Zabezpečení
Obecné
Přístup k nastavení zabezpečení prostřednictvím obecného rozhraní.
Správa
Prostřednictvím tlačítek na kartě správy můžete provádět následující operace:
- Povolit automatické odhlášení TOS po vypršení času: Systém se automaticky odhlásí, pokud v zadaném čase nedojde k žádné aktivitě;
- Zvýšit zabezpečení pomocí hlavičky HTTP Content-Security-Policy (CSP): Po výběru zvýší ochranu systému proti útokům cross-site scripting (XSS);
- Zvýšit ochranu proti útokům falšování požadavků napříč weby: Po zaškrtnutí posílí ochranu systému proti útokům cross-site scripting;
- Nepovolit vkládání TOS do prvků iFrame: Po zaškrtnutí zabrání jiným webům vkládat TOS prostřednictvím iFrame, aby se zabránilo úniku informací o souborech cookie;
Pokud chcete zůstat přihlášeni, vyberte na přihlašovací stránce možnost „Zůstat přihlášen". To umožní aktuálnímu uživateli zůstat přihlášen po neomezenou dobu, dokud se ručně neodhlásí nebo se nevymaže mezipaměť prohlížeče.
Certifikát
Certifikát zabezpečuje službu SSL systému TNAS a zajišťuje bezpečnost síťové komunikace a integritu dat.
Správa
Prostřednictvím tlačítek na kartě správy můžete provádět následující operace:
- Přidat: Ručně přidejte certifikáty;
- Nastavit: Vyberte certifikáty pro služby nebo aplikace;
- Smazat: Smažte certifikáty;
- Stáhnout: Stáhněte certifikáty do místního zařízení;
- Aktualizovat: Obnovte certifikáty a klíče, když vyprší jejich platnost;
Podporované typy certifikátů: Aktuální systém podporuje pouze certifikáty SSL kódované ve formátu Base64 a podporované formáty certifikátů zahrnují soubory formátu PEM (.cer, .crt, .pem) a odpovídající soukromé klíče.
Kvůli dynamické IP adrese TNAS nelze použít certifikaci SSL. Přístup k TNAS prostřednictvím HTTPS pomocí její IP adresy může vyvolat bezpečnostní varování, které však nenaruší bezpečnost komunikace.
Firewall
Povolte a nakonfigurujte pravidla firewallu pro řízení přístupových oprávnění IP adres k síťovým portům, zabránění neoprávněnému přístupu a řízení služeb.
Správa
Prostřednictvím tlačítek na kartě správy můžete provádět následující operace:
- Vytvořit: Vytvořte pravidla firewallu;
- Upravit: Upravte stávající pravidla firewallu;
- Smazat: Smažte pravidla firewallu;
- Zakázat: Zakažte pravidla firewallu;
- Další: Změňte pořadí pravidel firewallu podle potřeby;
Popis pravidel firewallu
- Výchozí zásada: Firewall ve výchozím nastavení vytváří pouze pravidla povolení. IP adresy nebo porty, které nejsou v těchto pravidlech zadány, zůstávají přístupné. Chcete-li omezit přístup ke konkrétním IP adresám nebo portům, vytvořte explicitně odpovídající pravidla zamítnutí.
- Řazení pravidel: Pravidla firewallu jsou řazena chronologicky, přičemž dřívější pravidla jsou uvedena jako první a pozdější pravidla následují.
- Určení priority: Pravidla s vyšší prioritou mají přednost a jsou umístěna na začátku seznamu pravidel firewallu.
- Svoboda vytváření: Uživatelé mají plnou kontrolu nad vytvářením pravidel firewallu, včetně možnosti vytvořit pravidla, která by mohla neúmyslně omezit jejich vlastní přístup, například zablokovat přístup všech IP adres a portů.
Vytvoření pravidel firewallu
- Přejděte na Plocha > Ovládací panely > Obecná nastavení > Zabezpečení > Firewall.
- Klikněte na „Vytvořit".
- Přečtěte si popis pravidla firewallu a klikněte na „Další".
- Vyberte protokol a operaci pro povolení/zákaz.
- V části Rozsah zdrojové IP adresy vyberte jednu z následujících možností:
• Pravidlo firewallu se vztáhne na všechny IP adresy výběrem možnosti „Vše."
• Pravidla firewallu se vztáhnou konkrétně na zadanou jedinou IP adresu.
• Pravidlo firewallu se vztáhne na adresu podsítě vyplněním adresy hostitele do prvního vstupního pole a masky podsítě do druhého vstupního pole (např. 192.168.8.1/255.255.255.0).
• Pravidla firewallu se vztáhnou na zadaný rozsah IP adres výběrem rozsahu síťových adres. - V části „Port" vyberte jednu z následujících možností:
• Pravidlo firewallu se vztáhne na všechny porty výběrem možnosti „Vše."
• V části „Vlastní" zadejte vlastní číslo portu, aby se pravidlo firewallu vztahovalo na tento konkrétní port.
• Zadejte rozsah portů, aby se pravidlo firewallu vztahovalo na tento konkrétní rozsah portů. - Klikněte na „Použít".
- Při vytváření pravidel firewallu ověřte všechna pravidla a ujistěte se, že IP segment a porty HTTP/HTTPS, na kterých se TNAS nachází, jsou po nabytí účinnosti přístupné. Pokud tak neučiníte, bude přístup k zařízení TNAS odepřen.
- Vyhněte se spoléhání pouze na jedinou IP adresu nebo port pro kontrolu přístupu, abyste snížili bezpečnostní rizika v důsledku změn IP adresy nebo portu. Pro větší flexibilitu a bezpečnost se doporučuje nastavit širší rozsahy nebo podmínky přístupu.
- Nesprávné pořadí pravidel může zabránit přístupu k vašemu zařízení TNAS. Postupujte s opatrností a po úpravě pořadí pravidel se ujistěte, že IP síťový segment a port HTTP/HTTPS, na kterých se TNAS nachází, jsou přístupné.
Příklad: Nastavení pravidel firewallu pro omezení přístupu k TANS pro konkrétní IP síťové segmenty.
Chcete-li povolit přístup k TANS pouze IP adresám ze síťového segmentu A a zamítnout přístup ze všech ostatních síťových segmentů, postupujte podle následujících kroků:
- Vytvořte pravidlo povolení umožňující přístup IP adres ze síťového segmentu A.
- Vytvořte pravidlo zamítnutí omezující přístup ze všech ostatních síťových segmentů.
Pamatujte na zásadní pořadí těchto pravidel: Nejprve povolte přístup z konkrétního síťového segmentu A a poté zamítněte přístup ze všech ostatních segmentů, abyste zajistili, že přes firewall mohou projít pouze IP adresy ze síťového segmentu A.
Účet
Úvod
Posílení zabezpečení systému blokováním IP adres po opakovaných neúspěšných přihlášeních.
Správa
Povolení automatického blokování
- Zadejte hodnoty pro „Počet pokusů" a „Čas v minutách". Pokud počet neúspěšných přihlášení v zadaném časovém rámci překročí nastavenou prahovou hodnotu, bude IP adresa zablokována, což zabrání dalším pokusům o přihlášení.
- Zablokované IP adresy budou po uplynutí stanovené doby blokování automaticky odblokovány.
Odblokování
Chcete-li odblokovat zablokovanou IP adresu, klikněte na seznam blokovaných v pravém dolním rohu, vyberte IP adresu, kterou chcete odblokovat, a klikněte na Smazat.
SPC
Úvod
Primárním cílem řízení zabezpečení a soukromí (SPC) je zvýšit zabezpečení systému a snížit riziko kompromitace uživatelských dat hackery nebo ransomwarem. Jakmile je ochrana SPC aktivována, je neoprávněným aplikacím a spustitelným souborům zabráněno v přístupu k síťovým prostředkům a úložišti systému, čímž jsou chráněna uživatelská data.
Správa
Povolení ochrany řízení zabezpečení a soukromí (SPC)
- Přejděte na Plochu TOS > Ovládací panely > Obecná nastavení > Zabezpečení > SPC.
- Povolte ochranu řízení zabezpečení a soukromí (SPC) zaškrtnutím příslušného políčka a kliknutím na Použít.
- Klikněte na OK ve vyskakovacím okně s výzvou.
- Ověřte svou totožnost zadáním hesla svého účtu a kliknutím na OK.
- Počkejte na restart systému; funkce SPC bude úspěšně povolena.
Autorizace SPC
Vaší aplikaci lze udělit dva typy oprávnění:
- Síťová služba: Aplikace bez tohoto oprávnění nemohou přistupovat k síťovým službám.
- Úložiště: Aplikace bez tohoto oprávnění nemohou přistupovat k úložnému prostoru.
Aplikace lze autorizovat několika způsoby:
- Během instalace: Po instalaci aplikace systém zobrazí výzvu k udělení oprávnění. Zaškrtnutím oprávnění provedete autorizaci.
- Prostřednictvím rozhraní SPC: Přejděte do Zabezpečení > SPC, zaškrtněte oprávnění pro aplikaci a klikněte na Použít.
- Aplikace musí mít uděleno oprávnění k úložišti, aby mohly být povoleny. Některé aplikace vyžadují pro správné fungování oprávnění k síti i oprávnění k úložišti.
- Pro povolení nebo zakázání funkce SPC je nutné restartovat systém.
DoS
Ochrana proti DoS (Denial of Service) může účinně chránit vaši TNAS před škodlivými útoky z internetu.
Správa
Pro povolení ochrany DoS zaškrtněte „Povolit ochranu DoS" a klikněte na „Použít".
Režim bezpečnostní izolace
Po povolení režimu bezpečnostní izolace bude TNAS přistupovat pouze k webům v rámci místního síťového segmentu a nebude přijímat externí síťový přístup.
- Po povolení režimu bezpečnostní izolace mohou být některé funkce a aplikace na vaší TNAS nedostupné. Chcete-li tyto funkce používat, zakažte režim bezpečnostní izolace.
- Povolení režimu bezpečnostní izolace zakáže vlastní pravidla firewallu, což zabrání jakýmkoli úpravám nastavení firewallu.