Discord-oplossing

Moet je CasaOS rechtstreeks blootstellen aan het internet?

Users noticed the public CasaOS demo behaving strangely and questioned whether the CasaOS interface itself should ever be exposed directly to the internet.

Belangrijkste conclusie: houd het CasaOS-beheerdashboard privé. Gebruik een VPN of privénetwerk als je zelf op afstand toegang nodig hebt. Als iemand anders één applicatie nodig heeft, publiceer dan alleen die app via een gecontroleerde HTTPS-verbinding in plaats van het volledige CasaOS-beheerplatform bloot te stellen.

Een inlogscherm is geen firewall

CasaOS kan applicaties installeren, stoppen, verwijderen en opnieuw configureren. Daardoor is het dashboard een geprivilegieerde beheerinterface. Door poorten openbaar door te sturen, wordt die interface bereikbaar voor internetscanners en voor jou.

Internet → geselecteerde app of privétunnel → firewall → CasaOS op LAN

Gebruik privénetwerken voor beheer

WireGuard-VPN-tunnels creëren versleutelde peer-to-peerverbindingen zonder CasaOS in een openbare website te veranderen. Dit is geschikt voor persoonlijke toegang tot het dashboard, SSH of SMB vanaf vertrouwde apparaten.

Stel alleen afzonderlijke webapps bloot

Gebruik een reverseproxy of uitgaande tunnel wanneer een service openbaar moet zijn. Uitgaande Cloudflare-tunnels verbinden private origins zonder dat een openbaar routeerbaar origin-IP-adres of inkomende firewallpoort nodig is.

Stuur SMB niet door naar het internet

Voor bestandsdeling adviseert Microsoft om internetgerichte SMB-poort 445 te blokkeren. Laat SMB via een VPN lopen of gebruik een HTTPS-app voor bestandsdeling voor externe gebruikers.

Kies toegang op basis van de use-case

Behoefte Methode
CasaOS zelf beheren VPN of privénetwerk
Eén webapp publiceren HTTPS-reverseproxy of -tunnel
Bestanden openbaar delen Speciaal daarvoor ontwikkelde app voor bestandsdeling
SMB op afstand Eerst VPN

Het model voor veilige NAS-toegang volgt hetzelfde principe. Voor ZimaOS biedt toegang op afstand met Zima Client een workflow voor private toegang.

ZimaBoard 2 is één compacte host, maar deze regels voor blootstelling gelden voor alle hardware.

Controleer wat al bereikbaar is

Identificeer voordat je iets wijzigt de services die op de CasaOS-host luisteren:

sudo ss -tulpn

Vergelijk die poorten vervolgens met de regels voor poortdoorschakeling op de router, UPnP-toewijzingen, reverseproxy-routes en eventuele tunnelconfiguratie. Een service die op 0.0.0.0 luistert, is bereikbaar vanaf het lokale netwerk, maar wordt pas bereikbaar via internet wanneer routerings- en firewallregels dat mogelijk maken.

TLS maakt van een beheerpaneel geen openbare service

HTTPS beschermt verkeer tijdens het transport. Het neemt geen kwetsbaarheden in applicaties, zwakke wachtwoorden, aanvallen met gestolen inloggegevens of fouten in autorisatie weg. Een reverseproxy kan TLS beëindigen en authenticatie toevoegen, maar de veiligste standaard blijft om CasaOS-beheer buiten het openbare internet te houden.

Scheid de beheerdersidentiteit van gasttoegang

Als vrienden Jellyfin, een pagina voor het downloaden van bestanden of een andere service nodig hebben, geef ze dan accounts binnen die applicatie. Los de behoefte aan “één app” niet op door ze toegang te geven tot het serverdashboard. Het beheerplatform en de gebruikersgerichte service moeten verschillende modellen voor blootstelling en autorisatie hebben.

Gebruik minimale blootstelling als ontwerpregel

  • Gebruik één hostnaam per openbare app in plaats van een dashboard dat naar alles verwijst.
  • Beperk SSH tot de VPN of vertrouwde bronadressen.
  • Stuur Docker-daemonsockets of beheer-API's niet door.
  • Schakel ongebruikte UPnP-toewijzingen op de router uit.
  • Werk apps die vanaf internet bereikbaar zijn sneller bij dan tools die alleen op het LAN worden gebruikt.
  • Gebruik MFA wanneer de gekozen applicatie dit ondersteunt.

Als je noodtoegang op afstand nodig hebt

Houd ten minste één onafhankelijke beheerroute beschikbaar. Als je openbare reverseproxy bijvoorbeeld uitvalt, kan een VPN je nog steeds toegang geven tot CasaOS en de logboeken. Zorg ervoor dat de openbare proxy niet de enige manier is om de server te beheren waarop die proxy zelf draait.

Veelgestelde vragen

Is poortdoorschakeling altijd onveilig?

Niet altijd, maar het doorsturen van een geprivilegieerde beheerinterface is geen goede standaard. Beperk het aantal blootgestelde services en voeg controles toe die passen bij de app.

Maakt een reverseproxy CasaOS veilig voor openbaar gebruik?

Een reverseproxy kan TLS en routering toevoegen, maar CasaOS blijft een beheerinterface. Houd het dashboard privé.