Hallo,
ich habe mir heute Rsnapshot wie im Wiki beschrieben installiert. Dabei wurden aber auch die Pakete Pearl, OpenSSH und Rsync mitinstalliert.
Bei einem zufälligen Blick in /var/log/messages habe ich dann zig-fach folgende Log-Einträge gefunden:
Rumgoogeln brachte zu Tage, dass sich da wohl jemand zig-fach über ssh versucht hat einzuloggen.
Ein verwunderter Blick in die Blockierungsliste der aktivierten Automatischen Blockierung (6 Versuche in 5 Min) im DSM brachte zwar blockierte IPs, diese ware aber von lange vor den zig ssh-Loginveruschen und vor der Installation von Rsnapshot, OpenSSH,....
Nächster Versuch meinerseits war dann selbst eine Blockierung innerhalb meines Home-Netzwerk zu erzeugen um der fehlenden Blockierung auf den Grund zu gehen. Zuerst zig-fach innerhalb der 5 Minuten via WinSCP dann via Putty über das ssh-Protokoll.
Beides erzeugte jedoch KEINEN Eintrag in der Blockierungsliste.
Letzter Versuch dann über falsche Logins via DSM und Putty via Telnet-Protokoll eine Blockierung zu erzeugen. Beides GELANG!
Für mich erscheint es nun so, dass die automatische Blockierung via ssh nicht mehr funktioniert. Warum darüber kann ich nur spekulieren.
Mein Verdacht liegt auf OpenSSH bzw., dass nach der Installation die fehlerhaften ssh-Loginversuche nicht an die automatische Blockierung "gemeldet" werden und deshalb die Blockierung unterbleibt. Irgendetwas verbogen ist...
Kennt jemand das Problem oder weis Rat wie die Sicherheitslücke wieder geschlossen werden kann?
Danke & Gruß
Claus
PS: Port 22 habe ich erst mal an meinem Router geschlossen...
ich habe mir heute Rsnapshot wie im Wiki beschrieben installiert. Dabei wurden aber auch die Pakete Pearl, OpenSSH und Rsync mitinstalliert.
Bei einem zufälligen Blick in /var/log/messages habe ich dann zig-fach folgende Log-Einträge gefunden:
Aug 28 23:10:00 sshd[12786]: error: Could not get shadow information for NOUSER
Aug 28 23:10:02 sshd[12787]: error: Could not get shadow information for NOUSER
Aug 28 23:10:06 sshd[12788]: error: Could not get shadow information for NOUSER
Aug 28 23:10:09 sshd[12789]: error: Could not get shadow information for NOUSER
Rumgoogeln brachte zu Tage, dass sich da wohl jemand zig-fach über ssh versucht hat einzuloggen.
Ein verwunderter Blick in die Blockierungsliste der aktivierten Automatischen Blockierung (6 Versuche in 5 Min) im DSM brachte zwar blockierte IPs, diese ware aber von lange vor den zig ssh-Loginveruschen und vor der Installation von Rsnapshot, OpenSSH,....
Nächster Versuch meinerseits war dann selbst eine Blockierung innerhalb meines Home-Netzwerk zu erzeugen um der fehlenden Blockierung auf den Grund zu gehen. Zuerst zig-fach innerhalb der 5 Minuten via WinSCP dann via Putty über das ssh-Protokoll.
Beides erzeugte jedoch KEINEN Eintrag in der Blockierungsliste.
Letzter Versuch dann über falsche Logins via DSM und Putty via Telnet-Protokoll eine Blockierung zu erzeugen. Beides GELANG!
Für mich erscheint es nun so, dass die automatische Blockierung via ssh nicht mehr funktioniert. Warum darüber kann ich nur spekulieren.
Mein Verdacht liegt auf OpenSSH bzw., dass nach der Installation die fehlerhaften ssh-Loginversuche nicht an die automatische Blockierung "gemeldet" werden und deshalb die Blockierung unterbleibt. Irgendetwas verbogen ist...
Kennt jemand das Problem oder weis Rat wie die Sicherheitslücke wieder geschlossen werden kann?
Danke & Gruß
Claus
PS: Port 22 habe ich erst mal an meinem Router geschlossen...
Zuletzt bearbeitet: