Asustor Comparatif des connexions à distance

Khadath

Apprenti
6 Décembre 2018
74
1
8
Bonjour,

Avant d'entrer dans le vif du sujet, voici une "petite" introduction pour exposer mon soucis.

Me concernant, je me débrouille bien concernant les ordinateurs (monter une tour, installer un OS, paramétrer, installer des logiciels, entretenir, résoudre des problèmes) mais je suis novices concernant tout ce qui est réseau même si j'ai quelques notions, mais j'ai quelques bases.

Ensuite concernant mon NAS :
Il y a quelque mois, j'ai fais l'acquisition d'un NAS AS1002T. Après l'avoir bien installer et paramétrer, j'ai connecté les ordi aux différents volumes partagés (Home, Download), avec identifiants admin, pas de soucis jusque là. Ensuite, voulant en faire un cloud personnel, je paramètre la connexion EZ-connect avec activation de EZ-router avec quelques ports (ADM web service et les ports HTTP(S) 8000 et 8001), l'authentification en 2 étapes, et l'UPnP sur mon routeur et sur ma BITDEFENDER BOX. J'active la liste noir auto et la liste noir sur ADM defender. Jusque là aussi tout se passe bien. J'arrive à accéder au NAS à distance.

Environ 2 mois après, je commence à subir de légère tentative d'intrusion. La liste noir auto fait son taf, tout se passe bien.

Puis il y a quelques jours, je subit plus de tentative d'intrusion. La liste noir fait toujours son taf mais ça ne me plaît pas trop quand même. Jusqu'au jour où ma BITDEFENDER BOX bloque une attaque par exploit sur le NAS. Je deviens très satisfait de mon investissement mais je décide quand même de renforcer la sécurité du NAS. Dans la liste noir d'ADM defender, j'active un bloquage des adresses IP de tout les continents (vous me direz aussi si c'est une bonne idée mais là n'est pas le cœur du sujet.) et j'active dans la liste de confiance quelques adresses IP de confiance d'endroit ou j'accède à distance à mon NAS. C'est un peu embêtant car il faut connaître d'avance l'IP de là où on va être avant d'y être. (là dessus, j'ai proposé l'idée de pouvoir paramétrer des adresses MAC comme adresse de confiance pour pouvoir accéder au NAS depuis mon smartphone n'importe où où je suis, mais là n'est pas le sujet non plus). Ça fonctionnait bien, j'avais toujours accès au NAS depuis les adresses IP que j'avais paramétré.

Puis vient enfin le jour fatidique où mon NAS devient inaccessible. Une fenêtre s'affiche à la place de la page d'accueil : le NAS est bloqué car il y a eu trop de tentative d'intrusion et il m'est demandé de reset le NAS depuis le bouton arrière prévu à cette effet. Aïe. Fait c****. Je rentre chez moi, je reset et je coupe tout les paramètres de connexion à distance le temps de trouver des solutions et de faire des tests.

Et là nous venons au sujet principal de ce post. Après mettre baladé dans le collège ASUSTOR et je vois qu'il y a plusieurs méthodes pour se connecter à distance au NAS. Mais certains protocole me sont inconnus. Donc voici ma question pour la communauté : Pouvez vous me faire un comparatif des différentes solutions (avantages, inconvénients, niveau de sécurité, niveau de difficulté à mettre en œuvre, accès à l'interface du NAS ou juste des données sur les disques durs, etc.). À ma connaissance et à ce que j'ai vu il y a ces types de connexions à distances :
- connexion direct du NAS sur internet (déconseillé car trop vulnérables aux attaques malveillantes)
- EZ-connect
- connexion depuis le routeur (avec service DDNS et paramétrage manuel des ouverture de ports sur le routeur)
- FTP et FTPS
- WebDAV
- autre ?

Merci par avance pour les retours !
 
Comment ça peut sécuriser le NAS ? Ça securise les connexions mais le NAS sera toujours sujet aux tentatives d'intrusions.
 
non car tu n'ouvres plus aucun service du nas vers l'internet (du coup nas sécurisé), sauf le vpn, du coup une fois connecté en vpn tu as accès à ton nas.
 
Ça m'intéresse du coup. Et ça ne ralentit pas la connexion ? J'ai déjà pas un super débit montant ...
 
si un peu mais teste pour te faire un avis ;)
maintenant la sécurité demande toujours des ressources !
 
Et on fait ça avec l'application VPN SERVER ?
https://www.forum-nas.fr/viewtopic.php?f=54&t=7769
 
webmail a dit:
si un peu mais teste pour te faire un avis ;)
maintenant la sécurité demande toujours des ressources !

Le VPN ne propose pas de la compression de données pour accélérer les échanges justement, il me sembler ??
 
Salut tout le monde, j'aurais également une question,
Dans informations système, onglet utilisateurs en ligne, j'ai une liste d'adresses ip de différents pays, à quoi cela correspond ?
Ces ip étaient connectés sur mon nas ?
Dois-je les black lister ?

Merci à vous.
 
Salut tout le monde, j'aurais également une question,
Dans informations système, onglet utilisateurs en ligne, j'ai une liste d'adresses ip de différents pays, à quoi cela correspond ?
Ces ip étaient connectés sur mon nas ?
Dois-je les black lister ?

Merci à vous.
 
Hi,
Alain68 a dit:
Salut tout le monde, j'aurais également une question,
Dans informations système, onglet utilisateurs en ligne, j'ai une liste d'adresses ip de différents pays, à quoi cela correspond ?
Ces ip étaient connectés sur mon nas ?
Dois-je les black lister ?

Merci à vous.

S.V.P. pouvez nous dire à quoi ces utilisateurs sont connectés ??
Avez-vous bien pris les mesures de sécurité élémentaires (mot de passe complexe (et à changer)) avez-vous une ou des applications Web ?
limitez vous les ports redirigés par votre Box vers le NAS ?
êtes vous en DMZ dans votre box ?

Il faut plus d'infirmation, sur la nature des connexions et sur votre configuration, mais cela ne parait pas être normal ? black-lister est une solution, mais ce genre de tentative d'entrée se fait souvent à partir de nombreuses adresses I.P. donc il est plus simple de fermer les portes que de black-lister sans fin des adresses (en plus cela va ralentir vos propres connexions)

Je pense que vous devriez contacter le support et ouvrir un sujet dédié (car là vous êtes sur une autre discussion et vous aurez moins de réponses).

Fred.
 
Hi,
Matt a dit:
Le VPN ne propose pas de la compression de données pour accélérer les échanges justement, il me sembler ??

Il faudra, je pense ajouter les options de compression à la main (coté client), car si le serveur est complet lui, attend les demandes (a vérifier)
sous OpenVPN c’est par ex. comp-lzo
MAIS cela va demander de la puissance CPU et le résultat peut-être assez mauvais si vous compresser des fichiers déjà compressés par nature (jpeg, mp3, etc.), cela a des chances de "coûter" plus cher que cela ne rapporte
de plus vous n'avez à priori qu'un AS1002T donc un ARM avec mémoire limité, il y a peu de chance que la compression vous fasse réellement gagner quoi que ce soit.

Par contre même si dans l'absolue le degré de sécurité est un peu moindre, certain protocoles sont moins lourds PPTP moins que OpenVPN, moins que L2TP

Le mieux, bien sur, est de pouvoir avoir un routeur supportant lui-même les connexions VPN (un investissement 50€ pour les premiers prix neuf avec un firmware du type DD_WRT (Linux dédié aux fonctions réseau) j'ai ainsi récupéré un Netgear 3800 d'occase qui sous DD-WRT me sert de point d'entrée VPN)

Pensez bien à analyser vos usages, car par exemple une bonne utilisation de SSH et des tunnels plus le SFTP inclus assure pour beaucoup d'usage un bon niveau de sécurité.

Fred.
 
fred.lacrima a dit:
Hi,
Alain68 a dit:
Salut tout le monde, j'aurais également une question,
Dans informations système, onglet utilisateurs en ligne, j'ai une liste d'adresses ip de différents pays, à quoi cela correspond ?
Ces ip étaient connectés sur mon nas ?
Dois-je les black lister ?

Merci à vous.

S.V.P. pouvez nous dire à quoi ces utilisateurs sont connectés ??
Je ne sais pas exactement, mais voici une capture d'écran:CaptureNAS.JPG

Avez-vous bien pris les mesures de sécurité élémentaires (mot de passe complexe (et à changer))
Oui, mdp complexe sur le compte admin.

avez-vous une ou des applications Web ?
Application web??? je ne sais pas, voir capture, et j'ai aussi Amazon S3 pour le backup. CaptureNAS2.JPG

limitez vous les ports redirigés par votre Box vers le NAS ?
êtes vous en DMZ dans votre box ?


La, je ne comprends rien, j'ai désactivé l'Upnp de ma box. Je vient de contrôler le DMZ n'est pas actif.

Il faut plus d'infirmation, sur la nature des connexions et sur votre configuration, mais cela ne parait pas être normal ? black-lister est une solution, mais ce genre de tentative d'entrée se fait souvent à partir de nombreuses adresses I.P. donc il est plus simple de fermer les portes que de black-lister sans fin des adresses (en plus cela va ralentir vos propres connexions)

Je pense que vous devriez contacter le support et ouvrir un sujet dédié (car là vous êtes sur une autre discussion et vous aurez moins de réponses).

Fred.

Je suis plutôt débutant dans ce domaine, il me faudrait de l'aide.... Sinon, je n'ai pas la dernière mis à jour de l'ADM car je veux pouvoir profiter de Kodi, et je ne sais pas comment faire autrement.
Merci pour votre réponse.
Alain
 
Bonjour,

sans être connecté (à votre NAS), cela n'est pas aisé, demandez de l'aide au support (ils sont là pour ça et certainement plus compétent que nos approximations) .

Vos "attaques" ont lieu sur SFTP (donc SSH) vérifier en premier que vous avez changé le port 22 dans la configuration du NAS (terminal)

Mais ce ne sera certainement pas suffisant .

NB si un peu de lecture avant ne vous embête pas, sachez que Kodi 17 et / ou kodi 18 (les 2 cohabitent) peuvent s’exécuter sur les dernières version de A.D.M. (même en 3.3 Beta) à l'aide de l' APKG myHD . (voir ce forum, applications tierces)

Fred.
 
Merci de la réponse, comment demander au support ?
Si je change le port 22, il y aura un truc qui n’ira plus ? Comment changer ce port ? Par lequel ?
La lecture ne me dérange pas, mais il faut comprendre de quoi ça parle, toutes les abréviations ne me parlent pas vraiment.
J’ai vu Fred que vous avez parlé de myHD, c’est simple au début, puis ça devient du chinois....lol
Je vais voir pour me faire la liste des éléments à télécharger, puis j’essais de me lancer là dedans.
 
Hi,
Alain68 a dit:
Merci de la réponse, comment demander au support ?
Si je change le port 22, il y aura un truc qui n’ira plus ? Comment changer ce port ? Par lequel ?
La lecture ne me dérange pas, mais il faut comprendre de quoi ça parle, toutes les abréviations ne me parlent pas vraiment.
J’ai vu Fred que vous avez parlé de myHD, c’est simple au début, puis ça devient du chinois....lol
Je vais voir pour me faire la liste des éléments à télécharger, puis j’essais de me lancer là dedans.

Je ne sais pas trop il y a le support écrit : https://support.asustor.com/index.php?/Default/Tickets/Submit/RenderForm/15
Et je pense twitter : https://twitter.com/asustor?lang=fr
et Facebook j'imagine

Pour changer le port 22 web admin / services /terminal choisissez une valeur > 1024 (rarement scannée) ex. 22122 ou 1222 o 12322 , le tout est de vous en rappeler pour vos futures connexions.

Pour myHD regardez la video d'installation
myHD est un moteur complet c'est pour ça qu'il est un peu gros à installer ... mais vous ne le ferez qu'une fois (hors crash ou réinstallation .
il n'y a pas trop de terme technique mais n'hésitez pas sur le bon forum de posez des questions (si je passe je répondrai si je sais). Je ne suis qu'un testeur, mais, ce n'est pas si compliqué que ça, et comme je viens de dire, vous ne le faites qu'une fois, après ce sont des APKG simple qui vont lancer les applications depuis Asportal dans myHD.

Fred.