Jellyfin hinter Reverse Proxy Synology sicher?

end0fseven

Lt. Commander
Registriert
Feb. 2017
BeitrÀge
1.741
Einen schönen guten Sonntag allen 😊

Ich nutze meine Synology DS918+ fĂŒr einige Dienste.
Darunter ein Vanilla Minecraft Server, Teamspeak, Adguard Home und Jellyfin.

Der Minecraft und Teamspeak Server sind per einfache Portfreigaben erreichbar ĂŒber meine Subdomain die dann auf eine DynDNS zeigt.
ZusÀtzlich sind Whitlisten Aktiv.

Den Jellyfin habe ich fĂŒr meine Schwester freigegeben ĂŒber eine Wireguard Verbindung in der Fritzbox 7583.
Jedoch ist gerade das Thema ĂŒber Chromecast nicht so einfach in dieser Lösung. ZusĂ€tzlich wĂŒrde ich den Zugriff gerne noch 2 weiteren Personen gewĂ€hren.

Da ich nicht jedem eine VPN einrichten will, habe ich mir ĂŒberlegt das ganze ĂŒber einen Reverse Proxy in der Synology zu machen. Das ganze lĂ€uft auch. Ich Frage mich aber, wie sicher das ganze ist? Und wa sich vielleicht noch machen könnte? Einstellungen in Jellyfin?

Die Filme und Serien erfolgen per Direct Play da ich das Transcoding auf der Synology ĂŒber die iGPU einfach nicht zum laufen kriege. Habe aber zum GlĂŒck 100Mbit/s im Upload.
Und es wÀren auch nicht stÀndig alle Online.
 
end0fseven schrieb:
Ich Frage mich aber, wie sicher das ganze ist?
Erst mit dem Jellyfin und noch nicht bei den anderen Diensten? :D Bei mir hĂ€ngt alles hinter einem Nginx als Reverse Proxy, der macht auch das Zertifikatsmanagement fĂŒr alle Subdomains und hat entsprechend je eine Subdomain je Dienst. Je nach Sicherheitsbedarf kannst du da dann noch n Crowdsec, Fail2Ban o.Ă€. mit anhĂ€ngen, war mir aber bisher tatsĂ€chlich auch zu aufwendig.
 
Weil ich da tatsĂ€chlich noch nicht daran gedacht habe da es ja nur fĂŒr den Dienst selber ist 🙈
Aber ja, den Minecraft Server und Teamspeak Server wÀre wohl nicht schlecht.

Mich stresst es eher das ich Port 80/443 öffnen muss fĂŒr den Reverse Proxy. Geht wohl ohne die nicht?

Edit: Beim MC Server ist sowiso der Query Port zu und es gibt nur Whitelist.
Beim Teamspeak habe ich die Aicherheit irgendwo bei 23 Hochgeschalten und auch Query von aussen geschlossen. Genau so wie auch nur Whitelist und Gruppenrichtlinien.
 
ich betreibe Jellyfin, Adguard, etc ĂŒber reverse proxy meiner Syno 1621+
allerdings schĂŒtze ich mein Netzwerk mit Opnsense und diversen Geo und IP Sperrfiltern...
bisher keine Probleme.

PS
die Firewall der Syno muss auch richtig eingestellt werden, konto sperrungen, Geo etc.
 
@Zero_Official Hast du mir da ein Beispiel? Wo lÀuft Opensense?

Die Firewall der Syno nutze ich nicht. Diese will uch von aussen auch nicht erreichbar haben. Wenn ich Zugriff benötige, dann nur ĂŒber VPN.

Bei Jellyfin ist das nicht so einfach, vorallem wenn man verschiedene GerÀte nutzen will.
 
Ich habe traefik als reverseproxy laufen.
Dahinter steht aktuell Jellyfin wie auch meine Nextcloud.
Die ganzen Dienste laufen alle in einer separaten /30 DMZ auf meinem Unifi Gateway und dĂŒrfen nur ins Internet und zum Reverseproxy.

Vorher hatte ich Nextcloud wie auch meinen Homeassistant Server direkt auf einer Domain exposed, dort hat man in den Logs stÀndige Fehlerhafte Loginversuche gesehen.

Seit ich auf Reverseproxy sowie Subdomains bin, kommt das gar nicht mehr vor.
 
Die Opnsense lÀuft Baremetal als Router.

Ich habe aber Vlans und alles schön unterteilt und per ACL auf dem Switch getrennt und per OPSense
als Router gesichert.

Die Firewall auf der Syno empfehle ich dringend zu nutzen!!! und auch kontosperrungen einrichten.
Du kannst Openvpn bei Syno einrichten, davon aber ddns und zertifikate einpfegen, ist leichter als man denkt.

Danach kannst du Jellyfin ĂŒber dein ddns oder openvpn verfĂŒgbar machen.
 
Also gerade wenn man nur mit ein paar leuten teilen möchte, ist tailscale doch das tool der Wahl.
 
  • GefĂ€llt mir
Reaktionen: RedPanda05
Was ist der Unterschied zwischen Tailscale und Wireguard?
Sind doch beides VPN Dienste, oder verstehe ich da was falsch?

Weil gerade das VPN macht auf einigen GerÀten Probleme oder sind nicht mit Wireguard Kompatibel - leider.
 
Tailscale? Nope.
man lÀsst keine "Freunde" ins eigene Netzwerk.... egal was sie versprechen.

eigene VPN erstellen, ob ĂŒber Fritzbox, Opnsense oder Syno.
 
end0fseven schrieb:
Was ist der Unterschied zwischen Tailscale und Wireguard?
Sind doch beides VPN Dienste, oder verstehe ich da was falsch?
Tailscale nutzt Wireguard, benötigt aber keine Portfreigabe. Zudem kannst du einstellen (ich glaube, das ist auch der Standard), dass nur einzelne Services / Ports fĂŒr das Tailnet exposed werden sollen.
 
Dann muss ich mich da mal einlesen. Sprich, in diesem Fall benötige ich auch kein Reverse Proxy?
Weil wie gsagt, die Syno darf nicht Internet sein, das ist nur ĂŒber VPN möglich.

@Zero_Official Da gebe ich dir recht. Deshalb wurde die VPN Konfig in diesem Fall auch angepasst das nur die paar Ports wo ich wollte, Freigegeben waren.
 
ZurĂŒck
Oben