Asustor Asustor 5404T - sécurisation du NAS pour accès de service sur le net

barbouze376

Nouveau membre
26 Février 2024
16
0
1
Bonjour,

Nouveau dans l'univers du nas, j'ai fais l'acquisition d'un Asustor 5404T il y'a 2 semaines =).
Pour le moment équipé de DD 8TO IronWolf x1 + WD Red SSD 1To pour la lecture cache, 12Go de Ram, le tout sous la version 4.2.7.RRD1 d'ADM.

L'intérêt principale de cette acquisition étant le stockage de mes données persos, photos, etc avec éventuel partage, ainsi qu'une fonction multimédia.
Je souhaites ouvrir l'accès extérieur à l'utilitaire multimédia sans toutefois négliger l'aspect sécurité.

Pour l'instant j'utilise Jellyfin car il était présent dans le catalogue ADM contrairement à KODI. J'ai d'abord suivi les tutos Asustor et défini un nom de domaine type xxx.myasustor.com+"port service" avec la redirection de port active via EZ Connect+Routage. (UPnP)
J'ai réussi à faire fonctionner ADM+Jellyfin en accès à distance, le tout sous HTTPS avec le certificat correspondant au nouveau DNS créé.

Là ou ça se complique, c'est lors de l'intégration du VPN surfshark au NAS.. Lorsque je m'y connecte, je n'ai plus accès à rien du tout. Ce qui à priori est normal.

Après diverses recherches, je suis tombé sur un topic parlant d'un couplage du VPN avec Tailscale pour éviter d'ouvrir les ports de ma BOX. J'ai réussi à le configurer presque jusqu'au bout, il me reste à importer le certificat du DNS Tailescale dans ADM, toutefois j'obtiens le code d'erreur 5041 (certificat invalide)..

Bref, je suis un peu perdu parmi tous les tutos glané ci et là sur le net ! Et je me demande si je n'ai pas fait fausse route.

Y'a t'il des personnes qui comme moi ont un VPN d'activé sur leur Nas et qui malgré cela arrivent à rendre leur service de streaming accessible depuis l'extérieur ? Si oui, pourriez vous m'indiquer le type de configuration idéale qui me permetterai d'ouvrir un accès sécurisé à mon NAS depuis l'extérieur ?

Merci :)
Nicolas
 
Salut,
pas sur de faire avancé ton probleme, mais quel est le but de configurer un VPN par dessus ton NAS ? Je comprend pas bien l'aspect sécurité suplémentaire que cela apporte.

Imaginons Jellyfin subit une faille, en quoi le fait de passer par un VPN va te protéger ? Cela complexifie surtout ton installation, et va réduire ton débit, ...

Si ADM le permet fait un filtrage géographique sur parefeu par exemple

Voir si c'est uniquement pour ton usage perso, n'expose pas directement tes services, mais configure un serveur VPN sur le NAS.

 
Je pense que je n'ai pas bien saisie les bonnes pratiques de sécurité, j'ai suivi les tutos bille en tête.. merci pour ton lien ! Je vais regarder tout ça tranquillement.

De ce que j'avais compris Tailscale me permettait de configurer un réseau VPN privé entre n'importe quel machine qui à l'app installée sans prendre le risque d'ouvrir les ports de ma Box.

Le VPN est principalement utilisé pour masqué mon IP

L' UPnP à bien été désactivé sur ma box :)
 
Bonjour

Je te conseille de jeter un œil sur swag et crowdsec.
Si tu es débutant, ça peut faire peur mais une configuration swag/crowdsec est fait pour ça 😉.
 
  • J'aime
Réactions: barbouze376
bonjour
je possède 2 nas asustor, ouverts sur internet via leur port admin, et jamais eu aucun souci. Mais il faut prendre quelques précautions.
- pas de port admin par défaut : à changer pour un port custo que tu choisis.
- créer un user admin qui s'appelle pas 'admin' puis désactiver 'admin'
- mot de passe fort
- pas de upnp ni de ezconnect sauf 1mn le temps de déclarer ton nas chez asustor pour le support. tu ouvres le port admin à la main sur ta box ou routeur, et tu te connectes via dns ou ip à ton nas.
- adm defender : limiter aux pays reconnus.
- adm defender :activer et durcir l'exclusion des ip qui font trop de fail de login sur le port admin.
 
  • J'aime
Réactions: barbouze376
Hello,
Ca roule, merci
J'utilise encore l'ez connect car depuis que le VPN est activé, je ne parviens plus à accéder au nas via les ports (Hors réseau dom)
L'adresse direct nas.exemple.com m'indique un certificat invalide également, je ne sais pas si je dois importer le certificat du fournisseur VPN ou si je dois regénérer mon certificat pour le coup.

Je vais regarder pour configurer Swap/Crowdec et ouvrir les ports Jellyfin & ADM modifiés dans un second temps.

Les autres points citer on été traités. Merci !
 
Hello,
Ca roule, merci
J'utilise encore l'ez connect car depuis que le VPN est activé, je ne parviens plus à accéder au nas via les ports (Hors réseau dom)
L'adresse direct nas.exemple.com m'indique un certificat invalide également, je ne sais pas si je dois importer le certificat du fournisseur VPN ou si je dois regénérer mon certificat pour le coup.

Je vais regarder pour configurer Swap/Crowdec et ouvrir les ports Jellyfin & ADM modifiés dans un second temps.

Les autres points citer on été traités. Merci !
Bonjour,

Pour infos, swag doit être en Macvlan pour récupérer correctement l'ip qui traverse et la transmettre à crowdsec.
Donc dans dans 1 premier temps, créer le réseau macvlan (y a des tutos dispo en tapant portainer création macvlan) et seulement ensuite créer éventuellement une stack réunissant swag et crowdsec. Il faudra que ton container swag soit sur le macvlan, crowdsec peut rester sur le sous réseau de la stack.
 
  • J'aime
Réactions: barbouze376