Ein NAS sollte nicht allein deshalb eine Kaufempfehlung erhalten, weil sein Einrichtungsassistent Router-Ports öffnen kann. Portweiterleitung macht einen ausgewählten Dienst für Internetscanner erreichbar. Daher müssen Käufer Anwendung, Authentifizierung, Aktualisierungsweg, Router-Steuerung, Überwachung und Wiederherstellung als ein Gesamtsystem bewerten.
Definieren Sie, was erreichbar sein muss und durch wen
Listen Sie jeden Fernzugriff-Workflow auf: Dateizugriff, Fotofreigabe, Medienwiedergabe, mobile Sicherung, Administration oder SSH. Halten Sie Benutzer, Gerätetypen, Protokolle und fest, ob diese Geräte einen VPN-Client ausführen können.
Trennen Sie familienorientierte Anwendungen vom NAS-Kontrollpanel und den Speicherprotokollen. SMB, NFS, SSH, Hypervisor-Schnittstellen und die NAS-Administration sollten nicht veröffentlicht werden, nur weil ein Router die Regel akzeptiert.
Prüfen Sie, ob der Internetanschluss über eine öffentliche Adresse verfügt oder hinter CGNAT liegt. Ein Käufer sollte nicht für eine Portweiterleitungsfunktion bezahlen, die der ISP-Pfad nicht unterstützt oder die eine undokumentierte Umgehungslösung erfordert.
Bewerten Sie die öffentliche Angriffsfläche und den Wartungsaufwand
Ermitteln Sie für jede geplante Weiterleitung den lauschenden Dienst, den Softwareanbieter, die Aktualisierungshäufigkeit, die Authentifizierungsmethode, die Unterstützung für Multi-Faktor-Authentifizierung, die TLS-Terminierung, die Ratenbegrenzung, das Sperrverhalten und das Ziel der Protokolle. Das Ändern des externen Ports entfernt den Dienst nicht aus den Scans.
Prüfen Sie UPnP, die automatische Routerkonfiguration, DMZ-Modi, Standardkonten, das Relay-Verhalten des Anbieters und ob Regeln nach einem Routerwechsel weiterhin sichtbar sind. Die sicherste Konfiguration ist explizit, eng begrenzt, reversibel und leicht zu prüfen.
Verwenden Sie die Tabelle, um vor dem Kauf des NAS zu entscheiden, ob das Fernzugriffskonzept geeignet ist.
| Entscheidungsbereich | Bewertung | Grenze |
|---|---|---|
| Privater Zugriff von verwalteten Geräten | VPN oder Mesh-VPN | NAS-Dienste nicht öffentlich machen |
| Eine Browseranwendung für die Familie | Abgesicherter Proxy oder Tunnel | Nur diese Anwendung veröffentlichen |
| NAS-Administration oder Datei-Protokolle | Nicht weiterleiten | Privaten Zugriff voraussetzen |
Vergleichen Sie sicherere Zugriffsmodelle, bevor Sie eine Weiterleitung freigeben
Ein privates oder Mesh-VPN hält Anwendungs-Listener vom öffentlichen Internet fern und bindet vertrauenswürdige Geräte ein. Für Administratoren und eine kleine Familie mit verwalteten Smartphones und Laptops ist dies in der Regel die übersichtlichere Wahl.
Ein Reverse-Proxy oder ausgehender Tunnel kann eine Browseranwendung mit HTTPS und zentraler Authentifizierung veröffentlichen. Die Anwendung benötigt jedoch weiterhin zeitnahe Aktualisierungen und einen begrenzten Pfad zum Backend. Anbieter-Relays tauschen lokale Konfiguration gegen die Abhängigkeit vom Anbieter und die Sicherheit des Kontos.
Eine ergänzende ZimaSpace-Checkliste für den Kauf von Fernzugriff prüft Identität, Angriffsfläche, Widerruf und Ausweichlösung, bevor der Server online geht.
Ein unabhängiger Vergleich des NAS-Zugriffs stellt privaten VPN-Zugriff der direkten Portweiterleitung gegenüber und warnt davor, die Administrationsoberfläche zu veröffentlichen.
Kaufen Sie nur, wenn das Risiko einen operativen Verantwortlichen hat
Geben Sie direkte Weiterleitungen nur für eine bestimmte internetfähige Anwendung frei, die über eine starke benutzerbezogene Authentifizierung, zeitnahe Aktualisierungen, isolierten Backend-Zugriff, Protokolle außerhalb des Geräts, Warnmeldungen und ein getestetes Verfahren zum Entfernen der Regel verfügt.
Bevorzugen Sie ein NAS oder einen Server, der privaten VPN-Zugriff, automatische Sicherheitsupdates, den Export der Konfiguration, den Widerruf von Geräten und sichtbare Verbindungsprotokolle unterstützt. Diese Funktionen verringern das laufende Risiko stärker als eine lange Liste von Funktionen zur Veröffentlichung mit nur einem Klick.
Lehnen Sie das Konzept ab, wenn das Ziel unklar ist, die Administration öffentlich zugänglich wäre, UPnP die einzige Kontrolle darstellt, Aktualisierungen unsicher sind oder der Verantwortliche eine Anmeldewarnung nicht untersuchen kann. Bequemlichkeit beim Fernzugriff rechtfertigt nicht, jeden Dienst auf dem Gerät offenzulegen.
Kaufanleitung
Mehr zum Lesen

Checkliste zu Risiken gebrauchter HDDs für Backup-Speicher
Eine gebrauchte HDD kann nach einer vollständigen Prüfung als zusätzliche Sicherungskopie dienen, aber die unbekannte Vorgeschichte und das damit verbundene Alter machen sie zu...

Ratgeber zu den Ausfallrisiken günstiger SSDs bei der Speicherung von App-Daten
Eine kostengünstige SSD kann leichte Anwendungsdaten hosten, wenn die Schreibvorgänge und die Wiederherstellung innerhalb ihrer Grenzen liegen; allein der Preis lässt keine Rückschlüsse auf...

Risikobewertung des Ausfalls eines Home-Servers mit einem einzigen Pool
Ein Pool ist betrieblich einfach, aber Apps, Medien und Backups teilen sich Kapazität, Wartung und Ausfallrisiken, sofern die Wiederherstellung den Host nicht verlässt.

