Secure your synology with SSL certificate from Let’s Encrypt – Synoguide

Secure your synology with  SSL certificate from Let’s Encrypt – Synoguide Сертификаты

Начало

Всё началось с того, что после настройки сервера по мануалу, приложенному на CD, не смог поднять виртуальные хосты и, как следствие, добиться нужной мне работоспособности нескольких сайтов на одном сервере.

Введение

Недавно я приобрёл NAS-сервер

image


Мотивацией к написанию поста послужили ряд непонятных мне проблем при поднятии веб-сервера. Хочу систематизировать полученные знания и опыт в данном посте.

Secure your synology with ssl certificate from let’s encrypt

Have you updated your Synology to the latest DSM 6? If you haven’t done it yet, here is reason to get you started.

I have been wanting to do this for a long time, but I never managed to figure out how to do it until now.

First of all, you need to have your own domain name pointing at your synology. Follow this guide to learn how.

I use Hover for all my domain names.

If you also want to register your domain at Hover, click on this link or the picture below for a 2$ discount, when you sign up an account with them. Disclosure: I get also $2 discount, thanks!! 🙂

Hover-Refer-a-Friend-Post-

                                                   Get a $2 discount if you purchase your domain with Hover

Once you have done that, here is what you do.

Navigate to Security and then click on certificate:

install SSL certificates in synology

You will have the self-signed Synology certificate available.

Let’s add a certificate for the domain name you created in the previous step:

  1. Click on Add
  2. Select Add new certificate

add a new certificate

Note, If you get an error while obtaining the certificate, you need to open port 80/443 in your router (Thanks hades2003 for the tip):

error lets encrypt

Select, Get a new certificate from Let’s encrypt.

2 get a certificate from lets encrypt

To create your certificate, you need to:

  1. Add your new domain (or subdomain): ds.example.com or example.com
  2. Add your email
  3. Enter your old DDNS address: mydomain.synology.me

31 create certificate

Now that the new certificate has been created, click on it and select “configure”:

configure certificate

Click on each service and change to your new certificate:

configure services ssl

Now, log out of your synology and login using your new domain name. You should see this:

login secure connection

One last change:

  1. Navigate to Network
  2. DSM settings
  3. It is recommended to change your Http and https port numbers (you can do it here)
  4. Check: automatically redirect http to https , so all your logins and user’s logins will be secured
Про сертификаты:  Как получить социально-медицинское и патронажное обслуживание на дому

7 redirect http to https synology

And you are done!!

Enjoy!!

Автоматическая блокировка

На вкладке Защита можно активировать автоматическую блокировку IP-адреса клиента в случае многократного неправильного ввода пароля в течение определенного промежутка времени. Также можно добавить список разрешенных/запрещенных IP-адресов, чтобы предотвратить атаки методом грубой силы или отказа в обслуживании (DoS).

Число попыток следует выбирать, исходя из вашего окружения и типа пользователей. В большинстве случаев подключение к интернету сети дома или офиса осуществляется через один внешний IP-адрес, который может быть динамическим и меняться при повторном подключении.

Бонусный совет: целостность данных

Для сохранения данных они должны оставаться в целостном состоянии. Защита данных как раз и гарантирует, что та же программа-шифровальщик не сможет вмешаться и нарушить целостность данных.

Есть две меры, которые можно принять для защиты целостности данных: включить контрольную сумму и регулярно проводить тесты S.M.A.R.T. В первом случае система будет проверять контрольную сумму при каждом доступе к файлу. И если она не будет совпадать, то данные будут восстановлены из информации избыточности (RAID 5/6).

Выставить опцию Включить контрольную сумму данных для дополнительной целостности данных можно только при создании папки общего доступа. При этом несколько снижается производительность, поэтому включать дополнительную защиту следует только для критически важных данных.

По умолчанию NAS Synology автоматически проводит тесты S.M.A.R.T. раз в месяц. Если какие-то проблемы будут выявлены, администратор получит оповещение. В случае появления критических проблем S.M.A.R.T. диск следует немедленно заменить.

Для опытных администраторов: настройте правила брандмауэра

Брандмауэр является виртуальным барьером, фильтрующим сетевой трафик от внешних источников по заданным правилам. В пункте Панель управления — Безопасность — Брандмауэр можно настроить правила, блокирующие доступ к тем или иным портам. Например, можно разрешить доступ к веб-интерфейсу только с IP-адреса компьютера администратора.

Защита учетной записи

Если с IP-адреса будет зарегистрировано предельно допустимое число неуспешных попыток входа, то он будет заблокирован. Защита учетной записи обеспечивает блокировку уже на уровне учетной записи.

На вкладке Учетная запись можно включить Защиту учетной записи, причем разделить настройки для доверенных и недоверенных клиентов. Учетная запись будет блокироваться после определенного числа неудачных попыток входа. Что усиливает защиту DSM и уменьшает риск взлома учетной записи методом грубой силы с распределенных источников.

Лидленд

Let’s Encrypt (LE) – отличный сервис, который предлагает бесплатные SSL-сертификаты для сайтов и аналогичных приложений. Важно понимать, что это проверяет имя сайта и обеспечивает шифрование трафика на и с сайта или устройства, но не проверяет, кто владеет сайтом. Хотя вам необходимо проверить, что вы контролируете сайт, вы не предоставляете никакой информации о личности. Если вы используете веб-сайт электронной коммерции, вам нужно заплатить за более расширенный сертификат. Но если вы просто хотите шифровать связь между вашими устройствами и NAS, то это отличное решение.

Первоначальная настройка хорошо документирована Synology и легко запускается путем перехода через мастер. Сертификаты Let’s Encrypt действительны только в течение 90 дней. Хотя Synology NAS автоматически возобновит сертификаты, возраст которых превышает 60 дней, порт 80 должен быть открыт, чтобы это работало. Процесс проверки для обновления выполняется с использованием только порта 80, в отличие от начального установочного порта 443, не нужно открывать.

Мы можем обновить сертификат вручную, и этот процесс не займет и 5 минут.

Про сертификаты:  Продукты А-Я

Эта процедура работает, если сертификат выдан более чем 30 дней назад, дата будет отображаться оранжевым цветом.

  1. 80 порт на вашем роутере должен быть открыт и направлен на ваш NAS Synology;
  2. Включите SSH на вашем NAS Synology;
  3. Подключитесь по SSH к вашему NAS, нужно будет ввести ваш пароль администратора;
  4. Перейти в режим администратора используя команду sudo -i. Повторно потребуется ваш пароль администратора;
  5. Теперь пришло время фактически обновить сертификат. Введите команду /usr/syno/sbin/syno-letsencrypt renew-all -v

На этом все, сертификаты Let’s Encrypt должны обновиться и в панели администатора во вкладке Безопасность->Сертификаты сертификаты будут зеленого цвета с новой датой истечения.

Если вы еще не читали и интересуетесь кэширование браузера на dms synology, то ссылка вот тут. Там наглядно описано о том leverage browser caching кэширование браузера на dms synology.

Некоторые рекомендации

  1. Закройте 5000 порт, если не управляете сервером удалённо, а если управляете, то пропишите в настройках роутера только разрешённые IP с которых вы планируете входить в DSM;
  2. При установки PMA необходимо изменить пароль доступа для root и при необходимости создать новых пользователей БД (в PMA) со своими правами;
  3. При манипуляциями файлами сайтов работать нужно в бинарном режиме (FTP);
  4. Если что-то на сайте не работает (какой-то функционал не зависящий от кривых рук), первоначально нужно проверить права доступа на файл/папку сайта в FTP режиме и выставить соответствующие права;
  5. Пробросить на роутере необходимые порты

    image

    В данном случае у меня для FTP 20 порт проброшен на один сервер, 21 порт на другой, поэтому не удивляйтесь.

Надеюсь своим постом я облегчу поднятие домашнего веб-сервера Synology.

Благодарю за внимание.

P.S. Жду конструктивную критику и апдейты к посту.

Расслабляться не стоит!

Злоумышленники постоянно изобретают новые средства заработка, что хорошо видно по нынешней уязвимости CVE-2020-36195, которая привела к печальным последствиям для многих пользователей NAS. К счастью, продукты Synology данной уязвимости не имеют. Но расслабляться не стоит!

Совет 10: шифруйте папки общего доступа

DSM поддерживает шифрование AES-256 для папок общего доступа, чтобы предупредить получение файлов методом физического извлечения дисков. Администраторы могут шифровать как существующие, так и вновь создаваемые папки общего доступа.

Для шифрования существующих папок общего доступа следует перейти в пункт Панель управления — Папка общего доступа, после чего выбрать Редактировать. На вкладке Шифрование следует указать ключ, после чего DSM начнет шифрование папки. Мы рекомендуем сохранить ключ в надежном месте, поскольку восстановить зашифрованные данные без ключа невозможно.

Совет 2: используйте сильный пароль

Сильный пароль, который невозможно подобрать, защищает систему от неавторизованного доступа. Создавайте пароли, сочетающие прописные и строчные буквы, цифры, специальные символы.

Помните, что хакеры подбирают пароли по словарям. Поэтому использовать в качестве пароля какое-либо слово нельзя. Если хакеры получат доступ к административной учетной записи, то они смогут добраться и до учетных записей других пользователей. Что нередко случается в случае взлома тех же веб-сайтов.

Если вы боитесь забыть сложный пароль, то следует использовать менеджер хранения паролей (такой как 1Password, LastPass или Bitwarden). С их помощью придется запоминать только один пароль для менеджера, после чего будет открыт доступ ко всем хранящимся паролям.

Для пользователей Synology NAS можно включить политику паролей, которая будет действовать для всех учетных записей. Перейдите в Панель управления — Пользователь и группа — Дополнительно. Поставьте в пункте Применить правила надежности пароля нужные галочки.

Про сертификаты:  Декларация о соответствии требованиям ТP TC, ГОСТ P в Коломне | Быстрое оформление

Политику пароля можно применить и к существующим пользователям. Им придется изменить пароль при следующем входе в систему.

Совет 3: всегда обновляйте систему и включите оповещения

Synology регулярно выпускает обновления DSM, которые обеспечивают оптимизацию производительности и добавляют новые функции. А также исправляют ошибки и закрывают обнаруженные уязвимости.

Если будет обнаружена уязвимость, специальная команда Product Security Incident Response Team (PSIRT) в штате Synology проведет ее исследование в течение восьми часов, а в течение следующих 15 часов будет предложен патч, что позволяет справиться даже с так называемыми атаками нулевого дня.

Для большинства пользователей рекомендуется настроить автоматическое обновление, чтобы все имеющиеся патчи DSM устанавливались без участия администратора. Но для самых крупных обновлений вмешательство администратора все же потребуется.

Многие сетевые хранилища Synology имеют возможность запуска Virtual DSM внутри Virtual Machine Manager, то есть виртуальную версию операционной системы DSM. Использовать Virtual DSM имеет смысл, чтобы протестировать те или иные функции, а также обновления.

Не менее важно получать своевременные оповещения о событиях. Можно настроить NAS Synology таким образом, чтобы получать оповещения на email, SMS, на смартфон или в браузере. При использовании сервиса Synology DDNS можно получать оповещения, если будет потеряно подключение к сети.

Мы рекомендуем добавить в учетной записи Synology подписку на Инструкции по безопасности, что позволить получать техническую информацию об уязвимостях продуктов и инцидентах, связанных с безопасностью.

Совет 4: включите двухфакторную аутентификацию

Если вы хотите добавить еще один уровень защиты учетной записи, мы рекомендуем активировать двухфакторную аутентификацию. В DSM 7.0 появилась двухфакторная аутентификация с помощью мобильного приложения или аппаратного ключа, усиливающая защиту.

Synology поддерживает мобильное приложение Secure SignIn, а также протокол FIDO2, который опирается на аппаратные ключи безопасности (USB-ключ, Windows Hello на ПК или Touch ID на macOS). Данные способы намного менее уязвимы, чем использование паролей, которые часто крадут через фишинг, методы социальной инженерии, вирусы и т.д.

В итоге количество способов аутентификации увеличивается:

В DSM можно авторизоваться на смартфоне через Secure SignIn без пароля.

Совет 5: регулярно запускайте security advisor

Security Advisor — предустановленное приложение, которое будет сканировать NAS в поисках проблем конфигурации DSM. Если таковые будут выявлены, то Security Advisor предложит решения. Например, Security Advisor может определить открытый доступ SSH, подозрительную активность в журналах, а также модификацию системных файлов DSM.

Совет 6: установите дополнительные опции защиты dsm

В пункте Панель управления — Безопасность можно установить некоторые дополнительные параметры, чтобы защитить учетные записи пользователей.

Совет 9: отключайте ssh/telnet, когда они не нужны

Если вам требуется командная строка SSH/telnet, то не забывайте отключать доступ к ней после завершения работы. Права SSH/telnet по умолчанию выставлены на root, вход разрешен только с административных учетных записей, но хакеры могут использовать атаку грубой силы, чтобы подобрать пароль и войти в систему.

Тонкости, на которые стоит обратить внимание

  1. Самое главное — не нужно создавать подпапки «www» в папках с сайтами в которых будет наш index.php, как это написано в мануале к серверу! Т.е. в /web/abandongames/www/ — папка «www» не нужна!
  2. Общая папка «web» также может содержать index.htm, index.html или index.php, в данном случае подпапка «www» так же не требуется;
  3. Для генерации своих страниц ошибок необходимо положить в корень общей папки «web» файлы missing.html, missing.htm или missing.php. Вероятней всего, что для подпапок с сайтами так же применимо это правило, т.е. /web/abandongames/missing.php;
  4. Запрещено создавать в общей папке «web» подпапки «blog», «photo», «photosrc», «webdefault»;
Оцените статью
Мой сертификат
Добавить комментарий