Auteur Topic: Inlogpogingen op DS213 door kwaadwilligen?????  (gelezen 7622 keer)

Offline Herenwacht

  • Bedankjes
  • -Gegeven: 26
  • -Ontvangen: 1
  • Berichten: 61
Inlogpogingen op DS213 door kwaadwilligen?????
« Gepost op: 09 oktober 2013, 16:39:44 »
Bij een verdere verkenning van mijn DS213 zag ik net in het systeemlogboek/verbindingen honderden waarschuwingen. Zie de bijlage.

Voorzover ik het kan beoordelen is het systeem de afgelopen dagen meerdere malen benaderd door verschillende IP-adressen om in te loggen. Blijkbaar heeft de beveiliging van de NAS goed gewerkt maar ik zou graag advies willen hebben wat hier aan de hand is en of ik er goed aan doe om extra beveiliging in te stellen.

Verder vraag ik me af nu de NAS is benaderd of dit inderdaad betekent dat de firewall van mijn router is omzeild en of mijn passwoordbeveiliging van de router (WPA2) niet heeft gewerkt. Omdat ik vorige week mijn DS213 door een andere is vervangen kan ik niet meer zien of dit voorheen ook is gebeurd.
  • Mijn Synology: DS213
  • HDD's: WD20EFRX

Offline Ieskorp

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 50
  • Berichten: 181
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #1 Gepost op: 09 oktober 2013, 16:47:36 »
Heb je in je router dan helemaal geen regels aangemaakt om verkeer van buiten door te zetten naar  NAS? Lijkt mij dat je die toch hebt ingesteld, zeker voor ssh.
  • Mijn Synology: DS413

Offline Herenwacht

  • Bedankjes
  • -Gegeven: 26
  • -Ontvangen: 1
  • Berichten: 61
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #2 Gepost op: 09 oktober 2013, 16:51:42 »
Ik heb inderdaad d.m.v. poortforwarding de meest gebruikelijke poorten die in de handleiding stonden in mijn router ingesteld incl. SSL. Heeft dit dan tot resultaat dat "iedereen" tot de voordeur van de NAS kan komen???
  • Mijn Synology: DS213
  • HDD's: WD20EFRX

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1418
  • -Ontvangen: 8146
  • Berichten: 44.542
    • Truebase
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #3 Gepost op: 09 oktober 2013, 17:23:38 »
In feite kan natuurlijk iedereen je NAS benaderen omdat je NAS is opengesteld voor WAN.
Echter, kunnen de kwaden niet inloggen dus heb je kennelijk een sterk password ingesteld.

Wat je extra kunt doen is Auto Block instellen (Control Panel) volgens bijgaand plaatje.
Als je dat doet dan wordt het IP-Adres van de kwaden geblokkeerd.
Hoe strak je wilt instellen is je eigen keuze.



CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-3
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-3   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline Herenwacht

  • Bedankjes
  • -Gegeven: 26
  • -Ontvangen: 1
  • Berichten: 61
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #4 Gepost op: 09 oktober 2013, 17:37:39 »
Super dat ga ik in ieder geval instellen. AL was het alleen maar om de omvang van mijn loggegevens te beperken ;).

Waarschijnlijk gaat dit te ver maar hoe weet iemand dat deze NAS bestaat en hoe die benaderd moet worden i.c eerts het bestaan van mijn internetverbinding(router) en daarna ook nog de NAS via mijn LAN. :?: :?: :?:
  • Mijn Synology: DS213
  • HDD's: WD20EFRX

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1418
  • -Ontvangen: 8146
  • Berichten: 44.542
    • Truebase
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #5 Gepost op: 09 oktober 2013, 17:47:35 »
Daar zijn gewoon programmatjes voor die dat uitzoeken voor den kwaden (hackers).
Of toeval, is mij ook eens overkomen dat ik op een NAS terecht kwam.
Ben geen hacker hoor  :lol:



CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-7   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-3
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-3   RT2600ac  SRM 1.3.1-9346-13
BeeDrive   1TB             BeeStation BSM 1.2-65586                                                                 MR2200ac  SRM 1.3.1-9346-13

Offline Plerry

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 17
  • -Ontvangen: 294
  • Berichten: 1.526
  • Tom Poes, verzin een list ...
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #6 Gepost op: 09 oktober 2013, 17:47:37 »
Ik heb inderdaad d.m.v. poortforwarding de meest gebruikelijke poorten die in de handleiding stonden in mijn router ingesteld incl. SSL. Heeft dit dan tot resultaat dat "iedereen" tot de voordeur van de NAS kan komen???
Uiteraard kan dat dan.  :o
Als je thuis je voordeur naar de boze buitenwereld (=je router) open zet kan iedereen die door je voordeur past
tot aan je binnendeur(en) (bijv. je NAS) komen.  :(
Vandaar het (ook door mij) vaak herhaalde devies: foward alleen die poorten die beslist open moeten staan.
Dat is een beetje het equivalent van je voordeur dicht doen (en op slot ...),  maar wel een sleuf (brievenbus)
in je deur aanbrengen zodat er post bezorgd kan worden (met een "Nee - Nee" sticker ernaast ...  ;) )

Sommigen stellen: gebruik gewoon sterke wachtwoorden en laat ze maar aan die binnendeur rammelen.
Mijn "visie": dubbel genaaid houdt beter. Dus: die voordeur op slot, en een goed filter achter de brievenbus.
Maar, het moet wel leefbaar/werkbaar blijven. Er een onneembare vesting van maken heeft ook zijn keerzijde ...
There are only 10 kinds of people: ... those who understand binary, and those who don't.

Offline Herenwacht

  • Bedankjes
  • -Gegeven: 26
  • -Ontvangen: 1
  • Berichten: 61
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #7 Gepost op: 09 oktober 2013, 18:37:59 »
Heldere uitleg voor een leek. Bedenk hierdoor dat ik het instellen van de poorten ben gaan doem omdat de EZ toepassing niet automatisch ging vanwege "poortproblemen". Vervolgens stond mijn router niet in de (geupdate)lijst en heb ik zelf maar de poorten ingesteld die in het overzicht van Synology stonden. Nu realiseer ik me dat dit waarschijnlijk teveel is. Eigenlijk wil ik zelf mijn NAS vanaf internet kunnen bereiken. Hiervoor heb ik inmiddels een dyndns account en ik dacht daarmee simpel een VPNserver om mijn NAs te kunnen installeren. Helaas is dat nog steeds niet gelukt en dat wil ik nog verder uitzoeken.
Als ik e.e.a nu goed begrijp hoef ik voor Quickconnect zelf niets extra in te stellen (dit werkt overigens prima) en voor het instellen van een vpn server (PPTP) moet ik poort 1723 forwarden. Dus als ik 1723 VPN, 6690(Cloudstation), 5005(Webdav) en 5000 en 5001(DSM) enkel in mijn router in ga stellen dan zou dat voldoende zijn en kan ik risico via FTP/FTP_SSL uitsluiten door die poorten niet te forwarden?????
 
  • Mijn Synology: DS213
  • HDD's: WD20EFRX

Offline jstevens

  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 3
  • Berichten: 47
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #8 Gepost op: 09 oktober 2013, 18:53:45 »
Je kunt poorten als ssh en ftp ook via een andere poort doorsturen naar je NAS, beperkt de inbraakpogingen enorm.

Bijvoorbeeld jou-ip-nr:800  forwarden naar de ssh poort (22 toch?) op je NAS. Dat maakt je logfiles een stuk rustiger zeg maar.

Jan
  • Mijn Synology: DS411slim
  • HDD's: 3 * WD10JPVT

Offline Herenwacht

  • Bedankjes
  • -Gegeven: 26
  • -Ontvangen: 1
  • Berichten: 61
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #9 Gepost op: 09 oktober 2013, 21:17:16 »
 :(Zou je een voorbeeld kunnen geven. Zet ik dan het Ip nr van mijn NAS in mijn router gevolgd door ":800" met poortnummer 21  of 22. Ik ben op dit gebied een enorme leek dus ik begrijp niet helemaal wat je bedoelt, laat staan wat de effecten hiervan zijn.
  • Mijn Synology: DS213
  • HDD's: WD20EFRX

Offline Ieskorp

  • Bedankjes
  • -Gegeven: 18
  • -Ontvangen: 50
  • Berichten: 181
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #10 Gepost op: 09 oktober 2013, 22:12:44 »
In mijn router (zyxel van telfort) staat een regel als

5      PPTP VPN   Internet   1234     1234   1723   1723       192.168.1.50      ALL   TCP   

Daarmee wordt verkeer dat van buiten binnen komt via poort 1234 door de router naar mijn NAS met intern IP 192.168.1.50 doorgezet maar dan over poort 1723, de poort die de NAS gebruikt voor een vpn verbinding.

Vanaf buiten maak je dus contact via een poort 1234 die niets met vpn te maken heeft: <externe IP>:1234
  • Mijn Synology: DS413

Offline Plerry

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 17
  • -Ontvangen: 294
  • Berichten: 1.526
  • Tom Poes, verzin een list ...
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #11 Gepost op: 10 oktober 2013, 11:39:45 »
... Dus als ik 1723 VPN, 6690(Cloudstation), 5005(Webdav) en 5000 en 5001(DSM) enkel in mijn router in ga stellen dan zou dat voldoende zijn en kan ik risico via FTP/FTP_SSL uitsluiten door die poorten niet te forwarden?????
Als je niet perse je NAS middels DSM vanaf extern hoeft te kunnen beheren, maak dan DSM niet van buitenaf bereikbaar en forward dus niet port 5000 en/of 5001.
Maar maak bijv. slechts FileStation bereikbaar op port 7001 (https).
Als je toch je NAS middels DSM vanaf extern moet kunnen beheren doe het dan veilig (encrypted);
forward en gebruik dan dus niet port 5000 (http), maar slechts port 5001 (https).
Of maak een VPN verbinding en verbindt langs die weg met de DSM van je NAS.

Voor intern is gebruik van DSM op port 5000 uiteraard wel OK.
Kijk ook eens hier
There are only 10 kinds of people: ... those who understand binary, and those who don't.

Offline ahbrink

  • Bedankjes
  • -Gegeven: 81
  • -Ontvangen: 3
  • Berichten: 161
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #12 Gepost op: 22 oktober 2013, 22:27:07 »
Waar kun je precies dat control panel vinden, om auto block in te stellen?

Groeten.
  • Mijn Synology: DS220J
  • HDD's: 2xST4000DM000

Offline thecell

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 502
  • -Ontvangen: 212
  • Berichten: 1.370
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #13 Gepost op: 22 oktober 2013, 22:29:20 »
Waar kun je precies dat control panel vinden, om auto block in te stellen?


Configuratiescherm -> Netwerkservices -> Automatisch Blokkeren
  • Mijn Synology: DS415+
Geeft iemand een nuttig antwoord? Gebruik de "Bedankt!" knop.

Offline forever

  • Bedankjes
  • -Gegeven: 6
  • -Ontvangen: 4
  • Berichten: 35
Re: Inlogpogingen op DS213 door kwaadwilligen?????
« Reactie #14 Gepost op: 29 oktober 2013, 20:33:10 »
Vergeet niet je eigen IP adres (in ieder geval lokaal) in de "lijst toestaan" te zetten. Anders loop je het risico dat je er zelf een keer niet/nooit meer in komt  8) Zie start -> uitvoeren -> cmd -> ipconfig /all voor lokaal IP. Iemand trouwens die weet hoe je 192.168.0.* kunt toevoegen?
Synology DS214 play
2x WD Red 3.0 TB


 

Advies firewall-inrichting i.v.m. vele inlogpogingen / blokkeringen

Gestart door bussieBoard Synology DSM algemeen

Reacties: 6
Gelezen: 1491
Laatste bericht 15 januari 2023, 21:32:31
door Babylonia
SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen

Gestart door bussieBoard Netwerk algemeen

Reacties: 17
Gelezen: 3357
Laatste bericht 11 oktober 2020, 13:57:11
door Briolet
Iemand enig idee waar deze inlogpogingen vandaan komen?

Gestart door Ron53Board Synology DSM 5.1 en eerder

Reacties: 6
Gelezen: 5505
Laatste bericht 21 januari 2015, 08:35:47
door Birdy
Sinds eind september veel inlogpogingen

Gestart door BrioletBoard Mail Server

Reacties: 6
Gelezen: 1833
Laatste bericht 16 oktober 2022, 22:18:10
door Birdy
Synology DS216play onbekende inlogpogingen

Gestart door JR HeuwingBoard Synology DSM 7.0

Reacties: 5
Gelezen: 1850
Laatste bericht 10 september 2021, 20:19:05
door JR Heuwing