{"id":21908,"date":"2026-10-11T23:59:10","date_gmt":"2026-10-11T15:59:10","guid":{"rendered":"https:\/\/synopower.club\/?post_type=docs&#038;p=21908"},"modified":"2026-10-11T23:59:16","modified_gmt":"2026-10-11T15:59:16","password":"","slug":"synology-nas-security-public-website","status":"publish","type":"docs","link":"https:\/\/synopower.club\/nb\/docs\/synology-nas-security-public-website\/","title":{"rendered":"NAS-sikkerhet for et offentlig nettsted: De 5 lagene vi kj\u00f8rer p\u00e5 Synology"},"content":{"rendered":"<p class=\"wp-block-paragraph\">NAS-sikkerhet beskrives vanligvis som en liste over svitsjer i DSM. For en NAS som bare inneholder familiebilder, er den listen nok. V\u00e5r gj\u00f8r noe mer risikabelt: SynoPower Club, en butikk som tar betalinger p\u00e5 16 spr\u00e5k, betjenes fra en Synology NAS i v\u00e5rt eget rack, slik at alle skannere og botnett p\u00e5 internett kan banke p\u00e5 d\u00f8ren. \u00c9n innstilling ville aldri v\u00e6re nok NAS-sikkerhet for det. Denne NAS Hosting 101-artikkelen g\u00e5r gjennom de fem lagene en foresp\u00f8rsel krysser f\u00f8r den n\u00e5r WordPress, hva hvert lag fanget opp i reelle hendelser i l\u00f8pet av 2026, og gangene et lag skadet oss i stedet for angriperen.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>SynoPower Club-punkt:<\/strong> Jeg jobbet p\u00e5 supportsiden av Synology i \u00e5revis, og de kompromitterte maskinene jeg s\u00e5 ble nesten aldri sl\u00e5tt av noe smart. De hadde standard administratorkonto fortsatt aktivert, en administrasjonsport videresendt til internett, og ingen annen faktor. God NAS-sikkerhet er stort sett kjedelig arbeid utf\u00f8rt i riktig rekkef\u00f8lge. Det som overrasket meg etter at vi begynte \u00e5 v\u00e6re vert for v\u00e5r egen butikk, er hvor mye av jobben som flyttes utenfor NAS-en. Mesteparten av trafikken vi avviser i dag blir sendt bort f\u00f8r den i det hele tatt ber\u00f8rer linjen v\u00e5r.<\/p>\n<\/blockquote>\n\n\n\n<h2 id=\"what-nas-security-means-once-the-nas-hosts-a-website\" class=\"wp-block-heading\">Hva NAS-sikkerhet betyr n\u00e5r NAS-en er vert for et nettsted<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En privat NAS har \u00e9n oppgave i sikkerhetsmessig forstand: \u00e5 holde fremmede unna innloggingssiden. En NAS som er vert for et offentlig nettsted har det motsatte problemet. Fremmede er kundene, og tusenvis av dem m\u00e5 komme seg inn hver dag uten en konto. Sp\u00f8rsm\u00e5let endrer seg fra hvem som kan koble til til hva en tilkobling har lov til \u00e5 be om.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Derfor sluttet vi \u00e5 tenke p\u00e5 NAS-sikkerhet som en produktfunksjon og begynte \u00e5 tegne det som en vei. En foresp\u00f8rsel til nettbutikken v\u00e5r passerer fem punkter, og hver enkelt kan avsl\u00e5 den:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Kanten.<\/strong> Cloudflare mottar alle foresp\u00f8rsler f\u00f8rst og svarer p\u00e5 de fleste av dem fra sin egen cache.<\/li>\n\n\n\n<li><strong>Ruteren.<\/strong> En Synology-ruter inspiserer hva Cloudflare sender videre og videresender bare de portene vi trenger.<\/li>\n\n\n\n<li><strong>Den fremre NAS-en.<\/strong> En DSM-maskin avslutter TLS og fungerer som omvendt proxy og e-postserver.<\/li>\n\n\n\n<li><strong>Virtual DSM-en.<\/strong> WordPress kj\u00f8rer i en container i sin egen Virtual DSM-instans, atskilt fra alt annet.<\/li>\n\n\n\n<li><strong>S\u00f8knaden.<\/strong> WordPress bestemmer selv hva en bes\u00f8kende kan gj\u00f8re p\u00e5 et skjema eller en innloggingsside.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen enkelt lag er til \u00e5 stole p\u00e5 for \u00e5 v\u00e6re riktig. Hvert lag er der for den dagen laget foran det er feil, feilkonfigurert eller rett og slett forbig\u00e5tt.<\/p>\n\n\n\n<h2 id=\"layer-1-cloudflare-refuses-most-attacks-before-they-reach-us\" class=\"wp-block-heading\">Lag 1: Cloudflare avviser de fleste angrep f\u00f8r de n\u00e5r oss<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">God NAS-sikkerhet starter et sted som ikke er NAS-en. Den billigste foresp\u00f8rselen \u00e5 forsvare seg mot er den som aldri kommer. I l\u00f8pet av de 24 timene f\u00f8r vi skrev dette, h\u00e5ndterte Cloudflare 78 690 foresp\u00f8rsler for domenet v\u00e5rt. Den svarte p\u00e5 57 620 av dem fra hurtigbufferen, stoppet 5590 som u\u00f8nskede og sendte bare 15 470 videre til opprinnelsesstedet v\u00e5rt. Fire av fem foresp\u00f8rsler brukte aldri en eneste CPU-syklus p\u00e5 NAS-en.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2560\" height=\"499\" sizes=\"(max-width: 2560px) 100vw, 2560px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp\" alt=\"Cloudflare-sikkerhetsanalyser for en Synology-hostet butikk, det f\u00f8rste NAS-sikkerhetslaget, som viser foresp\u00f8rsler som er redusert, servert fra hurtigbuffer og servert etter opprinnelse.\" class=\"wp-image-21906\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-scaled.webp 2560w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-300x58.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1024x200.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-768x150.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1536x299.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-2048x399.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-18x4.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-400x78.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/cloudflare-security-analytics-mitigated-requests-1000x195.webp 1000w\" \/><figcaption class=\"wp-element-caption\">En vanlig dag i oktober 2026. Den gule linjen er trafikk som er besvart fra Cloudflare-cachen, den bl\u00e5 linjen er det som n\u00e5dde NAS-en v\u00e5r, og den rosa linjen er det Cloudflare avviste.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Vi har Pro-abonnementet og kj\u00f8rer 15 tilpassede brannmurregler pluss to hastighetsgrenser. Hver av dem eksisterer p\u00e5 grunn av en spesifikk d\u00e5rlig dag. Tre eksempler viser m\u00f8nsteret:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Nettskalljegere, 20. juli.<\/strong> P\u00e5 17 timer logget vi 950 prober for 535 forskjellige PHP-filnavn fra 14 adresser. Blokkering av adresser holdt ikke tritt, s\u00e5 vi snudde logikken: bare de f\u00e5 PHP-inngangspunktene WordPress faktisk bruker er tillatt, og alle andre blir nektet i utkanten.<\/li>\n\n\n\n<li><strong>Legitimasjonsskannere, 29. august.<\/strong> En b\u00f8lge fra skybaserte hostingnettverk ba om konfigurasjons- og hemmelige filer mer enn 1400 ganger. Ingen av dem fantes, men hver feil fikk WordPress til \u00e5 bygge en full feilside, gjennomsnittlig belastning n\u00e5dde 46 og containeren m\u00e5tte startes p\u00e5 nytt. Disse stiene er n\u00e5 blokkert fullstendig, og ubekreftet trafikk fra de store skybaserte nettverkene f\u00e5r en nettleserutfordring.<\/li>\n\n\n\n<li><strong>Et botnett for \u00e5 legge til i handlekurven, 31. august.<\/strong> Innen en time kom det 258 foresp\u00f8rsler om \u00e5 legge til i handlekurven fra nesten like mange forskjellige adresser, omtrent \u00e9n foresp\u00f8rsel hver, s\u00e5 det var ingenting \u00e5 blokkere etter adresse. En administrert utfordring p\u00e5 den ene handlingen stoppet det, og ekte nettlesere passerte det uten \u00e5 legge merke til det.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Cloudflare Turnstile dekker formene brannmuren ikke kan bed\u00f8mme: registrering, tilbakestilling av passord, kommentarer og kontaktskjemaet. Kontoen som kontrollerer alt dette, og den hos domeneregistratoren v\u00e5r, krever begge en annen faktor. En angriper som kan endre DNS-en din trenger ikke \u00e5 \u00f8delegge NAS-en din.<\/p>\n\n\n\n<h2 id=\"layer-2-threat-prevention-on-the-synology-router\" class=\"wp-block-heading\">Lag 2: Trusselforebygging p\u00e5 Synology-ruteren<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Det Cloudflare slipper gjennom, ankommer en Synology-ruter som kj\u00f8rer SRM, det andre NAS-sikkerhetslaget. Dette er laget som var i det opprinnelige notatet for denne artikkelen: <em>Trusselforebygging blokkerer nok en b\u00f8lge<\/em>. Det er et system for forebygging av inntrenging som sammenligner pakker med kjente angrepssignaturer, og v\u00e5rt system er satt til \u00e5 automatisk fjerne treff med h\u00f8y alvorlighetsgrad i stedet for bare \u00e5 logge dem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den 2. august 2026 utf\u00f8rte \u00e9n adresse 116 fors\u00f8k p\u00e5 en PHP-feil som bare p\u00e5virker Windows-servere. Den kunne aldri ha fungert mot oss, og det er poenget med historien: Threat Prevention droppet alle fors\u00f8k, og da vi s\u00f8kte i webserverloggene etterp\u00e5, var adressen ikke der i det hele tatt. Angrepet endte p\u00e5 ruteren.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"2404\" height=\"966\" sizes=\"(max-width: 2404px) 100vw, 2404px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp\" alt=\"Synology-ruterens trusselforebyggingskart som viser kildene til hendelser med h\u00f8y, middels og lav alvorlighetsgrad over syv dager, det andre NAS-sikkerhetslaget\" class=\"wp-image-21909\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map.webp 2404w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-300x121.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1024x411.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-768x309.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1536x617.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-2048x823.webp 2048w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-18x7.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-400x161.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/synology-router-threat-prevention-map-1000x402.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Syv dager med trusselforebyggingshendelser p\u00e5 ruteren v\u00e5r i oktober 2026, plottet etter kilde. R\u00f8de merker er h\u00f8y alvorlighetsgrad, og disse pakkene blir automatisk droppet.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Tre enklere innstillinger p\u00e5 samme boks gj\u00f8r like mye for NAS-sikkerhet som inspeksjonsmotoren gj\u00f8r:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Bare de n\u00f8dvendige portene videresendes.<\/strong> Nett- og e-postporter g\u00e5r til den fremre NAS-en. DSM-administrasjonsportene og SSH videresendes ikke noe sted.<\/li>\n\n\n\n<li><strong>Landets regler i brannmuren.<\/strong> En kort liste over regioner vi ikke selger til blir avvist f\u00f8r noen s\u00f8knad ser pakken.<\/li>\n\n\n\n<li><strong>Sikker tilgang.<\/strong> DNS og nettfiltrering hindrer maskiner i nettverket i \u00e5 kommunisere med kjente ondsinnede domener, noe som er viktig den dagen noe inni allerede er infisert.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"layer-3-nas-security-inside-dsm-from-2fa-to-auto-block\" class=\"wp-block-heading\">Lag 3: NAS-sikkerhet i DSM, fra 2FA til automatisk blokkering<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Front-NAS-en er det f\u00f8rste Synology-systemet en ekstern pakke kan n\u00e5, s\u00e5 det er her klassiske NAS-sikkerhetsr\u00e5d gjelder fullt ut. Innstillingene v\u00e5re er bevisst uoriginale:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Standardkontoene er deaktivert.<\/strong> B\u00e5de <code>administrator<\/code> og <code>gjest<\/code> er sl\u00e5tt av. Alle automatiserte p\u00e5loggingsangrep starter med disse to navnene.<\/li>\n\n\n\n<li><strong>Administratorer kan ikke logge p\u00e5 med bare et passord.<\/strong> Tofaktorautentisering h\u00e5ndheves for hele administratorgruppen, og Adaptive MFA ber om ekstra bevis n\u00e5r en p\u00e5logging ser uvanlig ut.<\/li>\n\n\n\n<li><strong>Automatisk blokkering er p\u00e5.<\/strong> Ti mislykkede p\u00e5logginger innen fem minutter blokkerer kildeadressen, og blokkeringen utl\u00f8per ikke av seg selv.<\/li>\n\n\n\n<li><strong>DSM-brannmuren er aktivert<\/strong> i tillegg til ruterreglene, s\u00e5 en feil p\u00e5 \u00e9n enhet er ikke et hull i begge.<\/li>\n\n\n\n<li><strong>Sikkerhetsoppdateringer installeres av seg selv<\/strong> p\u00e5 denne maskinen. P\u00e5 Virtual DSM-en som driver verkstedet blir vi bare varslet, og vi oppdaterer manuelt etter \u00e5 ha tatt et \u00f8yeblikksbilde.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"1540\" height=\"872\" sizes=\"(max-width: 1540px) 100vw, 1540px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp\" alt=\"DSM-kontrollpanel Sikkerhetskontofane med 2-faktorautentisering h\u00e5ndhevet for administratorgruppen og adaptiv MFA aktivert\" class=\"wp-image-21907\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa.webp 1540w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-300x170.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1024x580.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-768x435.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1536x870.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-18x10.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-400x226.webp 400w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/10\/dsm-enforce-2fa-administrators-adaptive-mfa-1000x566.webp 1000w\" \/><figcaption class=\"wp-element-caption\">Kontrollpanel, Sikkerhet, Konto p\u00e5 den fremre NAS-en. \u00c5 h\u00e5ndheve den andre faktoren for gruppen betyr at en ny administrator ikke kan glemme \u00e5 aktivere den, som er NAS-sikkerhet som overlever personalendringer.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">To vaner er like viktige for NAS-sikkerhet som svitsjene. Vi n\u00e5r DSM utenfra via QuickConnect, eller vi n\u00e5r den ikke i det hele tatt, og det er derfor ingen administrasjonsport trenger \u00e5 v\u00e6re \u00e5pen. Og midlertidige hjelpere f\u00e5r midlertidige kontoer: N\u00e5r en entrepren\u00f8r eller en AI-agent trenger administratortilgang, oppretter vi en navngitt konto, lar arbeidet bli ferdig og deaktiverer den samme dag.<\/p>\n\n\n\n<h2 id=\"layer-4-a-virtual-dsm-that-contains-the-damage\" class=\"wp-block-heading\">Lag 4: En Virtual DSM som inneholder skaden<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress kj\u00f8rer ikke p\u00e5 front-NAS-en. Den kj\u00f8rer i en container inne i en Virtual DSM, en komplett andre kopi av DSM som driftes av Virtual Machine Manager. E-post, reverse proxy og nettbutikken ligger derfor i separate systemer med separate kontoer og separat lagring.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isolering er den delen av NAS-sikkerhet som ikke pr\u00f8ver \u00e5 forhindre et innbrudd. Det begrenser hva et innbrudd er verdt. Hvis en WordPress-plugin noen gang blir kompromittert, lander angriperen i en container med en minnegrense, inne i en virtuell maskin som ikke inneholder postbokser og ingen sikkerhetskopier. Og fordi hele maskinen er \u00e9n enkelt fil til Virtual Machine Manager, tar et \u00f8yeblikksbilde f\u00f8r hver risikabel endring sekunder, og det tar noen f\u00e5 minutter \u00e5 rulle tilbake.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Virtual Machine Manager inkluderer \u00e9n Virtual DSM-instans gratis p\u00e5 st\u00f8ttede modeller, som er nok til \u00e5 pr\u00f8ve dette oppsettet. Ytterligere instanser krever en lisens hver.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-a221f4eb wp-block-buttons-is-layout-flex\" style=\"border-style:none;border-width:0px;border-radius:0px;margin-top:var(--wp--preset--spacing--50);margin-bottom:var(--wp--preset--spacing--50);padding-top:var(--wp--preset--spacing--40);padding-right:0;padding-bottom:var(--wp--preset--spacing--40);padding-left:0\">\n<div class=\"wp-block-button is-style-fill\"><a class=\"wp-block-button__link has-palette-color-4-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-element-button\" href=\"https:\/\/synopower.club\/nb\/virtual-dsm-vdsm-license-pack\/\" style=\"border-radius:15px\" target=\"_blank\" rel=\"noreferrer noopener\">F\u00e5 en Virtual DSM-lisens<\/a><\/div>\n<\/div>\n\n\n\n<h2 id=\"layer-5-what-wordpress-still-has-to-do-itself\" class=\"wp-block-heading\">Lag 5: Hva WordPress fortsatt m\u00e5 gj\u00f8re selv<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De ytre NAS-sikkerhetslagene bed\u00f8mmer pakker og foresp\u00f8rsler. Bare applikasjonen vet hva en foresp\u00f8rsel betyr, s\u00e5 noen f\u00e5 forsvarsmekanismer m\u00e5 eksistere i WordPress:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>En annen faktor for hver administratorp\u00e5logging<\/strong>, samme regel som i DSM.<\/li>\n\n\n\n<li><strong>Stille grenser for tilbakestilling av passord.<\/strong> Gjentatte foresp\u00f8rsler om tilbakestilling av \u00e9n konto blir droppet uten en feilmelding, fordi en nyttig feilmelding forteller en angriper at kontoen finnes.<\/li>\n\n\n\n<li><strong>Ingen brukerliste for fremmede.<\/strong> Standardm\u00e5tene for \u00e5 liste opp WordPress-brukernavn er stengt.<\/li>\n\n\n\n<li><strong>Tor blir nektet p\u00e5 skjemaer.<\/strong> I september brukte noen kontaktskjemaet v\u00e5rt til \u00e5 oversv\u00f8mme andre med bekreftelses-e-poster, og alle innsendinger kom via Tor. Det fungerer fortsatt \u00e5 lese nettstedet via Tor. Det fungerer ikke \u00e5 sende inn et skjema.<\/li>\n\n\n\n<li><strong>En billig feilside.<\/strong> En foresp\u00f8rsel om noe som ikke finnes, f\u00e5r et svar p\u00e5 \u00e9n kilobyte i stedet for en full temabasert side p\u00e5 148 kilobyte.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tor-hendelsen har sin egen beskrivelse: <a href=\"\/nb\/docs\/email-bombing-contact-form-synology-nas\/\">E-postbombing via kontaktskjema<\/a>.<\/p>\n\n\n\n<h2 id=\"adding-nas-security-in-4-steps-outside-in\" class=\"wp-block-heading\">Legge til NAS-sikkerhet i fire trinn, utenfra og inn<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hvis du starter fra en NAS med standardinnstillinger, er rekkef\u00f8lgen p\u00e5 NAS-sikkerhetsarbeidet viktigere enn verkt\u00f8yene. Arbeid utenfra og inn, og test nettstedet etter hvert trinn.<\/p>\n\n\n<div id=\"rank-math-howto\" class=\"rank-math-block\" >\n<div class=\"rank-math-howto-description\">\n\n<\/div>\n\n<div class=\"rank-math-steps\">\n<div id=\"step-1\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Sett en proxy foran nettstedet<\/h3>\n<div class=\"rank-math-step-content\"><p>Flytt DNS-en til domenet ditt til Cloudflare og bytt til proxy-postene for nettstedet. Sl\u00e5 p\u00e5 Bruk alltid HTTPS, legg til Turnstile i innloggings- og kontaktskjemaene dine, og blokker stiene nettstedet ditt aldri bruker. Fra dette \u00f8yeblikket besvares de fleste angrep av Cloudflare og ikke av NAS-en din.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-2\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Sl\u00e5 p\u00e5 trusselforebygging og videresend bare det du trenger<\/h3>\n<div class=\"rank-math-step-content\"><p>Installer Threat Prevention p\u00e5 en Synology-ruter og la den automatisk slette hendelser med h\u00f8y alvorlighetsgrad. \u00c5pne deretter listen over portvideresendinger og slett alt unntatt webportene og, hvis du kj\u00f8rer e-post, e-postportene. Videresend aldri DSM-administrasjonsportene eller SSH.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-3\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">L\u00e5s DSM-administratorkontoene<\/h3>\n<div class=\"rank-math-step-content\"><p>I Kontrollpanel deaktiverer du administrator- og gjestekontoene og opprett en navngitt administrator. Under Sikkerhet, h\u00e5ndhever du 2-faktor-autentisering for administratorgruppen i Konto. Under Sikkerhet, aktiverer du Beskyttelse for Automatisk blokkering. Aktiver ogs\u00e5 DSM-brannmuren.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-4\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Planlegg oppdateringer, en skanning og en ekstern sikkerhetskopiering<\/h3>\n<div class=\"rank-math-step-content\"><p>La DSM installere sikkerhetsoppdateringer automatisk, eller angi en p\u00e5minnelse hvis du foretrekker \u00e5 oppdatere manuelt etter et \u00f8yeblikksbilde. Kj\u00f8r Security Advisor og fjern funnene. Til slutt s\u00f8rger du for at \u00e9n kopi av hele systemet forlater bygningen etter en plan.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n\n\n\n<p class=\"wp-block-paragraph\">Et femte trinn gjelder alle som fullf\u00f8rer de fire f\u00f8rste: begrens webportene p\u00e5 ruteren til adresseomr\u00e5dene Cloudflare publiserer. Det er den delen av NAS-sikkerheten som oftest legges til senere. Inntil det er gjort, er en proxy et forslag. Alle som l\u00e6rer den virkelige adressen til linjen, kan g\u00e5 rundt den og bare se de indre lagene.<\/p>\n\n\n\n<h2 id=\"when-a-nas-security-rule-hurts-you-instead\" class=\"wp-block-heading\">N\u00e5r en NAS-sikkerhetsregel skader deg i stedet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Enhver regel som stopper en angriper kan stoppe en kunde, og feilen er stille. Dette er de tre gangene v\u00e5rt eget NAS-sikkerhetsoppsett kostet oss noe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I juli blokkerte en regel rettet mot robots\u00f8keprogrammer ogs\u00e5 kontrollen Google bruker for \u00e5 gjennomg\u00e5 handlelister, og 39 produktlister ble ikke godkjent f\u00f8r vi koblet de to hendelsene sammen. Siden den gang har hver robotregel et eksplisitt unntak for verifiserte robots\u00f8keprogrammer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I september pr\u00f8vde en bedriftskunde i USA \u00e5 betale fire ganger i l\u00f8pet av to dager, og hver gang mislyktes det uten feil p\u00e5 noen av sidene. Selskapet hans ruter all nettrafikk gjennom en sikkerhetsgateway i skyen, s\u00e5 for brannmuren v\u00e5r s\u00e5 han ut som skannerne fra augustb\u00f8lgen og fikk en utfordring midt i betalingen. Bedriftskj\u00f8pere kommer ofte fra de samme skynettverkene som angripere leier. Vi snevret inn regelen slik at folk som allerede handler f\u00e5r v\u00e6re i fred.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Og trusselforebyggingsmotoren som presterte s\u00e5 bra 2. august sluttet \u00e5 sende utg\u00e5ende trafikk for e-postserveren v\u00e5r etter det samme utbruddet. E-posten ble st\u00e5ende i k\u00f8 til ruteren ble startet p\u00e5 nytt. En inspeksjonsmotor i ruten er enda en ting som kan feile, og da v\u00e5r feilet, ble den lukket.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u00e6rdommen for NAS-sikkerhet er ikke \u00e5 fjerne lag. Det er \u00e5 skrive ned hvorfor hver regel eksisterer, se p\u00e5 hva den blokkerte i l\u00f8pet av den f\u00f8rste uken, og foretrekke en utfordring fremfor en blokkering n\u00e5r en ekte person kan v\u00e6re i den andre enden.<\/p>\n\n\n\n<h2 id=\"backups-are-the-layer-that-works-after-the-others-fail\" class=\"wp-block-heading\">Sikkerhetskopier er laget som fungerer etter at de andre feiler<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ingen NAS-sikkerhet gj\u00f8r gjenoppretting valgfritt. Maskinvarefeil, oppdateringer g\u00e5r galt, og en administrator klokken ett om natten er farligere enn de fleste botnett. Vi beholder tre typer kopier: \u00f8yeblikksbilder p\u00e5 NAS-en for rask tilbakestilling, en planlagt eksport av hele den virtuelle maskinen som er synkronisert med skylagring, og en separat ekstern sikkerhetskopiering av dataene.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eksporten av virtuelle maskiner beskrives trinn for trinn i <a href=\"\/nb\/docs\/vmm-backup-google-drive-cloud-sync\/\">VMM-sikkerhetskopi til Google Disk<\/a>, og klyngen som er vert for alt det i <a href=\"\/nb\/docs\/synology-virtual-machine-cluster-vmm-pro\/\">v\u00e5rt 3-noders VMM Pro-oppsett<\/a>.<\/p>\n\n\n\n<h2 id=\"limits-of-this-nas-security-setup\" class=\"wp-block-heading\">Begrensninger for dette NAS-sikkerhetsoppsettet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dette er et lite selskap som beskriver hva det driver, ikke en standard. Noen \u00e6rlige begrensninger:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NAS-sikkerheten v\u00e5r er avhengig av Cloudflare. Hvis nettverket deres har en d\u00e5rlig dag, har vi det ogs\u00e5, og den betalte planen er en del av den m\u00e5nedlige kostnaden for nettstedet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den ble bygget ved \u00e5 reagere. De fleste av reglene v\u00e5re ble skrevet dagen etter en hendelse. Et st\u00f8rre team ville ha utf\u00f8rt trusselmodellering f\u00f8rst, og ville ha funnet noen av disse hullene f\u00f8r en angriper gjorde det.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NAS-sikkerhet trenger vedlikehold. Regler som viser spesifikke stier eller nettverk blir foreldet, og en regel ingen husker er et fremtidig driftsavbrudd. Vi gjennomg\u00e5r listen hver gang nettstedstrukturen endres.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Og det beskytter en butikk, ikke en bank. Hvis du lagrer helsejournaler eller kortnumre p\u00e5 en NAS, trenger du mer enn denne artikkelen, og det starter med en profesjonell gjennomgang.<\/p>\n\n\n\n<h2 id=\"frequently-asked-questions\" class=\"wp-block-heading\">Ofte stilte sp\u00f8rsm\u00e5l<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list\">\n<div id=\"faq-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Er det trygt \u00e5 v\u00e6re vert for et offentlig nettsted p\u00e5 en Synology NAS?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Det kan v\u00e6re tilfellet, hvis NAS-en ikke er den eneste forsvarslinjen. God NAS-sikkerhet fordeler arbeidet i lag. Plasser en proxy som Cloudflare foran, videresend bare webportene, hold administrasjonstilgang utenfor internett og kj\u00f8r nettstedet i en container eller en Virtual DSM slik at et kompromittert nettsted ikke kan n\u00e5 dine andre data.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Hva er den viktigste NAS-sikkerhetsinnstillingen i DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Deaktiver standard administratorkonto og h\u00e5ndhev 2-faktorautentisering for alle administratorer. De mest vellykkede angrepene p\u00e5 en NAS er p\u00e5logginger med et gjettet eller lekket passord, og en annen faktor bekjemper disse selv n\u00e5r passordet er kjent.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-3\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Hva gj\u00f8r trusselforebygging p\u00e5 en Synology-ruter?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Den inspiserer trafikk som passerer gjennom ruteren og sammenligner den med signaturer fra kjente angrep. Hendelser graderes etter alvorlighetsgrad, og ruteren kan automatisk slippe pakker med h\u00f8y alvorlighetsgrad. Den kj\u00f8rer p\u00e5 Synology-rutere med SRM.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-4\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Trenger jeg fortsatt NAS-sikkerhetsinnstillinger hvis jeg bruker Cloudflare?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Ja. Cloudflare ser bare trafikk som sendes gjennom den. Alt som n\u00e5r linjen din direkte, og alt som starter inne i nettverket ditt, oppfyller aldri disse reglene. Ruteren og DSM-innstillingene er det som dekker disse tilfellene.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-5\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">B\u00f8r jeg videresende port 5000 eller 5001 for \u00e5 n\u00e5 DSM eksternt?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Nei. La DSM-administrasjonsportene v\u00e6re stengt for internett. Bruk QuickConnect eller et VPN n\u00e5r du trenger \u00e5 n\u00e5 DSM utenfra. En \u00e5pen administrasjonsport blir funnet av skannere innen timer og angrepet kontinuerlig.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-6\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Hvordan fungerer automatisk blokkering i DSM?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Autoblokkering teller mislykkede p\u00e5loggingsfors\u00f8k per kildeadresse. N\u00e5r antallet passerer grensen du har angitt innenfor tidsvinduet du har angitt, nekter DSM ytterligere tilkoblinger fra den adressen. Vi bruker ti fors\u00f8k p\u00e5 fem minutter uten utl\u00f8psdato.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-7\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Kan en NAS-sikkerhetsregel blokkere ekte kunder?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Ja, og det gj\u00f8r det i stillhet. Regler basert p\u00e5 nettverk eller land kan fange kj\u00f8pere bak bedriftens sikkerhetsportaler eller reisende i utlandet. Foretrekk en utfordring fremfor en hard blokkering for alt en person kan utl\u00f8se, og gjennomg\u00e5 hva en ny regel stoppet i l\u00f8pet av den f\u00f8rste uken.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-8\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Erstatter NAS-sikkerhet sikkerhetskopier?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Nei. Sikkerhet reduserer sjansen for en hendelse, og sikkerhetskopier avgj\u00f8r hva en hendelse koster. Ta vare p\u00e5 \u00f8yeblikksbilder for rask tilbakestilling og minst \u00e9n kopi utenfor bygningen, og test en gjenoppretting f\u00f8r du trenger en.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n<h2 id=\"references-and-video-walkthroughs\" class=\"wp-block-heading\">Referanser og videogjennomganger<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/tutorial\/How_to_add_extra_security_to_your_Synology_NAS\" target=\"_blank\" rel=\"noreferrer noopener\">Synology: hvordan legge til ekstra NAS-sikkerhet<\/a>, den offisielle sjekklisten for kontoer, brannmur og oppdateringer.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/SRM\/help\/ThreatPrevention\/threatprevention_desc\" target=\"_blank\" rel=\"noreferrer noopener\">Hjelp med Synology SRM-trusselforebygging<\/a>, som beskriver alvorlighetsniv\u00e5er og retningslinjene for automatisk sletting.<\/li>\n\n\n\n<li><a href=\"https:\/\/kb.synology.com\/en-global\/DSM\/help\/DSM\/SecureSignIn\/2factor_authentication\" target=\"_blank\" rel=\"noreferrer noopener\">Hjelp med Synology DSM 2-faktor-autentisering<\/a>, inkludert hvordan man h\u00e5ndhever det for en gruppe.<\/li>\n\n\n\n<li><a href=\"https:\/\/developers.cloudflare.com\/waf\/custom-rules\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cloudflare WAF-tilpassede regler<\/a>, regelspr\u00e5ket bak kantlaget.<\/li>\n\n\n\n<li><a href=\"https:\/\/www.cloudflare.com\/ips\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cloudflare IP-omr\u00e5der<\/a>, listen som skal tillates p\u00e5 ruteren din n\u00e5r du l\u00e5ser opprinnelsen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Disse Synology-videoene dekker DSM-siden av NAS-sikkerhet, fra den generelle sjekklisten til den andre faktoren og brukertillatelser.<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"Slik sikrer du Synology NAS-en din | Synology SPOT\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/bATSGcrQ_m4?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Slik sikrer du Synology NAS-en din<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"Hvordan aktivere 2-faktorautentisering i DSM? | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/oLbVhRR0hfI?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Slik aktiverer du 2-faktorautentisering i DSM<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe title=\"Slik administrerer du brukertillatelser p\u00e5 din Synology NAS | Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/LihsU5hHm3k?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Slik administrerer du brukertillatelser p\u00e5 din Synology NAS<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Mer fra denne serien om \u00e5 hoste en bedrift p\u00e5 en NAS: <a href=\"\/nb\/docs\/synology-mailplus-smtp-relay-resend\/\">fikse avvist e-post med en SMTP-rel\u00e9<\/a>. \u00d8nsker du \u00e5 skille ut dine egne tjenester slik vi gj\u00f8r? Start med <a href=\"https:\/\/synopower.club\/nb\/virtual-dsm-vdsm-license-pack\/\" target=\"_blank\" rel=\"noreferrer noopener\">en Virtual DSM-lisens<\/a>, eller bla gjennom alle lisenser p\u00e5 <a href=\"https:\/\/synopower.club\/nb\/\" target=\"_blank\" rel=\"noreferrer noopener\">SynoPower Club<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>NAS security is usually described as a list of switches inside DSM. For a NAS that only holds family photos, that list is enough. Ours does something riskier: SynoPower Club, a store that takes payments in 16 languages, is served from a Synology NAS in our own rack, so every scanner and botnet on the [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":21907,"comment_status":"open","ping_status":"closed","template":"","meta":{"_eb_attr":"","footnotes":""},"doc_category":[197],"doc_tag":[],"class_list":["post-21908","docs","type-docs","status-publish","has-post-thumbnail","hentry","doc_category-nas-hosting-101"],"blocksy_meta":{"styles_descriptor":{"styles":{"desktop":"","tablet":"","mobile":""},"google_fonts":[],"version":8}},"year_month":"2026-10","word_count":2978,"total_views":"1","reactions":{"happy":"0","normal":"0","sad":"0"},"author_info":{"name":"Adair Hsu","author_nicename":"adairpk17","author_url":"https:\/\/synopower.club\/nb\/author\/adairpk17\/"},"doc_category_info":[{"term_name":"NAS Hosting 101","term_url":"https:\/\/synopower.club\/nb\/docs-category\/nas-hosting-101\/"}],"doc_tag_info":[],"_links":{"self":[{"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/docs\/21908","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/comments?post=21908"}],"version-history":[{"count":1,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/docs\/21908\/revisions"}],"predecessor-version":[{"id":21910,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/docs\/21908\/revisions\/21910"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/media\/21907"}],"wp:attachment":[{"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/media?parent=21908"}],"wp:term":[{"taxonomy":"doc_category","embeddable":true,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/doc_category?post=21908"},{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/synopower.club\/nb\/wp-json\/wp\/v2\/doc_tag?post=21908"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}