Подключение Synology DSM к сервису Check Risk WAF обычно занимает менее 20 минут. Данное руководство содержит все основные действия, необходимые для подключения панели управления DSM и переключения трафика через WAF.

Важно: Check Risk WAF предназначен только для защиты HTTP(S)-трафика. Сервис не защищает SSH, SMB, SMTP, POP3 и другие не-HTTP протоколы.

Подключение состоит из трёх шагов:

  1. Добавить домен Synology DSM в систему Check Risk WAF и выполнить первоначальную настройку приложения.
  2. Настроить Synology DSM для работы за обратным прокси и добавить доверенные прокси-серверы.
  3. Проверить работу через WAF и закрыть прямой доступ к DSM из внешней сети.

 

Шаг 1. Добавить приложение и выполнить первоначальную настройку в Check Risk WAF

Создайте аккаунт Check Risk WAF по адресу https://check-risk.ru/register или войдите в существующий аккаунт по адресу https://check-risk.ru/login. После входа перейдите в раздел «Приложения» по адресу https://check-risk.ru/waf/app или откройте его через боковое меню панели управления.

В верхней части страницы нажмите кнопку «+ Добавить приложение» и в открывшемся окне укажите домен, по которому будет открываться панель управления Synology DSM.

Подтвердите права на домен через добавление TXT-записи в DNS. После этого укажите A-записи для домена. Обратите внимание: действующие A-записи потребуется удалить, поэтому во время переключения адреса Synology может быть временно недоступен.

В блоке «Первоначальная настройка» укажите порты 80 и 443 (SSL). В поле upstream укажите адрес панели управления DSM, например https://100.100.100.100:5001. Это должен быть внешний «белый» IP-адрес вашего NAS и порт, по которому открывается DSM. Порт можно посмотреть в Synology: «Панель управления» → «Подключение» → «Внешний доступ» → вкладка «Дополнительно» → DSM (HTTPS). По умолчанию используется порт 5001.

Проверить корректность значения upstream можно, открыв этот адрес в браузере. Если адрес указан правильно, откроется интерфейс Synology DSM.

В параметрах приложения также необходимо добавить SSL-сертификат. Вы можете загрузить собственный сертификат или использовать бесплатный сертификат.

Примечание: бесплатный сертификат начнёт работать только после обновления A-записей. До завершения выпуска сертификата браузер может показывать предупреждение об ошибке SSL.

После создания приложения откройте его настройки. В списке приложений нажмите на нужный домен или на пиктограмму «Карандаш» справа. В разделе «Базовые настройки» включите следующие параметры:

  • Передавать X-Forwarded-Proto на сервер верхнего уровня;
  • Передавать X-Forwarded-Host на сервер верхнего уровня;
  • Очистить и переписать X-Forwarded-For.

Эти параметры нужны для того, чтобы Synology DSM корректно получал реальные IP-адреса клиентов.

 

Шаг 2. Настроить Synology DSM и добавить доверенные прокси-серверы

Для корректной работы за Check Risk WAF необходимо настроить доверие к прокси-серверам на стороне Synology DSM. Перейдите в DSM: «Панель управления» → «Подключение» → «Безопасность» → «Доверенные прокси-серверы», затем нажмите кнопку «Доверенные прокси-серверы».

В открывшемся окне нажмите кнопку «Добавить» и укажите все исходящие IP-адреса Check Risk WAF. Эти адреса можно посмотреть в настройках приложения в разделе «Исходящие IP-адреса».

Также можно открыть URL-адрес из этого раздела и посмотреть полный список адресов, с которых Check Risk WAF будет отправлять к вам HTTP-запросы. Добавьте в список доверенных прокси все адреса без исключения и нажмите кнопку «ОК».

На этом основная настройка завершена.

Примечание: если вы хотите подключить через Check Risk WAF и другие службы, работающие на других портах, создайте для каждой службы отдельное приложение, укажите отдельный домен или поддомен и задайте соответствующий upstream с нужным портом. Также не забудьте включить параметры передачи заголовков, перечисленные на шаге 1.

 

Шаг 3. Закрыть прямой доступ к DSM из внешней сети

После того как вы убедились, что Synology DSM корректно открывается через Check Risk WAF, рекомендуется ограничить прямой доступ к панели управления из внешней сети. При этом важно сохранить доступ из локальной сети.

Для этого настройте межсетевой экран Synology DSM. Если через WAF будут подключаться и другие службы, повторите аналогичную настройку и для них.

Перейдите в DSM: «Панель управления» → «Подключение» → «Безопасность» → вкладка «Брандмауэр» → «Общие», затем включите брандмауэр.

После включения брандмауэра добавьте необходимые правила:

  • разрешите доступ из локальных сетей диапазонов 192.168.x.x и 10.x.x.x;
  • разрешите доступ к DSM по HTTP(S) с исходящих IP-адресов Check Risk WAF;
  • запретите прямой доступ из внешней сети к портам 5000 и 5001.

Внимание: прежде чем запрещать прямой доступ к DSM, убедитесь, что доступ через Check Risk WAF уже работает корректно и что доступ из локальной сети сохранён.

На этом настройка подключения Synology DSM к Check Risk WAF завершена.

Внимание: если у вас возникли проблемы или вопросы, напишите в техническую поддержку — наша команда специалистов оперативно вам поможет.