NAS nie powinien być polecany do zakupu tylko dlatego, że jego kreator konfiguracji potrafi otwierać porty routera. Przekierowanie portów sprawia, że wybrana usługa staje się dostępna dla skanerów internetowych, dlatego kupujący muszą ocenić aplikację, uwierzytelnianie, sposób aktualizacji, zabezpieczenia routera, monitorowanie i odzyskiwanie jako jeden system.
Określ, co ma być dostępne i dla kogo
Wymień każdy zdalny scenariusz: dostęp do plików, udostępnianie zdjęć, odtwarzanie multimediów, tworzenie kopii zapasowych urządzeń mobilnych, administrację lub SSH. Zapisz użytkowników, typy urządzeń, protokoły oraz to, czy dane urządzenia mogą korzystać z klienta VPN.
Oddziel aplikacje przeznaczone dla rodziny od panelu sterowania NAS-em i protokołów pamięci masowej. SMB, NFS, SSH, interfejsy hipernadzorców i administracja NAS-em nie powinny być publikowane tylko dlatego, że router akceptuje taką regułę.
Sprawdź, czy połączenie internetowe ma publiczny adres, czy znajduje się za CGNAT. Kupujący nie powinien płacić za funkcję przekierowywania portów, której nie można obsłużyć w sieci operatora lub która wymaga nieudokumentowanego obejścia.
Oceń publiczną ekspozycję i nakład pracy związany z utrzymaniem
Dla każdego proponowanego przekierowania określ usługę nasłuchującą, właściciela oprogramowania, częstotliwość aktualizacji, metodę uwierzytelniania, obsługę uwierzytelniania wieloskładnikowego, zakończenie TLS, ograniczanie liczby żądań, działanie blokady oraz miejsce docelowe logów. Zmiana zewnętrznego portu nie usuwa usługi ze skanowania.
Sprawdź UPnP, automatyczną konfigurację routera, tryby DMZ, konta domyślne, działanie przekaźników dostawcy oraz to, czy reguły pozostają widoczne po wymianie routera. Najbezpieczniejsza konfiguracja jest jawna, wąska, odwracalna i łatwa do audytowania.
Skorzystaj z tabeli, aby zdecydować, czy projekt zdalnego dostępu spełnia wymagania przed zakupem NAS-a.
| Obszar decyzji | Ocena | Granica |
|---|---|---|
| Prywatny dostęp z zarządzanych urządzeń | VPN lub VPN mesh | Utrzymuj usługi NAS-a jako niepubliczne |
| Jedna aplikacja przeglądarkowa dla rodziny | Utwardzony proxy lub tunel | Publikuj tylko tę aplikację |
| Administracja NAS-em lub protokoły plików | Nie przekierowuj | Wymagaj dostępu prywatnego |
Porównaj bezpieczniejsze modele dostępu przed zatwierdzeniem przekierowania
Prywatny VPN lub VPN mesh utrzymuje nasłuchujące aplikacje poza publicznym internetem i rejestruje zaufane urządzenia. Zwykle jest to prostszy wybór dla administratorów i małej rodziny korzystającej z zarządzanych telefonów oraz laptopów.
Reverse proxy lub tunel wychodzący może udostępnić jedną aplikację przeglądarkową przez HTTPS i ze scentralizowanym uwierzytelnianiem, ale aplikacja nadal wymaga terminowych aktualizacji, a ścieżka do backendu musi być ograniczona. Przekaźniki dostawcy zamieniają lokalną konfigurację na zależność od dostawcy i bezpieczeństwa konta.
Powiązana z ZimaSpace lista kontrolna zakupu dotycząca zdalnego dostępu sprawdza tożsamość, ekspozycję, unieważnianie dostępu i rozwiązanie awaryjne, zanim serwer zostanie podłączony do sieci.
Niezależne porównanie dostępu do NAS-a zestawia prywatny dostęp przez VPN z bezpośrednim przekierowywaniem portów i ostrzega przed publikowaniem interfejsu administracyjnego.
Kupuj tylko wtedy, gdy ryzyko ma wyznaczonego opiekuna
Zatwierdzaj bezpośrednie przekierowanie tylko dla konkretnej aplikacji gotowej do działania w internecie, wyposażonej w silne uwierzytelnianie poszczególnych użytkowników, szybkie aktualizacje, odizolowany dostęp do backendu, logi przechowywane poza urządzeniem, alerty oraz przetestowaną procedurę usuwania reguły.
Wybieraj NAS lub serwer obsługujący prywatny dostęp VPN, automatyczne aktualizacje zabezpieczeń, eksport konfiguracji, unieważnianie urządzeń i widoczne logi połączeń. Funkcje te ograniczają bieżące ryzyko bardziej niż długa lista funkcji publikowania dostępnych jednym kliknięciem.
Odrzuć projekt, gdy cel jest niejasny, administracja miałaby być publiczna, UPnP jest jedynym mechanizmem kontroli, aktualizacje są niepewne lub właściciel nie potrafi zbadać alertu dotyczącego logowania. Wygoda zdalnego dostępu nie uzasadnia wystawiania każdej usługi na urządzeniu.
Przewodnik zakupowy
Więcej do przeczytania

Lista kontrolna ryzyka związanego z używanymi dyskami HDD do przechowywania kopii zapasowych
Używany dysk HDD może po pełnym przetestowaniu służyć jako dodatkowa kopia zapasowa, ale jego nieznana historia i podobny wiek sprawiają, że jest słabą podstawą...

Przewodnik po ryzyku ograniczonej wytrzymałości tanich dysków SSD dla danych aplikacji
Niedrogi dysk SSD może przechowywać dane lekkich aplikacji, jeśli liczba zapisów i odzyskiwanie danych mieszczą się w jego ograniczeniach; sama cena nie ujawnia wytrzymałości...

Ocena ryzyka awarii domowego serwera z pojedynczą pulą
Jedna pula jest prosta w obsłudze, ale aplikacje, multimedia i kopie zapasowe współdzielą pojemność, wymagania konserwacyjne oraz ryzyko awarii, chyba że odzyskiwanie danych odbywa...

