Ports et flux
Synology et QNAP : les ports de leurs services, ceux qui traversent le firewall, et dans quel sens.
Ce qui traverse le firewall
| Flux | Synology | QNAP | Groupe du socle |
|---|---|---|---|
| Postes → NAS : partages et administration | Tcp_445 Tcp_5001 | Tcp_445 Tcp_443 | Groupe_NAS |
| Postes → NAS : synchronisation de fichiers | Tcp_6690 (Synology Drive) | Tcp_443 (Qsync, par l'interface web) | Groupe_NAS |
| Agents de sauvegarde des postes → NAS | Tcp_5510 (Active Backup for Business) | — | Groupe_NAS |
| Serveurs → NAS : LUN iSCSI | Tcp_3260 | Tcp_3260 | réseau de stockage dédié, sinon règle nommée |
| NAS → NAS distant : réplication | Tcp_5001 Tcp_6281 (Hyper Backup Vault), Tcp_5566 (Snapshot Replication), Tcp_873 (rsync) | Tcp_873 (rsync), Tcp_8899 (RTRR) | Groupe_NAS_Replication |
| NAS → hyperviseurs, sauvegarde des VM | Tcp_445 Tcp_5985 Tcp_5986 vers Hyper-V ; Tcp_443 Tcp_902 vers vCenter/ESXi | — | règle dédiée, hôtes nommés |
| NAS → Internet : mises à jour, services cloud | Tcp_443, et DNS/NTP | Groupe_Infra + règle 443 restreinte | |
| Internet → NAS | aucun | jamais publié | |
L'interface d'administration écoute aussi en clair : 5000 chez Synology, 8080 chez QNAP. Ces ports-là restent fermés. Le détail des pièges : fiches NAS Synology et NAS QNAP.
Ports des services Synology
| Service | Ports | Protocole |
|---|---|---|
| DSM (interface d'administration) | 5000 (HTTP), 5001 (HTTPS) | TCP |
| SMB / CIFS | 445, 139 ; 137-138 (noms NetBIOS) | TCP/UDP |
| AFP | 548 | TCP |
| NFS | 111, 662, 892, 2049, 4045 | TCP/UDP |
| iSCSI | 3260, 3263, 3265 | TCP |
| WebDAV | 5005, 5006 (HTTPS) | TCP |
| rsync, Shared Folder Sync, LUN Backup | 873 ; 22 si chiffré par SSH | TCP |
| Hyper Backup vers une destination | 22 ou 873 (rsync), 5005/5006 (WebDAV) | TCP |
| Hyper Backup Vault | 6281, et 5000/5001 depuis DSM 7 | TCP |
| Snapshot Replication | 5566, 5000/5001 ; 3261 (anciens LUN avancés) | TCP |
| Active Backup for Business | 5510 sur le NAS ; 443 et 902 vers vCenter/ESXi ; 445, 5985 et 5986 vers Hyper-V | TCP |
| Synology Drive Server | 6690 (synchro) ; 80/443 (liens de partage) ; 5000/5001 | TCP |
| Surveillance Station | 5000/5001 ; 1935 (RTMP) | TCP |
| Log Center (serveur syslog) | 514 | TCP/UDP |
| SNMP | 161 | TCP/UDP |
| LDAP Server | 389, 636 | TCP |
| VPN Server | 1194 (OpenVPN, UDP) ; 1723 (PPTP) ; 500, 1701, 4500 (L2TP/IPsec, UDP) | — |
| Synology Assistant (découverte) | 9997, 9998, 9999 | UDP |
| WS-Discovery (voisinage réseau Windows) | 3702 (UDP) ; 5357 (TCP) | — |
| Bonjour | 5353 | UDP |
Ports des services QNAP
| Service | Ports | Protocole |
|---|---|---|
| Interface d'administration (QTS, QuTS hero), Qsync | 8080 (HTTP), 443 (HTTPS) | TCP |
| SMB / CIFS | 445, 139 ; 137-138 (noms NetBIOS) | TCP/UDP |
| AFP | 548 | TCP |
| NFS | 111, 2049, et des ports dynamiques | TCP/UDP |
| iSCSI | 3260 | TCP |
| FTP / FTPES | 20, 21 | TCP |
| SSH / SFTP | 22 | TCP |
| Telnet | 13131 | TCP |
| rsync | 873 | TCP |
| RTRR (réplication en temps réel) | 8899 | TCP |
| Serveur web | 80, 8081 | TCP |
| Virtualization Station | 8088, 8089 (HTTPS) | TCP |
| Syslog | 514 | TCP/UDP |
| SNMP | 161 | TCP/UDP |
| LDAP Server | 389 | TCP |
| QVPN | 1194 (OpenVPN, UDP) ; 1723 (PPTP) ; 500, 4500, 1701 (L2TP/IPsec, UDP) ; 443 (QBelt, UDP) | — |
| Q'center | 6600, 6606, 6621, 6623 | TCP/UDP |
QNAP conseille, si l'on change les ports, de les prendre entre 20000 et 65535 pour ne pas croiser ceux de ses autres services. Un port changé n'est pas une protection : il retarde un scan, il n'arrête pas une attaque.
Sources : QNAP — ports des services · QNAP — ports de QTS et QuTS hero · QNAP — cible iSCSI
Ce qui ne doit jamais arriver
- L'interface d'administration publiée sur Internet — DSM (5000/5001), QTS (8080/443) : elle donne accès à toutes les données de l'entreprise. Les rançongiciels visent précisément les NAS exposés : DeadBolt a chiffré des NAS QNAP joignables depuis Internet.
- L'UPnP du NAS, qui ouvre lui-même des redirections sur la box ou le routeur : QNAP demande de le désactiver et de supprimer toute redirection vers le NAS.
- SMB vers Internet, dans un sens comme dans l'autre.
- Un serveur VPN sur le NAS alors que le firewall fait du VPN SSL : une porte d'entrée de plus, hors du contrôle du firewall.
- Les relais d'accès distant du constructeur (QuickConnect, myQNAPcloud Link) sans décision explicite : ils rendent le NAS joignable sans règle au firewall. Chez Synology, c'est par la découverte Synology Assistant, qui répondait sans authentification, qu'une étude de 2023 a obtenu le numéro de série suffisant à usurper le NAS auprès de QuickConnect.
Sources : QNAP — sécuriser un NAS · QNAP — DeadBolt · Claroty Team82 — QuickConnect (corrigé par Synology)
Le NAS comme dépôt de sauvegarde
Un dépôt SMB joignable avec des identifiants du domaine est le scénario de perte totale sur rançongiciel : le chiffrement atteint les sauvegardes en même temps que la production.
- Compte dédié, hors domaine, pour l'écriture des sauvegardes.
- Copie vers un second NAS ou un coffre distant (
Groupe_NAS_Replication), avec des comptes différents de ceux du site source. - Instantanés planifiés sur le NAS : ils rattrapent une suppression ou un chiffrement, mais restent sur la même machine.
- Poser la question de l'immuabilité au client : c'est elle qui décide si la sauvegarde survit.