Probleme mit NAS zu erreichen

Haraldson

Lt. Junior Grade
Registriert
Nov. 2011
Beiträge
260
Hallo liebe Community,

ich habe folgendes Problem:

Ich habe eine QNAP Nas TS-219P+ welche an einer Fortigate 50E hängt. Davor liegt das Modem eine ConnectBox von UPC (siehe Bild im Anhang)

Bevor ich die Firewall hatte war die NAS von aussen über den QNAP Dienst myqnapcloud.com erreichbar. Seit der FW geht dies nun nicht mehr (obwohl ich bereits mit einer Policy LAN-WAN ALL - ALL getestet habe)

Hat jemand von euch evt eine Idee wo ich etwas vergessen haben könnte? Muss ich die Ports evt durch die FW durchmappen (8081 + 443) oder evt. irgendwo eine Regel erstellen das die NAS zum Modem durchgemappt wird?

Die NAS soll im LAN als auch von aussen erreichbar sein.

EDIT:

Anbei mal das Diagnose Protokoll von myqnapcloud


------ NAT PMP Diagnostics ------
initnatpmp() returned 0 (SUCCESS)
using gateway : 192.168.1.1
sendpublicaddressrequest returned 2 (SUCCESS)
readnatpmpresponseorretry returned -100 (TRY AGAIN)
readnatpmpresponseorretry returned -100 (TRY AGAIN)
readnatpmpresponseorretry returned -7 (FAILED)
------ UPnP Diagnostics ------
upnpc : miniupnpc library test client. (c) 2006-2011 Thomas Bernard
Go to http://miniupnp.free.fr/ or http://miniupnp.tuxfamily.org/
for more information.
List of UPNP devices found on the network :
desc: http://192.168.1.56:60000/upnp/dev/c321a820-3c57-ba22-0000-0000736249af/desc
st: upnp:rootdevice

desc: http://127.0.0.1:58080/265f4daf0f.xml
st: upnp:rootdevice

UPnP device found. Is it an IGD ? : http://192.168.1.56:60000/
Trying to continue anyway
Local LAN ip address : 192.168.1.200
GetConnectionTypeInfo failed.
Status : , uptime=0s, LastConnectionError :
Time started : Fri Mar 22 10:27:44 2019
MaxBitRateDown : 78 bps MaxBitRateUp 104 bps
GetExternalIPAddress() returned -3
GetExternalIPAddress failed.
GetGenericPortMappingEntry() returned -3 ((null))
INFO: No any UPnP port mapping entry is found.
 

Anhänge

  • Netzwerk.png
    Netzwerk.png
    21,1 KB · Aufrufe: 561
Zuletzt bearbeitet:
Normalerweise macht man es so, dass man das Modem als Bridge konfiguriert und die Firewall das NAT machen lässt. Dies bedeutet, das du auf der Firewall die Ports mappen musst.
Wie ist die Connect Box bei dir konfiguriert?

Grüße, leetex
 
Zuletzt bearbeitet:
Haraldson schrieb:
Die NAS soll im LAN als auch von aussen erreichbar sein.

Du musst die benötigten Ports in der Firewall freigeben und "Policy LAN-WAN ALL - ALL" funktioniert selten bis nie wie ich bei meinen Kunden oft sehen kann.

Schau aber genau was du freigibst, ein NAS frei ins Internet zu stellen ist nicht die beste Idee des Tages...
 
Robo32 schrieb:
Schau aber genau was du freigibst, ein NAS frei ins Internet zu stellen ist nicht die beste Idee des Tages...

Doch schon, er müsste dann nur noch die Adresse hier posten. :p Dann könnte man einen Wettbewerb starten „wieviel Sekunden werden benötigt, um in dieses Teil einzudringen“. Das machen wir immer Freitag (also auch heute) mit dem NAS vom Arbeitskollegen. :D
 
Zuletzt bearbeitet:
Robo32 schrieb:
Schau aber genau was du freigibst, ein NAS frei ins Internet zu stellen ist nicht die beste Idee des Tages...

Das wäre sogar egal weil 2 Faktor Authentifizierung. . . . kein Konto das angelegt ist kommt ohne dem rein^^

leetex schrieb:
Modem als Bridge konfiguriert und die Firewall das NAT

Leider kann ich das NAT an der Connectbox nicht ausschalten aber an der FW . . . nur aus irgendeinen Grund funktioniert das nicht

Weil wenn ich das "Modem" auf Bridge stell wer soll dann routen? Die FW ist ja kein Router

Ich vermute ja folgendes:

Der Dienst von aussen versucht auf mein Netzwerk zuzugreifen, das GW ist ja die Connectbox in der Rage 192.168.0.1

Die NAS liegt aber in der Range 192.168.1.200

Jetzt habe ich an der FW schon probiert wenn eine Anfrage an die FQDN mit einen gewissen Port kommt die durchzumappen an die 192.168.1.200 was aber irgendwie nicht funktioniert
 
Haraldson schrieb:
Das wäre sogar egal weil 2 Faktor Authentifizierung. . . . kein Konto das angelegt ist kommt ohne dem rein^^

Man merkt das du gar nicht weißt wie so ein Angriff funktioniert. Dein 2FA schützt nur die Benutzerkonten aber nicht den großen Sack voller Sicherheitslücken, die auch mit aktuellster Firmware vorhanden sind. In so einer QNAP Büchse ist man schnell drin und mit Root Rechten kann man dann alles machen, die 2FA ist dann kein Hindernis. Ohne einer ordentlichen IPS kann man ein NAS kaum sicher im Internet betreiben. Auch wirst du in Vergangenheit nie einen Besuch bemerkt haben, weil das ist der Sinn der Sache. ;)
 
Zuletzt bearbeitet:
So wie ich mich erinnern kann braucht es mehr als nur 2 forwardregeln. Guggsdu Handbuch
 
Also ich hab am Wochenende nochmals bissl probiert es leider aber nicht geschafft.

leetex schrieb:
Wie ist die Connect Box bei dir konfiguriert?

Also die Connect Box ist auf IPV4 gestellt, DHCP und WLAN ist deaktiviert, UPNP aktiviert (ja ich weis^^) und die Connectbox befindet sich um Routermodus und an den LAN 1 Port steckt halt die Firewall, sonst hängt nix auf der Connectbox.

Wenn ich die Connectbox auf Modemmodus stelle dann befinde ich mich in irgendeiner komischen WAN Range von 89.xxx.xxx usw.

Die Static Route habe ich wie in der Anleitung konfiguriert aber lustigerweise findet er sobald ich die Connectbox umstelle die Box nicht mehr. Laut Handbuch sollte im Modemmodus der LAN1 Port funktionieren.
 
Zurück
Oben