Säkerhet
I modulen "Säkerhet" kan du på ett övergripande sätt skydda säkerheten för din TNAS-enhet och dina data genom flera centrala funktionskomponenter. Den omfattar huvudsakligen inloggningshantering, digitala certifikat, brandvägg, användarkontokontroll, SPC, DoS-skydd och säkerhetsisoleringsläge, med stöd för flerskiktat skydd från nätverks-, åtkomst- och autentiseringsnivå till systemnivå.
Inloggning
Hantering och åtgärder
- Automatisk utloggning vid timeout: Loggar automatiskt ut efter en period av inaktivitet för att förbättra sessionssäkerheten.
- Aktivera CSP-header: Förbättrar skyddet mot Cross-Site Scripting-attacker (XSS).
- Förstärk CSRF-skydd: Förhindrar att skadliga webbplatser förfalskar användarförfrågningar för att utföra obehöriga åtgärder.
- Blockera iFrame-inbäddning: Förhindrar att externa webbplatser bäddar in TOS-sidor, vilket skyddar mot clickjacking och Cookie-läckage.
Efter att ha markerat "Håll mig inloggad" kommer systemet ihåg din inloggningsstatus via en beständig Cookie. Under denna period begränsas du inte av policyn för automatisk utloggning vid timeout och förblir inloggad tills du manuellt loggar ut eller rensar TNAS-relaterade Cookies och webbplatsdata i webbläsaren.
Certifikat
Certifikat används för att skydda TNAS krypterade kommunikationstjänster (såsom HTTPS, FTPS, SMTPS med mera). Genom att aktivera TLS/SSL-protokoll tillhandahåller de identitetsautentisering, datakryptering och integritetsskydd för nätverkstransmission, vilket förhindrar att information avlyssnas eller manipuleras.
Hantering och åtgärder
- Lägg till: Importera ett nytt certifikat och en ny privat nyckel.
- Konfigurera: Bind ett specifikt certifikat till en tjänst.
- Ta bort: Ta bort oanvända certifikat.
- Ladda ner: Ladda ner certifikatets publika nyckel till din lokala enhet.
- Uppdatera: Förnya utgångna certifikat och privata nycklar.
Brandvägg
Brandväggen kan effektivt blockera obehörig nätverksåtkomst och skydda TNAS mot externa attacker. Genom att aktivera brandväggen och konfigurera åtkomstregler kan du exakt styra åtkomstbehörigheterna för specifika IP-adresser eller adresssegment till enhetens nätverksportar, med "Tillåt"- eller "Neka"-policys för att stärka systemets nätverkssäkerhetsgräns.
Hantering och åtgärder
- Skapa: Lägg till en ny åtkomstkontrollregel.
- Redigera: Ändra IP, port eller policy för en befintlig regel.
- Ta bort: Ta bort en regel permanent.
- Inaktivera: Stäng tillfälligt av en regel medan dess konfiguration behålls.
- Mer: Justera ordningen på valda regler för att ändra deras matchningsprioritet.
- Standardpolicy: Brandväggen genererar inte automatiskt neka-regler. Så länge tillåt-regler är inställda kan IP-adresser eller portar som inte ingår i tillåt-listan fortfarande komma åt som standard. För att blockera åtkomst för specifika IP-adresser eller portar måste du manuellt skapa motsvarande neka-regler.
- Regelordning: Brandväggsregler sorteras efter skapandetid – regler som skapades tidigare listas först och de som skapades senare listas efter.
- Prioritetsbestämning: Bland brandväggsregler har regler som placerats högre högre prioritet och träder i kraft först vid matchning.
- Skapandeflexibilitet: Användare kan skapa brandväggsregler utan begränsningar – även om en regel kan hindra dem själva från att komma åt systemet (t.ex. att ställa in en regel för att neka alla IP-adresser och portar) blockerar systemet inte att den skapas.
Skapa en brandväggsregel
- Gå till Skrivbord > Kontrollpanelen > Allmänna inställningar > Säkerhet > Brandvägg.
- Klicka på "Skapa".
- Läs beskrivningen av brandväggsregeln och klicka på "Nästa".
- Välj protokolltyp och åtgärd (Tillåt/Neka).
- I avsnittet Käll-IP-intervall väljer du ett av följande alternativ:
• Välj "Alla" för att tillämpa brandväggsregeln på alla IP-adresser.
• Välj "Enskild IP-adress" för att tillämpa regeln på den angivna IP-adressen.
• Välj "Subnätadress" för att tillämpa regeln på den angivna subnätadressen. Ange värdadressen i det första inmatningsfältet och subnätmasken i det andra (t.ex. 192.168.8.1/255.255.255.0).
• Välj "IP-adressintervall" för att tillämpa regeln på det angivna intervallet av IP-adresser. - I avsnittet Port väljer du ett av följande alternativ:
• Välj "Alla" för att tillämpa brandväggsregeln på alla portar.
• Välj "Anpassad" och ange det angivna portnumret för att tillämpa regeln på den porten.
• Välj "Portintervall" för att tillämpa regeln på det angivna portintervallet. - Klicka på "Verkställ".
- När du skapar brandväggsregler, kontrollera noggrant alla regler för att säkerställa att IP-segmentet där TNAS finns och HTTP/HTTPS-portarna förblir åtkomliga efter att reglerna träder i kraft. Annars kan du bli oförmögen att komma åt din TNAS-enhet.
- Undvik att enbart förlita dig på en enda IP-adress eller port för åtkomstkontroll, eftersom detta kan leda till avbrott i åtkomsten eller säkerhetsrisker om IP-adressen eller porten ändras. För att förbättra flexibilitet och säkerhet rekommenderas att konfigurera mer rimliga åtkomstomfång eller kombinerade villkor.
- Felaktig regelordning kan leda till att du inte kan komma åt din TNAS-enhet! Hantera med försiktighet och bekräfta efter att ha justerat regelordningen att TNAS IP-segment och HTTP/HTTPS-portarna fortfarande är åtkomliga.
Exempel: Hur konfigurerar man brandväggsregler för att endast tillåta specifika IP-segment att komma åt TNAS?
Om du vill tillåta endast IP-adresser i segment A att komma åt TNAS medan du nekar åtkomst från alla andra IP-segment följer du dessa steg:
Konfigurera brandväggsregler:
- Skapa en Tillåt-regel för att tillåta åtkomst från IP-adresser i segment A.
- Skapa en Neka-regel för att blockera åtkomst från alla andra IP-segment.
Ordningen på regler är avgörande. Du måste först ställa in regeln för att tillåta åtkomst från det specifika segment A och sedan lägga till regeln för att neka all annan åtkomst. Detta säkerställer att endast IP-adresser i segment A kan passera brandväggen.
Konton
Att blockera adresser med alltför många misslyckade inloggningar kan effektivt förhindra brute-force-attacker och förbättra systemsäkerheten.
Hantering och åtgärder
- Automatisk blockering: Ange värden för "Försök" och "Tid (minuter)". Om antalet misslyckade inloggningar når det inställda värdet inom den angivna tiden blockeras inloggnings-IP-adressen automatiskt och kan inte fortsätta logga in. IP-adressen avblockeras automatiskt efter att den inställda blockeringsperioden har gått ut.
- Avblockera: För att manuellt avblockera en IP-adress klickar du på "Blockeringslista" i nedre högra hörnet, väljer mål-IP-adressen, markerar den och klickar på "Ta bort" för att avblockera.
SPC
Kärnsyftet med Security and Privacy Control (SPC) är att förbättra den övergripande systemsäkerheten och minska risken för att användardata äventyras av hackerattacker eller utpressningsprogram. När SPC-skydd har aktiverats kommer obehöriga applikationer och körbara filer inte att kunna komma åt systemets nätverksresurser och lagringsutrymme, vilket effektivt förhindrar att olagliga program äventyrar användardata.
Hantering och åtgärder
Aktivera SPC-skydd
- Gå till TOS Skrivbord > Kontrollpanelen > Allmänna inställningar > Säkerhet > SPC.
- Markera "Aktivera skydd för säkerhet och integritet (SPC)" och klicka på "Verkställ".
- I popup-meddelandet för återaktivering klickar du på "OK".
- Ange ditt kontolösenord för identitetsverifiering och klicka på "OK".
- Vänta på att systemet startar om – SPC har aktiverats framgångsrikt.
Auktoriseringstyper
- Nätverkstjänster: Applikationer utan denna behörighet kan inte komma åt nätverkstjänster.
- Lagringsutrymme: Applikationer utan denna behörighet kan inte komma åt lagringsutrymme.
Auktoriseringsmetoder
- Auktorisera vid installation: Efter att en applikation har installerats visar systemet en auktoriseringsprompt. Markera de behörigheter som krävs för att slutföra auktoriseringen.
- Auktorisera i SPC-gränssnittet: Gå till gränssnittet "Säkerhet > SPC", markera de behörigheter som krävs för målapplikationen och klicka på "OK".
- Om en applikation inte beviljas lagringsbehörighet kan den inte aktiveras. Vissa applikationer kräver både nätverksbehörighet och lagringsbehörighet för att fungera korrekt.
- Att aktivera eller inaktivera SPC-funktionen kräver en systemomstart.
DoS
DoS-skydd (Denial of Service) kan effektivt försvara mot skadliga trafikattacker från internet och förhindra att TNAS drabbas av nätverksstockning, långsamma tjänstesvar eller systemförlamning på grund av ett stort antal onormala anslutningsförfrågningar. Efter aktivering av denna funktion övervakar och identifierar systemet onormala åtkomstbeteenden och blockerar automatiskt IP-adresser som misstänks ligga bakom attacker.
Säkerhetsisoleringsläge
Efter aktivering av säkerhetsisoleringsläget tillåter TNAS endast åtkomst till resurser inom det lokala nätverkssegmentet, kan inte komma åt externa nätverksadresser och accepterar inte längre några åtkomstförfrågningar från externa nätverk.
- Efter aktivering av säkerhetsisoleringsläget kan vissa funktioner och applikationer i din TNAS sluta fungera korrekt. För att använda dessa funktioner, inaktivera säkerhetsisoleringsläget först.
- Efter aktivering av säkerhetsisoleringsläget inaktiveras alla anpassade brandväggsregler automatiskt och du kan inte konfigurera eller ändra brandväggsregler i detta läge.