Benutzerkonten schützen Synology-NAS-Systeme mit 2FA absichern

Von Thomas Joos 4 min Lesedauer

Anbieter zum Thema

Um Benutzerkonten beim Zugriff auf NAS-Systeme von Synology richtig zu schützen, sollte die Zwei-Faktor-Authentifizierung (2FA) aktiviert werden. Das gilt für den internen Zugriff, aber vor allem auch beim Zugriff von extern auf das NAS-System. Wir zeigen hier, wie das geht.

Sobald 2FA aktiviert ist, müssen sich Anwender nach erfolgreicher Anmeldung am Synology NAS mittels eines Codes aus der jeweiligen Authenticator-App authentifizieren.(Bild:  Andrii - stock.adobe.com/ PHAISITSAWAN - stock.adobe.com - KI-generiert/ [M] Udo Scherlin)
Sobald 2FA aktiviert ist, müssen sich Anwender nach erfolgreicher Anmeldung am Synology NAS mittels eines Codes aus der jeweiligen Authenticator-App authentifizieren.
(Bild: Andrii - stock.adobe.com/ PHAISITSAWAN - stock.adobe.com - KI-generiert/ [M] Udo Scherlin)

Auf Synology-NAS-Systemen lassen sich Benutzerkonten mit der Zwei-Faktor-Authentifizierung absichern. Das muss allerdings manuell erfolgen. Sinnvoll ist das im Netzwerk und vor allem beim externen Zugriff auf das NAS. Admins können zentral vorgeben, dass sich Benutzer mit 2FA anmelden müssen und die Einrichtung dazu zentral vorgeben.

2-Faktor-Authentifizierung auf dem Synology-NAS vorgeben

Um zentral die 2-Faktor-Authentifizierung vorzugeben, können Admins zunächst über Systemsteuerung → Sicherheit → Konto die Option "2-Faktor-Authentifizierung für die folgenden Benutzer erzwingen aktivieren". Danach kann festgelegt werden, ob generell alle Benutzer dazu gezwungen sein sollen, die 2FA zu nutzen oder nur bestimmte Benutzer und Gruppen. Generell ist es sinnvoll für alle Benutzer eine Form der Multi-Faktor-Authentifzierung (MFA) zu nutzen, aber Benutzer, die über das Internet zugreifen, sollten auf jeden Fall dadurch abgesichert werden. Ob Benutzer nach der Aktivierung dieser Funktion die 2FA in Synology aktiviert haben, lässt sich bei Benutzer und Gruppe → Benutzer in der Spalte "2FA-Status" überprüfen.

Bildergalerie
Bildergalerie mit 8 Bildern

Wichtig ist es in diesem Zusammenhang auch den E-Mail-Nachrichtendienst zu aktivieren. Nach der Aktivierung erhalten die Anwender eine E-Mail mit Hinweisen zur Aktivierung der 2FA. Die Einrichtung des E-Mail-Nachrichtendienstes erfolgt bei Systemsteuerung → Benachrichtigung → E-Mail. Hier kann festgelegt werden, über welches Konto das Synology-NAS-System selbst Nachrichten versenden kann.

Im Rahmen der Aktivierung der 2FA auf dem Synology-NAS kann mit "Adaptive mehrstufige Authentifizierung für Benutzer von Administratorgruppen aktivieren" sichergestellt werden, dass das NAS bei Anmeldung von Adminkonten überprüft, ob ein hohes Risiko vorliegt, zum Beispiel die Anmeldung aus dem Internet oder von einem nicht erkannten Gerät. Diese Option macht auf jeden Fall Sinn, um den Admin-Zugriff auf NAS-Systeme abzusichern.

Synology-Kontoschutz aktivieren

Parallel zur Aktivierung der 2-Faktor-Authentifizierung für Synology-Benutzerkonten, kann es sinnvoll sein bei Sicherheit → Konten → Kontoschutz noch die Option "Kontoschutz aktivieren" zu setzen. In diesem Fall kann das NAS-System die Anmeldeversuche der Benutzerkonten überwachen und Zugriffe von nicht vertrauenswürdigen Clients, zum Beispiel aus dem Internet, besonders absichern. Melden sich Anwender zu bestimmten Zeiten zu oft mit einem falschen Kennwort an, blockiert das NAS weitere Anmeldeversuche.

Einrichtung von 2FA für Benutzer

Benutzer können die Einrichtung von 2FA über die Weboberfläche selbst starten. Die Einstellungen dazu sind über das Benutzericon oben rechts und der Auswahl von "Persönlich" bei "Sicherheit" zu finden. Die Einrichtung der Authentifizierung erfolgt durch einen Klick auf "2-Faktor-Authentifizierung". Im Anschluss können Benutzer auswählen, worin der zweite Schritt bestehen soll. Mit "Verification Code (OTP)" kann über die Smartphone-App "Secure SignIn" ein zusätzlicher Code erstellt werden, der für die Anmeldung notwendig ist. Es ist an dieser Stelle aber auch möglich mit anderen OTP-Apps wie Microsoft Authenticator oder Google Authenticator zu arbeiten.

Wichtig ist es an dieser Stelle, dass in den Einstellungen bei "Persönlich" auf dem Menüpunkt "Konto" die angegebene E-Mail-Adresse verifiziert ist. Ist das nicht der Fall, können sich Anwender an dieser Stelle die Verifizierungs-E-Mail noch einmal zusenden. Oft landet diese im Spam-Ordner. Nach dem Anklicken des Links, hinterlegt das NAS-System die E-Mail-Adresse als verifiziert.

Bildergalerie
Bildergalerie mit 8 Bildern

Sobald die 2FA aktiviert ist, blendet das NAS nach der erfolgreichen Angabe des Benutzernamens und Kennwortes das Fenster ein, auf dem Anwender den Code aus der jeweiligen Authenticator-App angeben müssen. Besteht kein Zugriff mehr auf diese App, besteht an dieser Stelle die Möglichkeit der verifizierten E-Mail-Adresse einen Code zuzusenden. Über diesen sollte die Anmeldung möglich sein. Admins erkennen bei Synology außerdem in der Benutzersteuerung auf dem NAS, wenn ein Benutzer die Einrichtung für die 2FA abgeschlossen hat. In den Einstellungen können Benutzer bei "Persönlich" auch jederzeit die zweite Anmeldemethode ändern.

Nach einem Klick auf "2-Faktor-Authentifizierung" können Anwender außerdem einzelne Geräte als vertrauenswürdig deklarieren. Bei der Anmeldung an diesen PCs fordert das NAS-System dann keine 2F-Authentifizierung an, zumindest nicht mehr so oft.

Synology 2-Faktor-Authentifizierung funktioniert nicht

Sollten Sie bei der Anmeldung mit 2FA Probleme haben, können Admins in den Einstellungen von Benutzerkonten die Benutzer von Geräten abmelden und auch die Zwei-Faktor-Authentifzierung bei einem Benutzerkonto deaktivieren. Das ist zum Beispiel für das Troubleshooting hilfreich. Haben Anwender keinen Zugriff mehr auf ihr Konto, können Admins die Multi-Faktor-Authentifzierung einfach deaktivieren und nach der erneuten Anmeldung des Benutzers neu aktivieren. Der Anwender muss dann zwar die MFA neu einrichten, hat dann aber schnell wieder Zugriff auf sein Konto.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Können Sie keinen OTP empfangen, gibt es auch dafür eine Lösung, bei der Sie die 2FA zurücksetzen müssen:

  • 1. Wenn Ihr Synology NAS mehrere Admins hat: Gehen Sie zur Systemsteuerung → Benutzer (für DSM 6.2 und früher) oder Benutzer und Gruppe (für DSM 7.0 und höher). Wählen Sie den Nutzer aus, dessen 2FA zurückgesetzt werden soll und klicken Sie auf "Bearbeiten". Klicken Sie dann auf die Reisterkarte "Info" und dort auf "2-Stufen-Verifizierung zurücksetzen" (für DSM 6.2 und früher) oder auf "2-Faktor-Authentifizierung deaktivieren" (für DSM 7.0 und höher).
Bildergalerie
Bildergalerie mit 8 Bildern

(ID:50357646)