Hallo,
ich hab seit einem Jahr ein Synlogy DS1511+ NAS im Einsatz, welches auch von außen her über einen DDNS Dienst erreichbar ist.
Gestern habe ich auf DSM4.0 aktualisiert und seit heute kriege ich auf einmal Brute-Force Attacken auf das NAS Login.
Meistens von asiatischen IPs, auf denen auch Webserver laufen (Ich nehme an kompromittierte Server).
Ich werde vom DSM benachrichtigt sobald sich jemand wiederholt versucht sich mit ungültigen Daten anzumelden.
Nach dem die erste Mail kam habe ich folgendes gemacht:
So war ich mir eigentlich recht sicher, dass nun keine Angriffe mehr erfolgen können. Ich habe mich getäuscht.
Bereits 20 Minuten später ging es weiter.
Was kann ich tun? Wie kann ich dem besser vorbeugen? Ließe sich die Synology-Login URL anders erreichbar machen? z.B. über eine URL, die man nicht erraten kann?
Ich hatte heute jetzt schon Login-Versuche von 18 unterschiedlichen IPs.
Ich sperre jetzt bereits schon nach dem 2. fehlerhaften Versuch dauerhaft, da mir fehlerhafte Logins eigentlich nie passieren...
Das komische ist, dass das alles mir zum aller ersten Mal passiert und auch jetzt erst nachdem ich DSM4.0 installiert habe.
Das lässt mich vermuten, dass es einen Bug gibt oder ist es purer Zufall?
Bin für jeden Tipp dankbar.
ich hab seit einem Jahr ein Synlogy DS1511+ NAS im Einsatz, welches auch von außen her über einen DDNS Dienst erreichbar ist.
Gestern habe ich auf DSM4.0 aktualisiert und seit heute kriege ich auf einmal Brute-Force Attacken auf das NAS Login.
Meistens von asiatischen IPs, auf denen auch Webserver laufen (Ich nehme an kompromittierte Server).
Ich werde vom DSM benachrichtigt sobald sich jemand wiederholt versucht sich mit ungültigen Daten anzumelden.
Nach dem die erste Mail kam habe ich folgendes gemacht:
- DDNS deaktiviert und einen Reconnect meiner DSL Verbindung gemacht (Um eine neue IP zu kriegen, die erstmal niemand kennen sollte und die dann auch nicht mehr über DDNS bekannt gegeben wird)
- Default-Port des NAS von 5000 auf einen andere geändert.
So war ich mir eigentlich recht sicher, dass nun keine Angriffe mehr erfolgen können. Ich habe mich getäuscht.
Bereits 20 Minuten später ging es weiter.
Was kann ich tun? Wie kann ich dem besser vorbeugen? Ließe sich die Synology-Login URL anders erreichbar machen? z.B. über eine URL, die man nicht erraten kann?
Ich hatte heute jetzt schon Login-Versuche von 18 unterschiedlichen IPs.
Ich sperre jetzt bereits schon nach dem 2. fehlerhaften Versuch dauerhaft, da mir fehlerhafte Logins eigentlich nie passieren...
Das komische ist, dass das alles mir zum aller ersten Mal passiert und auch jetzt erst nachdem ich DSM4.0 installiert habe.
Das lässt mich vermuten, dass es einen Bug gibt oder ist es purer Zufall?
Bin für jeden Tipp dankbar.