Zabezpečení
V modulu „Zabezpečení" můžete prostřednictvím více základních funkčních komponent komplexně chránit bezpečnost vašeho zařízení TNAS a dat. Hlavně zahrnuje správu přihlášení, digitální certifikáty, firewall, řízení uživatelských účtů, SPC, ochranu DoS a režim bezpečnostní izolace, přičemž podporuje vícevrstvou ochranu od úrovně sítě, přístupu, ověřování až po úroveň systému.
Přihlášení
Správa a provoz
- Automatické odhlášení po vypršení času: Automaticky se odhlásí po určité době nečinnosti pro posílení bezpečnosti relace.
- Povolit hlavičku CSP: Zvyšuje ochranu proti útokům Cross-Site Scripting (XSS).
- Posílit ochranu CSRF: Zabraňuje škodlivým webům falšovat požadavky uživatelů k provádění neoprávněných operací.
- Blokovat vkládání iFrame: Zabraňuje externím webům vkládat stránky TOS, čímž chrání před clickjackingem a únikem souborů cookie.
Po zaškrtnutí možnosti „Zůstat přihlášen" si systém zapamatuje váš stav přihlášení prostřednictvím trvalého souboru cookie. Během této doby nebudete omezeni zásadami automatického odhlášení po vypršení času a zůstanete přihlášeni, dokud se ručně neodhlásíte nebo nevymažete soubory cookie související s TNAS a data webu v prohlížeči.
Certifikáty
Certifikáty se používají k ochraně šifrovaných komunikačních služeb TNAS (jako jsou HTTPS, FTPS, SMTPS atd.). Povolením protokolů TLS/SSL poskytují autentizaci identity, šifrování dat a ochranu integrity pro síťový přenos, čímž zabraňují odposlechu nebo manipulaci s informacemi.
Správa a provoz
- Přidat: Import nového certifikátu a soukromého klíče.
- Konfigurovat: Přiřazení konkrétního certifikátu službě.
- Smazat: Odstranění nepoužívaných certifikátů.
- Stáhnout: Stažení veřejného klíče certifikátu do místního zařízení.
- Aktualizovat: Obnovení prošlých certifikátů a soukromých klíčů.
Firewall
Firewall může účinně blokovat neoprávněný síťový přístup a chránit TNAS před externími útoky. Povolením firewallu a konfigurací pravidel přístupu můžete přesně řídit přístupová oprávnění konkrétních IP adres nebo rozsahů adres k síťovým portům zařízení a implementovat zásady „Povolit" nebo „Zamítnout" pro posílení hranice síťové bezpečnosti systému.
Správa a provoz
- Vytvořit: Přidání nového pravidla kontroly přístupu.
- Upravit: Úprava IP adresy, portu nebo zásady existujícího pravidla.
- Smazat: Trvalé odstranění pravidla.
- Zakázat: Dočasné vypnutí pravidla při zachování jeho konfigurace.
- Další: Úprava pořadí vybraných pravidel pro změnu jejich priority při shodě.
- Výchozí zásada: Firewall automaticky negeneruje pravidla zamítnutí. Dokud jsou nastavena pravidla povolení, IP adresy nebo porty nezahrnuté v seznamu povolených mohou stále přistupovat ve výchozím nastavení. Pro zablokování přístupu konkrétních IP adres nebo portů musíte ručně vytvořit odpovídající pravidla zamítnutí.
- Řazení pravidel: Pravidla firewallu jsou řazena podle času vytvoření — dříve vytvořená pravidla jsou uvedena jako první a později vytvořená pravidla jsou uvedena po nich.
- Určení priority: Mezi pravidly firewallu mají pravidla umístěná výše vyšší prioritu a při shodě budou použita jako první.
- Flexibilita vytváření: Uživatelé mohou vytvářet pravidla firewallu bez omezení — i když pravidlo může zabránit jim samotným v přístupu k systému (např. nastavení pravidla pro zamítnutí všech IP adres a portů), systém jeho vytvoření nezablokuje.
Vytvoření pravidla firewallu
- Přejděte na Plocha > Ovládací panely > Obecná nastavení > Zabezpečení > Firewall.
- Klikněte na „Vytvořit".
- Přečtěte si popis pravidla firewallu a klikněte na „Další".
- Vyberte typ protokolu a akci (Povolit/Zamítnout).
- V části Rozsah zdrojové IP adresy vyberte jednu z následujících možností:
• Vyberte „Vše", aby se pravidlo firewallu vztahovalo na všechny IP adresy.
• Vyberte „Jedna IP adresa", aby se pravidlo vztahovalo na zadanou IP adresu.
• Vyberte „Adresa podsítě", aby se pravidlo vztahovalo na zadanou adresu podsítě. Do prvního vstupního pole zadejte adresu hostitele a do druhého masku podsítě (např. 192.168.8.1/255.255.255.0).
• Vyberte „Rozsah IP adres", aby se pravidlo vztahovalo na zadaný rozsah IP adres. - V části Port vyberte jednu z následujících možností:
• Vyberte „Vše", aby se pravidlo firewallu vztahovalo na všechny porty.
• Vyberte „Vlastní" a zadejte zadané číslo portu, aby se pravidlo vztahovalo na tento port.
• Vyberte „Rozsah portů", aby se pravidlo vztahovalo na zadaný interval portů. - Klikněte na „Použít".
- Při vytváření pravidel firewallu pečlivě zkontrolujte všechna pravidla, abyste zajistili, že IP segment, ve kterém se TNAS nachází, a porty HTTP/HTTPS zůstanou přístupné po nabytí účinnosti pravidel. V opačném případě můžete ztratit přístup ke svému zařízení TNAS.
- Vyhněte se spoléhání pouze na jedinou IP adresu nebo port pro kontrolu přístupu, protože to může vést k přerušení přístupu nebo bezpečnostním rizikům, pokud se IP adresa nebo port změní. Pro zvýšení flexibility a bezpečnosti se doporučuje nakonfigurovat rozumnější rozsahy přístupu nebo kombinované podmínky.
- Nesprávné řazení pravidel může vést k neschopnosti přístupu k vašemu zařízení TNAS! Postupujte s opatrností a po úpravě pořadí pravidel potvrďte, že IP segment TNAS a porty HTTP/HTTPS jsou stále přístupné.
Příklad: Jak nakonfigurovat pravidla firewallu tak, aby k TNAS měly přístup pouze konkrétní IP segmenty?
Pokud chcete povolit přístup k TNAS pouze IP adresám v segmentu A a zároveň zamítnout přístup ze všech ostatních IP segmentů, postupujte podle následujících kroků:
Konfigurace pravidel firewallu:
- Vytvořte pravidlo Povolit pro umožnění přístupu IP adres ze segmentu A.
- Vytvořte pravidlo Zamítnout pro zablokování přístupu ze všech ostatních IP segmentů.
Pořadí pravidel je zásadní. Nejprve musíte nastavit pravidlo pro povolení přístupu z konkrétního segmentu A a poté přidat pravidlo pro zamítnutí všech ostatních přístupů. Tím je zajištěno, že přes firewall mohou projít pouze IP adresy ze segmentu A.
Účty
Blokování adres s nadměrným počtem neúspěšných přihlášení může účinně zabránit útokům hrubou silou a posílit bezpečnost systému.
Správa a provoz
- Automatické blokování: Zadejte hodnoty pro „Pokusy" a „Čas (minuty)". Pokud počet neúspěšných přihlášení dosáhne nastavené hodnoty v rámci zadaného času, bude IP adresa přihlášení automaticky zablokována a nebude moci pokračovat v přihlašování. IP adresa bude automaticky odblokována po uplynutí nastavené doby blokování.
- Odblokovat: Pro ruční odblokování IP adresy klikněte na „Seznam blokovaných" v pravém dolním rohu, vyberte cílovou IP adresu, zaškrtněte ji a klikněte na „Smazat" pro odblokování.
SPC
Hlavním účelem řízení zabezpečení a soukromí (SPC) je zvýšit celkovou bezpečnost systému a snížit riziko kompromitace uživatelských dat hackerskými útoky nebo ransomwarem. Jakmile je ochrana SPC povolena, neoprávněné aplikace a spustitelné soubory nebudou mít přístup k síťovým prostředkům a úložnému prostoru systému, čímž se účinně zabrání nelegálním programům ohrožovat uživatelská data.
Správa a provoz
Povolení ochrany SPC
- Přejděte na Plochu TOS > Ovládací panely > Obecná nastavení > Zabezpečení > SPC.
- Zaškrtněte „Povolit ochranu řízení zabezpečení a soukromí (SPC)" a klikněte na „Použít".
- V vyskakovacím okně pro opětovnou aktivaci klikněte na „OK".
- Zadejte heslo svého účtu pro ověření identity a klikněte na „OK".
- Počkejte na restart systému — SPC bude úspěšně povoleno.
Typy autorizací
- Síťové služby: Aplikace bez tohoto oprávnění nemají přístup k síťovým službám.
- Úložný prostor: Aplikace bez tohoto oprávnění nemají přístup k úložnému prostoru.
Metody autorizace
- Autorizovat během instalace: Po instalaci aplikace systém zobrazí výzvu k autorizaci. Zaškrtněte požadovaná oprávnění pro dokončení autorizace.
- Autorizovat v rozhraní SPC: Přejděte do rozhraní „Zabezpečení > SPC", zaškrtněte požadovaná oprávnění pro cílovou aplikaci a klikněte na „OK".
- Pokud aplikaci není uděleno oprávnění k úložišti, nelze ji povolit. Některé aplikace vyžadují pro správné fungování oprávnění k síti i oprávnění k úložišti.
- Povolení nebo zakázání funkce SPC vyžaduje restart systému.
DoS
Ochrana proti DoS (Denial of Service) může účinně bránit škodlivým útokům na provoz z internetu a zabránit tomu, aby TNAS trpěla zahlcením sítě, pomalými odpověďmi služeb nebo ochrnutím systému kvůli velkému počtu abnormálních požadavků na připojení. Po povolení této funkce systém monitoruje a identifikuje abnormální chování při přístupu a automaticky blokuje IP adresy podezřelé ze zahájení útoku.
Režim bezpečnostní izolace
Po povolení režimu bezpečnostní izolace bude TNAS umožňovat přístup pouze k prostředkům v rámci místního síťového segmentu, nebude moci přistupovat k externím síťovým adresám a již nebude přijímat žádné požadavky na přístup z externích sítí.
- Po povolení režimu bezpečnostní izolace nemusí některé funkce a aplikace vaší TNAS fungovat správně. Chcete-li tyto funkce používat, nejprve zakažte režim bezpečnostní izolace.
- Po povolení režimu bezpečnostní izolace budou všechna vlastní pravidla firewallu automaticky zakázána a v tomto režimu nemůžete konfigurovat ani upravovat pravidla firewallu.