تقييم مخاطر إعادة توجيه المنافذ لمشتري أجهزة NAS

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

لا ينبغي أن يحصل جهاز NAS على توصية بالشراء لمجرد أن معالج الإعداد فيه يستطيع فتح منافذ جهاز التوجيه. إذ تؤدي إعادة توجيه المنافذ إلى جعل خدمة محددة قابلة للوصول أمام أدوات فحص الإنترنت، لذلك يجب على المشترين تقييم التطبيق والمصادقة ومسار التحديث وعناصر التحكم في جهاز التوجيه والمراقبة والاسترداد كنظام واحد.

حدّد ما يجب أن يكون قابلاً للوصول ولمن

أدرج كل سير عمل عن بُعد: الوصول إلى الملفات، مشاركة الصور، تشغيل الوسائط، النسخ الاحتياطي للهاتف المحمول، الإدارة، أو SSH. وسجّل المستخدمين وأنواع الأجهزة والبروتوكولات وما إذا كانت تلك الأجهزة تستطيع تشغيل عميل VPN.

افصل التطبيقات الموجهة للعائلة عن لوحة تحكم NAS وبروتوكولات التخزين. يجب ألا تُنشر SMB وNFS وSSH وواجهات برامج مراقبة الأجهزة الافتراضية وإدارة NAS لمجرد أن جهاز التوجيه يقبل القاعدة.

تحقق مما إذا كان اتصال الإنترنت يملك عنوانًا عامًا أو يقع خلف CGNAT. ينبغي ألا يدفع المشتري مقابل ميزة إعادة توجيه المنافذ إذا كان مسار مزود خدمة الإنترنت لا يدعمها أو إذا كانت تتطلب حلاً غير موثق.

قيّم التعرض العام وعبء الصيانة

لكل إعادة توجيه مقترحة، حدّد الخدمة المستمعة ومالك البرنامج وتواتر التحديث وطريقة المصادقة ودعم المصادقة متعددة العوامل وإنهاء TLS وتحديد معدل الطلبات وسلوك قفل الحساب ووجهة السجلات. لا يؤدي تغيير المنفذ الخارجي إلى إزالة الخدمة من الفحص.

راجع UPnP وإعداد جهاز التوجيه التلقائي وأوضاع DMZ والحسابات الافتراضية وسلوك الترحيل لدى البائع وما إذا كانت القواعد تظل ظاهرة بعد استبدال جهاز التوجيه. التكوين الأكثر أمانًا هو المحدد بوضوح والضيق والقابل للعكس والسهل التدقيق.

استخدم الجدول لتحديد ما إذا كان تصميم الوصول عن بُعد يجتاز التقييم قبل شراء NAS.

مجال القرار التقييم الحد
الوصول الخاص من الأجهزة المُدارة VPN أو VPN شبكي أبقِ خدمات NAS غير عامة
تطبيق متصفح واحد للعائلة وكيل عكسي أو نفق مُحصّن انشر ذلك التطبيق فقط
إدارة NAS أو بروتوكولات الملفات لا تُعِد التوجيه اشترط الوصول الخاص

قارن نماذج الوصول الأكثر أمانًا قبل الموافقة على إعادة التوجيه

يبقي VPN الخاص أو الشبكي مستمعي التطبيقات خارج الإنترنت العام، ويسجّل الأجهزة الموثوقة. ويكون عادةً الخيار الأوضح للمسؤولين ولعائلة صغيرة تستخدم هواتف محمولة وحواسيب محمولة مُدارة.

يمكن لوكيل عكسي أو نفق صادر نشر تطبيق متصفح واحد باستخدام HTTPS ومصادقة مركزية، لكن التطبيق لا يزال يحتاج إلى تحديثات في الوقت المناسب ومسار مقيّد إلى الواجهة الخلفية. وتستبدل خدمات الترحيل لدى البائع التكوين المحلي بالاعتماد على المزود وأمان الحساب.

تختبر قائمة التحقق لشراء الوصول عن بُعد ذات الصلة من ZimaSpace الهوية والتعرض والإلغاء والبديل قبل اتصال الخادم بالإنترنت.

تقارن مقارنة مستقلة للوصول إلى NAS بين الوصول الخاص عبر VPN وإعادة توجيه المنافذ مباشرة، وتحذّر من نشر واجهة الإدارة.

اشترِ فقط عندما يكون للمخاطر مسؤول تشغيلي

وافق على إعادة التوجيه المباشر فقط لتطبيق محدد جاهز للإنترنت، مزود بمصادقة قوية لكل مستخدم وتحديثات سريعة ووصول معزول إلى الواجهة الخلفية وسجلات خارج الجهاز وتنبيهات وإجراء مُختبر لإزالة القاعدة.

فضّل NAS أو خادمًا يدعم الوصول الخاص عبر VPN والتحديثات الأمنية التلقائية وتصدير التكوين وإلغاء الأجهزة وسجلات الاتصال الواضحة. تقلل هذه الإمكانات المخاطر المستمرة أكثر من قائمة طويلة من ميزات النشر بنقرة واحدة.

ارفض التصميم عندما يكون الهدف غامضًا أو تكون الإدارة عامة أو يكون UPnP وسيلة التحكم الوحيدة أو تكون التحديثات غير مؤكدة أو يعجز المسؤول عن التحقيق في تنبيه تسجيل الدخول. لا تبرر سهولة الوصول عن بُعد كشف كل خدمة على الجهاز.

دليل الشراء

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.