{"id":21908,"date":"2026-10-11T23:59:10","date_gmt":"2026-10-11T15:59:10","guid":{"rendered":"https:\/\/synopower.club\/?post_type=docs&#038;p=21908"},"modified":"2026-10-11T23:59:16","modified_gmt":"2026-10-11T15:59:16","password":"","slug":"synology-nas-security-public-website","status":"publish","type":"docs","link":"https:\/\/synopower.club\/es\/docs\/synology-nas-security-public-website\/","title":{"rendered":"Seguridad NAS para un sitio web p\u00fablico: Las 5 capas que implementamos en Synology"},"content":{"rendered":"<p class=\"wp-block-paragraph\">La seguridad de un NAS suele describirse como una lista de interruptores dentro de DSM. Para un NAS que solo almacena fotos familiares, esa lista es suficiente. El nuestro presenta un riesgo mayor: SynoPower Club, una tienda que acepta pagos en 16 idiomas, se aloja en un NAS Synology en nuestro propio rack, por lo que cualquier esc\u00e1ner o botnet de internet puede acceder a \u00e9l. Una sola configuraci\u00f3n nunca iba a ser suficiente para la seguridad de un NAS en este caso. Este art\u00edculo de Introducci\u00f3n al Hosting NAS explica las cinco capas que atraviesa una solicitud antes de llegar a WordPress, qu\u00e9 detect\u00f3 cada capa en incidentes reales durante 2026 y las ocasiones en que una capa nos perjudic\u00f3 a nosotros en lugar del atacante.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Punto SynoPower Club:<\/strong> Trabaj\u00e9 durante a\u00f1os en el soporte t\u00e9cnico de Synology, y las m\u00e1quinas comprometidas que vi casi nunca fueron vulneradas con m\u00e9todos ingeniosos. Ten\u00edan la cuenta de administrador predeterminada activada, un puerto de administraci\u00f3n redirigido a internet y ning\u00fan segundo factor de autenticaci\u00f3n. Una buena seguridad para un NAS consiste principalmente en tareas rutinarias realizadas en el orden correcto. Lo que me sorprendi\u00f3 despu\u00e9s de empezar a alojar nuestra propia tienda fue la cantidad de trabajo que se realiza fuera del NAS. La mayor parte del tr\u00e1fico que rechazamos hoy se desv\u00eda antes de que llegue a nuestra red.<\/p>\n<\/blockquote>\n\n\n\n<h2 id=\"what-nas-security-means-once-the-nas-hosts-a-website\" class=\"wp-block-heading\">Qu\u00e9 implica la seguridad del NAS una vez que el NAS aloja un sitio web.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En t\u00e9rminos de seguridad, un NAS privado tiene una \u00fanica funci\u00f3n: impedir el acceso de personas no autorizadas a la p\u00e1gina de inicio de sesi\u00f3n. Un NAS que aloja un sitio web p\u00fablico se enfrenta al problema opuesto. Los usuarios son personas no autorizadas, y miles de ellas deben acceder diariamente sin una cuenta. La cuesti\u00f3n cambia: ya no se trata de qui\u00e9n puede conectarse, sino de qu\u00e9 informaci\u00f3n puede solicitar una conexi\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por eso dejamos de pensar en la seguridad NAS como una caracter\u00edstica del producto y comenzamos a trazarla como un camino. Una solicitud para nuestra tienda debe cumplir cinco requisitos, y cada uno puede rechazarla:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>El borde.<\/strong> Cloudflare recibe primero todas las solicitudes y responde a la mayor\u00eda de ellas desde su propia cach\u00e9.<\/li>\n\n\n\n<li><strong>El enrutador.<\/strong> Un router Synology inspecciona lo que Cloudflare transmite y reenv\u00eda solo los puertos que necesitamos.<\/li>\n\n\n\n<li><strong>El NAS frontal.<\/strong> Una m\u00e1quina DSM finaliza la conexi\u00f3n TLS y act\u00faa como proxy inverso y servidor de correo.<\/li>\n\n\n\n<li><strong>El Virtual DSM.<\/strong> WordPress se ejecuta en un contenedor dentro de su propia instancia Virtual DSM, aparte de todo lo dem\u00e1s.<\/li>\n\n\n\n<li><strong>La aplicaci\u00f3n.<\/strong> WordPress decide por s\u00ed mismo qu\u00e9 puede hacer un visitante en un formulario o en una p\u00e1gina de inicio de sesi\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">No se puede confiar en que ninguna capa individual sea correcta. Cada una est\u00e1 ah\u00ed para el d\u00eda en que la capa anterior falle, est\u00e9 mal configurada o simplemente se omita.<\/p>\n\n\n\n<h2 id=\"layer-1-cloudflare-refuses-most-attacks-before-they-reach-us\" class=\"wp-block-heading\">Capa 1: Cloudflare rechaza la mayor\u00eda de los ataques antes de que nos alcancen.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Una buena seguridad para un NAS comienza en alg\u00fan lugar que no sea el propio NAS. La solicitud m\u00e1s f\u00e1cil de proteger es la que nunca llega. En las 24 horas previas a la redacci\u00f3n de este informe, Cloudflare gestion\u00f3 78\u00a0690 solicitudes para nuestro dominio. Respondi\u00f3 a 57\u00a0620 de ellas desde su cach\u00e9, bloque\u00f3 5590 por considerarlas no deseadas y envi\u00f3 solo 15\u00a0470 a nuestro servidor de origen. Cuatro de cada cinco solicitudes no utilizaron ni un solo ciclo de CPU en el NAS.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2560\" height=\"499\" sizes=\"(max-width: 2560px) 100vw, 2560px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp\" alt=\"An\u00e1lisis de seguridad de Cloudflare para una tienda alojada en Synology, la primera capa de seguridad NAS, que muestra las solicitudes mitigadas, servidas desde la cach\u00e9 y servidas por origen.\" class=\"wp-image-21906\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp 2560w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-300x58.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1024x200.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-768x150.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1536x299.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-2048x399.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-18x4.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-400x78.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1000x195.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Un d\u00eda cualquiera de octubre de 2026. La l\u00ednea amarilla representa el tr\u00e1fico respondido desde la cach\u00e9 de Cloudflare, la l\u00ednea azul es lo que lleg\u00f3 a nuestro NAS y la l\u00ednea rosa es lo que Cloudflare rechaz\u00f3.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tenemos el plan Pro y ejecutamos 15 reglas de firewall personalizadas, adem\u00e1s de dos l\u00edmites de velocidad. Cada una de ellas existe debido a un mal d\u00eda espec\u00edfico. Tres ejemplos muestran el patr\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cazadores de conchas de telara\u00f1a, 20 de julio.<\/strong> En 17 horas registramos 950 sondeos para 535 nombres de archivos PHP diferentes desde 14 direcciones. El bloqueo de direcciones no daba abasto, as\u00ed que cambiamos la l\u00f3gica: solo se permiten los pocos puntos de entrada PHP que WordPress realmente usa, y todos los dem\u00e1s se rechazan en el l\u00edmite.<\/li>\n\n\n\n<li><strong>Esc\u00e1neres de credenciales, 29 de agosto.<\/strong> Una oleada de solicitudes de archivos de configuraci\u00f3n y secretos provenientes de redes de alojamiento en la nube se realiz\u00f3 m\u00e1s de 1400 veces. No exist\u00edan archivos, pero cada intento fallido provoc\u00f3 que WordPress generara una p\u00e1gina de error completa, la carga promedio alcanz\u00f3 los 46 y fue necesario reiniciar el contenedor. Ahora, esas rutas est\u00e1n bloqueadas por completo y el tr\u00e1fico no verificado proveniente de las grandes redes en la nube se somete a una verificaci\u00f3n del navegador.<\/li>\n\n\n\n<li><strong>Una red de bots para a\u00f1adir productos al carrito de compra, 31 de agosto.<\/strong> En menos de una hora, llegaron 258 solicitudes para a\u00f1adir productos al carrito desde casi la misma cantidad de direcciones diferentes, aproximadamente una solicitud por direcci\u00f3n, por lo que no hab\u00eda nada que bloquear por direcci\u00f3n. Un desaf\u00edo controlado en esa acci\u00f3n la detuvo, y los navegadores reales la ignoraron sin darse cuenta.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cloudflare Turnstile cubre los formularios que el firewall no puede procesar: registro, restablecimiento de contrase\u00f1a, comentarios y el formulario de contacto. Tanto la cuenta que controla todo esto como la de nuestro registrador de dominios requieren un segundo factor de autenticaci\u00f3n. Un atacante que pueda modificar su DNS no necesita comprometer su NAS.<\/p>\n\n\n\n<h2 id=\"layer-2-threat-prevention-on-the-synology-router\" class=\"wp-block-heading\">Capa 2: Prevenci\u00f3n de amenazas en el router Synology<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Todo lo que Cloudflare permite que pase llega a un enrutador Synology que ejecuta SRM, la segunda capa de seguridad NAS. Esta es la capa que se mencionaba en la nota original de este art\u00edculo: <em>La prevenci\u00f3n de amenazas bloquea otra oleada.<\/em>. Se trata de un sistema de prevenci\u00f3n de intrusiones que compara los paquetes con firmas de ataque conocidas, y el nuestro est\u00e1 configurado para descartar autom\u00e1ticamente las coincidencias de alta gravedad en lugar de simplemente registrarlas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El 2 de agosto de 2026, una direcci\u00f3n IP lanz\u00f3 116 intentos de explotar una vulnerabilidad de PHP que solo afecta a servidores Windows. Era imposible que funcionara contra nosotros, y ese es el punto clave: la prevenci\u00f3n de amenazas bloque\u00f3 todos los intentos, y cuando revisamos los registros del servidor web posteriormente, la direcci\u00f3n IP ya no aparec\u00eda. El ataque finaliz\u00f3 en el enrutador.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2404\" height=\"966\" sizes=\"(max-width: 2404px) 100vw, 2404px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp\" alt=\"Mapa de prevenci\u00f3n de amenazas del router Synology que muestra las fuentes de eventos de gravedad alta, media y baja durante siete d\u00edas, la segunda capa de seguridad del NAS.\" class=\"wp-image-21909\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp 2404w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-300x121.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1024x411.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-768x309.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1536x617.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-2048x823.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-18x7.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-400x161.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1000x402.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Siete d\u00edas de eventos de prevenci\u00f3n de amenazas en nuestro enrutador durante octubre de 2026, graficados por origen. Las marcas rojas indican alta gravedad y esos paquetes se descartan autom\u00e1ticamente.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tres configuraciones m\u00e1s sencillas en el mismo dispositivo ofrecen la misma seguridad para el NAS que el motor de inspecci\u00f3n:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Solo se reenv\u00edan los puertos necesarios.<\/strong> Los puertos web y de correo electr\u00f3nico se conectan al NAS frontal. Los puertos de administraci\u00f3n de DSM y SSH no se reenv\u00edan a ning\u00fan sitio.<\/li>\n\n\n\n<li><strong>Reglas del pa\u00eds en el cortafuegos.<\/strong> Una breve lista de regiones a las que no vendemos se rechaza antes de que cualquier solicitud reciba el paquete.<\/li>\n\n\n\n<li><strong>Acceso seguro.<\/strong> El DNS y el filtrado web impiden que las m\u00e1quinas dentro de la red se comuniquen con dominios maliciosos conocidos, lo cual es importante el d\u00eda en que alg\u00fan dispositivo dentro de la red ya est\u00e1 infectado.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"layer-3-nas-security-inside-dsm-from-2fa-to-auto-block\" class=\"wp-block-heading\">Capa 3: Seguridad NAS dentro de DSM, desde la autenticaci\u00f3n de dos factores hasta el bloqueo autom\u00e1tico.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">El NAS frontal es el primer sistema Synology al que puede llegar un paquete externo, por lo que aqu\u00ed se aplican plenamente los consejos cl\u00e1sicos de seguridad para NAS. Nuestra configuraci\u00f3n es deliberadamente poco original:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Las cuentas predeterminadas est\u00e1n deshabilitadas.<\/strong> Ambos <code>administraci\u00f3n<\/code> y <code>invitado<\/code> est\u00e1n desactivados. Todos los ataques de inicio de sesi\u00f3n automatizados comienzan con esos dos nombres.<\/li>\n\n\n\n<li><strong>Los administradores no pueden iniciar sesi\u00f3n solo con una contrase\u00f1a.<\/strong> La autenticaci\u00f3n de dos factores se aplica a todo el grupo de administradores, y la autenticaci\u00f3n multifactor adaptativa solicita pruebas adicionales cuando un inicio de sesi\u00f3n parece inusual.<\/li>\n\n\n\n<li><strong>El bloqueo autom\u00e1tico est\u00e1 activado.<\/strong> Diez intentos de inicio de sesi\u00f3n fallidos en cinco minutos bloquean la direcci\u00f3n de origen, y el bloqueo no caduca por s\u00ed solo.<\/li>\n\n\n\n<li><strong>El cortafuegos de DSM est\u00e1 habilitado.<\/strong> Adem\u00e1s de las reglas del enrutador, un error en un dispositivo no supone un fallo en ambos.<\/li>\n\n\n\n<li><strong>Las actualizaciones de seguridad se instalan autom\u00e1ticamente.<\/strong> en esta m\u00e1quina. En el Virtual DSM que gestiona la tienda, solo recibimos notificaciones y actualizamos manualmente despu\u00e9s de tomar una instant\u00e1nea.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"1540\" height=\"872\" sizes=\"(max-width: 1540px) 100vw, 1540px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp\" alt=\"Pesta\u00f1a Cuenta de seguridad del panel de control de DSM con autenticaci\u00f3n de dos factores aplicada para el grupo de administradores y MFA adaptativa habilitada.\" class=\"wp-image-21907\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp 1540w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-300x170.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1024x580.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-768x435.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1536x870.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-18x10.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-400x226.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1000x566.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Panel de control, Seguridad, Cuenta en el NAS frontal. Al aplicar el segundo factor para el grupo, un nuevo administrador no podr\u00e1 olvidarse de habilitarlo, lo que garantiza una seguridad del NAS que se mantiene incluso con cambios de personal.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Dos h\u00e1bitos son tan importantes para la seguridad del NAS como los conmutadores. Accedemos a DSM desde el exterior mediante QuickConnect o directamente no lo hacemos, por lo que no es necesario abrir ning\u00fan puerto de administraci\u00f3n. Adem\u00e1s, los usuarios temporales obtienen cuentas temporales: cuando un contratista o un agente de IA necesita acceso de administrador, creamos una cuenta con nombre, dejamos que el trabajo finalice y la desactivamos el mismo d\u00eda.<\/p>\n\n\n\n<h2 id=\"layer-4-a-virtual-dsm-that-contains-the-damage\" class=\"wp-block-heading\">Capa 4: Un Virtual DSM que contiene el da\u00f1o<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress no se ejecuta en el NAS frontal. Se ejecuta en un contenedor dentro de un Virtual DSM, una segunda copia completa de DSM alojada en Virtual Machine Manager. Por lo tanto, el correo electr\u00f3nico, el proxy inverso y la tienda residen en sistemas separados con cuentas y almacenamiento independientes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El aislamiento es la parte de la seguridad NAS que no intenta prevenir una intrusi\u00f3n, sino limitar su valor. Si un plugin de WordPress se ve comprometido, el atacante accede a un contenedor con memoria limitada, dentro de una m\u00e1quina virtual sin buzones ni copias de seguridad. Y dado que toda la m\u00e1quina es un \u00fanico archivo por Virtual Machine Manager, crear una instant\u00e1nea antes de cada cambio arriesgado solo lleva unos segundos, mientras que revertirlo lleva unos minutos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Virtual Machine Manager incluye una instancia de Virtual DSM gratuita en los modelos compatibles, suficiente para probar esta configuraci\u00f3n. Las instancias adicionales requieren una licencia cada una.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-a221f4eb wp-block-buttons-is-layout-flex\" style=\"border-style:none;border-width:0px;border-radius:0px;margin-top:var(--wp--preset--spacing--50);margin-bottom:var(--wp--preset--spacing--50);padding-top:var(--wp--preset--spacing--40);padding-right:0;padding-bottom:var(--wp--preset--spacing--40);padding-left:0\">\n<div class=\"wp-block-button is-style-fill\"><a class=\"wp-block-button__link has-palette-color-4-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-element-button\" href=\"https:\/\/synopower.club\/es\/paquete-vdsm-2\/\" style=\"border-radius:15px\" target=\"_blank\" rel=\"noreferrer noopener\">Obt\u00e9n una licencia Virtual DSM<\/a><\/div>\n<\/div>\n\n\n\n<h2 id=\"layer-5-what-wordpress-still-has-to-do-itself\" class=\"wp-block-heading\">Capa 5: Lo que WordPress a\u00fan tiene que hacer por s\u00ed mismo.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Las capas de seguridad externas del NAS eval\u00faan los paquetes y las solicitudes. Solo la aplicaci\u00f3n sabe qu\u00e9 significa una solicitud, por lo que algunas medidas de seguridad deben residir en WordPress:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Un segundo factor para cada inicio de sesi\u00f3n de administrador.<\/strong>, la misma regla que en el DSM.<\/li>\n\n\n\n<li><strong>Limitaciones silenciosas en el restablecimiento de contrase\u00f1as.<\/strong> Las solicitudes repetidas de restablecimiento de una cuenta se rechazan sin mostrar ning\u00fan mensaje de error, ya que un mensaje de error \u00fatil le indica al atacante que la cuenta existe.<\/li>\n\n\n\n<li><strong>No se permite la inclusi\u00f3n de usuarios desconocidos en la lista.<\/strong> Los m\u00e9todos habituales para listar los nombres de usuario de WordPress ya no est\u00e1n disponibles.<\/li>\n\n\n\n<li><strong>Tor es rechazado en los formularios.<\/strong> En septiembre, alguien utiliz\u00f3 nuestro formulario de contacto para enviar correos electr\u00f3nicos de confirmaci\u00f3n masivos a otras personas, y todos los env\u00edos llegaban a trav\u00e9s de Tor. La navegaci\u00f3n por el sitio web mediante Tor sigue funcionando, pero el env\u00edo de formularios no.<\/li>\n\n\n\n<li><strong>Una p\u00e1gina de error barata.<\/strong> Una solicitud de algo que no existe recibe una respuesta de un kilobyte en lugar de una p\u00e1gina tem\u00e1tica completa de 148 kilobytes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">El incidente de Tor tiene su propio art\u00edculo: <a href=\"\/es\/documentos\/email-bombing-contact-form-synology-nas\/\">Bombardeo de correo electr\u00f3nico a trav\u00e9s de un formulario de contacto<\/a>.<\/p>\n\n\n\n<h2 id=\"adding-nas-security-in-4-steps-outside-in\" class=\"wp-block-heading\">C\u00f3mo agregar seguridad a un NAS en 4 pasos, de afuera hacia adentro.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si parte de un NAS con la configuraci\u00f3n predeterminada, el orden en que implemente la seguridad del NAS es m\u00e1s importante que las herramientas que utilice. Trabaje desde el exterior hacia el interior y pruebe el sitio despu\u00e9s de cada paso.<\/p>\n\n\n<div id=\"rank-math-howto\" class=\"rank-math-block\" >\n<div class=\"rank-math-howto-description\">\n\n<\/div>\n\n<div class=\"rank-math-steps\">\n<div id=\"step-1\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Coloca un proxy delante del sitio.<\/h3>\n<div class=\"rank-math-step-content\"><p>Traslada el DNS de tu dominio a Cloudflare y configura los registros del sitio web para que utilicen proxy. Activa la opci\u00f3n &quot;Usar siempre HTTPS&quot;, a\u00f1ade Turnstile a tus formularios de inicio de sesi\u00f3n y contacto, y bloquea las rutas que tu sitio no utiliza. A partir de este momento, la mayor\u00eda de los ataques ser\u00e1n respondidos por Cloudflare y no por tu NAS.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-2\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Activa la prevenci\u00f3n de amenazas y reenv\u00eda solo lo que necesites.<\/h3>\n<div class=\"rank-math-step-content\"><p>En un router Synology, instale la funci\u00f3n de Prevenci\u00f3n de Amenazas y permita que descarte autom\u00e1ticamente los eventos de alta gravedad. Luego, abra la lista de redireccionamiento de puertos y elimine todos los puertos excepto los puertos web y, si usa correo electr\u00f3nico, los puertos de correo. Nunca redireccione los puertos de administraci\u00f3n de DSM ni SSH.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-3\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Bloquear las cuentas de administrador de DSM<\/h3>\n<div class=\"rank-math-step-content\"><p>En el Panel de control, desactive las cuentas de administrador e invitado y cree un administrador con nombre. En Seguridad, Cuenta, active la autenticaci\u00f3n de dos factores para el grupo de administradores. En Seguridad, Protecci\u00f3n, active el Bloqueo autom\u00e1tico. Active tambi\u00e9n el firewall de DSM.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-4\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Actualizaciones programadas, un escaneo y una copia de seguridad externa.<\/h3>\n<div class=\"rank-math-step-content\"><p>Permita que DSM instale las actualizaciones de seguridad autom\u00e1ticamente o configure un recordatorio si prefiere actualizarlas manualmente despu\u00e9s de una instant\u00e1nea. Ejecute el Asesor de seguridad y borre sus recomendaciones. Por \u00faltimo, aseg\u00farese de que una copia completa del sistema salga del edificio seg\u00fan un cronograma establecido.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n\n\n\n<p class=\"wp-block-paragraph\">Un quinto paso, que corresponde a quienes hayan completado los cuatro primeros, consiste en restringir los puertos web del router a los rangos de direcciones que publica Cloudflare. Esta es la medida de seguridad del NAS que con mayor frecuencia se pospone. Mientras tanto, se recomienda usar un proxy. Quien conozca la direcci\u00f3n IP real de la red podr\u00e1 sortearla y acceder \u00fanicamente a las capas internas.<\/p>\n\n\n\n<h2 id=\"when-a-nas-security-rule-hurts-you-instead\" class=\"wp-block-heading\">Cuando una regla de seguridad de NAS te perjudica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cada regla que detiene a un atacante puede detener a un cliente, y el fallo pasa desapercibido. Estas son las tres ocasiones en que nuestra propia configuraci\u00f3n de seguridad NAS nos cost\u00f3 caro.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En julio, una regla dirigida a los rastreadores tambi\u00e9n bloque\u00f3 el verificador que Google utiliza para revisar los listados de productos, y 39 listados de productos fueron rechazados antes de que pudi\u00e9ramos relacionar ambos eventos. Desde entonces, todas las reglas de los bots incluyen una excepci\u00f3n expl\u00edcita para los rastreadores de b\u00fasqueda verificados.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En septiembre, un cliente empresarial de Estados Unidos intent\u00f3 pagar cuatro veces en dos d\u00edas y fall\u00f3 en todas las ocasiones sin que se produjera ning\u00fan error por ninguna de las partes. Su empresa canaliza todo el tr\u00e1fico web a trav\u00e9s de una puerta de enlace de seguridad en la nube, por lo que para nuestro cortafuegos parec\u00eda un ataque de los esc\u00e1neres de la oleada de agosto y recibi\u00f3 un desaf\u00edo durante el proceso de pago. Los compradores corporativos suelen acceder desde las mismas redes en la nube que utilizan los atacantes. Hemos ajustado la regla para que las personas que ya est\u00e1n comprando no tengan problemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y el motor de prevenci\u00f3n de amenazas que funcion\u00f3 tan bien el 2 de agosto dej\u00f3 de permitir el tr\u00e1fico saliente de nuestro servidor de correo tras ese mismo pico. El correo se acumul\u00f3 en cola hasta que se reinici\u00f3 el enrutador. Un motor de inspecci\u00f3n en la ruta es otro elemento que puede fallar, y cuando el nuestro fall\u00f3, fall\u00f3 por completo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La lecci\u00f3n para la seguridad de los NAS no es eliminar capas de protecci\u00f3n, sino documentar el motivo de cada regla, analizar qu\u00e9 bloque\u00f3 durante su primera semana y priorizar un desaf\u00edo sobre un bloqueo siempre que exista una persona real al otro lado.<\/p>\n\n\n\n<h2 id=\"backups-are-the-layer-that-works-after-the-others-fail\" class=\"wp-block-heading\">Las copias de seguridad son la capa que funciona cuando las dem\u00e1s fallan.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ning\u00fan nivel de seguridad en un NAS hace que la recuperaci\u00f3n sea opcional. El hardware falla, las actualizaciones salen mal y un administrador a la una de la madrugada es m\u00e1s peligroso que la mayor\u00eda de las botnets. Mantenemos tres tipos de copias: instant\u00e1neas en el NAS para una reversi\u00f3n r\u00e1pida, una exportaci\u00f3n programada de la m\u00e1quina virtual completa sincronizada con el almacenamiento en la nube y una copia de seguridad externa independiente de los datos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La exportaci\u00f3n de la m\u00e1quina virtual se describe paso a paso en <a href=\"\/es\/documentos\/vmm-backup-google-drive-cloud-sync\/\">Copia de seguridad de VMM en Google Drive<\/a>, y el cl\u00faster que lo aloja todo en <a href=\"\/es\/documentos\/synology-virtual-machine-cluster-vmm-pro\/\">Nuestra configuraci\u00f3n de 3 nodos VMM Pro<\/a>.<\/p>\n\n\n\n<h2 id=\"limits-of-this-nas-security-setup\" class=\"wp-block-heading\">Limitaciones de esta configuraci\u00f3n de seguridad NAS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Esta es la descripci\u00f3n que hace una peque\u00f1a empresa sobre lo que gestiona, no un est\u00e1ndar. Unas pocas limitaciones honestas:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad de nuestro NAS depende de Cloudflare. Si su red tiene un mal d\u00eda, nosotros tambi\u00e9n, y el plan de pago est\u00e1 incluido en el coste mensual del sitio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se construy\u00f3 a base de reacciones. La mayor\u00eda de nuestras reglas se redactaron al d\u00eda siguiente de un incidente. Un equipo m\u00e1s grande habr\u00eda realizado primero un an\u00e1lisis de amenazas y habr\u00eda detectado algunas de estas vulnerabilidades antes que un atacante.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seguridad del NAS requiere mantenimiento. Las reglas que especifican rutas o redes se vuelven obsoletas, y una regla olvidada puede provocar una interrupci\u00f3n del servicio. Revisamos la lista cada vez que cambia la estructura del sitio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Y protege a una tienda, no a un banco. Si almacena historiales m\u00e9dicos o n\u00fameros de tarjetas en un NAS, necesita m\u00e1s que este art\u00edculo; empiece por una revisi\u00f3n profesional.<\/p>\n\n\n\n<h2 id=\"frequently-asked-questions\" class=\"wp-block-heading\">Preguntas frecuentes<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list\">\n<div id=\"faq-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfEs seguro alojar un sitio web p\u00fablico en un NAS Synology?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Puede serlo, siempre y cuando el NAS no sea la \u00fanica l\u00ednea de defensa. Una buena seguridad para el NAS se basa en la implementaci\u00f3n de m\u00faltiples capas. Instale un proxy como Cloudflare, redirija solo los puertos web, mantenga el acceso de administraci\u00f3n fuera de internet y ejecute el sitio en un contenedor o en un Virtual DSM para que un sitio comprometido no pueda acceder a sus otros datos.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfCu\u00e1l es la configuraci\u00f3n de seguridad NAS m\u00e1s importante en DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Desactive la cuenta de administrador predeterminada y aplique la autenticaci\u00f3n de dos factores a todos los administradores. La mayor\u00eda de los ataques exitosos a un NAS se producen al iniciar sesi\u00f3n con una contrase\u00f1a adivinada o filtrada, y un segundo factor los neutraliza incluso cuando se conoce la contrase\u00f1a.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-3\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfQu\u00e9 hace la funci\u00f3n de prevenci\u00f3n de amenazas en un router Synology?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Inspecciona el tr\u00e1fico que pasa por el enrutador y lo compara con las firmas de ataques conocidos. Los eventos se clasifican seg\u00fan su gravedad, y el enrutador puede descartar autom\u00e1ticamente los paquetes de alta gravedad. Se ejecuta en enrutadores Synology con SRM.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-4\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfSigo necesitando configurar los ajustes de seguridad del NAS si uso Cloudflare?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>S\u00ed. Cloudflare solo detecta el tr\u00e1fico que pasa a trav\u00e9s de su plataforma. Todo lo que llega directamente a tu l\u00ednea y todo lo que se origina dentro de tu red no cumple con esas reglas. La configuraci\u00f3n del router y del DSM es la que cubre esos casos.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-5\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfDebo redirigir el puerto 5000 o el 5001 para acceder a DSM de forma remota?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>No. Mantenga los puertos de administraci\u00f3n de DSM cerrados a internet. Use QuickConnect o una VPN cuando necesite acceder a DSM desde fuera. Un puerto de administraci\u00f3n abierto es detectado por los esc\u00e1neres en cuesti\u00f3n de horas y atacado continuamente.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-6\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfC\u00f3mo funciona el bloqueo autom\u00e1tico en DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>El bloqueo autom\u00e1tico contabiliza los intentos de inicio de sesi\u00f3n fallidos por direcci\u00f3n de origen. Cuando el contador supera el l\u00edmite establecido dentro del intervalo de tiempo definido, DSM rechaza las conexiones posteriores desde esa direcci\u00f3n. Utilizamos diez intentos en cinco minutos sin caducidad.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-7\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfPuede una regla de seguridad de NAS bloquear a clientes reales?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>S\u00ed, y lo hace silenciosamente. Las reglas basadas en la red o el pa\u00eds pueden detectar a compradores tras las medidas de seguridad corporativas o a viajeros en el extranjero. Es preferible solicitar una revisi\u00f3n a un bloqueo total ante cualquier acci\u00f3n que pueda activar una persona, y revisar qu\u00e9 acciones bloque\u00f3 la nueva regla durante su primera semana.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-8\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">\u00bfLa seguridad del NAS sustituye a las copias de seguridad?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>No. La seguridad reduce la probabilidad de un incidente y las copias de seguridad determinan el coste de dicho incidente. Conserve instant\u00e1neas para una r\u00e1pida reversi\u00f3n y al menos una copia fuera del edificio, y pruebe la restauraci\u00f3n antes de necesitarla.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n<h2 id=\"references-and-video-walkthroughs\" class=\"wp-block-heading\">Referencias y tutoriales en v\u00eddeo<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/tutorial\/How_to_add_extra_security_to_your_Synology_NAS\" target=\"_blank\" rel=\"noreferrer noopener\">Synology: c\u00f3mo a\u00f1adir seguridad adicional al NAS<\/a>, la lista de verificaci\u00f3n oficial para cuentas, cortafuegos y actualizaciones.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/SRM\/help\/ThreatPrevention\/threatprevention_desc\" target=\"_blank\" rel=\"noreferrer noopener\">Ayuda para la prevenci\u00f3n de amenazas Synology SRM<\/a>, describiendo los niveles de gravedad y la pol\u00edtica de eliminaci\u00f3n autom\u00e1tica.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/help\/DSM\/SecureSignIn\/2factor_authentication\" target=\"_blank\" rel=\"noreferrer noopener\">Ayuda para la autenticaci\u00f3n de dos factores de Synology DSM<\/a>, incluyendo c\u00f3mo hacerlo cumplir para un grupo.<\/li>\n\n\n\n<li><a href=\"https:\/\/developers.cloudflare.com\/waf\/custom-rules\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Reglas personalizadas de Cloudflare WAF<\/a>, el lenguaje de reglas que subyace a la capa de borde.<\/li>\n\n\n\n<li><a href=\"https:\/\/www.cloudflare.com\/ips\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Rangos de IP de Cloudflare<\/a>, la lista que debe permitir en su enrutador cuando bloquee el origen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Estos v\u00eddeos de Synology cubren la parte de DSM de la seguridad NAS, desde la lista de verificaci\u00f3n general hasta el segundo factor y los permisos de usuario.<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"C\u00f3mo proteger su NAS Synology | Synology SPOT\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/bATSGcrQ_m4?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">C\u00f3mo proteger su NAS Synology<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"\u00bfC\u00f3mo habilitar la autenticaci\u00f3n de dos factores en DSM? | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/oLbVhRR0hfI?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">C\u00f3mo habilitar la autenticaci\u00f3n de dos factores en DSM<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"C\u00f3mo administrar los permisos de usuario en su NAS Synology | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/LihsU5hHm3k?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">C\u00f3mo administrar los permisos de usuario en su NAS Synology<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">M\u00e1s informaci\u00f3n de esta serie sobre c\u00f3mo alojar un negocio en un NAS: <a href=\"\/es\/documentos\/synology-mailplus-smtp-relay-resend\/\">Solucionando el problema del correo rechazado con un rel\u00e9 SMTP<\/a>. \u00bfQuieres separar tus propios servicios como lo hacemos nosotros? Empieza con <a href=\"https:\/\/synopower.club\/es\/paquete-vdsm-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">una licencia Virtual DSM<\/a>, o explore todas las licencias en <a href=\"https:\/\/synopower.club\/es\/\" target=\"_blank\" rel=\"noreferrer noopener\">SynoPower Club<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>NAS security is usually described as a list of switches inside DSM. For a NAS that only holds family photos, that list is enough. Ours does something riskier: SynoPower Club, a store that takes payments in 16 languages, is served from a Synology NAS in our own rack, so every scanner and botnet on the [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":21907,"comment_status":"open","ping_status":"closed","template":"","meta":{"_eb_attr":"","footnotes":""},"doc_category":[197],"doc_tag":[],"class_list":["post-21908","docs","type-docs","status-publish","has-post-thumbnail","hentry","doc_category-nas-hosting-101"],"blocksy_meta":{"styles_descriptor":{"styles":{"desktop":"","tablet":"","mobile":""},"google_fonts":[],"version":8}},"year_month":"2026-10","word_count":2978,"total_views":"1","reactions":{"happy":"0","normal":"0","sad":"0"},"author_info":{"name":"Adair Hsu","author_nicename":"adairpk17","author_url":"https:\/\/synopower.club\/es\/author\/adairpk17\/"},"doc_category_info":[{"term_name":"NAS Hosting 101","term_url":"https:\/\/synopower.club\/es\/docs-category\/nas-hosting-101\/"}],"doc_tag_info":[],"_links":{"self":[{"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/docs\/21908","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/comments?post=21908"}],"version-history":[{"count":1,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/docs\/21908\/revisions"}],"predecessor-version":[{"id":21910,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/docs\/21908\/revisions\/21910"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/media\/21907"}],"wp:attachment":[{"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/media?parent=21908"}],"wp:term":[{"taxonomy":"doc_category","embeddable":true,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/doc_category?post=21908"},{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/synopower.club\/es\/wp-json\/wp\/v2\/doc_tag?post=21908"}],"curies":[{"name":"gracias","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}