Beveiliging
Algemeen
Beveiligingsinstellingen benaderen via de algemene interface.
Beheer
Via de knoppen op het tabblad Beheer kunt u de volgende bewerkingen uitvoeren:
- Automatische afmelding van TOS bij time-out inschakelen: Het systeem meldt automatisch af als er binnen de opgegeven tijd geen activiteit is;
- Beveiliging verbeteren met de HTTP Content-Security-Policy (CSP)-header: Verbetert na selectie de beveiliging van het systeem tegen cross-site scripting (XSS)-aanvallen;
- De verdediging tegen cross-site forged request-aanvallen verbeteren: Versterkt na aanvinken de bescherming van het systeem tegen cross-site scripting-aanvallen;
- iFrame niet toestaan TOS in te sluiten: Voorkomt na aanvinken dat andere websites TOS via iFrame insluiten om lekken van Cookie-informatie te vermijden;
Kies ervoor aangemeld te blijven door 'Aangemeld blijven' op de aanmeldpagina te selecteren. Hierdoor kan de huidige gebruiker onbeperkt aangemeld blijven, tenzij handmatig wordt afgemeld of de browsercache wordt gewist.
Certificaat
Het certificaat beveiligt de SSL-service van TNAS en waarborgt de veiligheid van de netwerkcommunicatie en de gegevensintegriteit.
Beheer
Via de knoppen op het tabblad Beheer kunt u de volgende bewerkingen uitvoeren:
- Toevoegen: Certificaten handmatig toevoegen;
- Instellen: Certificaten voor services of applicaties selecteren;
- Verwijderen: Certificaten verwijderen;
- Downloaden: Certificaten lokaal downloaden;
- Bijwerken: Certificaten en sleutels bijwerken wanneer deze verlopen;
Ondersteunde certificaattypen: Het huidige systeem ondersteunt alleen Base64-gecodeerde SSL-certificaten en de ondersteunde certificaatformaten omvatten bestanden in PEM-formaat (.cer, .crt, .pem) en bijbehorende privésleutels.
Vanwege het dynamische IP-adres van TNAS kan er geen SSL-certificering worden aangevraagd. Toegang tot TNAS via HTTPS met behulp van het IP-adres kan een beveiligingswaarschuwing opleveren, maar dit brengt de communicatieveiligheid niet in gevaar.
Firewall
Schakel firewallregels in en configureer deze om de toegangsrechten van IP-adressen tot netwerkpoorten te beheren, ongeoorloofde toegang te voorkomen en services te beheren.
Beheer
Via de knoppen op het tabblad Beheer kunt u de volgende bewerkingen uitvoeren:
- Aanmaken: Firewallregels aanmaken;
- Bewerken: Bestaande firewallregels bewerken;
- Verwijderen: Firewallregels verwijderen;
- Uitschakelen: Firewallregels uitschakelen;
- Meer: Firewallregels naar behoefte herordenen;
Beschrijving van firewallregels
- Standaardbeleid: De firewall maakt standaard alleen regels voor toestaan aan. IP's of poorten die niet in deze regels zijn opgegeven, blijven toegankelijk. Maak expliciet overeenkomstige regels voor weigeren aan om de toegang tot specifieke IP's of poorten te beperken.
- Sorteren van regels: Firewallregels worden chronologisch geordend, waarbij eerdere regels eerst worden vermeld en latere daarna.
- Prioriteitsbepaling: Regels met een hogere prioriteit hebben voorrang en staan bovenaan de lijst met firewallregels.
- Vrijheid van aanmaken: Gebruikers hebben volledige controle over het aanmaken van firewallregels, met inbegrip van de mogelijkheid regels aan te maken die hun eigen toegang onbedoeld kunnen beperken, zoals het blokkeren van alle IP- en poorttoegang.
Firewallregels aanmaken
- Ga naar Bureaublad > Configuratiescherm > Algemene instellingen > Beveiliging > Firewall.
- Klik op 'Aanmaken'.
- Lees de beschrijving van de firewallregels en klik op 'Volgende'.
- Selecteer het protocol en de bewerking om toe te staan/te verbieden.
- Selecteer in het gedeelte Bron-IP-gebied een van de volgende opties:
• Pas de firewallregel toe op alle IP-adressen door 'Alle' te selecteren.
• Pas de firewallregels specifiek toe op het ingevoerde enkele IP-adres.
• Pas de firewallregel toe op het subnetadres door het hostadres in het eerste invoervak en het subnetmasker in het tweede invoervak in te vullen (bijvoorbeeld 192.168.8.1/255.255.255.0).
• Pas de firewallregels toe op het ingevoerde bereik van IP-adressen door het netwerkadresbereik te selecteren. - Kies in het gedeelte 'Poort' een van de volgende opties:
• Pas de firewallregel toe op alle poorten door 'Alle' te selecteren.
• Geef onder 'Aanpassen' een aangepast poortnummer op om de firewallregel op die specifieke poort toe te passen.
• Voer een poortbereik in om de firewallregel op dat specifieke bereik van poorten toe te passen. - Klik op 'Toepassen'.
- Controleer bij het aanmaken van firewallregels alle regels en zorg ervoor dat het IP-segment en de HTTP/HTTPS-poorten waarop TNAS zich bevindt, toegankelijk zijn nadat ze van kracht zijn geworden. Als u dit niet verifieert, wordt de toegang tot het TNAS-apparaat geweigerd.
- Vertrouw niet uitsluitend op één enkel IP-adres of één enkele poort voor toegangsbeheer, om veiligheidsrisico's door wijzigingen in het IP-adres of de poort te beperken. Voor meer flexibiliteit en veiligheid wordt aanbevolen bredere toegangsbereiken of -voorwaarden in te stellen.
- Een onjuiste volgorde van de regels kan ertoe leiden dat u geen toegang meer hebt tot uw TNAS-apparaat. Ga voorzichtig te werk en zorg ervoor dat het IP-netwerksegment en de HTTP/HTTPS-poort waarop TNAS zich bevindt, toegankelijk zijn nadat u de volgorde van de regels hebt aangepast.
Voorbeeld: firewallregels instellen om de toegang tot TANS voor specifieke IP-netwerksegmenten te beperken.
Om alleen IP-toegang vanuit netwerksegment A tot TANS toe te staan en de toegang vanuit alle andere netwerksegmenten te weigeren, volgt u deze stappen:
- Maak een regel voor toestaan aan die IP-toegang vanuit netwerksegment A toestaat.
- Maak een regel voor weigeren aan die de toegang vanuit alle andere netwerksegmenten beperkt.
Let op de kritieke volgorde van deze regels: sta eerst de toegang vanuit het specifieke netwerksegment A toe en weiger daarna de toegang vanuit alle andere segmenten, om ervoor te zorgen dat alleen IP's uit netwerksegment A de firewall kunnen passeren.
Account
Inleiding
Verhoog de systeemveiligheid door IP-adressen te blokkeren na meerdere mislukte aanmeldpogingen.
Beheer
Automatisch blokkeren inschakelen
- Geef waarden op voor 'Aantal pogingen' en 'Tijd in minuten'. Als het aantal mislukte aanmeldpogingen binnen het opgegeven tijdsbestek de ingestelde drempel overschrijdt, wordt het IP-adres geblokkeerd, waardoor verdere aanmeldpogingen worden verhinderd.
- Geblokkeerde IP-adressen worden automatisch gedeblokkeerd nadat de opgegeven blokkeringsperiode is verstreken.
Deblokkeren
Om een geblokkeerd IP-adres te deblokkeren, klikt u op de blokkeerlijst in de rechteronderhoek, selecteert u het IP-adres dat u wilt deblokkeren en klikt u op Verwijderen.
SPC
Inleiding
Het primaire doel van Security and Privacy Control (SPC) is de systeemveiligheid te vergroten en het risico te beperken dat gebruikersgegevens door hackers of ransomware worden gecompromitteerd. Zodra SPC-beveiliging is geactiveerd, wordt voorkomen dat ongeautoriseerde applicaties en uitvoerbare bestanden toegang krijgen tot de netwerkbronnen en opslag van het systeem, waardoor gebruikersgegevens worden beschermd.
Beheer
Bescherming door Security and Privacy Control (SPC) inschakelen
- Ga naar TOS-bureaublad > Configuratiescherm > Algemene instellingen > Beveiliging > SPC.
- Schakel Security and Privacy Control (SPC)-bescherming in door het betreffende vakje aan te vinken en op Toepassen te klikken.
- Klik op OK in het pop-upvenster.
- Verifieer door uw accountwachtwoord in te voeren en op OK te klikken.
- Wacht tot het systeem opnieuw is opgestart; de SPC-functie is dan met succes ingeschakeld.
SPC-autorisatie
Aan uw app kunnen twee soorten machtigingen worden verleend:
- Netwerkservice: Apps zonder deze machtiging hebben geen toegang tot netwerkservices.
- Opslag: Apps zonder deze machtiging hebben geen toegang tot opslagruimte.
Applicaties kunnen op verschillende manieren worden geautoriseerd:
- Tijdens de installatie: Nadat de applicatie is geïnstalleerd, vraagt het systeem om machtigingen te verlenen. Vink de machtigingen aan om te autoriseren.
- Via de SPC-interface: Ga naar Beveiliging > SPC, vink de machtigingen voor de applicatie aan en klik op Toepassen.
- Apps moeten opslagmachtigingen hebben gekregen om te kunnen worden ingeschakeld. Sommige apps hebben zowel netwerk- als opslagmachtigingen nodig om te functioneren.
- Om de SPC-functie in of uit te schakelen, moet u het systeem opnieuw opstarten.
DoS
DoS (Denial of Service)-bescherming kan uw TNAS doeltreffend beschermen tegen kwaadwillige aanvallen vanaf internet.
Beheer
Om DoS-bescherming in te schakelen, vinkt u 'DoS-bescherming inschakelen' aan en klikt u op 'Toepassen'.
Beveiligingsisolatiemodus
Nadat de beveiligingsisolatiemodus is ingeschakeld, krijgt TNAS alleen toegang tot websites binnen het lokale netwerksegment en accepteert het geen toegang van externe netwerken.
- Nadat de beveiligingsisolatiemodus is ingeschakeld, kunnen sommige functies en applicaties op uw TNAS niet meer beschikbaar zijn. Schakel de beveiligingsisolatiemodus uit om deze functies te kunnen gebruiken.
- Het inschakelen van de beveiligingsisolatiemodus schakelt aangepaste firewallregels uit, waardoor wijzigingen aan de firewallinstellingen worden verhinderd.