İçeriğe geç
ipkontrol.net

Port ve Uzak Erişim

Ev Sunucusuna (NAS) Dışarıdan Erişim

Dinamik DNS, port yönlendirme ve VPN üçlüsünden doğru olanın seçilmesi.

Evdeki NAS'a (ağa bağlı depolama) dışarıdan ulaşmanın beş yolu var ve hepsi internette "şöyle yapılır" diye anlatılıyor. Sorun, bu yolların aynı riski taşımaması. Yanlış seçilen yol, evinizdeki bütün fotoğrafları ve belgeleri internetteki her tarayıcı aracının önüne koyabiliyor.

Bu yazı bir seçim rehberi. Tek tek adımlar komşu yazılarda: dinamik DNS, port yönlendirme ve kendi VPN sunucusu.

Önce üç soru

  1. Kim erişecek? Yalnızca siz ve kendi cihazlarınız mı, aile üyeleri mi, yoksa bağlantı gönderdiğiniz herhangi biri mi?
  2. Hattınızda CGNAT var mı? Varsa dışarıdan gelen bağlantı eve hiç ulaşmıyor ve iki yol baştan eleniyor. CGNAT nedir yazısında üç ölçümle kontrolü anlattık.
  3. Hangi uygulamayla? Tarayıcıdan dosya indirmek, telefon uygulamasıyla fotoğraf yedeklemek, bilgisayarda ağ sürücüsü bağlamak ya da medya akışı. Her biri farklı bir port ve protokol kullanıyor.

Beş yol

YolCGNAT'ta çalışır mıİnternete açık yüzeyKurulum
Port yönlendirme + DDNSHayırNAS'ın açılan servisiOrta
Evde VPN sunucusuHayırYalnızca VPN portuOrta
Üreticinin aktarma hizmetiEvetÜreticinin sunucusu üzerinden NASKolay
Dışa açılan tünelEvetTünel hizmetinin önündeki adresOrta
Eşler arası (mesh) VPNEvetYok denecek kadar azKolay

1. Port yönlendirme + DDNS

NAS'ın bir servisini modemden dışarı açıp değişen adresi bir alan adına bağlıyorsunuz. En eski ve en çok anlatılan yol. Artısı ara hizmet olmaması; eksisi, açtığınız portun internetteki bütün tarama araçlarına görünmesi. Açık port riski yazısında bu taramaların ne kadar hızlı geldiğini anlattık.

Bu yolu seçerseniz iki kural var: yönetim arayüzünü asla açmayın (yalnızca paylaşım servisi) ve açtığınız servis HTTPS kullansın. NAS'ın yönetim sayfası, internete açık hâlde bulunan cihazlara yönelik fidye yazılımı dalgalarının tekrar tekrar hedef aldığı yer oldu. Neyin nasıl şifrelendiğini fidye yazılımı ağda yazısında ele aldık.

2. Evde VPN sunucusu

Modem ya da NAS üzerinde bir VPN sunucusu çalışıyor, dışarı yalnızca VPN portu açılıyor. Telefonunuz önce eve tünel kuruyor, sonra NAS'a sanki evdeymiş gibi yerel adresinden ulaşıyor. Ağ sürücüsü bağlamak, medya akışı, yönetim arayüzü: hepsi tünelin içinde kalıyor.

Açık yüzey tek bir port ve o port kimlik doğrulaması olmadan hiçbir şey söylemiyor. "Yalnızca ben ve cihazlarım" durumunda varsayılan seçim bu olmalı. Tek şartı genel bir adres; CGNAT'ta çalışmıyor. Bileşenlerin nasıl kurulduğunu uzaktan erişim VPN yazısında anlattık; aynı mantık evde de geçerli.

3. Üreticinin aktarma hizmeti

Çoğu NAS üreticisi kendi aktarma hizmetini sunuyor: NAS üreticinin sunucusuna dışa doğru bağlantı açıyor, siz de o sunucu üzerinden NAS'a ulaşıyorsunuz. Port açmak gerekmiyor, CGNAT engel değil. Bedeli iki şey: trafik üreticinin sunucusundan geçtiği için hız sınırlı olabiliyor, ve güvenlik o hizmetin güvenliğine bağlanıyor. Hesabı iki faktörlü doğrulamayla koruyun.

4. Dışa açılan tünel

NAS'ta küçük bir istemci çalışıyor ve bir tünel hizmetine dışa doğru bağlanıyor; hizmet de size bir alan adı veriyor. Gelen istekler tünelden içeri aktarılıyor. Bir web uygulamasını (fotoğraf galerisi, belge paylaşımı) başkalarına açmak için uygun. Önüne ek bir kimlik doğrulama katmanı konabiliyorsa koyun. Yapının mantığı ters proxy ile aynı.

5. Eşler arası (mesh) VPN

Her cihaza (NAS, telefon, dizüstü) küçük bir istemci kuruluyor ve cihazlar bir koordinasyon sunucusu aracılığıyla birbirini bulup doğrudan şifreli bağlantı kuruyor. Doğrudan bağlantı mümkün değilse trafik bir aktarma sunucusundan geçiyor. Port açmak gerekmiyor, CGNAT engel değil, internete açık bir yüzey neredeyse yok. Kurulumu en kolay güvenli yol bu; bedeli, koordinasyon hizmetine ve her cihazda istemci kurmaya bağımlılık.

Karar tablosu

DurumÖnerilen
Yalnızca siz, genel adres varEvde VPN sunucusu
Yalnızca siz, CGNAT varEşler arası VPN
Aile, herkes kendi telefonuylaEşler arası VPN ya da üreticinin hizmeti
Bağlantı gönderip dosya paylaşmakÜreticinin paylaşım bağlantısı ya da tünel
Kendi alan adınızda herkese açık uygulamaTünel; port yönlendirme son çare

Hangi yolu seçerseniz seçin

  • Varsayılan yönetici hesabını kapatın, kendi adınızla yeni bir yönetici açın.
  • NAS'ta UPnP'yi kapatın. Cihaz modemden kendi başına port açmasın; UPnP nedir yazısında sebebini anlattık.
  • Otomatik güncellemeyi açın; NAS yazılımındaki açıklar düzenli kapatılıyor.
  • Anlık görüntü (snapshot) ya da ayrı yedek tutun. NAS yedek değil, tek kopya.
  • Kontrol edin: kurulumdan sonra dışarıdan hangi portların açık göründüğünü port kontrol aracımızla doğrulayın. Açık olmasını beklemediğiniz bir port varsa kapatın.

Sıkça sorulan sorular

NAS’a dışarıdan erişmenin en güvenli yolu nedir?

Yalnızca siz erişecekseniz VPN. Evde bir VPN sunucusu ya da eşler arası VPN ile NAS’a yerel adresinden ulaşırsınız ve yönetim arayüzü internete hiç açılmaz.

CGNAT varken NAS’a dışarıdan erişebilir miyim?

Port yönlendirme ve evde VPN sunucusu çalışmaz. Üreticinin aktarma hizmeti, dışa açılan tünel ya da eşler arası VPN çalışır, çünkü bağlantıyı NAS dışarıya doğru açar.

NAS yönetim arayüzünü port yönlendirmeyle açmak tehlikeli mi?

Evet. İnternete açık NAS yönetim sayfaları fidye yazılımı dalgalarının tekrar tekrar hedef aldığı yer oldu. Yalnızca paylaşım servisini açın, yönetimi VPN arkasında tutun.

NAS için dinamik DNS gerekli mi?

Yalnızca port yönlendirme ya da evde VPN sunucusu kullanıyorsanız ve adresiniz değişiyorsa. Aktarma hizmeti, tünel ve eşler arası VPN için gerekmez.

NAS yedek yerine geçer mi?

Hayır. NAS dosyaların tek kopyasını tutar; silinme, fidye yazılımı ya da disk arızasına karşı ayrı bir yedek ya da anlık görüntü gerekir.