Pokud provozujete QNAP NAS, tak je vhodné některé věci lépe nastavit, aby byl lépe chráněný. Neznamená to, že by snad byl se 100% jistotou bezpečný, vždy se může objevit bezpečnostní chyba, můžete vy sami udělat chybu, ale níže uvedená nastavení významně přispějí.
Zákaz admin účtu už naštěstí QTS přímo podporuje při instalaci. Pokud byste admin účet k něčemu potřebovali, je možné ho dočasně povolit a poté opět zakázat. Uživatelé/Users -> Admin.
Založit si nový účet pro správu – bude mít práva správce a ten budete používat. K tomu také dochází při instalaci. A nic vám nebrání jich mít víc.
Heslo pro admin účet je velmi vhodné změnit – ve starších verzích bylo výchozí heslo admin, v novějších je heslem MAC adresa vašeho NASu. Nic bezpečného na tom není. Nezapomeňte, že heslo pro admin účet je možné vrátit do původní polohy pomoci soft reset NASu. Ke změně hesla se vrátí ještě samostatný tip, protože to není až tak triviální.
Neostýchat se používat Security Councelor aplikaci. Poradí vám i některé ze zde uvedených věcí. Stejně tak aktivujte Malware Remover a antivir – tam můžete jít do McAfee Antivirus (nutno koupit licenci) nebo zůstat u neplaceného Clam AV (stačí mít jen povolené, je součástí). Stejně tak si aktivujte QuFirewall
Hesla pro všechny uživatele musí být silná. Pokud máte víc uživatelů, tak to lze vynutit v Password Policy (Ovládací panel/Control Panel -> System -> Bezpečnost/Security). Pamatujte, že vynucené změny hesla po určité době nejsou bezpečnostní opatření.
TIP: Změna “stáje”.. Zprovoznění QNAP TS-364 a první zkušenosti
Máte-li NAS kdekoliv jinde než za domácím firewallem, tak rozhodně aktivujte dvou faktorové ověření (2FA). Šikovným pomocníkem vám může být Bitwarden. A aktivaci najdete v Options přihlášeného účtu.
Aktualizujte, ale to platí u všeho software. Jak samotný NAS, tak aplikace.
Nemějte aktivní žádné zbytečné služby – najdete Ovladací panel/Control Panel -> Network and File Services. SSH si také povolujte jen když ho potřebujete.
Nemějte aktivní žádné zbytečné aplikace/servery – najdete v Ovládací panel/Control panel -> Aplikace/Applications.
Můžete změnit výchozí porty, pokud máte někde “volně” dostupný NAS. Ale moc to stejně nepomůže, zpravidla si útočník nový port stejně najde.
Webovou administraci si dejte na jiný port (tedy ne na 443, 80, 8080 ani 8081). Nezamezí to zkušenějším ji najít, ale ochrání před otravnými začátečníky.
Ujistěte se, že blokujete přihlašování po určitém počtu selhání. U všeho, kde se přihlašuje.
Pokud k NASu přistupujete z pevné adresy, tak můžete omezit přístup jenom na určité IP adresy. Control Panel -> System -> Security -> IP Access Protection. Pokud jste aktivovali QuFireWall, tak tam.
Ještě lépe uděláte, pokud povolíte přístup jenom přes VPN, viz QVPN/Wireguard atd.
NAS v lokální sítí můžete omezit jen na přístup z IP adres v této síti.
Zálohujte, samozřejmě, Jak jinak. Hybrid Backup Sync je dobrý pomocník.
Nastavte si lépe i router – musí být sám bezpečný, vyplatí se zakázat UPnP (na QNAP je výchozí nastavení zakázano) a zkontrolovat jestli nemá otevřené nějaké porty, které by být otevřené neměly.
Pokud nemusíte váš NAS vystavovat pro přístup z Internetu, je to jedno z nejlepších bezpečnostních opatření – tedy nevystavovat ho.
Jako všude i zde platí, že si nepořizujte aplikace z pochybných zdrojů. O tom odkud brát aplikace se dočtete v Kde brát aplikace pro QNAP?
Stejně tak platí, že je lepší nepoužívat myQNAPcloud
Další tipy týkající se QNAP NAS
-
TIP#3208: WD Elements 18 TB pro zálohování či jako externí disk. Jaký je?
Mám dvojici NAS se spoustou různých věcí. V jednom je raid, v druhém ale ne. U obou je vhodné myslet na zálohu. Jenže jak na to, když už teď jde aktuálně o…
-
TIP#3058: QNAP TS-130 malý NAS. Jaký je? Zprovoznění a užitečné drobnosti
Starší model QNAP TS-130 je malá krabička pro domácnost (včetně pastelové barvy) do které si pořídíte jeden 3.5/2.5 disk a můžete tam mít za rozumnou cenu dostatečně kapacitní úložiště pro cokoliv. Související…
-
TIP#3043: QNAP NAS přestal resolvovat DNS. A nakonec za to mohla Tailscale
Ráno jsem na QNAP NAS zjistil, že se v noci neprovedly dvě zálohy z Internetu na NAS. Pustím je ručně, zaseklé na 5 % a po 20 minutách selhání. Pak si ještě…
-
TIP#2999: Co dělají ty tisíce složek .@__thumb na mém QNAPu? Jak se jich zbavit?
Čerstvě jsem při kontrole logu HBS zálohování narazil na to, že při každé záloze to přeskakuje tisíce složek “.@__thumb”. Nic katastrofického, nezálohují se, ale zabírají místo a čas. Kde se to tam…
-
TIP#2994: QNAP TS-130 malý NAS. Jaký je, co umí a proč se hodí i jedno-diskový NAS
Starší model QNAP TS-130 je malá krabička pro domácnost (včetně pastelové barvy) do které si pořídíte jeden 3.5/2.5 disk a můžete tam mít za rozumnou cenu dostatečně kapacitní úložiště pro cokoliv. Související…
-
TIP#2976: K čemu používám NAS? A jak dopadlo hledání jak rozšířit kapacitu
Než se dostanu k menší recenzi a praktickým tipům pro jednodiskový QNAP NAS (to je ono rozšíření kapacity), tak je možná čas se podělit o to k čemu vlastně takový NAS může…
-
TIP#2972: Nákupní rádce: Koupit NAS (QNAP, Synology, …) nebo nějaký externí USB disk?
Potřebujete něco někam zálohovat. Chcete mít zálohy Macu přes TimeMachine. Nebo máte prostě jenom velkou sbírku něčeho, například filmů či seriálů. Co je nejlepší a nejvýhodnější koupit. A proč? Související příspěvky TIP#824:…
-
TIP#2916: Mám na QNAP NAS zapínat podporu AFP pokud se připojuji z Mac počítačů? A proč mi nejde vypnout?
QNAP NAS umí vedle klasického SMB či NFS také AFP, tedy Apple Filing Protocol. Jde ale o starou cestu, jak se Mac počítače spojovaly po síti a v současnosti není důvod tento…
-
TIP#2869: Deluge bittorrent klient. Dobrá věc co můžete mít v Dockeru
Deluge je Bittorrent klient, který můžete mít v Dockeru (a samozřejmě i na jiné způsoby) a je vhodný doplněk pro radarr/sonarr a podobně věci – dá se tam totiž nastavit jako klient…
-
TIP#2832: Jak aktualizovat Plex na QNAP NAS?
Na QNAP NAS je možné mít Plex, který si snadno nainstalujete z App Center. Háček je, že je to relativně stará verze a QNAP se už dlouho nemá k tomu, aby ji…
-
TIP#2828: Jak na Pi-hole pro domácí i firemní blokování reklamy a lepší bezpečnost (A jak ji mít na QNAP NAS)
Pi-hole je DNS server, který umí blokovat reklamu a také některé nebezpečné věci. Dělá to tak, že si v domácí/firemní sítě nastavíte jeho použití na počítačích i mobilních zařízeních a pokud kdokoliv/cokoliv…
-
TIP#2820: MyQNAPcloud? K čemu to je?
MyQNAPcloud kupodivu nic nestojí a může být velmi užitečným nástrojem pro přístup k vašemu NASu přes Internet aniž byste ho na Internet umístili – tj. máte ho někde doma nebo v kanceláři,…
-
TIP#2767: Jak Raspberry Pi zálohovat? SD kartu a další disky do podoby pro snadné obnovení?
Raspberry Pi můžete dlouho a dobře provozovat z SD karty, ale jsou momenty, kdy se bude hodit mít nějakou poměrně aktuální zálohu. Související příspěvky TIP#3092: Jak v Linuxu kopírovat soubory a složky?…
-
TIP#2762: Jak na QNAP aktivovat SSH (a SFTP) přístup?
Jsou věci, které na QNAP bez přístupu přes SSH prostě neuděláte. Jsou sice vždy poněkud pokročilejší, ale časem k nim asi stejně dorazíte. SSH (a SFTP) není na QNAP NAS ve výchozím…
-
TIP#2748: Tailscale: VPN přístup na Raspberry či jiný stroj za NATem i navzájem mezi čímkoliv, kdekoliv
Moc šikovná věc, máte někde (doma například) stroj, na který se chcete připojit, když jste mimo domov. A nechcete nic moc řešit, jen nainstalovat, zprovoznit a používat. Klasicky do “doma” je připojení…

























