديثات الأمنية التلقائية وتصدير التكوين وإلغاء الأجهزة وسجلات الاتصال الواضحة. تقلل هذه الإمكانات المخاطر المستمرة أكثر من قائمة طويلة من ميزات النشر بنقرة واحدة.
ارفض التصميم عندما يكون الهدف غامضًا أو تكون الإدارة عامة أو يكون UPnP وسيلة التحكم الوحيدة أو تكون التحديثات غير مؤكدة أو يعجز المسؤول عن التحقيق في تنبيه تسجيل الدخول. لا تبرر سهولة الوصول عن بُعد كشف كل خدمة على الجهاز.
دليل الشراء
المزيد للقراءة

قائمة التحقق من مخاطر محركات الأقراص الصلبة المستعملة للتخزين الاحتياطي
قد يحتفظ قرص HDD مستعمل بنسخة احتياطية إضافية بعد اختباره بالكامل، لكن تاريخه غير المعروف وعمره المرتبط يجعلان منه أساسًا غير موثوق لمسار الاسترداد...

دليل مخاطر تحمّل أقراص SSD منخفضة التكلفة لبيانات التطبيقات
يمكن لقرص SSD منخفض التكلفة استضافة بيانات التطبيقات الخفيفة عندما تتناسب عمليات الكتابة المقاسة والاسترداد مع حدوده؛ فلا يمكن للسعر وحده أن يكشف عن...

تقييم مخاطر تعطل خادم المنزل ذي التجمع الواحد
مجموعة تخزين واحدة بسيطة من الناحية التشغيلية، لكن التطبيقات والوسائط والنسخ الاحتياطية تتشارك السعة والصيانة ومخاطر الانقطاع ما لم تخرج عملية التعافي عن المضيف.

