Skip to main content
Version: TOS 7

Zabezpečení

V modulu „Zabezpečení" můžete prostřednictvím více základních funkčních komponent komplexně chránit bezpečnost vašeho zařízení TNAS a dat. Hlavně zahrnuje správu přihlášení, digitální certifikáty, firewall, řízení uživatelských účtů, SPC, ochranu DoS a režim bezpečnostní izolace, přičemž podporuje vícevrstvou ochranu od úrovně sítě, přístupu, ověřování až po úroveň systému.

Přihlášení

Správa a provoz

  • Automatické odhlášení po vypršení času: Automaticky se odhlásí po určité době nečinnosti pro posílení bezpečnosti relace.
  • Povolit hlavičku CSP: Zvyšuje ochranu proti útokům Cross-Site Scripting (XSS).
  • Posílit ochranu CSRF: Zabraňuje škodlivým webům falšovat požadavky uživatelů k provádění neoprávněných operací.
  • Blokovat vkládání iFrame: Zabraňuje externím webům vkládat stránky TOS, čímž chrání před clickjackingem a únikem souborů cookie.
Poznámka

Po zaškrtnutí možnosti „Zůstat přihlášen" si systém zapamatuje váš stav přihlášení prostřednictvím trvalého souboru cookie. Během této doby nebudete omezeni zásadami automatického odhlášení po vypršení času a zůstanete přihlášeni, dokud se ručně neodhlásíte nebo nevymažete soubory cookie související s TNAS a data webu v prohlížeči.

Certifikáty

Certifikáty se používají k ochraně šifrovaných komunikačních služeb TNAS (jako jsou HTTPS, FTPS, SMTPS atd.). Povolením protokolů TLS/SSL poskytují autentizaci identity, šifrování dat a ochranu integrity pro síťový přenos, čímž zabraňují odposlechu nebo manipulaci s informacemi.

Správa a provoz

  • Přidat: Import nového certifikátu a soukromého klíče.
  • Konfigurovat: Přiřazení konkrétního certifikátu službě.
  • Smazat: Odstranění nepoužívaných certifikátů.
  • Stáhnout: Stažení veřejného klíče certifikátu do místního zařízení.
  • Aktualizovat: Obnovení prošlých certifikátů a soukromých klíčů.

Firewall

Firewall může účinně blokovat neoprávněný síťový přístup a chránit TNAS před externími útoky. Povolením firewallu a konfigurací pravidel přístupu můžete přesně řídit přístupová oprávnění konkrétních IP adres nebo rozsahů adres k síťovým portům zařízení a implementovat zásady „Povolit" nebo „Zamítnout" pro posílení hranice síťové bezpečnosti systému.

Správa a provoz

  • Vytvořit: Přidání nového pravidla kontroly přístupu.
  • Upravit: Úprava IP adresy, portu nebo zásady existujícího pravidla.
  • Smazat: Trvalé odstranění pravidla.
  • Zakázat: Dočasné vypnutí pravidla při zachování jeho konfigurace.
  • Další: Úprava pořadí vybraných pravidel pro změnu jejich priority při shodě.
Poznámka
  1. Výchozí zásada: Firewall automaticky negeneruje pravidla zamítnutí. Dokud jsou nastavena pravidla povolení, IP adresy nebo porty nezahrnuté v seznamu povolených mohou stále přistupovat ve výchozím nastavení. Pro zablokování přístupu konkrétních IP adres nebo portů musíte ručně vytvořit odpovídající pravidla zamítnutí.
  2. Řazení pravidel: Pravidla firewallu jsou řazena podle času vytvoření — dříve vytvořená pravidla jsou uvedena jako první a později vytvořená pravidla jsou uvedena po nich.
  3. Určení priority: Mezi pravidly firewallu mají pravidla umístěná výše vyšší prioritu a při shodě budou použita jako první.
  4. Flexibilita vytváření: Uživatelé mohou vytvářet pravidla firewallu bez omezení — i když pravidlo může zabránit jim samotným v přístupu k systému (např. nastavení pravidla pro zamítnutí všech IP adres a portů), systém jeho vytvoření nezablokuje.

Vytvoření pravidla firewallu

  1. Přejděte na Plocha > Ovládací panely > Obecná nastavení > Zabezpečení > Firewall.
  2. Klikněte na „Vytvořit".
  3. Přečtěte si popis pravidla firewallu a klikněte na „Další".
  4. Vyberte typ protokolu a akci (Povolit/Zamítnout).
  5. V části Rozsah zdrojové IP adresy vyberte jednu z následujících možností:
    • Vyberte „Vše", aby se pravidlo firewallu vztahovalo na všechny IP adresy.
    • Vyberte „Jedna IP adresa", aby se pravidlo vztahovalo na zadanou IP adresu.
    • Vyberte „Adresa podsítě", aby se pravidlo vztahovalo na zadanou adresu podsítě. Do prvního vstupního pole zadejte adresu hostitele a do druhého masku podsítě (např. 192.168.8.1/255.255.255.0).
    • Vyberte „Rozsah IP adres", aby se pravidlo vztahovalo na zadaný rozsah IP adres.
  6. V části Port vyberte jednu z následujících možností:
    • Vyberte „Vše", aby se pravidlo firewallu vztahovalo na všechny porty.
    • Vyberte „Vlastní" a zadejte zadané číslo portu, aby se pravidlo vztahovalo na tento port.
    • Vyberte „Rozsah portů", aby se pravidlo vztahovalo na zadaný interval portů.
  7. Klikněte na „Použít".
Poznámka
  1. Při vytváření pravidel firewallu pečlivě zkontrolujte všechna pravidla, abyste zajistili, že IP segment, ve kterém se TNAS nachází, a porty HTTP/HTTPS zůstanou přístupné po nabytí účinnosti pravidel. V opačném případě můžete ztratit přístup ke svému zařízení TNAS.
  2. Vyhněte se spoléhání pouze na jedinou IP adresu nebo port pro kontrolu přístupu, protože to může vést k přerušení přístupu nebo bezpečnostním rizikům, pokud se IP adresa nebo port změní. Pro zvýšení flexibility a bezpečnosti se doporučuje nakonfigurovat rozumnější rozsahy přístupu nebo kombinované podmínky.
  3. Nesprávné řazení pravidel může vést k neschopnosti přístupu k vašemu zařízení TNAS! Postupujte s opatrností a po úpravě pořadí pravidel potvrďte, že IP segment TNAS a porty HTTP/HTTPS jsou stále přístupné.

Příklad: Jak nakonfigurovat pravidla firewallu tak, aby k TNAS měly přístup pouze konkrétní IP segmenty?

Pokud chcete povolit přístup k TNAS pouze IP adresám v segmentu A a zároveň zamítnout přístup ze všech ostatních IP segmentů, postupujte podle následujících kroků:

Konfigurace pravidel firewallu:

  1. Vytvořte pravidlo Povolit pro umožnění přístupu IP adres ze segmentu A.
  2. Vytvořte pravidlo Zamítnout pro zablokování přístupu ze všech ostatních IP segmentů.
Poznámka

Pořadí pravidel je zásadní. Nejprve musíte nastavit pravidlo pro povolení přístupu z konkrétního segmentu A a poté přidat pravidlo pro zamítnutí všech ostatních přístupů. Tím je zajištěno, že přes firewall mohou projít pouze IP adresy ze segmentu A.

Účty

Blokování adres s nadměrným počtem neúspěšných přihlášení může účinně zabránit útokům hrubou silou a posílit bezpečnost systému.

Správa a provoz

  • Automatické blokování: Zadejte hodnoty pro „Pokusy" a „Čas (minuty)". Pokud počet neúspěšných přihlášení dosáhne nastavené hodnoty v rámci zadaného času, bude IP adresa přihlášení automaticky zablokována a nebude moci pokračovat v přihlašování. IP adresa bude automaticky odblokována po uplynutí nastavené doby blokování.
  • Odblokovat: Pro ruční odblokování IP adresy klikněte na „Seznam blokovaných" v pravém dolním rohu, vyberte cílovou IP adresu, zaškrtněte ji a klikněte na „Smazat" pro odblokování.

SPC

Hlavním účelem řízení zabezpečení a soukromí (SPC) je zvýšit celkovou bezpečnost systému a snížit riziko kompromitace uživatelských dat hackerskými útoky nebo ransomwarem. Jakmile je ochrana SPC povolena, neoprávněné aplikace a spustitelné soubory nebudou mít přístup k síťovým prostředkům a úložnému prostoru systému, čímž se účinně zabrání nelegálním programům ohrožovat uživatelská data.

Správa a provoz

Povolení ochrany SPC

  1. Přejděte na Plochu TOS > Ovládací panely > Obecná nastavení > Zabezpečení > SPC.
  2. Zaškrtněte „Povolit ochranu řízení zabezpečení a soukromí (SPC)" a klikněte na „Použít".
  3. V vyskakovacím okně pro opětovnou aktivaci klikněte na „OK".
  4. Zadejte heslo svého účtu pro ověření identity a klikněte na „OK".
  5. Počkejte na restart systému — SPC bude úspěšně povoleno.

Typy autorizací

  • Síťové služby: Aplikace bez tohoto oprávnění nemají přístup k síťovým službám.
  • Úložný prostor: Aplikace bez tohoto oprávnění nemají přístup k úložnému prostoru.

Metody autorizace

  • Autorizovat během instalace: Po instalaci aplikace systém zobrazí výzvu k autorizaci. Zaškrtněte požadovaná oprávnění pro dokončení autorizace.
  • Autorizovat v rozhraní SPC: Přejděte do rozhraní „Zabezpečení > SPC", zaškrtněte požadovaná oprávnění pro cílovou aplikaci a klikněte na „OK".
Poznámka
  1. Pokud aplikaci není uděleno oprávnění k úložišti, nelze ji povolit. Některé aplikace vyžadují pro správné fungování oprávnění k síti i oprávnění k úložišti.
  2. Povolení nebo zakázání funkce SPC vyžaduje restart systému.

DoS

Ochrana proti DoS (Denial of Service) může účinně bránit škodlivým útokům na provoz z internetu a zabránit tomu, aby TNAS trpěla zahlcením sítě, pomalými odpověďmi služeb nebo ochrnutím systému kvůli velkému počtu abnormálních požadavků na připojení. Po povolení této funkce systém monitoruje a identifikuje abnormální chování při přístupu a automaticky blokuje IP adresy podezřelé ze zahájení útoku.

Režim bezpečnostní izolace

Po povolení režimu bezpečnostní izolace bude TNAS umožňovat přístup pouze k prostředkům v rámci místního síťového segmentu, nebude moci přistupovat k externím síťovým adresám a již nebude přijímat žádné požadavky na přístup z externích sítí.

Poznámka
  1. Po povolení režimu bezpečnostní izolace nemusí některé funkce a aplikace vaší TNAS fungovat správně. Chcete-li tyto funkce používat, nejprve zakažte režim bezpečnostní izolace.
  2. Po povolení režimu bezpečnostní izolace budou všechna vlastní pravidla firewallu automaticky zakázána a v tomto režimu nemůžete konfigurovat ani upravovat pravidla firewallu.