Aller au contenu

toutnickel

Membres
  • Compteur de contenus

    524
  • Inscription

  • Dernière visite

  • Jours gagnés

    5

Tout ce qui a été posté par toutnickel

  1. Bonjour a tous, En date de ce jour, Mais apparemment pas encore téléchargeable ... pour CPU Intel Atom C2538
  2. toutnickel

    [Tuto] Reverse Proxy

    @Drayabob @oracle7 @drayabob Oui je l'utilise effectivement pour la freebox et j'ai aussi l'IP fixe @oracle7 j'ai déjà un certificat qui couvre pas mal d'appli et le reverse proxy fonctionnait bien avant mes modif de port DSM, j'ai donc recréer un autre certificat avec même nom de domaine et en nom d'objet j'ai ajouter *.toto.synology.me, toto.synology.me il est bien présent dans la liste du 2ème certificats.
  3. toutnickel

    [Tuto] Reverse Proxy

    @maxou56 Bonjour, le truc c'est que cela a fonctionner ... je tapais bien l'URL file.toto.synology.me et cela fonctionnais bien, mais en // j'avais un paquet d'attaques bien connue apparemment de Synology, (voir articles) https://www.cachem.fr/nas-synology-stealthworker/ donc j'ai mis de coté le reverse proxy en me disant une fois regleé mes problèmes d'attaques je le remettrai en service. j'ai une freebox Delta et j'utilises le DDNS de synology.me Comment créer un certificat Wilcard ?
  4. toutnickel

    [Tuto] Reverse Proxy

    j'ai essayer avec le port 7000 et 7001 idem
  5. toutnickel

    [Tuto] Reverse Proxy

    @.Shad.
  6. toutnickel

    [Tuto] Reverse Proxy

    Bonjour, j'ai activé le reverse proxy, il a bien fonctionné a l'essaie il y a quelques jours, puis je l'ai supprimer. Suite aux attaques j'ai modifié les ports DSM , problèmes d'attaques résolus, je viens de le remettre en fonction le reverse proxy , et là ... affichage de la page "non securisé" pourtant le "fichier.toto.synology.me" est bien présent dans le certificat port 80 et 443 redirigés ok
  7. @MilesTEG1 Merci pour ce retour, la mer était bien bonne ! a + bonne soirée
  8. @oracle7 @MilesTEG1 Encore un GRAND merci a vous pour votre aide, je n'ai plus d'attaque suite aux modifs, OUFF ! il me reste encore quelques modifs pour que tout soit plus claire et plus propre ... @MilesTEG1 - la règle indiquée dans le tuto de sécurisation mais pas dans ta copie d'écran : 10.0.0.0 sert a quoi ? - a ta question : 192.168.1.0/255.255.255.0 a remplacer plutôt par 192.168.0.0/255.255.0.0 sauf raison spécifique j'ai suivi la recommandation de oracle7 Toujours dans le pare-feu tu autorises le sous-réseau local 192.168.0.0 alors que précédemment dans une copie d'écran pour une redirection du reverse proxy tu pointes sur une @IP du sous-réseau 192.168.1.0. De plus, pour ce sous-réseau 192.168.0.0 tu as mis un masque de 255.255.0.0 ce qui autorise 65534 @IP/machines possibles, tu as vraiment besoin d'autant d'@IP pour tes périphériques ? Ne serait-il pas mieux d'utiliser un masque 255.255.255.0 qui lui, n'autorise que 254 machines ? - j'ai vu que tu avais 2 règles HTTPS, reverse proxy pour, une pour "tous et une autre pour "France" je vous souhaite une excellente journée, je vais pouvoir partir a la plage tranquille , Lol
  9. oui cpte Admin en désactivé, il faut que je le supprime ?
  10. @oracle7 @MilesTEG1 Bonsoir, - oui en plein dedans --> https://www.cachem.fr/nas-synology-stealthworker/ - Ha oui pardon, effectivement j'ai compris redirection, mais je ne vois pas ou je peux supprimer ces ports dans le pare feu de la box (freebox Delta) - le reverse proxy c'est juste pour accéder aux appli ex : audio.mondomaine.synology.me , ca c'est ok bien compris et testé - pour l'accès a DSM, là, je suis en vacances et j'ai donc besoin d'y accéder, donc pas le choix. et j'y accède souvent en dehors de mon réseau local, au retour, je vais modifier le port et le rediriger sur le port local 5001 mais comme je suis en vacances c'est pas le moment de couper la branche sur laquel je suis assis lol - comment faire pour limiter les réseaux indiqués uniquement a la France ? ceux là y sont déjà, non ?? est ce que c'est mieux ainsi ?
  11. et la il change d'adresse IP a chaque fois , comme je verrouille le cpte Admin au bout de 2 fois et 3 pour l'IP il n'y a pas de reverse proxy pour DSM, enfin il me semble, juste pour les applis : filestation, audio , music etc
  12. oui effectivement, mais là cela me fait changer tous les liens d'accès , cela peut se faire bien sûr, là , je suis en congé et cela c'est une parti que je verrai quand je serai rentré. hello MilesTEG1 c'est tout en Anglais ... si tu vois ce que je veux dire
  13. tu veux dire que sur la box je peux supprimer ces redirections 5001 , 7001 je teste ... testé, ba plus d'accès au NAS
  14. je renvois le tableau complet et plus large, c'est peut être plus claire comme cela ? Sur la box c'est très limité, 443,5001,7001, 32400 OK, bon ba .... j'ai plus qu'a sécurisé encore un peu plus, merci du retour Dans le 1ere règle effectivement il y avais 22, 5353, 3507 je l'ai désactivé
  15. Bonjour a tous et merci pour toutes ces informations , j'ai fait un peu de ménage sur les ports ... lol juste une remarque : Dans le centre des journaux, avez vous mis dans vos notifications du centre des journaux : failed et ensuite dans journaux lire en "Local" et "connexion" peut être que vous serez certainement surpris, car c'est depuis que je l'ai ajouté cette option "failed" que je m'en suis aperçu. cela serait intéressant de savoir le résultat, en vous remerciant, très bonne soirée a tous
  16. Open Bar c'est beaucoup dire j'ai supprimer effectivement NTP, DHCP mais les attaques sont uniquement sur le compte admin / DSM
  17. @ Bonjour oui les ports DSM sont ouverts par feu comme dans le tuto
  18. @PiwiLAbruti @MilesTEG1 je confirme port 22 et SSH non ouvert accès DSM oui bien sûr, Ouvert je bloque le compte a 2 tentatives déjà bloqué cette nuit, mais ce n'est pas comme l'IP ou l'on peut mettre 0 pour bloqué indéfiniment, pour les comptes on ne peut pas mettre 0
  19. @PiwiLAbruti ce port n'est pas ouvert dans DSM et dans le pare feu.
  20. Bonjour, Depuis que j'ai modifié les notifications journaux en ajoutant "failed" dans le liste j'ai une palanqué de tentatives de connection : et cela change d'IP a chaque 2ème tentative que faire pour limiter cela ? le compte Admin est désactivé mais pour le compte system alors là ?? mon assistance de sécurité est bon ...
  21. Bonjour oracle7

     

    Depuis ma manip , apparemment,  sur google et edge a chaque fois que je lance une url pour accéder a mon NAS en HTTP  > dupond.synology.me:5000 
    le navigateur passe systématiquement  en HTTPS et donc pas valide.
    la coche dans le syno de redirection http -> https est décochée
    c'est pas grave dans le sens ou je passe en HTTPS, mais je n'arrive pas a savoir pourquoi cela passe en https sur ces 2 navigateurs,
    j'utilise un autre navigateur "Brave" et là pas de soucis si je lance l'url http://toto.syno.... me cela passe sans problèmes.

    si vous avez une idée, j'aimerai bien comprendre ...

    1. oracle7

      oracle7

      @toutnickel

      Bonjour,

      Si tu as activé aussi HSTS, alors ton navigateur Web force systématiquement le passage en HTTPS.

      Sur le principe, HSTS c'est bien car cela force à n'utiliser que le HTTPS, mais il faut savoir aussi que cela demande d'avoir un certificat valide .... Donc, le moindre problème lors du renouvellement de certificat, et ton HTTPS n'est plus accessible (le navigateur ne te propose pas de forcer le certificat). Du coup, le HSTS est une option pas du tout recommandée (voir le TUTO ReverseProxy) car c'est le navigateur qui enregistre cette information pour le site visité et il ne laissera plus passer autrement qu'en HTTPS, même si ce dernier est coupé (HSTS coché puis décoché).

      Si on veut forcer le https, il vaut mieux passer par le fichier .htaccess via web station comme indiqué dans le TUTO.

      Donc pour un particulier, le HSTS est plus une source de problème qu'autre chose ...

      Seule solution pour supprimer l’information HSTS du navigateur, il faut vider le cache HSTS du navigateur, pour réaliser cela :

      1. Dans Chrome, taper chrome://net-internals/#hsts

      2. Entrer le nom de domaine dans le champ texte de la section "Delete domain security policies"

      3. Cliquer sur le bouton Delete

      4. Entrer le nom de domaine dans le champ texte de la section "Query HSTS"

      5. Cliquer sur le bouton Query

      6. La réponse doit être "Not found" (non trouvé)

      1. Avec Safari, commencer par fermer le navigateur

      2. Effacer le fichier ~/Library/Cookies/HSTS.plist

      3. Rouvrir Safari

      1. Avec Firefox, fermez tous les onglets

      2. Ouvrir le menu de Firefox et cliquer sur Historique / Afficher l’historique.

      3. Rechercher la page dont vous voulez supprimer les préférences HSTS

      4. Effectuer un clic droit sur une des entrées lui correspondant

      5. Choisir Oublier ce site

      Sinon pour ton info, il est préférable que tu ouvres un post spécifique pour échanger plutôt que de passer par l'actuel biais.

      Cordialement

      oracle7😉

    2. toutnickel

      toutnickel

      @oracle7

      Super, merci beaucoup, faut la trouver celle là !
      un beau piège ce HSTS.

       

      bonne soirée
       

    3. toutnickel

      toutnickel

      désolé pour ce msg a cet endroit, mais je ne savais vraiment pas ou adressé ce post dans le forum car pour moi c'était un problème IE / google ... et pas syno
      encore merci pour ton aide.

       

  22. @PiwiLAbruti Bonjour, désolé pour le retard mais je viens seulement de me connecter. je te remercie pour la réponse tres bonne journée a toi
  23. Bjr Désolé pour la réponse tardive, je viens seulement de me connecter je dirais que cela dépends du débit réseau sur le quel tu es, si tout est en Gigabits cela va assez vite les 6 To se font dans la nuit , je pense Mais j'opterai quand même pour la faire en 3 fois par exemple, avec sauvegarde et verif le lendemain a chaque sauvegarde bonne journée
  24. --> Réseau / Paramètre DSM / Activer l'en-tête server dans les réponses HTTP "nginx" Bonjour, a quoi sert cette option je ne comprends pas bien l'explication avec "nginx" comme en-tête server - Doit on mettre le nom local du NAS ? - Est ce important ?
  25. @Alex13m est ce que tes répertoires partagés sont en Windows ACL ? quand ils sont en ACL la ligne est grisée. sinon passe le en ACL . et ré essaie. pour ma part j'ai utilisé un compte qui est dans le groupe Admin pour les sauvegardes.
×
×
  • Créer...

Information importante

Nous avons placé des cookies sur votre appareil pour aider à améliorer ce site. Vous pouvez choisir d’ajuster vos paramètres de cookie, sinon nous supposerons que vous êtes d’accord pour continuer.