Hallo zusammen,
ich betreibe eine Synology NAS als kleine private Cloud, die via https://subdomain.meinedomain.de über den Synology-eigenen Reverse-Proxy erreichbar ist.
Die einzigen offenen Ports an meiner Fritzbox sind 80 und 443, auf denen der Reverse Proxy lauscht bzw. einen automatischen https-Redirect anleitet, wenn man über http kommt.
Wenn ein Angreifer nun meine öffentliche IP auf offene Ports scannt, 80 und 443 findet und anspricht, passiert erstmal nichts. Der Reverse-Proxy leitet dann nämlich auf den DS-internen http-Port (bei mir 8080 statt 5000) bzw. den internen https-Port (4433 statt 5001) um, bekommt aber einen Timeout weil die Ports nicht offen sind.
Die einzige Möglichkeit, ohne Sicherheitslücke beim Reverse Proxy, einen Angriff auf die (btw mit 2FA gesicherte) Diskstation zu starten, wäre ja dann über die korrekte zur Synology gehörende Subdomain.
Daher nun die Frage: Kann man irgendwo öffentlich einsehen, ob und wenn ja welche Subdomains zu einer bestimmten Domain angelegt bzw. vorhanden sind?
Und um die "Synology nur per VPN erreichbar machen-Schreier" gleich zu besänftigen: Die auf der Synology abgelegten Daten werden
1. auf 3 täglich wechselnde USB-Platten gesichert
2. sind nicht so relevant, dass mich ein Verlust sehr schmerzen würde
ich betreibe eine Synology NAS als kleine private Cloud, die via https://subdomain.meinedomain.de über den Synology-eigenen Reverse-Proxy erreichbar ist.
Die einzigen offenen Ports an meiner Fritzbox sind 80 und 443, auf denen der Reverse Proxy lauscht bzw. einen automatischen https-Redirect anleitet, wenn man über http kommt.
Wenn ein Angreifer nun meine öffentliche IP auf offene Ports scannt, 80 und 443 findet und anspricht, passiert erstmal nichts. Der Reverse-Proxy leitet dann nämlich auf den DS-internen http-Port (bei mir 8080 statt 5000) bzw. den internen https-Port (4433 statt 5001) um, bekommt aber einen Timeout weil die Ports nicht offen sind.
Die einzige Möglichkeit, ohne Sicherheitslücke beim Reverse Proxy, einen Angriff auf die (btw mit 2FA gesicherte) Diskstation zu starten, wäre ja dann über die korrekte zur Synology gehörende Subdomain.
Daher nun die Frage: Kann man irgendwo öffentlich einsehen, ob und wenn ja welche Subdomains zu einer bestimmten Domain angelegt bzw. vorhanden sind?
Und um die "Synology nur per VPN erreichbar machen-Schreier" gleich zu besänftigen: Die auf der Synology abgelegten Daten werden
1. auf 3 täglich wechselnde USB-Platten gesichert
2. sind nicht so relevant, dass mich ein Verlust sehr schmerzen würde