Qnap Mise en route Qnap 4 bay

comef

Nouveau membre
26 Mai 2021
27
1
3
Hello,
après avoir passé 4 ans sans soucis avec mon syno, prit d'une envie de réinitialisation clean, je me suis procuré un qnap TS 464 (syno ne proposant pas de réseau en 2.5Gbs).
Je vous demanderai donc quelques conseils ici. Apres avoir surfé sur les tuto de EVOTk, les conseils de Cachem à propos des Syno et sur biens d'autres sites francais comme anglais. j'ai beaucoup vu de "don't expose your nas to internet" ce que je comprends mais parceque je suis un peu impertinent... je souhaite utiliser le nas en passant par internet ! (il y a un peu ce coté : pour ne pas avoir d'accident de voiture, ne prenez pas la voiture... et comme j'aime conduire, autant rouler avec de bonnes notions de conduite, et de prévoyance bien que ca n'exclue pas l'accident... ) j'ai un compte ovh avec lequel j'ai un nom de domaine que j'utilisais pour aller sur mon syno que j'ai parametré betement en copiant un tuto. J'ai pas de compte qnapTruc ou synoMachin. Je possede une sauvegarde non connectée à la maison, et une autre loin de chez moi.

J'utilise le nas pour avoir acces à toutes sortes de fichiers de n'importe ou, Photos, fichier du boulot ( rien de compromettant ), films en fichier, mais aussi avec plex. Je fais partager aussi des fichiers à des amis ou famille. Dans l'état actuel, j'ai donc unquement besoin de qfile, Qumagie, plex, et de l'acces en local via windows.
La mise en place du openVPN me semble beaucoup trop lourde.

Le meilleure compromis que j'ai trouvé est ici :
-1) Put QNAP NAS behind your router and firewall. Do not let QNAP NAS obtain a public IP address. Do not use UPnP and DMZ. It’s advised to turn off UPnP on QNAP NAS as well. Manually set up port forwarding in your router configuration only for the network ports required by specific QNAP NAS services.
-2) Stop or disable services, such as Telnet, SSH, web server, SQL server, phpMyAdmin and PostgreSQL, when not in use.
-3) Change default external (Internet side) port numbers, such as 21, 22, 80, 443, 8080 and 8081, to customized (randomized) ones. For example, change 8080 to 9527.
-4) Use only encrypted HTTPS connections, or other types of secure connections (SSH, etc.).
-5) Install QuFirewall on your QNAP NAS and limit the allowed IP addresses to a specific region or subnet.
(tuto de evotk pour aider aussi)
-6) Set up a new administrator account, and disable the default admin account.
-7) Use strong passwords for all NAS users, including the new administrator account you’ve just created.
-8) Configure MFA (2-Step Verification) on QNAP NAS.
-9) Enable auto OS and app updates. Pick a time that works best for you without interrupting your auto backup/sync schedule or other tasks.

-10) Enable IP access protection to block IP addresses with too many failed login attempts.

j'ajouterais à ca :
11) la création d'un compte persoAdmin qui gere QTS, un autre qui donne acces à tous les dossiers persoTousLesDossiers (pour l'acces via windows), et à d'autres par besoin d'utilisations persoPhoto, famille1Photo, famille2Photo, etc et la déactivation de admin
12) désactiver dlna


mes questions :
A)
J'ai compris qu'il est inutile de changer les ports dans qnap, mais qu'il faut bien le faire via NAT de la box :

Numero random1 vers 8080
Numero random2 vers 443
j'ai bien compris ? en désactivant Upnp dans Qnap
B) Il est bien de forcer la connexion sécurisée HTTPS uniquement, j'en déduis que je vais devoir chercher un certificat ? ( j'avais clairement abandonné cette idée sur le syno et j'avais donc le message d'arvertissement ) mais est ce nécéssaire de passer en HTTPS ? j'ai compris la théorie, mais dans la pratique...
C) y a t'il possibilité de donner une adresse web qui envoie directement sur Qweb via un navigteur ? j'avais auparavent " monNomDeServ.fr/files " qui pointait sur ds syno.
D) J'ai un compte nordVPN avec ces quelques liscences, ca peut me servit à upgrade en sécurité ? j'avais mis un moment sur le syno, puis enlever....
E) Je n'ai aucunes notions en ce qui concerne l'ipv6, il serait pas enviseagable de désactivé ca si je métrise pas du tout le sujet ?
 
Dernière édition:
A:
Change les ports par défauts absolument :)
B: Active cette option et ensuite installe "MYQNAPCLOUD LINK" --> tu pourras avoir un certificat gratuit avec "Let's Encrypt"
C: grace a Myqnapcloud link" tu pourras accéder depuis l'extérieur avec une adresse du style : NOMDETONNAS.myqnapcloud.com
d: je vois pas l'intérêt pour moi mais a voir...
e: oui tout a fait, tu peux le désactiver dans " Réseau et commutateur virtuel"

Sinon a faire dans parametre generaux/admin du syteme :
Capture d’écran 2023-03-31 à 22.51.46.png
Sinon en vrac:

installer l'application "qufirewall" et n'autoriser que le stricte nécessaire.

Bloquer les comptes et IP si plusieurs tentatives erronées

Activer la double authentification dans : Sécurité/Verification en deux etapes

Activer l'installation des mises a jour automatique et Idem pour les applications meme si de mémoire dans les derniers firmware, ce paramètre est automatiquement activé.

Activer les Snapshots automatique dans le gestionnaire de sauvegarde.

ET SURTOUT, FAIRE DES SAUVEGARDES REGULIERE DU NAS.....
Message automatiquement fusionné :

Pour OpenVPN, c'est ultra simple.


Tu installe l'application "QVPN Service" de Qnap et tu paramètre comme ceci.

Capture d’écran 2023-03-31 à 22.58.33.png

Le port 1194 est le port par défaut, tu peux le changer pour plus de sécurité. (N'oublie pas de rediriger le port choisi dans l'interface de ta box.)

une fois cela fait, telecharge le et importe le dans openvpn et tu n'as plus rien a faire !

(bien sur, pense a donner les privilèges a ton utilisateur ;) )
 
Hello schwinny, et merci 😊

l'évolution de mes questions deviennent :

A) Je change les ports d'acces du Qnap, ok, et dans l'interface du routeur : je fait un direct ? comme dans l'exemple : 39876 vers 39876 pour HTTP (pas besoin de dévier comme 12345 vers 39876 ?)
B) Je voulais justement ne pas utiliser MYQNAPCLOUD et garder mon nom de domaine "mon-nas.fr" loué chez ovh. a voir comment gérer le certificat...
C) Je me suis mal exprimé : je pensais au fait qu'en écrivant : "mon-nas.fr", on m'emmene sur QTS, mais en écivant un truc du genre "file.mon-nas.fr", on arrive directement sur une interface Qfile. (je peux donner cette adresse à un ami, et bloqué l'interface QTS, comme je le faisais sur le syno)
D) pas de questions sur l'inutilité de l'ajout de nordVPN du point de vue securité
E) je vais regarder pour désactiver l'ipv6 alors :)
pour openvpn : j'ai compris qu'une fois installé sur le nas, ca devenant la sortie du tunnel, mais qu'il fallait aussi, sur le support qui veut entrer (telephone ou ordi) installer un soft pour avoir acces à l'entrée du tunnel. c'est pas ca l'idée ? je vois pas l'interret de son installation sans ca ?


et j'ai fait un bon tour sur le tuto QuFirewall ;) thx again
 
Il y a de grosses différences pour les accès externe entre un Qnap et un Synology .
1) le port par défaut de QTS est 443 , qui est normalement réservé au serveur Web donc il faut changer le port de QTS .
après tout dépend ce que tu veux faire . Accès à QTS ; Accès a Qfile ....... On peut mettre un compte OVH sur un Qnap ; mais dans ton cas si tu veux utiliser le même nom de domaine il va falloir l'enlever du Syno .
Bref de ce côté les Qnap sont plus restrictif et moins souple que les Syno . C'est le point noir des Qnap.:mad:
Sur les Qnap tu ne peux pas changer les ports des applis interne comme Qfile , Qphoto ..... qui utilise obligatoirement le même port que Qts . Donc il faut passer par les alias .
 
A) Je change les ports d'acces du Qnap, ok, et dans l'interface du routeur : je fait un direct ? comme dans l'exemple : 39876 vers 39876 pour HTTP (pas besoin de dévier comme 12345 vers 39876 ?)
Pas besoin de modif de port dans la box, fait une redirection simple.
Aussi pas besoin d'exposer le port http uniquement https


je vais regarder pour désactiver l'ipv6 alors :)
Si tu ne maitrise pas l'ipv6 je te conseil également de le désactiver pour le moment.


sur le support qui veut entrer (telephone ou ordi) installer un soft pour avoir acces à l'entrée du tunnel. c'est pas ca l'idée ? je vois pas l'interret de son installation sans ca ?
Oui cela fait un tunnel chiffré entre le nas et le périphérique externe
 
A) Reglé
B) Je n'ai pas encore fait de recherche sur le moyen d'obtenir le certificat
C) J'ai bel et bien éteint le syno, il va etre vendu. il ne reste donc plus que le Qnap et mon adresse "mon-nas.fr" par ovh. je me demande alors comment envoyer quelqu'un directement acces au fichiers via un nagivateur sur avec cette adresse uniquement : "file.mon-nas.fr".
ou sur "photo.mon-nas.fr" pour Qumagie ?*
D) Reglé
E) Reglé
openVPN : je laisse ca de coté.

un petit merci encore, parceque je me lasse pas de trouver ca trop de votre part de me donner un coup de pouce
 
C) J'ai bel et bien éteint le syno, il va etre vendu. il ne reste donc plus que le Qnap et mon adresse "mon-nas.fr" par ovh. je me demande alors comment envoyer quelqu'un directement acces au fichiers via un nagivateur sur avec cette adresse uniquement : "file.mon-nas.fr".
ou sur "photo.mon-nas.fr" pour Qumagie ?*
A ma connaissance impossible à faire sur un Qnap . Car comme je l'ai indiquer plus haut les applis native utilisent obligatoirement le même port
que QTS . Tu ne peut donc pas mettre en place un reverse-proxy pour ces applis. La seule chose possible est : mon-nas.fr/filestation et tu tombe directement sur Qfile . Je suppose que cela doit marché avec les autres applis : mon-nas.fr/photo (s ?__mais pas tester )
Pour QuMagie il faudrait vérifier quel port est utilisé ?
 
oooh, top !
C'est ce que je cherchais : un lien direct aux fichiers. Je parlais précédemment de Qfile, mais c'était en réalité filestation.
Par contre : via une url :
- Si je tape "mon-nas.fr" j'ai une erreur, ca redirige vers http://mon-nas.fr. je n'ai pas mis la redirection de port pour l'http, ca ne devrait pas plutot pointé sur https://mon-nas.fr car j'ai bien l'option "forcer la connexion sécurisée https uniquement" ?

- Si je tape "https://mon-nas.fr" j'ai une erreur, mais si je tape "https://mon-nas.fr:1234", ca fonctionne. puis-je cacher le numéro de port ?
Dans l'idée, j'aimerai juste avoir a taper mon-nas.fr/filestation (sans le https, sans le port) pour que ca m'emmene au bon endroit.

- un moyen meme de faire une redirection du type : "mon-nas.fr/files" et ca irait sur filestation ? (par économie de caracteres eheh)
- c'est fou que meme avec ta réponse, qui est "La seule chose possible est : mon-nas.fr/filestation" je trouve aucunes information sur le net a propos de ca. J'ai essayé "direct url to qnap app", "qnap filestation direct link", "qnap app direct access", "qnap port app" et j'en passe. et rien n'est dit. Je me trouve pas bien dégourdis. c'est par expérience que tu connaissais le "/filestation" ?
J'ai rien trouvé à propos de QuMagie bien évidemment. Et mon petit doigt me dit que le "/photo" emmenerait plutot sur photostation que je ne vais pas installé aux vu des derniers problemes chez Qnap uhuh


- J'ai pas trop trouvé d'info sur le l'antivirus incorporé dans le controlPanel section "applications", il est bien ?

Edit : j'ai beau edité le message et retiré le lien sur les 4, ils reviennent apres la sauvegarde
 
C'est ce que je cherchais : un lien direct aux fichiers. Je parlais précédemment de Qfile, mais c'était en réalité filestation.
Je l'avais bien compris dans ce sens ; mais la seule solution trouvé est de rajouter /filestation à la fin de l'URL . Pas moyen de mettre simplement /file .
La documentation chez Qnap à ce sujet est assez mal faite et trés incomplette . Il existe bien une doc des ports utilisés par défaut qui ne fait que 2 pages ( 5 pages chez Syno) et cette doc ne dit rien sur les applis intégrer :mad:
Si je tape "https://mon-nas.fr" j'ai une erreur, mais si je tape "https://mon-nas.fr:1234", ca fonctionne. puis-je cacher le numéro de port ?
Un peu du mal à comprendre ; je suppose que tu utilises ton nom de domaine OVH ; en tapant https://mon-nas.fr c'est le port 443 qui est forcemment utiliser . Je suppose que le port 1234 doit renvoyer sur un autre service ? Voir si avec le reverse proxy intéger au NAS t'arrive à tes fin ?
Ou faire une redirection de ports dans la Box 443 vers 1234
As-tu implanté un certificat Let'S Encrypt avec ton nom de domaine OVH ?

J'ai pas trop trouvé d'info sur le l'antivirus incorporé dans le controlPanel section "applications", il est bien ?
Il s'agit de l'antivirus Malware Remover il faut l'installé à partir de l'App Center
 
Dernière édition:
Pour la C, il s'agit d'une simple redirection sur OVH de file.mon-nas.fr vers l'adresse IP XX.XX.XX.XX:pORT_HTTPS_DE_TON_NAS.
non ?????

Je t'avouerais que la je n'utilise pas donc ... pas le mieux placé pour t'aider la.


+1 avec @zypos :
Installe malwareremover en urgence meme si de mémoire les derniers os l'install de base.
 
Mon setup :
- J'ai seté sur le nas les port 4321 pour l'http et 1234 pour l'https, avec une redirection auto http vers https.
- Sur la box, j'ai aussi forwardé 4321 vers 4321 et 1234 vers 1234.
- Sur ovh, j'ai un nom de domaine "mon-nas.fr", une redirection en CNAME de www.mon-nas.fr en mon-nas.fr.. et une autre de *.mon-nas.fr en mon-nas.fr.

A) Pour le web :
Sans changement de port, avec les redirections de base (8080 et 443), J'accedais donc à QTS quand je tapais l'url mon-nas.fr.
Avec la redirection : je dois taper à la main en plus du "mon-nas.fr", "https://" ET ":1234" (ou "http://" ET ":4321" qui est redirigé vers le premier).
J'ai fais quelques recherche après la réponse de schwinny qui semble etre ce aue je recherche : une redirection. j'aimerais simplifier l'url réel pour la recherche via un navigateur :

- dans un premier temps : juste "mon-nas.fr" qui pointe vers "https://mon-nas.fr:1234". j'ajouterai que le "www.mon-nas.fr" pointe aussi sur "mon-nas.fr" lui meme vers https://mon-nas.fr:1234.
Quelqu'un pourrait donc taper "www.mon-nas.fr/filemanager" ca l’emmènere vers "https://mon-nas.fr:1234/filemanager"
- dans un second temps : faire pointer "file.mon-nas.fr" vers "https://mon-nas.fr:1234/filemanager" et je comprends grace a schwinny que je peux faire ca via une redirection 301, c'est bien ca ?
- je n'ai pas encore regarder du coté du certificat Let'S Encrypt... j'avais avandonné quand j'avais mis en place le syno il y a quelques années.

B) le reseau local
Pour ma section réseau local, avoir changé le port default 443 impliquera que j'aurai focement a ajouter le port a chaque fois ? 192.168.x.xx:4321 ?
si je souhaite qu'il n'y ai pas d'indication de port, il faudrait (comme l'a dit Neo), revenir sur le 443 ?

C) malware remover
Je l'ai bien installé, et il a meme fait un scan cette nuit (programme pour en faire un qotidiennement). je suis retourné dans Securitu Counselor, et j'avais bien désactiver l'antivirus. mais bien activé le malwareremover. par contre; il laisse pas bien de choix cette antivirus (a moins de, comme mentionné en petit installer McFee Antivirus pour avoir acces aux params avances, bizarre ce truc non ? )
 
Pour ma section réseau local, avoir changé le port default 443 impliquera que j'aurai focement a ajouter le port a chaque fois ? 192.168.x.xx:4321 ?
si je souhaite qu'il n'y ai pas d'indication de port, il faudrait (comme l'a dit Neo), revenir sur le 443 ?
Il faut comprendre que le port est en réalité toujours présent dans l'adresse.

Quand on tape https://mon-nas.fr, le navigateur l’interprète comme ceci : https://mon-nas.fr:443. Puisque le port 443 est le port par defaut pour https, et 80 le port par défaut pour http, alors le navigateur ne les affichent pas si on ne les précise pas.

Donc oui, si tu ne souhaite pas avoir besoin de préciser le port, il faut obligatoirement etre sur 443
 
Dernière édition:
Quand on tape https://mon-nas.fr, le navigateur l’interprète comme ceci : https://mon-nas.fr:443. Puisque le port 443 est le port par defaut pour https, et 0 le port par défaut pour http, alors le navigateur ne les affichent pas si on ne les précise pas.
Je suppose qu'il faut lire 80 pour le http ; qui renvoie par défaut sur le serveur Web chez Qnap ;
si tu ne souhaite pas avoir besoin de préciser le port, il faut obligatoirement etre sur 443
Qui chez Qnap est le port par défaut de QTS ; de Filestation et d'autres applis intégrer ( et ce n'est pas Individualisable )
 
Dernière édition:
Quand on tape https://mon-nas.fr, le navigateur l’interprète comme ceci : https://mon-nas.fr:443. Puisque le port 443 est le port par defaut pour https, et 80 le port par défaut pour http, alors le navigateur ne les affichent pas si on ne les précise pas.
ok ! je comprends, c'est le navigateur qui interprète quoi qu'il arrive les ports qui font partis du consensus "par default" 80, 443si ce n'est ca ne correspond pas, il le montre, si ca correspond, il ne le présice pas. thx

Qui chez Qnap est le port par défaut de QTS ; de Filestation et d'autres applis intégrer ( et ce n'est pas Individualisable )
yes, comme tu disais, gros default chez Qnap, c'est le manque d'infos et de transparences sur l'acces aux appli integrées.
Je connais grace a toi que /filemanager donne acces a filestation.
d'autant que je comprend que le reverse proxy ne nous amene nul part car tout passe par le meme port, c'est bien ca ?

Donc pour ma question B) je garde ma petite info de port dans l'acces web pour le local, et ca ne regarde que moi donc pas de soucis.
Vous avec une idee pour A) (les redirections) et C) (c'est quoi cette antivirus alors que malwareremover est bien installé ?)
 
c'est le navigateur qui interprète quoi qu'il arrive les ports qui font partis du consensus "par default" 80, 443
Avec un nom de domaine effectivement les ports "du consensus par défaut" sont 80 (http) et 443 (https) qui donne accès à un serveur Web .
Normalement tu peux mettre en place un reverse proxy : tout arrive sur le port 443 et utiliser "des sous-domaines " pour les services /applis .
malheureusement Qnap ne donne pas la possibiliter d' individualiser les ports de filestation et autres applis intégrés. Mais le reverse proxy peut-être utile si tu as un service/appli qui possède un port différent .
Avec un reverse proxy j'arrive sur le port 443 et le reverse proxy redirigera vers le port de l'appli concerné :
mon-nas.fr sera rediriger sur le serveur Web ; file.mon-nas.fr vers le gestionnaire de fichiers ; photo.mon-nas.fr sur les photos ...................
c'est quoi cette antivirus alors que malwareremover est bien installé
Perso je n'ai que Malware Remover d'installer , je n'ai rien d'autre ; et pour le Firewall j'utilise celui de mon routeur , celui du Qnap n'est pas installé .
 
ok, mais comme tu nous l'a reprécisé plus tot, les appli qnap n'ayant pas un port attribué a chacuns, tout passe par le 443 en default. Je ne peux pas renvoyé le port 443 vers ce meme port 443 + "filemanger"...

Ca semble marron du coté de qnap pour faire qqch, non ?

Bon je tourne en rond ces derniers soirs ... j'ai essayé de comprendre si je pouvais faire qqch du coté d'ovh... mais comme il faut 24h pour faire un test et voir que mon test marche pas. Je suis pas rendu !
Donc oui, si tu ne souhaite pas avoir besoin de préciser le port, il faut obligatoirement etre sur 443
pas moyen de faire une redirection via ovh ?
je dis que "mon-nas.fr" redirige vers "mon-nas.fr:1234" ?

Pour la C, il s'agit d'une simple redirection sur OVH de file.mon-nas.fr vers l'adresse IP XX.XX.XX.XX:pORT_HTTPS_DE_TON_NAS.
non ?????
c'est ce que j'ai cherché à comprendre. mais comme c'est une ip dynamique (le dyn DNS) m'update.


As-tu implanté un certificat Let'S Encrypt avec ton nom de domaine OVH ?
j'abandonne doucement l'idée d'avoir le certificat... je ne trouve comme information chez OVH que la possibilité d'en avoir un SI hébergement est chew eux. mais rien a signalé si c'est juste le nom de domaine.
quand je cherche pas par ovh mais par Qnap, ca ne parle que de myQnapCloud.
ou sinon je trouve des réponses ou il y a du code... je des notions de pyhtons pour des problemes simple. mais pas plus.
 
j'abandonne doucement l'idée d'avoir le certificat... je ne trouve comme information chez OVH que la possibilité d'en avoir un SI hébergement est chew eux. mais rien a signalé si c'est juste le nom de domaine.
quand je cherche pas par ovh mais par Qnap, ca ne parle que de myQnapCloud.
ou sinon je trouve des réponses ou il y a du code... je des notions de pyhtons pour des problemes simple. mais pas plus.
Salut,
C'est ici pour faire un certificat SSL :
1680587650941.png
1680587666471.png
 
  • J'aime
Réactions: QoolBox
Salut,
C'est pire qu'avant en faisant ca... je l'ai fait hier avant d'aller me coucher, et je découvre ce matin que firefox ne me permet plus du tout de bypasser le probleme de certificat... je cherche depuis une heure pourquoi avant d'essayer sur chrome qui lui me permettait encore "d'accepter les risques et poursuivres." Je comprends alors que c'est en ayant rempli ca que je suis bloqué. je l'ai enlevé, et je peux donc repasser par firefox.

D'autant qu'a la création via le bonton que tu me montres, il m'indique que je dois m'assurer que le port 80 et 443 soit ouvert. et c'est pas le cas car j'ai changé le port Https sur le nas ! et je n'ai pas acitvé le port 80.

En allant sur le site let's encrypt, je me dis que c'est peut etre par la qu'il faut enregristré qqch. pas possible, il propose de voir ca avec l'hebergeur mais je n'en ai pas. je passe donc mon chemin.
j'ai l'impression d'avoir tout faux...

J'ai lu que changer le port par défault ne faisait que retarder un pirate d'une seconde. ca m'enleverai pas mal de probleme de revenir sur le bon 443, je pourrais directement taper l'url sans préciser le port :eek:

Je voulais une mise en route en bon et du forme, (ahahah, le novice)