Beveiliging
In de module "Beveiliging" kunt u de veiligheid van uw TNAS-apparaat en gegevens uitgebreid beschermen via meerdere kerncomponenten. Deze omvat hoofdzakelijk aanmeldingsbeheer, digitale certificaten, firewall, gebruikersaccountbeheer, SPC, DoS-bescherming en beveiligingsisolatiemodus, ter ondersteuning van meerlaagse bescherming van netwerk-, toegangs-, authenticatie- tot systeemniveau.
Aanmelding
Beheer en bewerkingen
- Automatisch afmelden bij time-out: Meldt automatisch af na een periode van inactiviteit om de sessieveiligheid te verbeteren.
- CSP-header inschakelen: Verbetert de bescherming tegen Cross-Site Scripting-aanvallen (XSS).
- CSRF-bescherming versterken: Voorkomt dat kwaadwillende websites gebruikersverzoeken vervalsen om ongeoorloofde bewerkingen uit te voeren.
- iFrame-insluiting blokkeren: Voorkomt dat externe websites TOS-pagina's insluiten, wat beschermt tegen clickjacking en het lekken van cookies.
Na het aanvinken van "Aangemeld blijven" onthoudt het systeem uw aanmeldingsstatus via een permanente cookie. Gedurende deze periode bent u niet gebonden aan het time-outbeleid voor automatisch afmelden en blijft u aangemeld totdat u zich handmatig afmeldt of de TNAS-gerelateerde cookies en sitegegevens in de browser wist.
Certificaten
Certificaten worden gebruikt om de versleutelde communicatieservices van TNAS te beschermen (zoals HTTPS, FTPS, SMTPS, enz.). Door TLS/SSL-protocollen in te schakelen bieden ze identiteitsverificatie, gegevensversleuteling en integriteitsbescherming voor netwerktransmissie, waardoor wordt voorkomen dat informatie wordt afgeluisterd of gemanipuleerd.
Beheer en bewerkingen
- Toevoegen: Importeer een nieuw certificaat en een nieuwe privésleutel.
- Configureren: Koppel een specifiek certificaat aan een service.
- Verwijderen: Verwijder ongebruikte certificaten.
- Downloaden: Download de openbare sleutel van het certificaat naar uw lokale apparaat.
- Bijwerken: Vernieuw verlopen certificaten en privésleutels.
Firewall
De firewall kan ongeoorloofde netwerktoegang effectief blokkeren en TNAS beschermen tegen aanvallen van buitenaf. Door de firewall in te schakelen en toegangsregels te configureren, kunt u de toegangsmachtigingen van specifieke IP-adressen of adresreeksen tot de netwerkpoorten van het apparaat nauwkeurig beheren en "Toestaan"- of "Weigeren"-beleid implementeren om de netwerkbeveiligingsgrens van het systeem te versterken.
Beheer en bewerkingen
- Aanmaken: Voeg een nieuwe toegangsbeheerregel toe.
- Bewerken: Wijzig het IP-adres, de poort of het beleid van een bestaande regel.
- Verwijderen: Verwijder een regel definitief.
- Uitschakelen: Schakel een regel tijdelijk uit met behoud van de configuratie.
- Meer: Pas de volgorde van geselecteerde regels aan om hun prioriteit bij het matchen te wijzigen.
- Standaardbeleid: De firewall genereert niet automatisch weigeringsregels. Zolang er toestaan-regels zijn ingesteld, kunnen IP's of poorten die niet in de toestaanlijst staan standaard nog steeds toegang krijgen. Om toegang voor specifieke IP's of poorten te blokkeren, moet u handmatig de bijbehorende weigeringsregels aanmaken.
- Regelvolgorde: Firewallregels worden gesorteerd op aanmaaktijd: eerder aangemaakte regels staan bovenaan en later aangemaakte regels staan daaronder.
- Prioriteitsbepaling: Onder de firewallregels hebben hoger geplaatste regels een hogere prioriteit en worden ze tijdens het matchen als eerste toegepast.
- Flexibiliteit bij aanmaken: Gebruikers kunnen firewallregels zonder beperkingen aanmaken; zelfs als een regel henzelf de toegang tot het systeem kan ontnemen (bijvoorbeeld een regel die alle IP's en poorten weigert), blokkeert het systeem het aanmaken ervan niet.
Een firewallregel aanmaken
- Ga naar Bureaublad > Configuratiescherm > Algemene instellingen > Beveiliging > Firewall.
- Klik op "Aanmaken".
- Lees de beschrijving van de firewallregel en klik op "Volgende".
- Selecteer het protocoltype en de actie (Toestaan/Weigeren).
- Selecteer in het gedeelte Bron-IP-bereik een van de volgende opties:
• Selecteer "Alle" om de firewallregel toe te passen op alle IP-adressen.
• Selecteer "Eén IP-adres" om de regel toe te passen op het ingevoerde IP-adres.
• Selecteer "Subnetadres" om de regel toe te passen op het ingevoerde subnetadres. Voer het hostadres in het eerste invoerveld in en het subnetmasker in het tweede (bijvoorbeeld 192.168.8.1/255.255.255.0).
• Selecteer "IP-adresbereik" om de regel toe te passen op het ingevoerde bereik van IP-adressen. - Selecteer in het gedeelte Poort een van de volgende opties:
• Selecteer "Alle" om de firewallregel toe te passen op alle poorten.
• Selecteer "Aangepast" en voer het opgegeven poortnummer in om de regel op die poort toe te passen.
• Selecteer "Poortbereik" om de regel toe te passen op het opgegeven poortinterval. - Klik op "Toepassen".
- Controleer bij het aanmaken van firewallregels zorgvuldig alle regels om te waarborgen dat het IP-segment waarin TNAS zich bevindt en de HTTP/HTTPS-poorten na het van kracht worden van de regels bereikbaar blijven. Anders kunt u mogelijk geen toegang meer krijgen tot uw TNAS-apparaat.
- Vermijd het uitsluitend vertrouwen op één enkel IP-adres of één enkele poort voor toegangsbeheer, omdat dit kan leiden tot onderbrekingen in de toegang of beveiligingsrisico's als het IP-adres of de poort verandert. Om de flexibiliteit en veiligheid te verbeteren, wordt aanbevolen om redelijkere toegangsbereiken of gecombineerde voorwaarden te configureren.
- Een onjuiste volgorde van regels kan ertoe leiden dat u geen toegang meer krijgt tot uw TNAS-apparaat! Ga voorzichtig te werk en bevestig na het aanpassen van de regelvolgorde dat het IP-segment van TNAS en de HTTP/HTTPS-poorten nog steeds bereikbaar zijn.
Voorbeeld: Hoe configureert u firewallregels om alleen specifieke IP-segmenten toegang tot TNAS te geven?
Als u alleen IP's in segment A toegang tot TNAS wilt geven en de toegang vanaf alle andere IP-segmenten wilt weigeren, volgt u deze stappen:
Firewallregels configureren:
- Maak een toestaan-regel om toegang vanaf IP's in segment A toe te staan.
- Maak een weigeren-regel om toegang vanaf alle andere IP-segmenten te blokkeren.
De volgorde van de regels is cruciaal. U moet eerst de regel instellen om toegang vanaf het specifieke segment A toe te staan en vervolgens de regel toevoegen om alle overige toegang te weigeren. Zo zorgt u ervoor dat alleen IP's in segment A de firewall kunnen passeren.
Accounts
Het blokkeren van adressen met te veel mislukte aanmeldingen kan brute-force-aanvallen effectief voorkomen en de systeemveiligheid verbeteren.
Beheer en bewerkingen
- Automatisch blokkeren: Voer waarden in voor "Pogingen" en "Tijd (minuten)". Als het aantal mislukte aanmeldingen binnen de opgegeven tijd de ingestelde waarde bereikt, wordt het aanmeldings-IP-adres automatisch geblokkeerd en kan niet verder worden aangemeld. Het IP-adres wordt automatisch gedeblokkeerd nadat de ingestelde blokkeerperiode is verstreken.
- Deblokkeren: Om een IP-adres handmatig te deblokkeren, klikt u op "Blokkeerlijst" in de rechteronderhoek, selecteert u het doel-IP-adres, vinkt u het aan en klikt u op "Verwijderen" om te deblokkeren.
SPC
Het kerndoel van Security and Privacy Control (SPC) is het verbeteren van de algehele systeemveiligheid en het verminderen van het risico dat gebruikersgegevens in gevaar komen door hacker-aanvallen of ransomware. Zodra SPC-bescherming is ingeschakeld, kunnen ongeoorloofde applicaties en uitvoerbare bestanden geen toegang krijgen tot de netwerkbronnen en opslagruimte van het systeem, waardoor illegaal werkende programma's effectief worden verhinderd om gebruikersgegevens in gevaar te brengen.
Beheer en bewerkingen
SPC-bescherming inschakelen
- Ga naar TOS-bureaublad > Configuratiescherm > Algemene instellingen > Beveiliging > SPC.
- Vink "Beveiligings- en privacycontrole (SPC)-bescherming inschakelen" aan en klik op "Toepassen".
- Klik in de pop-up voor heraktivatie op "OK".
- Voer uw accountwachtwoord in voor identiteitsverificatie en klik op "OK".
- Wacht tot het systeem opnieuw is opgestart; SPC is dan met succes ingeschakeld.
Autorisatietypen
- Netwerkservices: Applicaties zonder deze machtiging kunnen geen toegang krijgen tot netwerkservices.
- Opslagruimte: Applicaties zonder deze machtiging kunnen geen toegang krijgen tot opslagruimte.
Autorisatiemethoden
- Autoriseren tijdens installatie: Nadat een applicatie is geïnstalleerd, verschijnt er een autorisatieverzoek van het systeem. Vink de vereiste machtigingen aan om de autorisatie te voltooien.
- Autoriseren in de SPC-interface: Ga naar de interface "Beveiliging > SPC", vink de vereiste machtigingen voor de doelapplicatie aan en klik op "OK".
- Als een applicatie geen opslagmachtiging krijgt, kan deze niet worden ingeschakeld. Sommige applicaties hebben zowel netwerkmachtiging als opslagmachtiging nodig om goed te functioneren.
- Het in- of uitschakelen van de SPC-functie vereist een herstart van het systeem.
DoS
Denial of Service (DoS)-bescherming kan kwaadwillige verkeersaanvallen vanaf internet effectief afweren, waardoor wordt voorkomen dat TNAS te maken krijgt met netwerkcongestie, trage servicerespons of systeemverlamming door een groot aantal abnormale verbindingsverzoeken. Na het inschakelen van deze functie monitort en identificeert het systeem abnormaal toegangsgedrag en blokkeert het automatisch IP-adressen die ervan worden verdacht aanvallen te lanceren.
Beveiligingsisolatiemodus
Na het inschakelen van de beveiligingsisolatiemodus staat TNAS alleen toegang tot bronnen binnen het lokale netwerksegment toe, kan het geen externe netwerkadressen bereiken en accepteert het geen enkele toegangsaanvraag van externe netwerken meer.
- Na het inschakelen van de beveiligingsisolatiemodus werken sommige functies en applicaties van uw TNAS mogelijk niet goed. Schakel de beveiligingsisolatiemodus eerst uit om deze functies te kunnen gebruiken.
- Na het inschakelen van de beveiligingsisolatiemodus worden alle aangepaste firewallregels automatisch uitgeschakeld en kunt u in deze modus geen firewallregels configureren of wijzigen.