Xbline Centre d'information NAS

Ports et flux

Synology et QNAP : les ports de leurs services, ceux qui traversent le firewall, et dans quel sens.

Ce qui traverse le firewall

FluxSynologyQNAPGroupe du socle
Postes → NAS : partages et administrationTcp_445 Tcp_5001Tcp_445 Tcp_443Groupe_NAS
Postes → NAS : synchronisation de fichiersTcp_6690 (Synology Drive)Tcp_443 (Qsync, par l'interface web)Groupe_NAS
Agents de sauvegarde des postes → NASTcp_5510 (Active Backup for Business)—Groupe_NAS
Serveurs → NAS : LUN iSCSITcp_3260Tcp_3260réseau de stockage dédié, sinon règle nommée
NAS → NAS distant : réplicationTcp_5001 Tcp_6281 (Hyper Backup Vault), Tcp_5566 (Snapshot Replication), Tcp_873 (rsync)Tcp_873 (rsync), Tcp_8899 (RTRR)Groupe_NAS_Replication
NAS → hyperviseurs, sauvegarde des VMTcp_445 Tcp_5985 Tcp_5986 vers Hyper-V ; Tcp_443 Tcp_902 vers vCenter/ESXi—règle dédiée, hôtes nommés
NAS → Internet : mises à jour, services cloudTcp_443, et DNS/NTPGroupe_Infra + règle 443 restreinte
Internet → NASaucunjamais publié

L'interface d'administration écoute aussi en clair : 5000 chez Synology, 8080 chez QNAP. Ces ports-là restent fermés. Le détail des pièges : fiches NAS Synology et NAS QNAP.

Ports des services Synology

ServicePortsProtocole
DSM (interface d'administration)5000 (HTTP), 5001 (HTTPS)TCP
SMB / CIFS445, 139 ; 137-138 (noms NetBIOS)TCP/UDP
AFP548TCP
NFS111, 662, 892, 2049, 4045TCP/UDP
iSCSI3260, 3263, 3265TCP
WebDAV5005, 5006 (HTTPS)TCP
rsync, Shared Folder Sync, LUN Backup873 ; 22 si chiffré par SSHTCP
Hyper Backup vers une destination22 ou 873 (rsync), 5005/5006 (WebDAV)TCP
Hyper Backup Vault6281, et 5000/5001 depuis DSM 7TCP
Snapshot Replication5566, 5000/5001 ; 3261 (anciens LUN avancés)TCP
Active Backup for Business5510 sur le NAS ; 443 et 902 vers vCenter/ESXi ; 445, 5985 et 5986 vers Hyper-VTCP
Synology Drive Server6690 (synchro) ; 80/443 (liens de partage) ; 5000/5001TCP
Surveillance Station5000/5001 ; 1935 (RTMP)TCP
Log Center (serveur syslog)514TCP/UDP
SNMP161TCP/UDP
LDAP Server389, 636TCP
VPN Server1194 (OpenVPN, UDP) ; 1723 (PPTP) ; 500, 1701, 4500 (L2TP/IPsec, UDP)—
Synology Assistant (découverte)9997, 9998, 9999UDP
WS-Discovery (voisinage réseau Windows)3702 (UDP) ; 5357 (TCP)—
Bonjour5353UDP

Source : Synology — ports utilisés par les services

Ports des services QNAP

ServicePortsProtocole
Interface d'administration (QTS, QuTS hero), Qsync8080 (HTTP), 443 (HTTPS)TCP
SMB / CIFS445, 139 ; 137-138 (noms NetBIOS)TCP/UDP
AFP548TCP
NFS111, 2049, et des ports dynamiquesTCP/UDP
iSCSI3260TCP
FTP / FTPES20, 21TCP
SSH / SFTP22TCP
Telnet13131TCP
rsync873TCP
RTRR (réplication en temps réel)8899TCP
Serveur web80, 8081TCP
Virtualization Station8088, 8089 (HTTPS)TCP
Syslog514TCP/UDP
SNMP161TCP/UDP
LDAP Server389TCP
QVPN1194 (OpenVPN, UDP) ; 1723 (PPTP) ; 500, 4500, 1701 (L2TP/IPsec, UDP) ; 443 (QBelt, UDP)—
Q'center6600, 6606, 6621, 6623TCP/UDP

QNAP conseille, si l'on change les ports, de les prendre entre 20000 et 65535 pour ne pas croiser ceux de ses autres services. Un port changé n'est pas une protection : il retarde un scan, il n'arrête pas une attaque.

Sources : QNAP — ports des services · QNAP — ports de QTS et QuTS hero · QNAP — cible iSCSI

Ce qui ne doit jamais arriver

À refuser
  • L'interface d'administration publiée sur Internet — DSM (5000/5001), QTS (8080/443) : elle donne accès à toutes les données de l'entreprise. Les rançongiciels visent précisément les NAS exposés : DeadBolt a chiffré des NAS QNAP joignables depuis Internet.
  • L'UPnP du NAS, qui ouvre lui-même des redirections sur la box ou le routeur : QNAP demande de le désactiver et de supprimer toute redirection vers le NAS.
  • SMB vers Internet, dans un sens comme dans l'autre.
  • Un serveur VPN sur le NAS alors que le firewall fait du VPN SSL : une porte d'entrée de plus, hors du contrôle du firewall.
  • Les relais d'accès distant du constructeur (QuickConnect, myQNAPcloud Link) sans décision explicite : ils rendent le NAS joignable sans règle au firewall. Chez Synology, c'est par la découverte Synology Assistant, qui répondait sans authentification, qu'une étude de 2023 a obtenu le numéro de série suffisant à usurper le NAS auprès de QuickConnect.

Sources : QNAP — sécuriser un NAS · QNAP — DeadBolt · Claroty Team82 — QuickConnect (corrigé par Synology)

Le NAS comme dépôt de sauvegarde

Un dépôt SMB joignable avec des identifiants du domaine est le scénario de perte totale sur rançongiciel : le chiffrement atteint les sauvegardes en même temps que la production.

  • Compte dédié, hors domaine, pour l'écriture des sauvegardes.
  • Copie vers un second NAS ou un coffre distant (Groupe_NAS_Replication), avec des comptes différents de ceux du site source.
  • Instantanés planifiés sur le NAS : ils rattrapent une suppression ou un chiffrement, mais restent sur la même machine.
  • Poser la question de l'immuabilité au client : c'est elle qui décide si la sauvegarde survit.