Synology-Forum.nl

Hardware ondersteuning => Netwerk algemeen => Topic gestart door: bussie op 03 september 2020, 12:12:17

Titel: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: bussie op 03 september 2020, 12:12:17
Hoi,

sinds gisteren stroomt het logboek bij mij aardig vol inzake failed logins inzake SSH.

In configuratiescherm / Terminal en SNMP staat bij terminal SSH-service inschakelen NIET aangevinkt (TELNET en SNMP staan ook NIET aangevinkt).

Mag ik er vanuit gaan dat dit voldoende is zodat men niet weet in te loggen?

Kan ik iets verder ondernemen om deze vele meldingen te voorkomen?

Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 14:46:59
Straf, inlogpogingen en geen SSH service actief.
Heb je dingen als SFTP/SCP actief staan dan ?? (die gebruiken ook onderliggend SSH)

Eventueel eens met terminal inloggen en een "netstat -n |grep LISTEN |grep ssh" om te zien wat er staat te luisteren qua services ? Wie weet is de DSM GUI niet consistent met de realiteit (wat me zou verbazen)

Vb ik weet dat ik SSH actief heb staan dus inderdaad die services staat te luisteren zowel IPv4 als IPv6

tcp        0      0 0.0.0.0:ssh             0.0.0.0:*               LISTEN     
tcp6       0      0 [::]:ssh                [::]:*                  LISTEN   

Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Briolet op 03 september 2020, 15:25:33
Ik weet niet of dat netstat gaat werken en waarom jij een listen ziet. Bij een "netstat -n" commando krijg ik niets waar 'ssh' in staat en ook niets waar "LISTEN" in staat. De enige response krijg ik met:

~$ netstat -n |grep :22
tcp        0      0 10.0.1.30:22            10.0.1.20:56054         ESTABLISHED
En dat is de terminal inlog vanuit mijn PC naar de nas.

Terug naar de vele inlog pogingen: Dat is gewoon normaal als je poort 22 open zet naar het internet. En dit is de laatste poort die je open wilt hebben. Laat hem dicht in de router of specificeer in de firewall alleen specifieke IP's die mogen verbinden.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 15:28:44
Oeps  ... "netstat -a |grep LISTEN |grep ssh" bedoel ik
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Briolet op 03 september 2020, 15:29:50
Yep, dat geeft bij mij hetzelfde als wat jij toont.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: bussie op 03 september 2020, 19:22:35
Bedankt voor alle reacties.

Ik heb inderdaad SFTP/SCP actief staan.

Echter NIET met de standaard poort 22 (omdat ik daar in het verleden heel veel meldingen op kreeg) maar op een poort verder in de 7000 range. Dit leverde tot gisteren (gedurende ruim een jaar) niet of nauwelijks meldingen op in het logboek.

Nu dus opeens heel veel meldingen, d.w.z. 3 a 4 per uur die automatisch geblokkeerd worden o.b.v. ingerichtte blokkeringsregel.
Ik zie echter ook dat soms enkele uren achter elkaar er geen enkele melding verschijnt in het logboek.

Ik dit een toevalstreffer dat opeens wat "fijne" personen met SFTP-server vinden of kan hier wat anders spelen?

Oplossing poort maar aanpassen en afwachten hoe het dan gaat in de toekomst?
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Birdy op 03 september 2020, 19:29:55
Ze zoeken, natuurlijk geautomatiseerd, alle poorten af, totdat ze een response krijgen.
Waarom niet alles dicht en VPN gebruiken.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 19:47:30
Gaat in principe hetzelfde effect kunnen hebben. Ik kan vb 1000/uur proberen in te loggen op de VPN.
Tenzij de Synology VPN-gebruikers hun IP's op een "banlijst" kan zetten na vb 3 inlog-pogingen ?

@bussie_it_NAS , geen optie om SCP/SFTP toegang te beperken tot vb BE/NL ? Heb je dan veel internationale bezoekers ? Met dit soort acties heb je al 99% minders kan op dit soort fratsen.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 20:02:32
Je kan precies toch deze users blokkeren (door hun IP op de "banlijst" te zetten)
Deze "autoblok" werkt voor SSH en VPN-server etc.
Ook deze optie gaat het gevaar van "brute force" ineens met 99.99% doen dalen.

https://www.synology.com/en-global/knowledgebase/SRM/help/SRM/NetworkCenter/security_autoblock
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Birdy op 03 september 2020, 20:03:59
Gaat in principe hetzelfde effect kunnen hebben. Ik kan vb 1000/uur proberen in te loggen op de VPN.
Dat wordt dan wel heeeeel moeilijk, je moet n.l., als je b.v. OpenVPN gebruikt, een certificaat hebben (kort gezegd), het certificaat maakt deel uit van het te exporteren (NAS/Router) blabla.opvn file en deze moet je dan weer importeren op een PC of Phone.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 20:10:44
Ah OK, dat soort VPN. Ik dacht eerder aan gewoon een VPN-sessie met username/password die je willekeurig vanaf elke PC waar dan ook dan starten zonder eerst met OVPN-profielen & certs aan de slag te gaan.

Als het bepaalde gekende vaste/gekende PC's / devices zijn die toegang moeten hebben kan je inderdaad iets met certificaten doen.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: bussie op 03 september 2020, 21:30:54
@bussie_it_NAS , geen optie om SCP/SFTP toegang te beperken tot vb BE/NL ? Heb je dan veel internationale bezoekers ? Met dit soort acties heb je al 99% minders kan op dit soort fratsen.

Ik kan inderdaad beperken tot enkele landen, te weten Nederland / Duitsland en de VS.

Zie in de blokkeringslijst erg vaak China / Rusland staan, maar ook de VS toch wel regelmatig.

Is het qua inrichting een kwestie van de IP-ranges van landen (https://lite.ip2location.com/ip-address-ranges-by-country) die toegestaan / geblokkeerd moeten worden files bij eerder genoemde site te downloaden en bij lijst toestaan / blokkeringslijst te kiezen voor IP-adressenlijst  importeren?
Bij lijst toestaan heb ik trouwens al alle eigen interne apparaten staan die bij de NAS moeten kunnen.

Kan handiger / sneller?  Of moet dit op een andere manier ingeregeld worden?
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 03 september 2020, 21:47:34
Mischien gewoon beter de "autoblock" doen zodat je na vb 2 of 3 inlog-pogingen op de blacklist gaat ?
Ik gebruikt zelf niets van deze services op de Synology dus heb geen praktische ervaring hiermee.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Birdy op 03 september 2020, 22:17:14
3 pogingen in 10 min.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: bussie op 03 september 2020, 23:28:39
Mischien gewoon beter de "autoblock" doen zodat je na vb 2 of 3 inlog-pogingen op de blacklist gaat ?
Ik gebruikt zelf niets van deze services op de Synology dus heb geen praktische ervaring hiermee.

Zoals je in eerdere reactie van mij kan lezen heb ik autoblock ingeregeld staan.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: DSGebruiker op 04 september 2020, 07:38:54
Dan alles gewoon negeren. Dat is nu eenmaal de realiteit als je een service publiek open zet. Je moest eens zien hoeveel mijn firewall dropped van "probes" op de gekende poorten.

Met auto-block (en optioneel Geoblock als je landen wil beperken) zal je het risico naar quasi 0 herleiden indien je username/password voldoende complex is en niet de standaardjes (root/admin/guest...) neemt.
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: PeterKaagman op 11 oktober 2020, 11:50:50
Just my 2c

Naast de adviezen die al gegeven worden, autoblocker... geoblocking e.d. zou ik nog willen adviseren om geen username/password authenticatie toe te staan. Uitsluitend key authenticatie. Ik neem ff voetstoots aan dat dit met DSM ook mogelijk is?
Ow ja... root niet toestaan om via SSH in te laten loggen.

Verder is het inderdaad een fact of life dat je woordenboeken aanvallen e.d. krijgt. Het is nu eenmaal niet anders.

Peter
Titel: Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
Bericht door: Briolet op 11 oktober 2020, 13:57:11
Jammer dat 2FA inloggen niet mogelijk is. Synology heeft dat ingevoerd bij de beta 6.0 of 6.1, maar alweer verwijderd bij de echte release.  :|

Inloggen met certificaat wordt niet ondersteund. (Er zijn wel manuals om dit er zelf in te hacken)