[注意]
1.防火牆設定不當,可能會導致您的NAS網路連線不順暢或發生錯誤!
2.更新DSM之前,建議先取消或刪除防火牆的設定。
3.防火牆無法百分之百阻擋預期外的連線。


[前言]
因為有網友希望小弟可以分享一下DSM的防火牆設定,所以小弟就簡單的介紹一下。
(上次好像還有一篇PLEX的還沒有分享完)
以下分幾種情況來說明防火牆的適用時機:

1.NAS透過分享器(NAT)對外連線:
這個情況下,NAS沒有直接暴露在WAN(網際網路)裡。
所有NAS與WAN間來往的連線都必須透過分享器轉接。
如果沒在分享器中指明NAS port的轉接,那麼從WAN是無法連到LAN(區網)的NAS。
也因此有人說分享器是"天然的防火牆",但這天然的防火牆是防外不防內。
NAS接在分享器後面時,NAS防火牆的設定就沒有那麼的必要。

2.NAS不透過分享器,直接對外連線:
這個情況下,NAS的資料安全有很大風險,因為NAS直接暴露在WAN中。
如果你希望某些服務只有LAN可以使用,但WAN無法使用時,就可以利用防火牆來做區隔。
又如果你希望可以增加NAS的安全性,那麼可以利用防火牆來設定哪些IP或網段可以連上NAS。
防火牆規則可以彈性的調整與交叉設定,達到很精細的控管。

3.很無聊的人:
這就是指小弟了,或者是常在01出沒的同好們。
小弟的NAS雖然是透過分享器來對外連線,但心想多些關卡限制總是可以提升一點心安。
所以我還是習慣在NAS上設定防火牆。

[方法]
DSM的防火牆有兩種模式(小弟自己取的名稱):
1.白名單模式:就是"只允許"規則裡的連線放行,其他通通阻擋,這模式比較嚴格。
2.黑名單模式:就是"只不允許"規則裡的連線放行,其他通通放行,這模式比較寬鬆。

既然想要嚴格些,那麼以下就來介紹白名單模式的設定方法:

1.先設定區網的電腦可以無限制的存取NAS,對區網通通開放NAS的服務。
這條規則很重要,因為我們希望區網與網際網路內外有區別,所以要先設這個區網的規則。
大家可以依照自己區網的IP網段來做設定,以下面這個例子來說:
就是所有192.168.1.x的IP都可以無限制的存取NAS。
操作記得選"允許",因為我們現在是在設白名單^^
[分享]DSM的防火牆設定

2.再來是設定WAN的連線規則,來源IP選擇全部(也可以指明某些網段)。
[分享]DSM的防火牆設定

勾選開放的服務,原則就是只勾要開放的,用不到的不要勾。
這就像是在防火牆上開洞一樣,洞越多就越有風險。
[分享]DSM的防火牆設定

3.如果您在WAN有固定IP來對NAS連線的話,那麼可以只針對某個IP做設定。
這方法蠻適合用在點對點,例如公司與分公司之間。
也很適合用來搭配VPN使用,DSM有內建的VPN client,可以自動連上另一部VPN Server。
[分享]DSM的防火牆設定

4.全部弄完之後再檢查一下,規則越前面的優先權越高。
所以建議把區網通通開放這條設在第一排,如果順序弄錯的話,可能會達不到您預期的效果。
再來如果有開VPN的話,也可以一併把VPN的區網網段給設定進來。
最下面的"若上述規則皆不符合時",這勾選"拒絕存取"。
因為我們上面的規則設定的是允許存取的清單,所以清單以外的通通要拒絕,這就是白名單模式。
[分享]DSM的防火牆設定

[結語]
以上是簡單的介紹,如果是Dual LAN的機種,那麼可以玩的規則又更多了。
現在DSM的防火牆還可以搭配流量限制作控管,所以會越來越有趣。
雖然不知道積分有什麼用,但如果您看的開心的話,還是幫小弟加個幾分吧^^
文章關鍵字
感謝derliang大分享這麼讚的一篇防火牆設定,小弟我五分先奉上了。
derliang wrote:
[注意]1.防火牆設...(恕刪)
請問

所以意思是
我要再分享器設定 什麼東西的
對應NAS的區網IP 這樣才可以連線嗎?
還有 我NAS是接分享器

但是撥接上網 要怎麼設定?
還是不用設定也可以?
因為分享器有硬撥了

然後 我想拿來當網頁伺服器
那那個IP是 連進來分享器
然後再由分享器對應NAS
這樣嗎?

摘星╭★呆狗 wrote:
還有 我NAS是接分享器...(恕刪)


基本上不需要設定, 除非你有來自內部的 '威脅'.
FB: Pctine

摘星╭★呆狗 wrote:
請問所以意思是我要再...(恕刪)


防火牆一般都是防WAN to LAN,或者是LAN to WAN,比較少LAN to LAN。
所以一般情況防火牆設定只要針對外部對內的規則就可以了。
如果有接分享器的話,分享器的NAT機制本身就是一個天然的防火牆。
但如果對NAS的防火牆功能熟悉的話,多設一道NAS的防火牆也沒啥關係,多道保險的意思。

以上是討論NAS的防火牆,這是安全性的問題。
但如果是要讓NAS連上網的話,那麼接在分享器後面,NAS自動取得IP後就可以上網。
一般建議分享器給NAS一個靜態的IP,這樣後面的相關設定會比較穩當。
如果要由外部存取NAS的話,還必須多設定分享器的port forward。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
我大致上了解了
設定好AP後 可以從外部連到NAS囉~

再請問一下




我這樣的接法
要怎麼樣讓NAS
可以搜尋到TV呢??

不知道要怎麼設定
都弄不好..

摘星╭★呆狗 wrote:
我大致上了解了設定好...(恕刪)


TV接到AP就好了。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!



我也想 但是沒辦法...


綠色線 是 將原本的電話線2 換成網路線
但是管路很小 光穿一條就很難穿

假設P874可移到一樓...

將 P874 移到一樓取代 HUB, 直接與一樓的電視、MOD、PC 連接,並用最右邊的綠色網路線與 AP 連接,二樓的網路線連接到 AP, 不知這樣可解
抱歉,上面的方式應該還是沒辦法解決你 TV 連線 NAS 的問題,
可試著關掉 AP 的DHCP及PPoE功能, 由 P874 硬撥及分配IP(開啟DHCP), AP用lan port連接P874, 讓所有設備都在同一個網段,這樣或許可解,至於P874要不要移到一樓,就無關緊要了
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!