Um NAS não deve merecer uma recomendação de compra apenas porque o seu assistente de configuração consegue abrir portas no router. O reencaminhamento de portas torna um serviço selecionado acessível a scanners da Internet, pelo que os compradores devem avaliar a aplicação, a autenticação, o processo de atualização, os controlos do router, a monitorização e a recuperação como um único sistema.
Defina o que tem de estar acessível e por quem
Liste cada fluxo de trabalho remoto: acesso a ficheiros, partilha de fotografias, reprodução de multimédia, cópias de segurança móveis, administração ou SSH. Registe os utilizadores, os tipos de dispositivos, os protocolos e se esses dispositivos conseguem executar um cliente VPN.
Separe as aplicações destinadas à família do painel de controlo do NAS e dos protocolos de armazenamento. SMB, NFS, SSH, interfaces de hipervisores e a administração do NAS não devem ser publicados simplesmente porque um router aceita a regra.
Verifique se a ligação à Internet tem um endereço público ou se está atrás de CGNAT. Um comprador não deve pagar por uma funcionalidade de reencaminhamento de portas que o percurso do ISP não consegue suportar ou que exige uma solução não documentada.
Avalie a exposição pública e o esforço de manutenção
Para cada reencaminhamento proposto, identifique o serviço que está à escuta, o responsável pelo software, a frequência das atualizações, o método de autenticação, o suporte para autenticação multifator, a terminação TLS, a limitação de taxa, o comportamento de bloqueio e o destino dos registos. Alterar a porta externa não remove o serviço das análises.
Reveja o UPnP, a configuração automática do router, os modos DMZ, as contas predefinidas, o comportamento de retransmissão do fornecedor e se as regras continuam visíveis após a substituição do router. A configuração mais segura é explícita, restrita, reversível e fácil de auditar.
Utilize a tabela para decidir se o modelo de acesso remoto é aprovado antes de comprar o NAS.
| Área de decisão | Avaliação | Limite |
|---|---|---|
| Acesso privado a partir de dispositivos geridos | VPN ou VPN em malha | Manter os serviços do NAS não públicos |
| Uma aplicação no browser para a família | Proxy ou túnel reforçado | Publicar apenas essa aplicação |
| Administração do NAS ou protocolos de ficheiros | Não reencaminhar | Exigir acesso privado |
Compare modelos de acesso mais seguros antes de aprovar um reencaminhamento
Uma VPN privada ou em malha mantém os serviços das aplicações fora da Internet pública e regista dispositivos de confiança. É normalmente a opção mais clara para administradores e para uma família pequena que utilize telemóveis e computadores portáteis geridos.
Um proxy inverso ou túnel de saída pode publicar uma aplicação no browser com HTTPS e autenticação centralizada, mas a aplicação continua a precisar de atualizações atempadas e de um percurso limitado até ao backend. As retransmissões do fornecedor trocam a configuração local pela dependência do fornecedor e da segurança da conta.
Uma lista de verificação de compra para acesso remoto relacionada da ZimaSpace testa a identidade, a exposição, a revogação e a alternativa de recurso antes de o servidor ficar online.
Uma comparação independente do acesso ao NAS contrasta o acesso privado por VPN com o reencaminhamento direto de portas e alerta contra a publicação da interface de administração.
Compre apenas quando houver um responsável operacional pelo risco
Aprove o reencaminhamento direto apenas para uma aplicação específica preparada para a Internet, com autenticação forte por utilizador, atualizações rápidas, acesso isolado ao backend, registos fora do dispositivo, alertas e um procedimento testado para remover a regra.
Prefira um NAS ou servidor que suporte acesso privado por VPN, atualizações de segurança automáticas, exportação da configuração, revogação de dispositivos e registos de ligação visíveis. Estas capacidades reduzem mais o risco contínuo do que uma longa lista de funcionalidades de publicação com um clique.
Rejeite o modelo quando o objetivo for vago, a administração tiver de ser pública, o UPnP for o único controlo, as atualizações forem incertas ou o responsável não conseguir investigar um alerta de início de sessão. A conveniência do acesso remoto não justifica expor todos os serviços do equipamento.
Guia de Compra
Mais para Ler

Lista de verificação de riscos de HDD usados para armazenamento de cópias de segurança
Um HDD usado pode conter uma cópia de segurança adicional após testes completos, mas o historial desconhecido e a idade correlacionada tornam-no uma base...

Guia de risco de durabilidade de SSD de baixo custo para dados de aplicações
Um SSD de baixo custo pode alojar dados leves de aplicações quando as escritas medidas e a recuperação se mantêm dentro dos seus limites;...

Avaliação do risco de falha de um servidor doméstico com pool único
Um único pool é simples do ponto de vista operacional, mas as aplicações, os conteúdos multimédia e as cópias de segurança partilham a capacidade,...

