2FA und admin Account (2024)

P

Ponti

Benutzer
Mitglied seit
11. Nov 2023
Beiträge
74
Punkte für Reaktionen
8
Punkte
8
  • 26. Nov 2023
  • #1

Liebe Leute,

ich beschäftige mich gerade mit den grundsätzlichen Sicherheitseinstellungen und Accounts.
Bisher habe ich mein Synology-Konto eingerichtet, die DS registriert und dort meine Mailadresse hinterlegt sowie 2FA fürs Konto mit OTP (Secure SignIn) eingerichtet.
Das gleiche habe ich bei meinem DS-Konto (was ich beim ersten Login erstellt habe) gemacht (2FA im Bereich persönlich).

Was nun, wenn das Handy abhanden kommt oder defekt ist?
Erster Test beim Synology-Konto: Mit Passwort zurücksetzen (per Mail) kann man die 2FA abstellen und sich wieder einloggen sowie 2FA neu aktivieren.
Hier ist also der Zugang zum Mailkonto entscheidend für die Sicherheit.
Bei der DS selbst, war es anders. Hier war es nicht möglich, dass Passwort per Mail zu resetten und damit die 2FA zu umgehen. Obwohl extra dafür eine Mail Adresse hinterlegt wurde (!). 1. Was ist also hierfür notwendig, damit das mit der Mail klappt?
Dennoch war ein Zugang möglich: Reset-Öffnung 4sek drücken bis es piept und dann mit „admin“ ohne Passwort anmelden. Die ermöglichte das Zurücksetzen des Passwortes und 2FA für meinen „richtigen“ Account. (so ist es auch auf Synology Support beschrieben)
Also sehr einfach, wenn physikalischer Zugriff auf die NAS besteht.
Nun liest man ja in vielen der Sicherheitsguides, man soll den default-Admin-Account deaktivieren/löschen. 2. Wäre dann dieser Lösungsweg noch möglich gewesen?
Ich würde mich als nächstes gerne vertiefender mit den diversen Account/Benutzer-Ebenen und Sicherheitsebenen / Konzepten beschäftigen. Existieren dazu schon Guides im Forum?

Danke euch!

ctrlaltdelete

Benutzer

Contributor

Sehr erfahren

Maintainer

Mitglied seit
30. Dez 2012
Beiträge
12.030
Punkte für Reaktionen
4.813
Punkte
479
  • 26. Nov 2023
  • #2
  • 2FA und admin Account (2)

Reaktionen:

66er und Benie

Benie

Benutzer

Contributor

Sehr erfahren

Mitglied seit
19. Feb 2014
Beiträge
7.372
Punkte für Reaktionen
2.818
Punkte
299
  • 26. Nov 2023
  • #4

Das Buch ist Top und kaum zu übertreffen, kann das jedem Anfänger ggf. auch fortgeschrittenerem als Nachschlagewerk nur zu Empfehlen.

  • 2FA und admin Account (6)

Reaktionen:

66er und ctrlaltdelete

P

Ponti

Benutzer
Mitglied seit
11. Nov 2023
Beiträge
74
Punkte für Reaktionen
8
Punkte
8
  • 26. Nov 2023
  • #5

Danke euch!

Aber habt ihr eine Idee, warum das mit dem Mail versenden nicht klappt ? (also obwohl eine Mail-Adresse drin steht, für den Fall, dass man DS-PAsswort vergessen hat)

P

Ponti

Benutzer
Mitglied seit
11. Nov 2023
Beiträge
74
Punkte für Reaktionen
8
Punkte
8
  • 26. Nov 2023
  • #7

scheinbar nicht

Muss ich wahrscheinlich noch etwas rumprobieren

Kurt-oe1kyw

Benutzer

Sehr erfahren

Mitglied seit
10. Mai 2015
Beiträge
9.139
Punkte für Reaktionen
1.793
Punkte
314
  • 27. Nov 2023
  • #8

Ponti schrieb:

Was nun, wenn das Handy abhanden kommt oder defekt ist?

Das ist ja nicht nur auf ein einziges handy beschränkt.
2FA, SecureSign usw. kannst du ja auf so vielen handys, Tabletts usw Installieren wie du möchtest.
Zur Not handy der Kinder, Eltern, Geschwister usw usw, NUR mit der 2FA können sie damit ja nichts Anfangen, aber so sollte wenigestens mind 1 handy/tablett weiter funktionerien falls das Hauptgerät wirklich mal Ausfallen sollen:

ABER Aufpassen bei DSM7!
Jeder Aufruf zum Einrichten generiert sofort einen neuen Codeschlüssel! Bei DSM 6 konnte man den QR Code einfach wieder Aufrufen und am zweiten,dritten Gerät einlesen, das geht bei DSM7 nicht mehr!
Das bedeutet den Code separat extern sichern (screenshot QR Code usw) und nur von dieser Sicherung einlesen!
Ich habe damals eine Weile gebraucht als ich handy 1 installiert hatte und wie in DSM6 gewohnt dann in DSM7 handy2 installiert hatte.
Als ich dann handy 1 wieder nutzen wollte wurden falsche Codes generiert, weil wie oben erklärt bei jedem Aufruf im DSM sofort ein neuer Codeschlüssel erzeugt wird und alle vorherigen ungültig werden.

Daher QR Code "sichern" auf externem Medium, USB Stick usw und QR Code dann für spätere Geräte zur Freischaltung nur mehr mit dem gesicherten Code durchführen.

P

Ponti

Benutzer
Mitglied seit
11. Nov 2023
Beiträge
74
Punkte für Reaktionen
8
Punkte
8
  • 27. Nov 2023
  • #9

Danke für de Hinweis!

Kachelkaiser

Benutzer

Sehr erfahren

Mitglied seit
22. Feb 2018
Beiträge
1.463
Punkte für Reaktionen
514
Punkte
134
  • 27. Nov 2023
  • #10

mal zum Verständnis: Für Secure sign In muss die DS bzw. das DSM per subdomain o.ä. erreichbar sein richtig? wenn ich für DSM keine subdomain habe kann ich das nicht nutzen....

Wie handhabt ihr das?

@Kurt-oe1kyw Reicht die Sicherung und Wiederherstellung wie hier beschrieben nicht aus, um mehrere Geräte mit den Daten zu versorgen?

Zuletzt bearbeitet:

*kw*

Benutzer

Sehr erfahren

Maintainer

Mitglied seit
10. Aug 2013
Beiträge
2.164
Punkte für Reaktionen
950
Punkte
154
  • 09. Feb 2024
  • #11

Durch die Neuinstallation überprüfe/-denke ich gerade mein Rollen- und Rechte-Konzept.

Zur standardmäßigen - sowohl Synology-Empfehlung, als auch "herrschenden Forum-Meinung" - den System-Admin zu deaktivieren und einen Admin-User einzurichten, habe ich beim Stöbern kontroverse Ansichten im Forum gefunden.

Im Ergebnis bin ich zu zwei Varianten gekommen:

  1. "Highlander-Prizip": nur den Standard-Systemadmin "admin" mit 2FA, starkem Passwort und das Admin-Passwort beim Reset speichern (ja, erfordert Verantwortung!). Mit dem wird konsequent auch nur ge-admin-t
  2. Admin-deaktivieren, Ersatz-Admin-User

Hat "1." gar keine Daseinsberechtigung? Zumal es für gewisse Szenarien "App-Admin(s)" eingerichtet werden müssen, was wiederum den Highlander aushebelt. Ich würd auch so wenige Admins als möglich im System haben wollen.

Jetzt reden wir in den meisten Fällen von einem "Familienbetrieb", wo der Rest der Truppe einfach froh ist, wenn die Kiste läuft und sich keine Gedanken macht. Und, zur Erinnerung, meine Kiste ist total offline...auch wenn der "Innentäter" oder Dormel das schlimmere Übel ist.

PS: der Gedankenaustausch dazu wäre im Ergebnis auch was für den Nutzerleitfaden

Zuletzt bearbeitet:

metalworker

Benutzer

Sehr erfahren

Mitglied seit
25. Apr 2023
Beiträge
2.519
Punkte für Reaktionen
799
Punkte
154
  • 09. Feb 2024
  • #12

auch die 1. Variante hat ihre Berechtigung.

Gerade im Heim Bereich wo die Kiste nicht ins Internet direkt gestellt wird finde ich die durchaus verwendbar.

Den standard admin User hat ja nur den Sinn das man die Angrifssvektoren veringert.
Aber auch dabei muss man Aufwand und Nutzen abwägen.

  • 2FA und admin Account (14)

Reaktionen:

*kw*

R

Ronny1978

Benutzer

Sehr erfahren

Mitglied seit
09. Mai 2019
Beiträge
1.103
Punkte für Reaktionen
414
Punkte
103
  • 09. Feb 2024
  • #13

Ponti schrieb:

scheinbar nicht

Muss ich wahrscheinlich noch etwas rumprobieren

Die DS selbst muss auch E-Mails versenden können. Ist das schon eingerichtet?

Kurt-oe1kyw schrieb:

Daher QR Code "sichern" auf externem Medium, USB Stick usw und QR Code dann für spätere Geräte zur Freischaltung nur mehr mit dem gesicherten Code durchführen.

Das ist, glaube ich, der richtige Weg und so nutze ich das auch. ;-)

Ponti schrieb:

Aber habt ihr eine Idee, warum das mit dem Mail versenden nicht klappt ? (also obwohl eine Mail-Adresse drin steht, für den Fall, dass man DS-PAsswort vergessen hat)

Mal ein kleiner Tipp, auch aus Erfahrung: Das WICHTIGSTE was es hier gibt und zu beachten gilt -> das E-Mail Postfach MUSS AUCH ZWINGEND per 2FA abgesichert sein. Was nützt das Einrichten einer E-Mail zum zurücksetzen eines Passwortes, egal WELCHE Dienst, wenn das Postfach oder die E-Mail Zugangsdaten komprimiert sind.

Vielleicht auch mal als 2FA Variante über einen USB Stick (Yubikey) nachdenken. Mittlerweile haben auch meine Kinder auch einen und wir verwenden das überall dort, wo es auch angeboten wird, inkl. als Passkey!!! Dann spielt auch das Handy und dessen Wechsel keine Rolle!!!

  • 2FA und admin Account (15)

Reaktionen:

maxblank

R

Ronny1978

Benutzer

Sehr erfahren

Mitglied seit
09. Mai 2019
Beiträge
1.103
Punkte für Reaktionen
414
Punkte
103
  • 09. Feb 2024
  • #14

metalworker schrieb:

Den standard admin User hat ja nur den Sinn das man die Angrifssvektoren veringert.
Aber auch dabei muss man Aufwand und Nutzen abwägen.

Bei mir ist Standard "Admin" deaktiviert, UND ALLE Nutzer habe ich zu 2FA verdonnert. In der Angriffskette gibt es immer ein schwächstes Glied. Und das sollte nicht durch den gesparten Aufwand der Nutzersteuerung, Benennung, Passwortlänge und 2FA vergrößert werden. Man braucht das ja auch nicht ständig.

metalworker

Benutzer

Sehr erfahren

Mitglied seit
25. Apr 2023
Beiträge
2.519
Punkte für Reaktionen
799
Punkte
154
  • 09. Feb 2024
  • #15

die schwängsten glieder sollten einfach so wenig Rechte haben das sie kaum schaden anrichten können.
Wenn die Rechner sich per SMB verbinden hast mit 2FA auch keinen Vorteil

  • 2FA und admin Account (17)

Reaktionen:

Ronny1978

R

Ronny1978

Benutzer

Sehr erfahren

Mitglied seit
09. Mai 2019
Beiträge
1.103
Punkte für Reaktionen
414
Punkte
103
  • 09. Feb 2024
  • #16

@metalworker : Da gebe ich dir vollkommen recht. Aber irgendwo muss man mit dem "Schärfen/Härten" anfangen. SMB ist ein Schachpunkt von innen, vollkommen korrekt. Aber es greift - oder sollte - ja niemand von außen per SMB zu/zugreifen. Alternativ kann ja SMB auch für interne Nutzer blockiert werden -> Firewall.

Aber wie schon richtig gesagt: Aufwand vs. Nutzen UND Sicherheit vs. Komfort. 2FA und admin Account (18)

*kw*

Benutzer

Sehr erfahren

Maintainer

Mitglied seit
10. Aug 2013
Beiträge
2.164
Punkte für Reaktionen
950
Punkte
154
  • 09. Feb 2024
  • #17

@metalworker: ein ähnlicher Gedanke ging mir auch durch den Kopf.

Die admins haben bei mir 2FA, den Nutzern hatte ich das auch verpasst, aber der Zugriff findet familienintern entweder über SMB (iMacs) oder reverse proxy auf typische Cloudanwendungen (Baikal, Vaultwarden, etc.) im docker statt. Über DSM darf keiner und nur bei der Audiostation/DS Audio muss man einmalig (falls nicht Abmeldung) in den sauren Apfel beißen

  • 2FA und admin Account (20)

Reaktionen:

Ronny1978

R

Ronny1978

Benutzer

Sehr erfahren

Mitglied seit
09. Mai 2019
Beiträge
1.103
Punkte für Reaktionen
414
Punkte
103
  • 09. Feb 2024
  • #18

*kw* schrieb:

typische Cloudanwendungen (Baikal, Vaultwarden, etc.) im docker statt

Auch die lassen sich zum Teil mit 2FA absichern. Ich habe auch mit Reverse Proxy auf meiner OpnSense begonnen. Derzeit aber nur mit Home Assistant, weil dort 2FA möglich ist. Alles andere geht derzeit noch über Cloudflare, weil ich Authelia in Verbindung mit dem HA Proxy auf der OpnSense noch nicht zum Laufen bekomme.

Deshalb ist es für MICH halt auch wichtig, dass der interne Datenverkehr mittels Firewall überwacht wird und nicht nur der von Außen nach Innen. Und ein Reverse Proxy ist ja kein Schutz, oder? Außer das es über SSL läuft. Ich verstehe ich hier was falsch?

alexhell

Benutzer

Sehr erfahren

Mitglied seit
13. Mai 2021
Beiträge
2.831
Punkte für Reaktionen
853
Punkte
154
  • 09. Feb 2024
  • #19

Wenn du aber Authelia z.B. davor schaltest, dann funktioniert es mit den Apps nicht mehr. Angenommen du schaltest bei Baikal Authelia vor, dann wirst du das nicht mehr am Handy einrichten könnten, weil CardDav keine Verbindung herstellen kann. Also kann man das nicht immer vorschalten, wenn die Apps das nicht unterstützen. Das selbe bei Vaultwarden. Wenn du nicht die interne 2FA Funktion nutzt, sondern Authelia, dann wird die Bitwarden App nicht funktionieren.

R

Ronny1978

Benutzer

Sehr erfahren

Mitglied seit
09. Mai 2019
Beiträge
1.103
Punkte für Reaktionen
414
Punkte
103
  • 09. Feb 2024
  • #20

alexhell schrieb:

Wenn du aber Authelia z.B. davor schaltest, dann funktioniert es mit den Apps nicht mehr

Meinst du? Also ich hatte das so verstanden:

https://bitwarden.irgendwas.de
-> Umleitung zu Authelia -> Authentifizierung -> erfolgreich?
-> wenn ja, dann wird bitwarden.irgendwas.de angezeigt

Warum sollte das nicht funktionieren? Wobei ich Bitwarden nicht nutze. Ich nutze Keepass per VPN ;-). Mir geht es bei Authelia eher um sowas wir Jellyfin, Plex, Unifi Controller, Telefonanlage usw.

Bei den Apps könntest du recht haben, wenn die nicht über https arbeiten bzw. die Middleware nicht akzeptieren.

alexhell schrieb:

Also kann man das nicht immer vorschalten, wenn die Apps das nicht unterstützen

Hier hast du natürlich recht ;-)

2FA und admin Account (2024)

References

Top Articles
15 Bariatric Friendly Holiday Recipes for Thanksgiving or Christmas | Bariatric Food Coach
'Marvel's Spider-Man 2' Explained: Who Is Spider-Man (Miles Morales)?
Whas Golf Card
Aberration Surface Entrances
The Ivy Los Angeles Dress Code
Did 9Anime Rebrand
Us 25 Yard Sale Map
Poplar | Genus, Description, Major Species, & Facts
Moviesda Dubbed Tamil Movies
Lichtsignale | Spur H0 | Sortiment | Viessmann Modelltechnik GmbH
Smokeland West Warwick
Danielle Longet
414-290-5379
Declan Mining Co Coupon
Lima Crime Stoppers
Obituary | Shawn Alexander | Russell Funeral Home, Inc.
R/Altfeet
California Department of Public Health
Colts seventh rotation of thin secondary raises concerns on roster evaluation
Nalley Tartar Sauce
5 high school volleyball stars of the week: Sept. 17 edition
boohoo group plc Stock (BOO) - Quote London S.E.- MarketScreener
Urban Airship Expands its Mobile Platform to Transform Customer Communications
E22 Ultipro Desktop Version
Sadie Proposal Ideas
Copart Atlanta South Ga
Golden Abyss - Chapter 5 - Lunar_Angel
Erica Banks Net Worth | Boyfriend
Td Small Business Banking Login
FDA Approves Arcutis’ ZORYVE® (roflumilast) Topical Foam, 0.3% for the Treatment of Seborrheic Dermatitis in Individuals Aged 9 Years and Older - Arcutis Biotherapeutics
Www.publicsurplus.com Motor Pool
St Clair County Mi Mugshots
Providence Medical Group-West Hills Primary Care
Hampton University Ministers Conference Registration
Gotcha Rva 2022
Aliciabibs
Finding Safety Data Sheets
Student Portal Stvt
Rural King Credit Card Minimum Credit Score
Urban Blight Crossword Clue
Worlds Hardest Game Tyrone
Yoshidakins
Royals op zondag - "Een advertentie voor Center Parcs" of wat moeten we denken van de laatste video van prinses Kate?
Facebook Marketplace Marrero La
The 50 Best Albums of 2023
Husker Football
Live Delta Flight Status - FlightAware
התחבר/י או הירשם/הירשמי כדי לראות.
Exploring the Digital Marketplace: A Guide to Craigslist Miami
Bf273-11K-Cl
Verizon Forum Gac Family
Smoke From Street Outlaws Net Worth
Latest Posts
Article information

Author: Allyn Kozey

Last Updated:

Views: 6151

Rating: 4.2 / 5 (43 voted)

Reviews: 90% of readers found this page helpful

Author information

Name: Allyn Kozey

Birthday: 1993-12-21

Address: Suite 454 40343 Larson Union, Port Melia, TX 16164

Phone: +2456904400762

Job: Investor Administrator

Hobby: Sketching, Puzzles, Pet, Mountaineering, Skydiving, Dowsing, Sports

Introduction: My name is Allyn Kozey, I am a outstanding, colorful, adventurous, encouraging, zealous, tender, helpful person who loves writing and wants to share my knowledge and understanding with you.