NAS 2FA und Zugriffsschutz richtig einrichten
Ein starkes Passwort allein reicht heute nicht mehr aus, um ein NAS zuverlässig vor unbefugtem Zugriff zu schützen. Passwörter werden gestohlen, wiederverwendet, durch Phishing abgegriffen oder durch automatisierte Bruteforce-Angriffe erraten. Die Zwei-Faktor-Authentifizierung (2FA) schließt genau diese Lücke, indem sie einen zweiten, unabhängigen Nachweis der Identität verlangt. Dieser Artikel erklärt, wie 2FA funktioniert, wie du sie bei Synology und QNAP einrichtest und welche weiteren Zugriffsschutz-Maßnahmen dein NAS zusätzlich absichern.
Warum ein Passwort allein nicht ausreicht
Selbst ein komplexes, langes Passwort schützt nicht vor allen Angriffsszenarien. Wird ein Passwort durch eine Phishing-E-Mail abgegriffen, in einem Datenleck eines anderen Dienstes veröffentlicht und dort wiederverwendet, oder durch Schadsoftware auf einem infizierten Gerät mitgelesen, ist es für einen Angreifer trivial, sich damit anzumelden – sofern kein zweiter Faktor zusätzlich verlangt wird. Gerade bei NAS-Systemen, die häufig zentrale und besonders wertvolle Daten enthalten, ist dieser zusätzliche Schutzschritt daher keine Kür, sondern eine grundlegende Notwendigkeit.
Wie Zwei-Faktor-Authentifizierung funktioniert
Bei der Zwei-Faktor-Authentifizierung wird der Login-Vorgang um einen zweiten, unabhängigen Faktor ergänzt, der zusätzlich zum Passwort (Wissen) benötigt wird. Am weitesten verbreitet ist dabei der sogenannte TOTP-Standard (Time-based One-Time Password), bei dem eine App auf dem Smartphone – etwa Google Authenticator, Microsoft Authenticator oder eine vergleichbare Anwendung – alle 30 Sekunden einen neuen, sechsstelligen Code generiert. Dieser Code wird nach der Passworteingabe zusätzlich abgefragt und ist ohne physischen Zugriff auf das gekoppelte Smartphone praktisch nicht zu erraten oder zu stehlen.
Eine noch sicherere, aber weniger verbreitete Variante sind physische Sicherheitsschlüssel nach dem FIDO2/U2F-Standard, die per USB oder NFC mit dem Gerät verbunden werden. Beide Hersteller, Synology und QNAP, unterstützen mittlerweile sowohl TOTP-Apps als auch, bei neueren Systemversionen, physische Sicherheitsschlüssel.
Zwei-Faktor-Authentifizierung bei Synology einrichten
Bei Synology-Systemen findest du die Option unter „Systemsteuerung”, dann „Benutzer & Gruppe” und schließlich im Bereich „Erweitert” die Einstellung für die Zwei-Faktor-Authentifizierung. Nach der Aktivierung für ein Nutzerkonto wird beim nächsten Login ein QR-Code angezeigt, der mit einer Authenticator-App auf dem Smartphone gescannt wird. Ab diesem Zeitpunkt fragt das System bei jedem Login zusätzlich zum Passwort den aktuellen, sechsstelligen Code aus der App ab. Synology bietet zusätzlich die Möglichkeit, Backup-Codes zu generieren, die einmalig genutzt werden können, falls das Smartphone mit der Authenticator-App einmal nicht verfügbar sein sollte. Diese Backup-Codes solltest du ausgedruckt oder in einem Passwortmanager an einem sicheren, getrennten Ort aufbewahren.
Zwei-Faktor-Authentifizierung bei QNAP einrichten
Bei QNAP-Systemen findest du die vergleichbare Funktion in der QTS-Systemsteuerung unter „Sicherheit” und dann im Bereich „Zwei-Schritt-Verifizierung”. Auch hier erfolgt die Kopplung über einen QR-Code, der mit einer Authenticator-App gescannt wird. QNAP bietet zusätzlich die Option, die Zwei-Faktor-Pflicht für alle Administratorkonten zentral zu erzwingen, was insbesondere für kleine Unternehmen mit mehreren Administratoren empfehlenswert ist, da so sichergestellt wird, dass kein Konto versehentlich ohne diesen Schutz bleibt.
Zugriffsschutz über 2FA hinaus: Weitere wichtige Maßnahmen
Zwei-Faktor-Authentifizierung ist ein zentraler, aber nicht der einzige Baustein eines umfassenden Zugriffsschutzes. Ergänzend solltest du folgende Maßnahmen umsetzen.
Automatische Konto-Sperren nach fehlgeschlagenen Login-Versuchen sollten aktiviert sein. Sowohl Synology als auch QNAP bieten eine Funktion, die ein Konto oder eine IP-Adresse nach einer festgelegten Anzahl fehlgeschlagener Login-Versuche für eine bestimmte Zeit automatisch sperrt. Das verhindert automatisierte Bruteforce-Angriffe, bei denen ein Skript in kurzer Zeit tausende Passwortkombinationen durchprobiert.
IP-Whitelisting kann für Administratorzugänge eine zusätzliche Schutzebene bieten, insbesondere wenn der administrative Zugriff ausschließlich aus dem lokalen Netzwerk oder über eine bekannte VPN-Verbindung erfolgen soll. Dabei wird der Zugriff auf die Admin-Oberfläche technisch auf bestimmte, vertrauenswürdige IP-Adressbereiche beschränkt.
Rollenbasierte Rechtevergabe stellt sicher, dass nicht jeder Nutzer automatisch Administratorrechte besitzt. Lege für jeden Nutzer im Haushalt oder Unternehmen ein eigenes Konto mit genau den Rechten an, die für die jeweilige Aufgabe tatsächlich benötigt werden, statt aus Bequemlichkeit ein einzelnes Konto mit vollen Rechten gemeinsam zu nutzen. So lässt sich im Fall eines kompromittierten Kontos der Schaden auf den jeweiligen Berechtigungsbereich begrenzen.
Regelmäßige Überprüfung der Anmeldeprotokolle rundet den Zugriffsschutz ab. Beide Systeme protokollieren erfolgreiche und fehlgeschlagene Login-Versuche mit Zeitstempel und IP-Adresse. Ein gelegentlicher Blick in dieses Protokoll kann auffällige, wiederholte Zugriffsversuche von unbekannten IP-Adressen frühzeitig sichtbar machen, bevor daraus ein größerer Vorfall entsteht.
2FA für Familienmitglieder oder Mitarbeiter praktikabel gestalten
Ein häufiger Einwand gegen Zwei-Faktor-Authentifizierung ist die vermeintlich zusätzliche Komplexität für weniger technikaffine Nutzer, etwa ältere Familienmitglieder oder Mitarbeiter ohne IT-Hintergrund. In der Praxis lässt sich dieser Einwand gut entkräften: Nach der einmaligen Einrichtung, die wenige Minuten dauert, unterscheidet sich der tägliche Login kaum vom bisherigen Vorgang – lediglich ein zusätzlicher, sechsstelliger Code aus der App muss eingegeben werden. Viele moderne Systeme bieten zudem die Option, ein Gerät für einen festgelegten Zeitraum als „vertrauenswürdig” zu markieren, sodass der zweite Faktor auf diesem Gerät nicht bei jedem einzelnen Login erneut abgefragt wird, sondern nur in größeren Zeitabständen oder bei ungewöhnlichem Verhalten.
Fazit
Zwei-Faktor-Authentifizierung ist eine der wirkungsvollsten Einzelmaßnahmen, um ein NAS gegen gestohlene oder erratene Passwörter abzusichern, und lässt sich sowohl bei Synology als auch bei QNAP mit überschaubarem Aufwand in wenigen Minuten einrichten. In Kombination mit automatischen Login-Sperren, IP-Whitelisting für administrative Zugänge, einer sauberen, rollenbasierten Rechtevergabe und regelmäßiger Kontrolle der Anmeldeprotokolle entsteht ein Zugriffsschutz, der die häufigsten Angriffswege auf ein NAS wirksam schließt, ohne den täglichen Gebrauch spürbar zu erschweren.
Grundlagen-Wissen: Erfahre mehr darüber, warum die Zwei-Faktor-Authentifizierung (2FA) der wichtigste Schutz vor Phishing ist.