Momenteel draait er een Cubi N 8GL mini pc 24/7 met daarop proxmox VE en daarin homeassistant bij mij thuis.
Wat zou erbij op moeten om een privé cloud te hebben voor simpel gebruik ,zoals de vakantie foto's op te slaan en arduino sketches en documenten etc.
Wel ook van buitenhuis bereikbaar.

Bepaalde standaard open poorten in je router die hackers in no-time hebben gevonden.

Hele goede beveiliging op het hele apparaat van https, sftp server en file systeem om te voorkomen dat hackers er mee gaan rotzooien.

Ik heb zelf een NAS staan, een DS923+. Ik kan er van buiten wel bij dmv inloggen met een password. Dit werkt best goed.

Ik zat er ook aan te denken een server op te zetten, dwz webservertje. Maar ik twijfel over de veiligheid. Vandaar dat ik dat nog niet heb gedaan. Ik weet ook niet of de router van KPN goed genoeg is.

Als je mensen puur fotos wil laten zien dmv inloggen met een account is een NAS wel aan te raden.

Veiligheid wordt bepaald door de zwakste schakel in je keten.

VPN, ik gebruik zelf wireguard (tailscale)
Een eitje om op te zetten!

Het idee is, niets is open naar buiten, alleen toegang via de VPN.

Op zondag 22 februari 2026 13:40:40 schreef Hoeben:
Ik heb zelf een NAS staan, een DS923+. Ik kan er van buiten wel bij dmv inloggen met een password. Dit werkt best goed.

Ik zat er ook aan te denken een server op te zetten, dwz webservertje. Maar ik twijfel over de veiligheid. Vandaar dat ik dat nog niet heb gedaan. Ik weet ook niet of de router van KPN goed genoeg is.

Een NAS is een (file)server, dus maakt 't weinig uit wat je neemt. (zolang je alles maar goed instelt)

Als je een standaard "consumenten" aansluiting hebt thuis, dan heb je thuis een netwerkje met IP adressen uit een reserved IP range voor "eiland bedrijf". Jou netwerk thuis heeft die adres-range, maar je buurman ook en die kunnen mekaar niet bereiken omdat de eerste ECHTE router weet dat die adressen nooit het echte internet op mogen.

Een verbinding van buiten naar zo'n ip adres kan dus nooit op jou NAS terecht komen: De buurman heeft precies hetzelfde IP adres.

Als jij vanaf jou PC naar mijn website gaat, dan vertaalt jou router het interne-IPadres en poort naar ZIJN ip adres en een gekozen poort. Retour pakketjes voor DIE poort worden weer terugvertaald naar het interne IP adres en poort zodat je PC denkt gewoon met mijn server een verbinding te hebben.

Om toch met je NAS te kunnen babbelen vanaf het wijde internet kun je twee dingen doen. Enerzijds: Je laat je NAS met een server op het internet babbelen die eea doorgeeft aan je NAS en omgekeerd. Probleem: je wilde juist niet een server op het internet je data toevertrouwen.

Een andere optie is omeen gaatje in je router te maken: bijvoorbeeld poort 443 moet naar NAS-IP:443. Je kan dan de https poort van je nas bereiken op "jou publieke-ip:443". Probleem is alleen dat als een hacker dan random allemaal https poorten gaat scannen, dat ie dan een reply van jou IP adres krijgt. En als dat "Synology NAS: Login" is dan kan het zijn dat ie weet dat die versie van de synology een bug heeft waardoor je zo binnen kan dringen. De kans dat ie iets met de data op je NAS kan doen is klein. Odido kan je proberen af te persen: Betaal 1 miljoen of we maken je klant-data bekend. Jou niet: betaal 1000 euro of we publiceren je vakantiefotos ? Is dat het risico waard?

Maar als ze vanaf jou IP adres dingen kunnen doen als "inbreken op de computer van de ING" dan zullen ze dat uitbuiten. Of veel mail(spam) versturen Of... talloze andere dingen die ze met een "voet aan de grond" binnen jou netwerk kunnen doen. Kortom, je moet heel goed uitkijken met het openzetten van een poortje richting het internet.

Op zondag 22 februari 2026 13:08:59 schreef BenI2C:
Momenteel draait er een Cubi N 8GL mini pc 24/7 met daarop proxmox VE en daarin homeassistant bij mij thuis.
Wat zou erbij op moeten om een privé cloud te hebben voor simpel gebruik ,zoals de vakantie foto's op te slaan en arduino sketches en documenten etc.
Wel ook van buitenhuis bereikbaar.

Buitenshuis bereikbaar is een kwestie van een VPN opzetten, wireguard is een goede en lichte variant, zo licht dat ik die eigenlijk altijd heb meedraaien. En dan een dynamisch DNS via duckdns bijvoorbeeld.
En dan iets van OwnCloud voor je verdere toepassingen?
Eventueel iets als immich of Photoview voor foto's en Jellyfin voor je 'eigen' netflix.

Als je proxmox met hass kunt inrichten moeten die dingen ook geen probleem zijn.

ik heb thuis syncthing draaien als cloud service, en daar kan mijn telefoon naar backuppen. momenteel niet geinstalleerd omdat ik van gsm veranderd ben, maar de service draait wel nog op mijn raspberry.

ik heb ook nas draaien, die enkel bereikbaar is zodra je met vpn verbonden bent. en dat vind ik nog het makkelijkste van allemaal.
VPN service op telefoon en laptop naar je server thuis (bv openvpn) en dan kan je eigenlijk aan je hele huis netwerk

voor lokaal aan toestellen te connecteren verbind ik quasi altijd met shadowsocks, maar mijn nieuwe ford EV klaagt wel als die verbonden is met android auto, dat die vpn uit moet

Op zondag 22 februari 2026 15:19:45 schreef rew:
De kans dat ie iets met de data op je NAS kan doen is klein. Odido kan je proberen af te persen: Betaal 1 miljoen of we maken je klant-data bekend. Jou niet: betaal 1000 euro of we publiceren je vakantiefotos ? Is dat het risico waard?

of ze installeren een appje op je nas, encrypteren je hele disk (of alle pc's op je netwerk als de boel open staan lokaal) en sturen je dan een mail: betaal xxx bitcoins of je ziet niks meer van je data terug...
op 1 van mijn 'dirty' test pc's heb ik het voor gehad. elk document dat ik opende, startte in notepad, en alle files waren 1kB groot.
in dat document stond telkens dat ik bitcoins moest betalen.
format C: en klaar

Ik zie overigens dat deze buiten de koffiecorner staat ... dit is niet echt (echt niet) een topic voor op het forum.

En tot de koffiecorner heb je zelf geen toegang.
This message will self-destruct in ...

[Bericht gewijzigd door Sine op (14%)]

Hier heb ik een ESXi draaien met opnsense, HA, Immich en wireguard om "lokaal" toegang te houden buiten de deur.

Niets staat open behalve wireguard.

Immich ben ik tevreden over, denk alleen heel goed na over je 3-2-1 backup.

Op zondag 22 februari 2026 15:19:45 schreef rew:

Odido kan je proberen af te persen: Betaal 1 miljoen of we maken je klant-data bekend. Jou niet: betaal 1000 euro of we publiceren je vakantiefotos ? Is dat het risico waard?

Maar als ze vanaf jou IP adres dingen kunnen doen als "inbreken op de computer van de ING" dan zullen ze dat uitbuiten. Of veel mail(spam) versturen Of... talloze andere dingen die ze met een "voet aan de grond" binnen jou netwerk kunnen doen. Kortom, je moet heel goed uitkijken met het openzetten van een poortje richting het internet.

Ze kunnen ook een vracht kinderporno er op dumpen en je daarmee chanteren.

@Sine: Valt dit dan niet onder software & interfacing ?
Heb in elk geval wel goede extra uitleg / info .

Het mist het stukje elektronica, zoals met een zelf of na bouw controller of hardware interface.

Heb thuis ook Proxmox, ik gebruik TrueNAS met daarop een Plex installatie in een jail. Daarin kunnen de foto’s. Via Wireguard / VPN kan je er dan eventueel ook van buitenaf bij.

Op zondag 22 februari 2026 16:21:33 schreef harry64:
[...]
Ze kunnen ook een vracht kinderporno er op dumpen en je daarmee chanteren.

Mij niet hoor!
Voor mij is het een feest. ik ga al die filmpjes bekijken.

Hi,

Nog even dit, want vele van jullie zijn van het "makkelijke type" *grin*

Van buiten af log je eerst in met een VPN Service, dat kan op meerdere manieren.
Gebruik een goed wachtwoord en natuurlijk een goede gebruikersnaam, NEE niet de naam van de gebruiker en lang genoeg.
Dan een uniek wachtwoord zeg minstens 17 karakters mag niets bevatten dat verwijst naar de gebruiker!

Gebruik je OpenVPN, verdander de port die je gebruikt, dus niet 1194, iets als 40789 en doe dan en portforward naar 1194 van zeg een Synology NAS.
Dan ben je het aan de deur kloppen of iemand thuis is zo goed als kwijt, oja SSH gebruiker? nooit port 22 routeren, neem ook hiervoor een andere hoge port.

Bij zeg een Synology OpenVPN mag die VPN gebruiker helemaal geen rechten hebben, alleen dus de rechten om de VPN te maken.
Rechten op het systeem krijg je van je gebruikers account en dan natuurlijk ook alleen de rechten die zinnig zijn, iedereen overal toegang geven is nogal dom als ik dat zeggen mag.

Wireguard is snel maar let op met telefoon en laptops, als deze gestolen worden en deze apparaten hebben geen goede versleuteling dan ligt je VPN server ook open voor het tuig.
Voor mensen die onderweg zijn met een Windows laptop is het daarom wijs om Bitlocker te gebruiken of een andere manier om je harddisk te versleutelen.
Bij OpenVPN en klanten die geen Bitlocker gebruiken, plaats ik de configuratie van de verbindingen in een Veracrypt container die de gebruiker dan eerst moet openen.
Daar heb ik wat Scripts voor gemaakt zodat het handig is voor de klanten.

Overdreven? mag je denken, tot dat je identieteit en/of bedrijfsgegevens gestolen zijn, dan praat men wel anders.

Mijn twee centen op zondag. :-)

Groet,
Bram

Op zondag 22 februari 2026 17:36:45 schreef BenI2C:
@Sine: Valt dit dan niet onder software & interfacing ?
Heb in elk geval wel goede extra uitleg / info .

daarom dat sine het nog even open laat, zodat je voldoende goeie antwoorden hebt.
er is idd geen link met electronica, maar je hebt zeker genoeg tips gekregen nu.

om je thuis IP te vinden is een fix IP of zo een tooltje als dyndns handig.
daarna moet je wat gaan openen. voor VPN dus een vpn poort, voor rechtstreeks naar de nas (niet aan te raden) de gebruikte nas poort.

persoonlijk zou ik een vpn gebruiken om in je thuisnetwerk te geraken.
en dan kan je connecteren op het interne ip, bv 192.168.1.xxx van je NAS.
maak op die nas OOK een login paswoord aan zodat je daar NOG EENS moet aanmelden.
het is misschien onhandig voor u, maar maakt het voor hackers echt veel moeilijker

Ok. Ik ga ermee bezig.Thanks voor de info.

Nu de originele vraag beantwoord is, kan dit dan naar de koffiecorner verplaatst worden? Lijkt me het beste?

De TS kan niet in de koffiehoek, dus dat voegt niet veel toe.

Een topic wordt niet naar de koffiehoek gegooid als de TS er niet in kan. En een topic in de koffiehoek blijft in de koffiehoek.

De TS heeft ondertussen genoeg leesvoer dat deze veilig kan afzakken.