NasDrives.nl

Toegang en beveiliging

NAS beveiligen: de checklist voor thuis

Inhoud bijgewerkt
Kort antwoord · bijgewerkt 24 juli 2026

Zes dingen sluiten de meeste risico's af, en ze kosten geen aankoop: zet het standaard admin-account uit, zet tweestapsverificatie aan, laat auto-block mislukte inlogpogingen blokkeren, houd het besturingssysteem bijgewerkt, zet diensten uit die je niet gebruikt, en geef gebruikers alleen de rechten die ze nodig hebben. Dit is geschreven voor wie een paar pdf'jes en wat administratie bewaart, niet voor een systeembeheerder.

De meeste beveiligingsadviezen voor een NAS zijn geschreven voor bedrijven en slaan door in complexiteit. Voor een thuis-NAS met wat foto's en administratie is dat niet nodig. Deze checklist is de 20 procent die 80 procent van het risico wegneemt, in de volgorde waarin je hem afwerkt.

De checklist

  1. Zet het standaard admin-account uit. Bijna elke aanval begint met het proberen van de standaard beheerdersnaam. Maak een eigen beheerdersaccount met een unieke naam en schakel het standaard admin-account uit. Dat alleen al sluit een hele categorie geautomatiseerde aanvallen af.
  2. Zet tweestapsverificatie aan. Op elk account dat van buitenaf kan inloggen, zonder uitzondering. Met 2FA is een gestolen of geraden wachtwoord niet meer genoeg. Dit is de enkele instelling die het meest oplevert.
  3. Zet auto-block aan. Laat de NAS een IP-adres blokkeren na een paar mislukte inlogpogingen. Dat stopt het geautomatiseerde raden van wachtwoorden zonder dat jij er iets van merkt.
  4. Houd het systeem bijgewerkt. De gijzelsoftware die NAS-systemen trof, gebruikte bekende, al gedichte lekken. Bijgewerkte software is de goedkoopste bescherming die er is. Zet automatische updates aan waar dat kan.
  5. Zet ongebruikte diensten uit. Elke dienst die aanstaat, is een mogelijke ingang. Gebruik je geen FTP, Telnet, of een bepaald pakket, zet het dan uit. Wat niet draait, kan niet worden aangevallen.
  6. Geef minimale rechten. Geef elk gebruikersaccount alleen toegang tot de mappen die het nodig heeft, en geen beheerdersrechten tenzij het die echt gebruikt. Zo blijft de schade beperkt als één account wordt gekraakt.

Wat je hierna niet meer hoeft

Met deze zes ben je voor thuisgebruik goed beschermd tegen de aanvallen die daadwerkelijk voorkomen: geautomatiseerd wachtwoordraden en misbruik van bekende lekken. Je hoeft geen enterprise-firewall, geen inbraakdetectiesysteem en geen dagelijkse audit. Dat is voor bedrijven met een beheerder, niet voor een NAS met vakantiefoto's.

Wat wél de logische volgende stap is: veilige externe toegang, want de manier waarop je van buitenaf inlogt bepaalt hoe blootgesteld je bent. Dat staat op veilig van buitenaf benaderen.

Beveiliging is geen back-up

Deze checklist houdt aanvallers buiten. Wat hij niet doet, is je data terugbrengen als er tóch iets misgaat, en die twee zijn niet uitwisselbaar. Een goed beveiligde NAS zonder back-up is nog steeds kwetsbaar voor gijzelsoftware, voor een verkeerde verwijderopdracht en voor een schijfstoring.

Hardening en back-up zijn twee verschillende dingen. Beveiliging verkleint de kans dat er iets misgaat; een back-up bepaalt wat er gebeurt als het tóch misgaat. Je hebt ze allebei nodig. De back-upkant staat op de back-uppagina, de specifieke gijzelsoftware-verdediging op de ransomwarepagina.

Beveiliging kost geen aankoop, alleen de juiste instellingen. Wat het níét vervangt is een back-up: die bepaalt wat er gebeurt als een aanval toch slaagt.

Veelgestelde vragen

Wat is de belangrijkste beveiligingsinstelling?

Tweestapsverificatie, op elk account dat van buitenaf kan inloggen. Het maakt een gestolen of geraden wachtwoord waardeloos, en het is de enkele instelling die het meest oplevert. Direct daarna komt het uitschakelen van het standaard admin-account.

Moet ik een firewall op mijn NAS instellen?

De ingebouwde firewall en auto-block van je NAS zijn voor thuisgebruik voldoende. Auto-block, dat IP-adressen blokkeert na mislukte inlogpogingen, is de belangrijkste. Een aparte enterprise-firewall is voor thuis niet nodig.

Waarom het standaard admin-account uitzetten?

Omdat vrijwel elke geautomatiseerde aanval begint met het proberen van de standaard beheerdersnaam. Een eigen beheerdersaccount met een unieke naam maakt dat raden zinloos, en dat sluit een hele categorie aanvallen in één keer af.

Is een goed beveiligde NAS beschermd tegen gijzelsoftware?

Beter, maar niet volledig. Hardening verkleint de kans dat een aanval slaagt; het brengt je data niet terug als het tóch gebeurt. Daarvoor heb je een back-up nodig, het liefst met onveranderbare snapshots en een kopie offline of op een andere locatie.

Zijn automatische updates veilig genoeg?

Voor thuisgebruik ja, en het risico van níét updaten is groter. De aanvallen die NAS-systemen troffen, gebruikten lekken die allang gedicht waren; alleen niet-bijgewerkte systemen waren kwetsbaar. Bijgewerkt blijven is de goedkoopste bescherming.

Verder lezen: Veilig van buitenaf benaderen · NAS beveiligen tegen gijzelsoftware · Een back-upstrategie die werkt