Ratgeber/2-Faktor-Authentifizierung am NAS aktivieren
2-Faktor-Authentifizierung am NAS aktivieren

2-Faktor-Authentifizierung am NAS aktivieren

·5 Aufrufe

Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.

nas2fasicherheitauthentifizierung

81 Prozent aller Hacking-bedingten Datenschutzverletzungen basieren auf gestohlenen oder schwachen Passwörtern, das belegt der Verizon Data Breach Investigations Report seit Jahren konsistent. 2-Faktor-Authentifizierung (2FA) fügt eine zweite Sicherheitsebene hinzu: Neben dem Passwort brauchst du einen zeitbasierten Einmalcode aus einer Authenticator-App auf dem Smartphone. Die Einrichtung dauert drei Minuten pro Benutzer und ist der effektivste einzelne Schutz gegen unbefugten Zugriff auf dein NAS.

So funktioniert 2FA technisch

2FA basiert auf dem TOTP-Standard (Time-based One-Time Password, definiert in RFC 6238). Beim Einrichten generiert das NAS einen geheimen Schlüssel, den du per QR-Code in eine Authenticator-App auf dem Smartphone überträgst. Die App erzeugt daraus alle 30 Sekunden einen neuen sechsstelligen Code. Selbst wenn ein Angreifer dein Passwort kennt, kann er sich ohne den aktuellen Code nicht an deinem NAS anmelden. Der zweite Faktor macht gestohlene Passwörter wertlos.

Voraussetzungen für die Einrichtung

  • Authenticator-App: Google Authenticator, Microsoft Authenticator oder Authy, alle drei sind kostenlos für iOS und Android verfügbar
  • Smartphone: iOS 15 oder neuer bzw. Android 10 oder neuer mit aktueller App-Version
  • NAS-Firmware: Synology DSM 6.2 oder neuer, QNAP QTS 4.5 oder neuer
  • Korrekte Uhrzeit: Sowohl NAS als auch Smartphone müssen die korrekte Uhrzeit haben, da TOTP zeitbasiert arbeitet. Aktiviere NTP auf dem NAS.
2-Faktor-Authentifizierung am NAS aktivieren — practical guide overview
2-Faktor-Authentifizierung am NAS aktivieren
Tipp: Authy ist besonders empfehlenswert, weil die App ein verschlüsseltes Cloud-Backup aller TOTP-Schlüssel bietet. Geht dein Smartphone verloren oder wird es beschädigt, kannst du die Codes auf einem neuen Gerät wiederherstellen. Google Authenticator speichert seit 2023 ebenfalls in der Google-Cloud, allerdings ohne Ende-zu-Ende-Verschlüsselung. Microsoft Authenticator bietet ein iCloud- bzw. Google-Backup mit Verschlüsselung an.
🛡️

WD Elements Desktop 10 TB, 3,5 Zoll, USB 3.0

Externe Desktop-Festplatte für Backups und ausgelagerte Mediensammlungen.

* Affiliate-Link, du zahlst nicht mehr, wir erhalten eine kleine Provision

Bei Amazon ansehen →

2FA auf Synology DSM einrichten

Die Einrichtung in Synologys DSM ist in wenigen Schritten erledigt. Du kannst 2FA zunächst nur für deinen eigenen Administrator-Account aktivieren und die Funktion anschließend für alle weiteren Nutzer erzwingen.

Schritt-für-Schritt-Anleitung für DSM 7

  1. Melde dich im DSM-Webinterface an und klicke oben rechts auf das Personen-Symbol
  2. Wähle Persönlich und dann den Reiter Konto
  3. Unter Anmeldemethode die Option 2-Faktor-Verifizierung aktivieren
  4. Wähle die Methode OTP-Bestätigungscode (Authenticator-App) aus
  5. Scanne den angezeigten QR-Code mit der Authenticator-App auf dem Smartphone
  6. Gib den aktuell angezeigten sechsstelligen Code zur Bestätigung ein
  7. Notiere die angezeigten Backup-Codes und bewahre sie sicher auf

Wichtige DSM-Einstellungen nach der Aktivierung

  • Vertrauenswürdige Geräte: Du kannst Geräte als vertrauenswürdig markieren, sodass 2FA auf diesen Geräten für 30 Tage nicht erneut abgefragt wird
  • Passkeys als Alternative: DSM 7.2 unterstützt auch FIDO2-Passkeys als passwortlose Anmeldung, die sogar sicherer als TOTP ist
  • E-Mail-Benachrichtigung: Aktiviere die Login-Benachrichtigung zusätzlich, damit du bei jedem erfolgreichen und fehlgeschlagenen Anmeldeversuch per E-Mail informiert wirst
  • Anmeldeversuche begrenzen: Stelle unter Systemsteuerung, Sicherheit, Schutz ein, dass nach 5 fehlgeschlagenen Versuchen die IP-Adresse automatisch gesperrt wird

2FA auf QNAP QTS einrichten

Auch QNAP unterstützt TOTP-basierte 2FA seit QTS 4.5. Die Einrichtung funktioniert ähnlich wie bei Synology, die Menüstruktur unterscheidet sich aber leicht.

2-Faktor-Authentifizierung am NAS aktivieren — step-by-step visual example
2-Faktor-Authentifizierung am NAS aktivieren

Anleitung für QNAP QTS 5

  1. Öffne die Systemsteuerung im QTS-Webinterface
  2. Navigiere zu Sicherheit und dann zu 2-Stufen-Verifizierung
  3. Klicke auf Aktivieren und wähle die TOTP-Methode
  4. Scanne den QR-Code mit deiner Authenticator-App
  5. Gib den Bestätigungscode ein und schließe die Einrichtung ab

QNAP-spezifische Sicherheitsoptionen

  • Security Counselor: Das integrierte Sicherheits-Tool warnt dich aktiv, wenn 2FA für den Administrator noch nicht aktiviert ist. Es prüft auch andere Sicherheitseinstellungen wie Firewall-Regeln und offene Ports
  • IP-basierte Ausnahmen: Du kannst bestimmte IP-Bereiche von der 2FA-Pflicht ausnehmen, zum Beispiel dein lokales Heimnetzwerk im Bereich 192.168.1.0/24
  • Standard-Admin deaktivieren: Erstelle einen separaten Admin-Account mit 2FA und deaktiviere anschließend den vorinstallierten Account mit dem Benutzernamen admin. Viele Brute-Force-Angriffe zielen gezielt auf diesen Standardnamen
Wichtig, Backup-Codes unbedingt sicher aufbewahren! Wenn du dein Smartphone verlierst und keine Backup-Codes hast, sperrst du dich aus deinem eigenen NAS aus. Drucke die Codes aus und bewahre sie an einem sicheren Ort auf, zum Beispiel in einem verschlossenen Umschlag zusammen mit anderen wichtigen Dokumenten. Speichere die Backup-Codes niemals unverschlüsselt auf dem NAS selbst, denn im Ernstfall hast du ja gerade keinen Zugriff darauf.

2FA für alle Benutzer erzwingen

Als Administrator kannst und solltest du 2FA für sämtliche Benutzerkonten zur Pflicht machen. Das ist besonders wichtig, wenn mehrere Familienmitglieder, Mitbewohner oder Kollegen Zugriff auf das NAS haben. Ein einziges ungesichertes Konto reicht, um das gesamte System zu kompromittieren.

Erzwingen in Synology DSM

  1. Öffne Systemsteuerung und navigiere zu Sicherheit und dann Konto
  2. Aktiviere die Option 2-Faktor-Authentifizierung für folgende Benutzer erzwingen
  3. Wähle aus, ob die Pflicht für alle Benutzer, nur für Administratoren oder für bestimmte Gruppen gelten soll
  4. Jeder betroffene Benutzer wird beim nächsten Login aufgefordert, 2FA einzurichten, er kann sich nicht anmelden, ohne den Prozess abzuschließen

Erzwingen in QNAP QTS

  1. Navigiere in der Systemsteuerung zu Sicherheit und 2-Stufen-Verifizierung
  2. Aktiviere die Option Für alle Benutzer erzwingen
  3. Optional: Bestimmte Benutzergruppen oder Service-Accounts von der Pflicht ausnehmen

Adaptive MFA: Komfort und Sicherheit in DSM 7.2

Synology hat mit DSM 7.2 eine besonders komfortable Variante der Zwei-Faktor-Authentifizierung eingeführt: Adaptive MFA. Das System analysiert den Kontext jedes Login-Versuchs und fordert den zweiten Faktor nur dann an, wenn das Risiko erhöht ist. Im normalen Heimnetzwerk-Alltag sparst du dir die ständige Code-Eingabe, bei Zugriffen von außen greift der Schutz automatisch.

Wann Adaptive MFA den Code verlangt

  • Login von einer unbekannten IP-Adresse außerhalb des Heimnetzwerks
  • Login von einem neuen Gerät oder Browser, das nicht als vertrauenswürdig markiert ist
  • Login nach längerer Inaktivität von mehr als 30 Tagen
  • Login über QuickConnect, DDNS oder VPN im Fernzugriff

Wann kein Code erforderlich ist

  • Login aus dem bekannten Heimnetzwerk mit einem bereits vertrauenswürdigen Gerät
  • Login innerhalb der letzten 30 Tage vom identischen Browser auf dem gleichen Gerät

Weitere Sicherheitsmaßnahmen als Ergänzung zu 2FA

2FA ist der wichtigste Einzelschritt für die NAS-Sicherheit, aber nicht der einzige. Diese zusätzlichen Maßnahmen ergänzen den Schutz sinnvoll und kosten dich nur wenige Minuten Einrichtungszeit:

  • Automatische Kontosperre: Nach 5 fehlgeschlagenen Login-Versuchen die IP-Adresse für mindestens 60 Minuten sperren
  • Standard-Admin deaktivieren: Erstelle einen eigenen Admin-Account mit individuellem Namen und deaktiviere das vorinstallierte admin-Konto
  • SSH nur bei Bedarf: Deaktiviere den SSH-Zugang, wenn du ihn nicht aktiv nutzt, und ändere den Standard-Port 22
  • Firewall-Regeln konfigurieren: Erlaube nur Zugriff aus deinem lokalen Netzwerk und bekannten VPN-IP-Adressen
  • Firmware aktuell halten: Installiere DSM- und QTS-Sicherheitsupdates zeitnah, NAS-Systeme sind ein beliebtes Ziel für Ransomware-Angriffe
  • Nicht benötigte Dienste abschalten: Deaktiviere FTP, Telnet und andere Dienste, die du nicht aktiv verwendest
🧭Teil unseres Themen-Hubs: NAS & Netzwerkspeicher

Veröffentlicht durch die SmartHomePraxis-Redaktion. Veröffentlicht am 6. September 2026. Aktualisiert am 12. September 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@smarthomepraxis.de

Artikel teilen

Smart-Home-Tipps direkt ins Postfach

Neue Anleitungen, Vergleiche und Praxis-Tipps – kein Spam, jederzeit abbestellbar.

🎁 Gratis dazu: Smart-Home-Starter-Guide (PDF)

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.