Доступ к NAS из интернета: три способа и почему проброс портов — худший
Хранилище, выставленное наружу напрямую, находят автоматические сканеры за часы. Разбираем три рабочих способа получить доступ издалека и порядок настройки каждого.
Хранилище дома, а файлы нужны в дороге — запрос естественный, и производители давно предлагают решения. Проблема в том, что самый очевидный способ оказывается самым опасным, а самый правильный — не самым очевидным.
Разберём три подхода, их устройство и порядок настройки.
Почему не стоит открывать напрямую
Схема, до которой додумывается каждый: прописать в роутере правило, по которому обращения снаружи попадают на хранилище. Работает мгновенно, настраивается за пять минут.
И столь же быстро находится. Интернет непрерывно сканируется автоматикой, которая перебирает адреса и порты в поисках отзывающихся устройств. Открытая панель управления хранилищем попадает в такие списки в течение часов, и дальше начинается методичный перебор паролей.
Второй риск серьёзнее перебора. В любом сложном программном обеспечении находят уязвимости, и хранилища не исключение. Аппарат, доступный только изнутри домашней сети, переживает период до выхода исправления спокойно. Аппарат, открытый наружу, оказывается мишенью в тот же день, когда уязвимость стала публичной.
Способ первый: служба производителя
Самый простой путь. Хранилище устанавливает исходящее соединение с сервером производителя, а вы подключаетесь к тому же серверу. Никаких правил в роутере, никаких открытых портов.
- Плюс: настраивается в пару кликов и работает даже за серым адресом.
- Плюс: мобильные приложения используют её по умолчанию.
- Минус: трафик может идти через чужую инфраструктуру.
- Минус: зависимость от того, что служба работает и производитель её поддерживает.
Для семейного фотоархива и медиатеки это разумный выбор: удобство перевешивает, а данные не критичны. Для рабочих документов стоит посмотреть следующий вариант.
Способ второй: VPN
Правильный с точки зрения безопасности подход. Вместо того чтобы открывать хранилище наружу, вы создаёте защищённый канал в свою домашнюю сеть — и оказавшись внутри, работаете так же, как дома.
Ключевое отличие: наружу смотрит одна служба с единственной функцией, а не панель управления со всеми её возможностями. Поверхность атаки сокращается радикально.
Поднять канал можно двумя способами. На роутере — тогда доступна вся домашняя сеть, включая хранилище, камеры и прочие устройства. На самом хранилище — многие модели умеют это штатно, приложением из магазина. Первый вариант универсальнее, второй проще, если роутер провайдерский и менять его настройки неудобно.
Способ третий: посредник в облаке
Промежуточный вариант, который решает задачу без открытия сети и без зависимости от службы производителя хранилища.
Схема такая: хранилище синхронизирует выбранные папки с облачным хранилищем, а вы работаете с облаком как обычно. Наружу ничего не открывается — соединение исходящее, как у любого браузера.
Подходит это не для всего. Синхронизировать медиатеку в облако бессмысленно и дорого; текущие рабочие документы — разумно. Получается гибрид: основной объём живёт дома, небольшая рабочая часть доступна отовсюду, и она же заодно оказывается территориально разнесённой копией.
Проблема серого адреса
Большинство домашних подключений сегодня выдаёт адрес, который не виден из интернета напрямую: провайдер прячет абонентов за общим шлюзом.
Практическое следствие: подключиться извне к своей сети нельзя ни пробросом портов, ни через собственный канал — просто некуда обращаться.
| Способ | Работает за серым адресом |
|---|---|
| Служба производителя | Да |
| VPN на роутере | Нет |
| VPN на хранилище | Нет |
| Проброс портов | Нет |
| Внешний посредник | Да |
Решений два. Первое — заказать у провайдера постоянный внешний адрес: услуга платная, но недорогая, и снимает вопрос целиком. Второе — использовать посредника: хранилище само устанавливает исходящее соединение с внешней точкой, через которую вы и подключаетесь. Именно так работают фирменные службы производителей.
Что реально ограничивает скорость снаружи
Отдельное разочарование, к которому стоит подготовиться: работа с хранилищем издалека всегда медленнее, чем дома, и дело не в способе подключения.
Ограничивает исходящая скорость домашнего подключения. Провайдеры продают тарифы по входящей скорости — той, с которой к вам приходят данные, — а исходящая нередко в разы ниже. Именно она и работает, когда вы скачиваете что-то со своего хранилища издалека.
Практический вывод: просмотр документов и фотографий снаружи комфортен, просмотр фильма в исходном качестве может не пойти, а выгрузка гигабайтов растянется надолго. Медиасерверы умеют снижать качество на лету под узкий канал — функцию стоит включить, если смотреть планируете в дороге.
Если всё-таки открывать наружу
Бывают ситуации, когда доступ нужен без установки клиента — например, поделиться папкой с человеком со стороны. Тогда открывать приходится, и делать это стоит аккуратно.
- Никогда не открывайте панель управления; открывайте только конкретную службу файлового доступа.
- Смените стандартный порт на нестандартный — это отсекает массовое сканирование.
- Включите шифрование соединения и получите сертификат: без него пароли идут по сети открытым текстом.
- Включите двухфакторную проверку для всех учётных записей, доступных снаружи.
- Настройте блокировку адреса после нескольких неудачных попыток входа.
- Заведите отдельную учётную запись с доступом только к одной папке, а не используйте администраторскую.
- Ограничьте доступ по географии или списку адресов, если такая настройка есть.
Шестой шаг снимает большую часть риска. Даже если учётную запись подберут, злоумышленник получит одну папку вместо всего хранилища и административных прав.
Ссылки на файлы для внешних людей
Отдельная задача, которая часто и создаёт потребность во внешнем доступе: передать подрядчику или заказчику тяжёлый файл.
Открывать ради этого хранилище наружу необязательно. Системы умеют создавать разовые ссылки: человек получает адрес, по которому скачивает конкретный файл, и больше ничего. Учётная запись ему не нужна.
Настройки, которые стоит задать при создании такой ссылки: срок жизни, пароль на открытие и ограничение числа скачиваний. Ссылка без срока живёт вечно и пересылается дальше без вашего ведома — именно так утекают документы, которые формально никто не публиковал. Полезно раз в квартал заглядывать в список действующих ссылок и удалять те, что уже отработали: в интерфейсе он обычно есть отдельным разделом, и накапливается там за год удивительно много. Заодно это единственный способ вспомнить, что именно и кому вы отправляли прошлой весной и не пора ли закрыть этот доступ окончательно, раз работа по проекту давно завершена.
Про общедоступные сети
Подключаться к своему хранилищу из кафе, гостиницы или аэропорта приходится чаще всего именно тогда, когда доступ и нужен. Пара предосторожностей здесь уместна.
Главная: убедитесь, что соединение зашифровано. Браузер показывает это значком у адреса; мобильные приложения обычно работают через защищённый канал по умолчанию, но проверить настройку стоит. Без шифрования логин и пароль уходят по открытой сети в читаемом виде, и перехватить их в общедоступной точке доступа несложно.
Вторая: предупреждение браузера о недоверенном сертификате нельзя пропускать нажатием «всё равно продолжить». Иногда это действительно самоподписанный сертификат вашего хранилища, а иногда — признак того, что соединение перехватывают. Отличить одно от другого на месте трудно, поэтому правильный порядок — получить нормальный сертификат заранее, дома, и потом относиться к таким предупреждениям серьёзно.
Как проверить, что закрыто
После настройки полезно убедиться, что снаружи видно ровно то, что задумано, и ничего лишнего.
Простой способ: отключите телефон от домашней сети, оставьте мобильный интернет и попробуйте открыть адрес хранилища в браузере. Панель управления открылась — плохо, правило в роутере лишнее. Не открылась, а нужный доступ работает — всё настроено верно.
И заглядывайте иногда в журнал входов. Попытки подключения с незнакомых адресов — нормальный фоновый шум для любого открытого наружу сервиса, а вот успешный вход, которого вы не совершали, — повод немедленно сменить пароли и закрыть внешний доступ до выяснения. Заодно стоит настроить уведомление о входе с нового устройства: письмо приходит сразу, а не через месяц, когда кто-то заглянет в журнал. Для администраторской учётной записи такое уведомление разумно включить в любом случае, даже если наружу ничего не открыто: вход в панель управления из локальной сети, которого вы не совершали, значит не меньше, чем попытка снаружи.
Коротко о главном
- Панель управления, открытая наружу, обнаруживается сканерами за часы.
- Служба производителя — самый простой путь, VPN — самый правильный.
- Серый адрес у провайдера ломает половину схем и решается заранее.
Частые вопросы
Можно ли просто пробросить порт?
Технически да, но панель управления, открытую наружу, автоматические сканеры находят за часы, после чего начинается перебор паролей.
Какой способ самый простой?
Фирменная служба производителя: хранилище само устанавливает исходящее соединение, правил в роутере не требуется, работает даже за серым адресом.
Чем VPN лучше?
Наружу смотрит одна служба с единственной функцией вместо панели управления со всеми возможностями. Поверхность атаки сокращается радикально.
Что делать при сером адресе провайдера?
Либо заказать постоянный внешний адрес как платную услугу, либо использовать схему с внешним посредником — так и работают фирменные службы.
Что открывать, если доступ нужен без клиента?
Только конкретную службу файлового доступа, на нестандартном порту, с шифрованием, двухфакторной проверкой и отдельной учётной записью на одну папку.
Как убедиться, что снаружи ничего лишнего?
Отключите телефон от домашней сети и попробуйте открыть адрес хранилища через мобильный интернет. Панель управления открываться не должна.
