Als ik inlog op de NAS zie ik bij de berichten zowat om de 10 minuten staan:
"IP Address (....nummer...) of Disk Station has been blocked by SSH"
Naast de adviezen die je hebt gehad over automatisch blokkeren kun je ook je firewall instellingen dusdanig instellen dat je:
1. Alle poorten blokkeert welke niet voldoen aan je firewall rules.
2. Alleen specifieke vertrouwde IP-adressen bepaalde poorten laat gebruiken.
Het voordeel hiervan is dat de 'deur' voor de specifieke service potdicht zit en er ook geen pogingen gedaan kunnen om middels 'bruteforce' attack binnen te komen. De service is eenvoudig weg onbereikbaar.
Dus als je bijvoorbeeld vanaf je werk wilt verbinden met bijvoorbeeld SSH port 22, dan sta je alleen jouw IP-adres toe van je werklocatie.
Nog beter is het om de firewall rule pas in te stellen via DSM als je er gebruik van gaat maken en weer op te heffen als je er klaar mee bent.
Gebruik 2-step authentication om in DSM in te loggen om een extra laag van bescherming aan te brengen.
Let op! 2-step authentication gaat
niet op zichzelf je beschermen tegen inbraak.
Als je een zwak wachtwoord gebruikt op je 'admin' account en de SSH service op port 22 open hebt staan, dan is het voor een beetje internet robot kinderspel om je wachtwoord te raden. Vervolgens kun je gewoon de secretkey lezen van je Google Authenticator via een SSH sessie en een nieuw account maken voor het genereren van de benodigde TOTP code (Bekijk het bestand '/usr/syno/etc/preference/admin/google_authenticator' maar eens).
Daarom is het meest belangrijke advies dat ik je kan geven, om altijd voor elk account een ander sterk wachtwoord te gebruiken. Maak een ander account met 'administrator' rechten en schakel het standaard 'admin' account uit.
Een moderne 'bruteforce' attack maakt gehakt van zwakke wachtwoorden in een mum van tijd. Dus mocht 1 account gehacked worden dan liggen niet andere accounts direct op straat.
Ik gebruik een password manager om alle wachtwoorden te genereren, op te slaan en automatisch in te vullen als een inlogscherm verschijnt. Ik ken geen van mijn opgeslagen wachtwoorden ;-)