NAS sotto attacco, consigli

Utilizzate questo forum per qualsiasi argomento che non è categorizzato altrove.
Rispondi
buntu
Messaggi: 180
Iscritto il: 30 giu 2011, 21:56

NAS sotto attacco, consigli

Messaggio da buntu »

Buongiorno a tutti, da stamattina ho questa situazione nel mio NAS 219P+

Registro eventi sistema
Immagine

Registro connessioni del sistema
Immagine

Ho già disabilitato il servizio SSH che ho aperto su una porta non di default per utilizzare app di sincronizzazione sullo smartphone.
Ho chiuso per sicurezza anche altre porte che al momento non utilizzavo (es. server VPN).
Non ho nulla pubblicato tra i servizi e ho disattivato Cloud Link.

Capisco gli attacchi da SSH ma non mi piacciono invece quei tentativi con utente System da localhost, adesso faccio una scansione da Malware Remover.
I log postati sono solo una piccola parte, l'elenco è ben più lungo.
Consigli?
wozxyz
Messaggi: 1589
Iscritto il: 13 mag 2010, 12:30

Re: NAS sotto attacco, consigli

Messaggio da wozxyz »

Imposta il blocco degli ip dopo n tentativi di accesso falliti.
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
buntu
Messaggi: 180
Iscritto il: 30 giu 2011, 21:56

Re: NAS sotto attacco, consigli

Messaggio da buntu »

wozxyz ha scritto: 11 dic 2020, 14:02 Imposta il blocco degli ip dopo n tentativi di accesso falliti.
Il blocco era già impostato, difatti gli IP che hanno tentato l'accesso in SSH sono stati bannati. Non capisco dove il NAS "archivi" invece gli IP bannati che sono nella scheda "registro eventi sistema"
wozxyz
Messaggi: 1589
Iscritto il: 13 mag 2010, 12:30

Re: NAS sotto attacco, consigli

Messaggio da wozxyz »

Mi pare che gli ip bannati siano nella stessa scheda dove imposti la protezione.
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
buntu
Messaggi: 180
Iscritto il: 30 giu 2011, 21:56

Re: NAS sotto attacco, consigli

Messaggio da buntu »

wozxyz ha scritto: 11 dic 2020, 14:16 Mi pare che gli ip bannati siano nella stessa scheda dove imposti la protezione.
Ce ne sono solo 3 in quella lista nonostante nei registri invece siano molti di più

__________________________

UPDATE: come non detto, gli IP c'erano tutti, era solo poco visibile la barra di scorrimento.
Quello che vorrei capire però è il legame SYSTEM e LOCALHOST. Mentre mi è chiaro il tentativo di accesso in SSH non capisco invece quelli "locali"
buntu
Messaggi: 180
Iscritto il: 30 giu 2011, 21:56

Re: NAS sotto attacco, consigli

Messaggio da buntu »

Credo di aver capito come funzionano i registri. Nell'elenco "registro eventi sistema" il NAS mi sta dicendo che l'utenza interna SYSTEM ha bannato l'indirizzo IP XXXXXX che, come vedo nel Registro connessioni, ha tentato l'accesso in SSH per 5 volte prima di essere bannato.

Ha senso inserire gli indirizzi IP bannati dal NAS all'interno di una black list del modem?
wozxyz
Messaggi: 1589
Iscritto il: 13 mag 2010, 12:30

Re: NAS sotto attacco, consigli

Messaggio da wozxyz »

Male non fa...
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
buntu
Messaggi: 180
Iscritto il: 30 giu 2011, 21:56

Re: NAS sotto attacco, consigli

Messaggio da buntu »

Comunque non appena riaprivo sul modem la porta del servizio SSH ricominciavano i tentativi di collegamento. E' bastato rinnovare l'IP pubblico del modem per risolvere.

Per ulteriore sicurezza ho creato un account dedicato al solo servizio SSH

Ma per mia curiosità e conoscenza personale. Come fanno ad utilizzare IP diversi nel giro di pochi secondi? Passano da IP cinesi a russi, americani, ecc
rollerine
Messaggi: 2
Iscritto il: 28 dic 2020, 23:54

Re: NAS sotto attacco, consigli

Messaggio da rollerine »

successo anche a me ieri sera. Avevo aperto la connessione ssh per un problema che avevo... chiusa subito!
Rispondi