Het doel: je NAS heeft altijd hetzelfde adres, is bereikbaar vanaf de apparaten die erbij moeten, en staat nergens open naar buiten. Een NAS is de aantrekkelijkste machine in een thuisnetwerk: alles staat erop en hij staat altijd aan.
Wat je nodig hebt
- Het MAC-adres van de netwerkpoort van je NAS. Je vindt het in de NAS zelf of later met
/ip dhcp-server lease print. - Een keuze: één netwerk, of VLANs. Beide werken, de stappen verschillen.
Stap 1: bepaal waar hij hoort
Een NAS hoort in het netwerk van de mensen die hem gebruiken, dus in je gewone LAN of in je werk-VLAN. Niet in het gasten- of IoT-netwerk: die zijn geïsoleerd, dus daar kun je er zelf ook niet bij. Een eigen VLAN voor de NAS kan, maar levert alleen extra werk op als er verder niets in staat.
Stap 2: een vast adres
Gebruik je één netwerk zonder VLANs, dan gaat dit via het onderdeel LAN & DHCP:
- Voeg onder Vaste adressen (static leases) een regel toe met het MAC-adres, het IP-adres en een naam.
- Kies een adres onder de pool. Het DHCP-bereik begint standaard bij
.10, dus.2tot en met.9is vrij voor vaste apparaten.
Zit de NAS in een VLAN, dan is het eerlijke antwoord: de VLAN-tabel heeft geen veld voor vaste adressen. Per VLAN maakt de tool wel een DHCP-server, maar reserveringen zitten alleen in LAN & DHCP en gaan over het untagged netwerk. Twee manieren om er toch te komen:
- Geef de NAS zelf een vast adres buiten het DHCP-bereik. De pool loopt van
.10tot het eind, dus kies iets lager. - Of voeg de reservering na het plakken toe op de router. De DHCP-server van een VLAN heet
dhcp-plus de naam van de VLAN, dus bijvoorbeeld:/ip dhcp-server lease add mac-address=AA:BB:CC:DD:EE:FF address=192.168.10.5 server=dhcp-vlan10-lan.
Zet ARP-entries alleen voor DHCP-leases in LAN & DHCP niet aan als je de NAS zijn adres zelf laat instellen. Apparaten zonder lease kunnen dan niet meer communiceren, en dat is precies je NAS.
Stap 3: een naam in plaats van een nummer
Voeg bij DNS een regel toe onder Statische DNS-records: naam nas.lan.example.nl, type A, adres het adres uit stap 2. Vul dezelfde domeinnaam in bij Domeinnaam voor clients, dan krijgen je apparaten dat achtervoegsel mee van DHCP. Het record is de exacte naam die je invult; de router plakt er zelf geen domein achter.
Stap 4: toegang vanaf andere VLANs
Zonder VLANs ben je hier klaar. Met VLANs bepaalt Firewall & NAT wie erbij mag:
- Zet Verkeer tussen VLANs op Alleen wat in de matrix is aangevinkt.
- Vink aan dat de VLAN met je werkplekken verbindingen mag starten naar de VLAN met de NAS. De omgekeerde richting hoeft niet: antwoorden komen altijd terug.
De matrix werkt per netwerk, niet per poort. Wil je één VLAN alleen laten backuppen en niet in de webinterface laten, gebruik dan Eigen filterregels: chain forward, actie accept, protocol tcp, Dst. poort de poort die je wilt toestaan, Doeladres de NAS en In-interface de VLAN waar het vandaan komt. Eigen regels worden vóór de matrixregels geschreven, dus deze uitzondering wint van de blokkade eronder.
Stap 5: backups over een VPN, niet over een open poort
Voor een backup naar een tweede locatie hoef je niets open te zetten. In het onderdeel VPN voeg je bij de WireGuard-interface een peer toe van het soort Site-to-site:
- Vul de Public key van de peer in, het Endpoint als die kant een vast adres heeft, en bij Netwerken achter de peer het subnet van de andere locatie.
- De configurator zet daar een route naartoe via de tunnel, zodat de backup gewoon het adres aan de andere kant gebruikt.
Ga je zelf van buitenaf bij de NAS, gebruik dan een road-warrior peer en de client-configuratie die de tool naast het script zet.
Testen
- Herstart de NAS en controleer met
/ip dhcp-server lease printdat hij het adres krijgt dat je bedoelde en dat de lease als statisch te zien is. - Ping de naam uit stap 3 vanaf een laptop. Krijg je geen antwoord op de naam maar wel op het adres, dan klopt het DNS-record of de domeinnaam niet.
- Probeer de NAS vanaf een VLAN die niet is aangevinkt. Dat hoort te mislukken. Controleer met
/ip firewall filter print statswelke regel het tegenhoudt. - Controleer van buitenaf, bijvoorbeeld via de mobiele verbinding van je telefoon zonder VPN, dat er niets van je NAS te bereiken is.
Waar je op moet letten
- Geen port forward naar SMB. De tool waarschuwt als je 445, 3389, 23 of 21 doorzet, en terecht. Die poorten horen achter een VPN.
- De cloudfunctie van de fabrikant gaat om je firewall heen. Diensten als QuickConnect maken een uitgaande verbinding, en uitgaand verkeer wordt niet geblokkeerd. Wil je dat niet, zet die functie uit op de NAS zelf, of zet Internet uit voor de VLAN waar hij in staat en neem op de koop toe dat updates ook stoppen.
- Hairpin NAT. Heb je wel een forward, dan staat Hairpin NAT standaard aan, zodat je van binnenuit ook via het publieke adres binnenkomt. Handig, maar het betekent ook dat een verkeerd ingestelde app van binnenuit dezelfde weg neemt.
- Verhuis je van de providerrouter? Stond je oude netwerk op
192.168.1.0/24en het nieuwe op192.168.88.0/24, dan verandert het adres van je NAS. Pas de backupbestemming op je computers aan, of houd je oude reeks aan.
Verder lezen: LAN & DHCP, DNS en VPN naar huis.