{"id":21908,"date":"2026-10-11T23:59:10","date_gmt":"2026-10-11T15:59:10","guid":{"rendered":"https:\/\/synopower.club\/?post_type=docs&#038;p=21908"},"modified":"2026-10-11T23:59:16","modified_gmt":"2026-10-11T15:59:16","password":"","slug":"synology-nas-security-public-website","status":"publish","type":"docs","link":"https:\/\/synopower.club\/de\/docs\/synology-nas-security-public-website\/","title":{"rendered":"NAS-Sicherheit f\u00fcr eine \u00f6ffentliche Website: Die 5 Sicherheitsebenen, die wir auf Synology einsetzen"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Die Sicherheit eines NAS wird \u00fcblicherweise anhand einer Liste von Einstellungen in DSM beschrieben. F\u00fcr ein NAS, das nur Familienfotos speichert, ist diese Liste ausreichend. Unser System ist jedoch riskanter: SynoPower Club, ein Shop, der Zahlungen in 16 Sprachen akzeptiert, wird von einem Synology-NAS in unserem eigenen Rack betrieben. Dadurch ist jeder Scanner und jedes Botnetz im Internet potenziell angreifbar. Eine einzelne Einstellung reichte daher niemals f\u00fcr ausreichende NAS-Sicherheit. Dieser Artikel \u201eNAS Hosting 101\u201c erl\u00e4utert die f\u00fcnf Sicherheitsebenen, die eine Anfrage durchl\u00e4uft, bevor sie WordPress erreicht, welche Sicherheitsl\u00fccken jede Ebene in realen Vorf\u00e4llen im Jahr 2026 aufdeckte und in welchen F\u00e4llen eine Ebene uns selbst und nicht dem Angreifer schadete.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>SynoPower Club-Punkt:<\/strong> Ich habe jahrelang im Support von Synology gearbeitet, und die kompromittierten Systeme, die ich gesehen habe, wurden fast nie durch ausgekl\u00fcgelte Methoden geknackt. Sie hatten immer noch das Standard-Administratorkonto aktiviert, einen Management-Port ins Internet weitergeleitet und keine Zwei-Faktor-Authentifizierung. Gute NAS-Sicherheit ist gr\u00f6\u00dftenteils m\u00fchsame Arbeit, die in der richtigen Reihenfolge erledigt wird. Was mich \u00fcberrascht hat, nachdem wir unseren eigenen Shop gestartet haben, ist, wie viel Arbeit au\u00dferhalb des NAS stattfindet. Der gr\u00f6\u00dfte Teil des Datenverkehrs, den wir heute ablehnen, wird blockiert, bevor er \u00fcberhaupt unsere Leitung erreicht.<\/p>\n<\/blockquote>\n\n\n\n<h2 id=\"what-nas-security-means-once-the-nas-hosts-a-website\" class=\"wp-block-heading\">Was NAS-Sicherheit bedeutet, sobald das NAS eine Website hostet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ein privates NAS hat in puncto Sicherheit eine einzige Aufgabe: Unbefugte vom Login fernzuhalten. Ein NAS, das eine \u00f6ffentliche Website hostet, steht vor dem gegenteiligen Problem. Hier sind es Fremde, die als Kunden fungieren, und t\u00e4glich m\u00fcssen Tausende von ihnen ohne Konto darauf zugreifen k\u00f6nnen. Die Frage verschiebt sich von \u201eWer darf sich verbinden?\u201c zu \u201eWelche Anfragen darf eine Verbindung stellen?\u201c.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Deshalb haben wir aufgeh\u00f6rt, NAS-Sicherheit als Produktmerkmal zu betrachten, und sie stattdessen als Prozess gestaltet. Eine Anfrage in unserem Shop durchl\u00e4uft f\u00fcnf Pr\u00fcfpunkte, und jeder einzelne kann sie ablehnen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Der Rand.<\/strong> Cloudflare empf\u00e4ngt zun\u00e4chst jede Anfrage und beantwortet die meisten davon aus dem eigenen Cache.<\/li>\n\n\n\n<li><strong>Der Router.<\/strong> Ein Synology-Router pr\u00fcft, was Cloudflare weiterleitet, und leitet nur die ben\u00f6tigten Ports weiter.<\/li>\n\n\n\n<li><strong>Das vordere NAS.<\/strong> Ein DSM-Rechner beendet die TLS-Verschl\u00fcsselung und fungiert als Reverse-Proxy und Mailserver.<\/li>\n\n\n\n<li><strong>Der Virtual DSM.<\/strong> WordPress l\u00e4uft in einem Container innerhalb einer eigenen Virtual DSM-Instanz, getrennt von allem anderen.<\/li>\n\n\n\n<li><strong>Die Anwendung.<\/strong> WordPress selbst entscheidet, was ein Besucher auf einem Formular oder einer Anmeldeseite tun darf.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Keine einzelne Schicht gilt als fehlerfrei. Jede einzelne Schicht dient dazu, den Fall zu kompensieren, dass die dar\u00fcberliegende Schicht fehlerhaft, falsch konfiguriert oder einfach umgangen wird.<\/p>\n\n\n\n<h2 id=\"layer-1-cloudflare-refuses-most-attacks-before-they-reach-us\" class=\"wp-block-heading\">Schicht 1: Cloudflare wehrt die meisten Angriffe ab, bevor sie uns erreichen.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gute NAS-Sicherheit beginnt nicht beim NAS selbst. Am einfachsten l\u00e4sst sich die Abwehr von Anfragen verhindern, indem man sie gar nicht erst ankommen l\u00e4sst. In den 24 Stunden vor dem Verfassen dieses Textes verarbeitete Cloudflare 78.690 Anfragen f\u00fcr unsere Domain. 57.620 davon wurden aus dem Cache beantwortet, 5.590 als unerw\u00fcnscht verworfen und nur 15.470 an unseren Ursprungsserver weitergeleitet. Vier von f\u00fcnf Anfragen beanspruchten dabei keine einzige CPU-Leistung des NAS.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2560\" height=\"499\" sizes=\"(max-width: 2560px) 100vw, 2560px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp\" alt=\"Cloudflare-Sicherheitsanalysen f\u00fcr einen auf Synology gehosteten Shop, die erste NAS-Sicherheitsebene, zeigen abgeschw\u00e4chte, aus dem Cache bediente und vom Ursprungsserver bediente Anfragen.\" class=\"wp-image-21906\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp 2560w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-300x58.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1024x200.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-768x150.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1536x299.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-2048x399.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-18x4.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-400x78.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1000x195.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Ein ganz normaler Tag im Oktober 2026. Die gelbe Linie zeigt den Datenverkehr, der vom Cloudflare-Cache beantwortet wurde, die blaue Linie den Datenverkehr, der unser NAS erreichte, und die rosa Linie den Datenverkehr, den Cloudflare abgewiesen hat.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Wir nutzen den Pro-Tarif und betreiben 15 benutzerdefinierte Firewall-Regeln sowie zwei Ratenbegrenzungen. Jede einzelne dieser Regeln entstand aufgrund eines bestimmten Problemfalls. Drei Beispiele verdeutlichen das Muster:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Webshell-J\u00e4ger, 20. Juli.<\/strong> Innerhalb von 17 Stunden protokollierten wir 950 Anfragen f\u00fcr 535 verschiedene PHP-Dateinamen von 14 Adressen. Da die Blockierung von Adressen nicht mehr m\u00f6glich war, \u00e4nderten wir die Logik: Nur die wenigen PHP-Einstiegspunkte, die WordPress tats\u00e4chlich nutzt, sind erlaubt, alle anderen werden am Netzwerkrand blockiert.<\/li>\n\n\n\n<li><strong>Ausweisscanner, 29. August.<\/strong> Eine Welle von Cloud-Hosting-Netzwerken forderte \u00fcber 1.400 Mal Konfigurations- und Sicherheitsdateien an. Diese existierten nicht, doch jeder Fehler f\u00fchrte dazu, dass WordPress eine vollst\u00e4ndige Fehlerseite ausgab, die Systemlast auf 46 anstieg und der Container neu gestartet werden musste. Diese Pfade sind nun vollst\u00e4ndig blockiert, und nicht verifizierter Datenverkehr von gro\u00dfen Cloud-Netzwerken wird mit einer Browser-Attacke \u00fcberpr\u00fcft.<\/li>\n\n\n\n<li><strong>Ein Botnetz, das Artikel in den Warenkorb legte, 31. August.<\/strong> Innerhalb einer Stunde gingen 258 Anfragen zum Hinzuf\u00fcgen zum Warenkorb von fast ebenso vielen verschiedenen Adressen ein, jeweils etwa eine Anfrage pro Adresse. Es gab also nichts, was anhand der Adresse blockiert werden konnte. Eine gezielte Abfrage dieser einen Aktion stoppte sie, und g\u00e4ngige Browser leiten sie unbemerkt weiter.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cloudflare Turnstile sch\u00fctzt Formulare, die die Firewall nicht \u00fcberwachen kann: Registrierung, Passwortzur\u00fccksetzung, Kommentare und Kontaktformular. Sowohl das Konto, das all dies steuert, als auch das bei unserem Domain-Registrar erfordern eine Zwei-Faktor-Authentifizierung. Ein Angreifer, der Ihre DNS-Einstellungen \u00e4ndern kann, muss nicht unbedingt Ihr NAS kompromittieren.<\/p>\n\n\n\n<h2 id=\"layer-2-threat-prevention-on-the-synology-router\" class=\"wp-block-heading\">Schicht 2: Bedrohungsabwehr auf dem Synology-Router<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Alles, was Cloudflare durchl\u00e4sst, gelangt zu einem Synology-Router mit SRM, der zweiten NAS-Sicherheitsebene. Diese Ebene war bereits in der urspr\u00fcnglichen Notiz zu diesem Artikel erw\u00e4hnt: <em>Bedrohungsabwehr blockiert eine weitere Welle<\/em>. Es handelt sich um ein Intrusion-Prevention-System, das Pakete mit bekannten Angriffssignaturen vergleicht, und unseres ist so konfiguriert, dass hochriskante Treffer automatisch verworfen werden, anstatt sie lediglich zu protokollieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Am 2. August 2026 unternahm eine Adresse 116 Angriffe, um eine PHP-Schwachstelle auszunutzen, die ausschlie\u00dflich Windows-Server betrifft. Dieser Angriff h\u00e4tte gegen uns niemals funktioniert, und genau das ist der springende Punkt: Die Bedrohungsabwehr blockierte jeden einzelnen Versuch, und als wir anschlie\u00dfend die Webserver-Logs durchsuchten, war die Adresse dort nicht mehr zu finden. Der Angriff endete am Router.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2404\" height=\"966\" sizes=\"(max-width: 2404px) 100vw, 2404px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp\" alt=\"Die Bedrohungsabwehrkarte des Synology-Routers zeigt die Quellen von Ereignissen mit hoher, mittlerer und niedriger Schwere \u00fcber sieben Tage an \u2013 die zweite Sicherheitsebene des NAS.\" class=\"wp-image-21909\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp 2404w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-300x121.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1024x411.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-768x309.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1536x617.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-2048x823.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-18x7.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-400x161.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1000x402.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Ereignisse der Bedrohungsabwehr auf unserem Router \u00fcber sieben Tage im Oktober 2026, dargestellt nach Quelle. Rote Markierungen kennzeichnen Ereignisse mit hoher Priorit\u00e4t; entsprechende Pakete werden automatisch verworfen.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Drei einfachere Einstellungen auf demselben Ger\u00e4t leisten f\u00fcr die NAS-Sicherheit genauso viel wie die Inspektions-Engine:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Es werden nur die notwendigen Ports weitergeleitet.<\/strong> Web- und Mail-Ports sind mit dem vorderen NAS verbunden. Die DSM-Management-Ports und SSH werden nirgendwo weitergeleitet.<\/li>\n\n\n\n<li><strong>L\u00e4nderregeln in der Firewall.<\/strong> Eine kurze Liste von Regionen, in die wir nicht liefern, wird bereits vor der Bearbeitung eines Antrags abgelehnt.<\/li>\n\n\n\n<li><strong>Sicherer Zugang.<\/strong> DNS- und Webfilter verhindern, dass Rechner innerhalb des Netzwerks mit bekannten sch\u00e4dlichen Domains kommunizieren, was an dem Tag wichtig ist, an dem bereits etwas im Netzwerk infiziert ist.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"layer-3-nas-security-inside-dsm-from-2fa-to-auto-block\" class=\"wp-block-heading\">Schicht 3: NAS-Sicherheit innerhalb von DSM, von 2FA bis zur automatischen Blockierung<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Das vordere NAS ist das erste Synology-System, das ein externes Datenpaket erreichen kann. Daher gelten hier die klassischen Sicherheitshinweise f\u00fcr NAS-Systeme uneingeschr\u00e4nkt. Unsere Einstellungen sind bewusst unoriginell:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Die Standardkonten sind deaktiviert.<\/strong> Beide <code>Administrator<\/code> und <code>Gast<\/code> sind deaktiviert. Jeder automatisierte Login-Angriff beginnt mit diesen beiden Namen.<\/li>\n\n\n\n<li><strong>Administratoren k\u00f6nnen sich nicht nur mit einem Passwort anmelden.<\/strong> Die Zwei-Faktor-Authentifizierung wird f\u00fcr die gesamte Administratorengruppe erzwungen, und die adaptive Multi-Faktor-Authentifizierung fordert zus\u00e4tzliche Nachweise an, wenn eine Anmeldung ungew\u00f6hnlich erscheint.<\/li>\n\n\n\n<li><strong>Die automatische Blockierung ist aktiviert.<\/strong> Zehn fehlgeschlagene Anmeldeversuche innerhalb von f\u00fcnf Minuten blockieren die Quelladresse, und die Blockierung l\u00e4uft nicht von selbst ab.<\/li>\n\n\n\n<li><strong>Die DSM-Firewall ist aktiviert.<\/strong> zus\u00e4tzlich zu den Routerregeln, sodass ein Fehler auf einem Ger\u00e4t nicht zu einer Sicherheitsl\u00fccke auf beiden Ger\u00e4ten f\u00fchrt.<\/li>\n\n\n\n<li><strong>Sicherheitsupdates installieren sich automatisch<\/strong> Auf dieser Maschine. Auf dem Virtual DSM, der den Shop steuert, werden wir lediglich benachrichtigt und aktualisieren die Daten manuell, nachdem wir einen Snapshot erstellt haben.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"1540\" height=\"872\" sizes=\"(max-width: 1540px) 100vw, 1540px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp\" alt=\"Registerkarte \u201eSicherheitskonto\u201c im DSM-Kontrollfeld mit erzwungener Zwei-Faktor-Authentifizierung f\u00fcr die Administratorgruppe und aktivierter adaptiver MFA.\" class=\"wp-image-21907\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp 1540w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-300x170.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1024x580.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-768x435.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1536x870.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-18x10.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-400x226.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1000x566.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Systemsteuerung &gt; Sicherheit &gt; Konto auf dem NAS-Ger\u00e4t. Durch die Aktivierung des zweiten Faktors f\u00fcr die Gruppe kann ein neuer Administrator nicht vergessen, diesen zu aktivieren. So bleibt die NAS-Sicherheit auch bei Personalwechseln erhalten.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Zwei Vorgehensweisen sind f\u00fcr die NAS-Sicherheit genauso wichtig wie die Switches. Wir greifen von extern entweder \u00fcber QuickConnect oder gar nicht auf DSM zu, weshalb kein Management-Port ge\u00f6ffnet sein muss. Tempor\u00e4re Helfer erhalten tempor\u00e4re Konten: Ben\u00f6tigt ein externer Dienstleister oder ein KI-Agent Administratorzugriff, erstellen wir ein benanntes Konto, lassen die Arbeit abschlie\u00dfen und deaktivieren es noch am selben Tag.<\/p>\n\n\n\n<h2 id=\"layer-4-a-virtual-dsm-that-contains-the-damage\" class=\"wp-block-heading\">Schicht 4: Ein Virtual DSM, der den Schaden enth\u00e4lt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress l\u00e4uft nicht auf dem Haupt-NAS. Es l\u00e4uft in einem Container innerhalb eines Virtual DSM, einer komplett zweiten Kopie von DSM, die von Virtual Machine Manager gehostet wird. E-Mail, Reverse-Proxy und Shop befinden sich daher in separaten Systemen mit separaten Konten und separatem Speicherplatz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isolation ist der Teil der NAS-Sicherheit, der nicht versucht, einen Einbruch zu verhindern. Sie begrenzt vielmehr den Nutzen eines solchen Einbruchs. Wird beispielsweise ein WordPress-Plugin kompromittiert, landet der Angreifer in einem Container mit begrenztem Arbeitsspeicher, innerhalb einer virtuellen Maschine, die weder E-Mails noch Backups enth\u00e4lt. Und da die gesamte Maschine f\u00fcr Virtual Machine Manager eine einzige Datei ist, dauert ein Snapshot vor jeder riskanten \u00c4nderung nur Sekunden, w\u00e4hrend das Zur\u00fccksetzen nur wenige Minuten in Anspruch nimmt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Virtual Machine Manager beinhaltet auf unterst\u00fctzten Modellen eine kostenlose Virtual DSM-Instanz, die f\u00fcr einen ersten Test dieses Layouts ausreicht. F\u00fcr jede weitere Instanz wird eine Lizenz ben\u00f6tigt.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-a221f4eb wp-block-buttons-is-layout-flex\" style=\"border-style:none;border-width:0px;border-radius:0px;margin-top:var(--wp--preset--spacing--50);margin-bottom:var(--wp--preset--spacing--50);padding-top:var(--wp--preset--spacing--40);padding-right:0;padding-bottom:var(--wp--preset--spacing--40);padding-left:0\">\n<div class=\"wp-block-button is-style-fill\"><a class=\"wp-block-button__link has-palette-color-4-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-element-button\" href=\"https:\/\/synopower.club\/de\/virtual-dsm-vdsm-license-pack\/\" style=\"border-radius:15px\" target=\"_blank\" rel=\"noreferrer noopener\">Erwerben Sie eine Virtual DSM-Lizenz<\/a><\/div>\n<\/div>\n\n\n\n<h2 id=\"layer-5-what-wordpress-still-has-to-do-itself\" class=\"wp-block-heading\">Ebene 5: Was WordPress selbst noch tun muss<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die \u00e4u\u00dferen Sicherheitsebenen des NAS beurteilen Pakete und Anfragen. Nur die Anwendung wei\u00df, was eine Anfrage bedeutet, daher m\u00fcssen einige Schutzmechanismen in WordPress implementiert werden:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Ein zweiter Faktor f\u00fcr jede Administratoranmeldung<\/strong>, die gleiche Regel wie im DSM.<\/li>\n\n\n\n<li><strong>Stille Beschr\u00e4nkungen f\u00fcr Passwortzur\u00fccksetzungen.<\/strong> Wiederholte Reset-Anfragen f\u00fcr ein Konto werden ohne Fehlermeldung verworfen, da eine hilfreiche Fehlermeldung einem Angreifer signalisiert, dass das Konto existiert.<\/li>\n\n\n\n<li><strong>Keine Benutzerliste f\u00fcr Fremde.<\/strong> Die \u00fcblichen Methoden zur Auflistung von WordPress-Benutzernamen sind nicht mehr verf\u00fcgbar.<\/li>\n\n\n\n<li><strong>Tor wird auf Formularen abgelehnt.<\/strong> Im September nutzte jemand unser Kontaktformular, um andere Nutzer mit Best\u00e4tigungs-E-Mails zu \u00fcberfluten. Alle Anfragen wurden \u00fcber das Tor-Netzwerk zugestellt. Das Lesen der Website \u00fcber Tor funktioniert weiterhin. Das Absenden des Formulars hingegen nicht.<\/li>\n\n\n\n<li><strong>Eine billige Fehlerseite.<\/strong> Eine Anfrage nach etwas, das nicht existiert, liefert eine Antwort von einem Kilobyte anstelle einer vollst\u00e4ndigen Themenseite von 148 Kilobyte.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der Tor-Vorfall hat einen eigenen Bericht: <a href=\"\/de\/docs\/email-bombing-contact-form-synology-nas\/\">E-Mail-Bombing \u00fcber ein Kontaktformular<\/a>.<\/p>\n\n\n\n<h2 id=\"adding-nas-security-in-4-steps-outside-in\" class=\"wp-block-heading\">NAS-Sicherheit in 4 Schritten hinzuf\u00fcgen, von au\u00dfen nach innen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie mit einem NAS mit Standardeinstellungen beginnen, ist die Reihenfolge der Sicherheitsma\u00dfnahmen wichtiger als die verwendeten Tools. Arbeiten Sie von au\u00dfen nach innen und testen Sie die Umgebung nach jedem Schritt.<\/p>\n\n\n<div id=\"rank-math-howto\" class=\"rank-math-block\" >\n<div class=\"rank-math-howto-description\">\n\n<\/div>\n\n<div class=\"rank-math-steps\">\n<div id=\"step-1\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Schalten Sie einen Proxy vor die Website.<\/h3>\n<div class=\"rank-math-step-content\"><p>Verlegen Sie die DNS-Einstellungen Ihrer Domain zu Cloudflare und stellen Sie die Website-Eintr\u00e4ge auf Proxy-Nutzung um. Aktivieren Sie \u201eImmer HTTPS verwenden\u201c, f\u00fcgen Sie Turnstile zu Ihren Anmelde- und Kontaktformularen hinzu und blockieren Sie die Pfade, die Ihre Website nie nutzt. Ab diesem Zeitpunkt werden die meisten Angriffe von Cloudflare und nicht mehr von Ihrem NAS abgewehrt.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-2\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Aktivieren Sie den Bedrohungsschutz und leiten Sie nur die ben\u00f6tigten Nachrichten weiter.<\/h3>\n<div class=\"rank-math-step-content\"><p>Installieren Sie auf einem Synology-Router die Bedrohungsabwehr und lassen Sie kritische Ereignisse automatisch verwerfen. \u00d6ffnen Sie anschlie\u00dfend die Portweiterleitungsliste und l\u00f6schen Sie alle Ports au\u00dfer den Webports und, falls Sie einen E-Mail-Dienst nutzen, den E-Mail-Ports. Leiten Sie niemals die DSM-Verwaltungsports oder SSH weiter.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-3\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Sperren Sie die DSM-Administratorkonten<\/h3>\n<div class=\"rank-math-step-content\"><p>Deaktivieren Sie in der Systemsteuerung die Administrator- und Gastkonten und erstellen Sie einen benannten Administrator. Aktivieren Sie unter \u201eSicherheit\u201c &gt; \u201eKonto\u201c die Zwei-Faktor-Authentifizierung f\u00fcr die Administratorgruppe. Aktivieren Sie unter \u201eSicherheit\u201c &gt; \u201eSchutz\u201c die automatische Blockierung. Aktivieren Sie au\u00dferdem die DSM-Firewall.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-4\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Planen Sie Aktualisierungen, einen Scan und eine externe Datensicherung ein.<\/h3>\n<div class=\"rank-math-step-content\"><p>Lassen Sie DSM Sicherheitsupdates automatisch installieren oder richten Sie eine Erinnerung ein, falls Sie die Updates nach einem Snapshot lieber manuell durchf\u00fchren m\u00f6chten. F\u00fchren Sie den Sicherheitsberater aus und entfernen Sie die gefundenen Hinweise. Stellen Sie abschlie\u00dfend sicher, dass eine Kopie des gesamten Systems regelm\u00e4\u00dfig das Geb\u00e4ude verl\u00e4sst.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n\n\n\n<p class=\"wp-block-paragraph\">Ein f\u00fcnfter Schritt ist f\u00fcr alle erforderlich, die die ersten vier abgeschlossen haben: Beschr\u00e4nken Sie die Webports am Router auf die von Cloudflare ver\u00f6ffentlichten Adressbereiche. Dies ist der Aspekt der NAS-Sicherheit, der am h\u00e4ufigsten vernachl\u00e4ssigt wird. Bis dahin ist ein Proxy eine Empfehlung. Wer die tats\u00e4chliche Adresse des Routers kennt, kann diese umgehen und nur die inneren Sicherheitsebenen erreichen.<\/p>\n\n\n\n<h2 id=\"when-a-nas-security-rule-hurts-you-instead\" class=\"wp-block-heading\">Wenn eine NAS-Sicherheitsregel Ihnen stattdessen schadet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Jede Regel, die einen Angreifer stoppt, kann auch einen Kunden treffen, und das Versagen bleibt unbemerkt. Dies sind drei Beispiele daf\u00fcr, wie uns unsere eigene NAS-Sicherheitskonfiguration Kosten verursacht hat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im Juli blockierte eine Regel, die sich gegen Crawler richtete, auch den Pr\u00fcfmechanismus, mit dem Google Shopping-Eintr\u00e4ge \u00fcberpr\u00fcft. 39 Produktangebote wurden daraufhin abgelehnt, bevor wir den Zusammenhang zwischen den beiden Ereignissen herstellen konnten. Seitdem enth\u00e4lt jede Bot-Regel eine explizite Ausnahme f\u00fcr verifizierte Suchcrawler.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Im September versuchte ein Gesch\u00e4ftskunde in den USA innerhalb von zwei Tagen viermal zu bezahlen, scheiterte jedoch jedes Mal, ohne dass eine Fehlermeldung angezeigt wurde. Da sein Unternehmen den gesamten Webverkehr \u00fcber ein Cloud-Sicherheitsgateway leitet, wurde er von unserer Firewall wie die Scanner der August-Welle erkannt und mitten im Bezahlvorgang abgefangen. Firmenkunden greifen h\u00e4ufig \u00fcber dieselben Cloud-Netzwerke zu, die auch von Angreifern genutzt werden. Wir haben die Regel angepasst, um Kunden, die bereits einkaufen, zu sch\u00fctzen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und die Bedrohungsabwehr-Engine, die am 2. August noch so gut funktioniert hatte, leitete nach diesem Spitzenlastereignis keine ausgehenden E-Mails mehr an unseren Mailserver weiter. Die E-Mails stauten sich, bis der Router neu gestartet wurde. Eine Pr\u00fcf-Engine im Datenpfad ist eine weitere Fehlerquelle, und als unsere ausfiel, wurde sie komplett abgeschaltet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Lehre f\u00fcr die NAS-Sicherheit besteht nicht darin, Sicherheitsebenen zu entfernen. Vielmehr geht es darum, den Zweck jeder Regel zu dokumentieren, zu analysieren, was in der ersten Woche blockiert wurde, und bei potenziellen Zugriffen von echten Personen eine \u00dcberpr\u00fcfung dem Blockieren vorzuziehen.<\/p>\n\n\n\n<h2 id=\"backups-are-the-layer-that-works-after-the-others-fail\" class=\"wp-block-heading\">Backups sind die Schicht, die funktioniert, nachdem die anderen versagt haben.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Selbst die beste NAS-Sicherheit macht die Datenwiederherstellung unm\u00f6glich. Hardwareausf\u00e4lle, fehlerhafte Updates und ein Administrator, der nachts um ein Uhr arbeitet, sind gef\u00e4hrlicher als die meisten Botnetze. Wir speichern drei Arten von Kopien: Snapshots auf dem NAS f\u00fcr schnelles Rollback, einen geplanten Export der kompletten virtuellen Maschine, der mit dem Cloud-Speicher synchronisiert wird, und eine separate, externe Datensicherung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Export der virtuellen Maschine wird Schritt f\u00fcr Schritt beschrieben in <a href=\"\/de\/docs\/vmm-backup-google-drive-cloud-sync\/\">VMM-Backup auf Google Drive<\/a>, und der Cluster, der all dies beherbergt in <a href=\"\/de\/docs\/synology-virtual-machine-cluster-vmm-pro\/\">unser 3-Knoten-VMM Pro-Setup<\/a>.<\/p>\n\n\n\n<h2 id=\"limits-of-this-nas-security-setup\" class=\"wp-block-heading\">Grenzen dieser NAS-Sicherheitskonfiguration<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dies ist die Beschreibung der Arbeitsweise eines kleinen Unternehmens, kein Standard. Einige ehrliche Grenzen:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Sicherheit unseres NAS h\u00e4ngt von Cloudflare ab. Wenn deren Netzwerk Probleme hat, sind auch wir betroffen, und der kostenpflichtige Tarif ist in den monatlichen Website-Kosten enthalten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Es entstand durch Reaktion auf einen Vorfall. Die meisten unserer Regeln wurden erst am Tag nach einem solchen Vorfall verfasst. Ein gr\u00f6\u00dferes Team h\u00e4tte zun\u00e4chst eine Bedrohungsanalyse durchgef\u00fchrt und einige dieser Sicherheitsl\u00fccken vor einem Angreifer entdeckt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die NAS-Sicherheit muss regelm\u00e4\u00dfig \u00fcberpr\u00fcft werden. Regeln, die bestimmte Pfade oder Netzwerke auflisten, veralten, und eine Regel, an die sich niemand mehr erinnert, kann zu einem zuk\u00fcnftigen Ausfall f\u00fchren. Wir \u00fcberpr\u00fcfen die Liste daher immer dann, wenn sich die Systemstruktur \u00e4ndert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Und es sch\u00fctzt ein Gesch\u00e4ft, nicht eine Bank. Wenn Sie Gesundheitsdaten oder Kartennummern auf einem NAS speichern, ben\u00f6tigen Sie mehr als diesen Artikel, angefangen bei einer professionellen \u00dcberpr\u00fcfung.<\/p>\n\n\n\n<h2 id=\"frequently-asked-questions\" class=\"wp-block-heading\">H\u00e4ufig gestellte Fragen<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list\">\n<div id=\"faq-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Ist es sicher, eine \u00f6ffentliche Website auf einem Synology NAS zu hosten?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Das kann der Fall sein, wenn das NAS nicht die einzige Verteidigungslinie darstellt. Eine gute NAS-Sicherheit basiert auf einem mehrschichtigen Ansatz. Schalten Sie einen Proxy wie Cloudflare vor, leiten Sie nur die Webports weiter, sch\u00fctzen Sie den Verwaltungszugriff vor dem Internet und betreiben Sie die Website in einem Container oder auf einem Virtual DSM-Server, damit eine kompromittierte Website nicht auf Ihre anderen Daten zugreifen kann.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Was ist die wichtigste NAS-Sicherheitseinstellung in DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Deaktivieren Sie das Standard-Administratorkonto und erzwingen Sie die Zwei-Faktor-Authentifizierung f\u00fcr alle Administratoren. Die meisten erfolgreichen Angriffe auf ein NAS erfolgen \u00fcber Anmeldungen mit einem erratenen oder durchgesickerten Passwort. Ein zweiter Faktor verhindert diese Angriffe selbst dann, wenn das Passwort bekannt ist.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-3\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Was bewirkt die Bedrohungsabwehr auf einem Synology-Router?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Es analysiert den Datenverkehr, der den Router passiert, und vergleicht ihn mit Signaturen bekannter Angriffe. Ereignisse werden nach Schweregrad eingestuft, und der Router kann Pakete mit hohem Schweregrad automatisch verwerfen. Es l\u00e4uft auf Synology-Routern mit SRM.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-4\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Ben\u00f6tige ich weiterhin NAS-Sicherheitseinstellungen, wenn ich Cloudflare verwende?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Ja. Cloudflare sieht nur den Datenverkehr, der \u00fcber Cloudflare geleitet wird. Alles, was Ihre Leitung direkt erreicht oder innerhalb Ihres Netzwerks beginnt, f\u00e4llt nicht unter diese Regeln. Diese F\u00e4lle werden durch die Router- und DSM-Einstellungen abgedeckt.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-5\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Soll ich Port 5000 oder 5001 weiterleiten, um DSM remote zu erreichen?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Nein. Halten Sie die DSM-Verwaltungsports f\u00fcr den Internetzugang geschlossen. Verwenden Sie QuickConnect oder ein VPN, wenn Sie von extern auf DSM zugreifen m\u00fcssen. Ein offener Verwaltungsport wird innerhalb weniger Stunden von Scannern gefunden und kontinuierlich angegriffen.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-6\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Wie funktioniert die automatische Blockierung in DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Die automatische Blockierung z\u00e4hlt fehlgeschlagene Anmeldeversuche pro Quelladresse. Sobald die Anzahl innerhalb des festgelegten Zeitraums den von Ihnen definierten Grenzwert \u00fcberschreitet, verweigert DSM weitere Verbindungen von dieser Adresse. Wir verwenden zehn Versuche innerhalb von f\u00fcnf Minuten ohne Ablaufdatum.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-7\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Kann eine NAS-Sicherheitsregel echte Kunden blockieren?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Ja, und das geschieht unbemerkt. Netzwerk- oder l\u00e4nderspezifische Regeln k\u00f6nnen K\u00e4ufer hinter Unternehmenssicherheitsschleusen oder Reisende im Ausland erfassen. Bevorzugen Sie bei potenziellen Aktionen einer permanenten Sperre einen Einspruch und \u00fcberpr\u00fcfen Sie in der ersten Woche, welche Aktionen durch eine neue Regel verhindert wurden.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-8\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Ersetzt NAS-Sicherheit Backups?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Nein. Sicherheitsma\u00dfnahmen verringern das Risiko eines Vorfalls, und Backups bestimmen dessen Kosten. Erstellen Sie Snapshots f\u00fcr eine schnelle Wiederherstellung und bewahren Sie mindestens eine Kopie au\u00dferhalb des Geb\u00e4udes auf. Testen Sie die Wiederherstellung, bevor Sie sie ben\u00f6tigen.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n<h2 id=\"references-and-video-walkthroughs\" class=\"wp-block-heading\">Referenzen und Video-Anleitungen<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/tutorial\/How_to_add_extra_security_to_your_Synology_NAS\" target=\"_blank\" rel=\"noreferrer noopener\">Synology: So f\u00fcgen Sie zus\u00e4tzliche NAS-Sicherheit hinzu<\/a>, Die offizielle Checkliste f\u00fcr Konten, Firewall und Updates.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/SRM\/help\/ThreatPrevention\/threatprevention_desc\" target=\"_blank\" rel=\"noreferrer noopener\">Synology SRM-Hilfe zur Bedrohungsabwehr<\/a>, wobei die Schweregrade und die automatische Abbruchrichtlinie beschrieben werden.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/help\/DSM\/SecureSignIn\/2factor_authentication\" target=\"_blank\" rel=\"noreferrer noopener\">Hilfe zur Synology DSM 2-Faktor-Authentifizierung<\/a>, einschlie\u00dflich der Frage, wie man dies f\u00fcr eine Gruppe durchsetzt.<\/li>\n\n\n\n<li><a href=\"https:\/\/developers.cloudflare.com\/waf\/custom-rules\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cloudflare WAF-Benutzerdefinierte Regeln<\/a>, die Regelsprache hinter der Edge-Schicht.<\/li>\n\n\n\n<li><a href=\"https:\/\/www.cloudflare.com\/ips\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cloudflare IP-Bereiche<\/a>, die Liste der vom Router zuzulassenden Verbindungen, wenn der Ursprung gesperrt wird.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Synology-Videos behandeln die DSM-Seite der NAS-Sicherheit, von der allgemeinen Checkliste bis hin zum zweiten Faktor und den Benutzerberechtigungen.<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"So sichern Sie Ihr Synology NAS | Synology SPOT\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/bATSGcrQ_m4?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">So sichern Sie Ihr Synology NAS<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"Wie aktiviere ich die Zwei-Faktor-Authentifizierung in DSM? | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/oLbVhRR0hfI?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">So aktivieren Sie die Zwei-Faktor-Authentifizierung in DSM<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"So verwalten Sie Benutzerberechtigungen auf Ihrem Synology NAS | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/LihsU5hHm3k?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">So verwalten Sie Benutzerberechtigungen auf Ihrem Synology NAS<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Mehr aus dieser Serie zum Thema Hosting eines Unternehmens auf einem NAS: <a href=\"\/de\/docs\/synology-mailplus-smtp-relay-resend\/\">Behebung von E-Mail-Ablehnungen mithilfe eines SMTP-Relays<\/a>. M\u00f6chten Sie Ihre eigenen Services genauso trennen wie wir? Dann fangen Sie an mit <a href=\"https:\/\/synopower.club\/de\/virtual-dsm-vdsm-license-pack\/\" target=\"_blank\" rel=\"noreferrer noopener\">eine Virtual DSM-Lizenz<\/a>, oder durchsuchen Sie alle Lizenzen auf <a href=\"https:\/\/synopower.club\/de\/\" target=\"_blank\" rel=\"noreferrer noopener\">SynoPower Club<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>NAS security is usually described as a list of switches inside DSM. For a NAS that only holds family photos, that list is enough. Ours does something riskier: SynoPower Club, a store that takes payments in 16 languages, is served from a Synology NAS in our own rack, so every scanner and botnet on the [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":21907,"comment_status":"open","ping_status":"closed","template":"","meta":{"_eb_attr":"","footnotes":""},"doc_category":[197],"doc_tag":[],"class_list":["post-21908","docs","type-docs","status-publish","has-post-thumbnail","hentry","doc_category-nas-hosting-101"],"blocksy_meta":{"styles_descriptor":{"styles":{"desktop":"","tablet":"","mobile":""},"google_fonts":[],"version":8}},"year_month":"2026-10","word_count":2978,"total_views":"1","reactions":{"happy":"0","normal":"0","sad":"0"},"author_info":{"name":"Adair Hsu","author_nicename":"adairpk17","author_url":"https:\/\/synopower.club\/de\/author\/adairpk17\/"},"doc_category_info":[{"term_name":"NAS Hosting 101","term_url":"https:\/\/synopower.club\/de\/docs-category\/nas-hosting-101\/"}],"doc_tag_info":[],"_links":{"self":[{"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/docs\/21908","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/comments?post=21908"}],"version-history":[{"count":1,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/docs\/21908\/revisions"}],"predecessor-version":[{"id":21910,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/docs\/21908\/revisions\/21910"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/media\/21907"}],"wp:attachment":[{"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/media?parent=21908"}],"wp:term":[{"taxonomy":"doc_category","embeddable":true,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/doc_category?post=21908"},{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/synopower.club\/de\/wp-json\/wp\/v2\/doc_tag?post=21908"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}