Auteur Topic: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen  (gelezen 2899 keer)

Offline bussie

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 10
  • Berichten: 134
SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Gepost op: 03 september 2020, 12:12:17 »
Hoi,

sinds gisteren stroomt het logboek bij mij aardig vol inzake failed logins inzake SSH.

In configuratiescherm / Terminal en SNMP staat bij terminal SSH-service inschakelen NIET aangevinkt (TELNET en SNMP staan ook NIET aangevinkt).

Mag ik er vanuit gaan dat dit voldoende is zodat men niet weet in te loggen?

Kan ik iets verder ondernemen om deze vele meldingen te voorkomen?

  • Mijn Synology: DS215j
  • HDD's: 2X WD30EFRX
  • Extra's: DSM 6.2.4-25556-8
Groet,

Bussie

Geïnstalleerde pakketten:
Antivirus Essential
Audio Station
Download Station
Hyper Backup
Log Center
Media Server
Opslag Analyser
Cloud Sync


Overige hardware:
UPS APC BX700U-GR - 700VA
6 externe SSD's / HD's

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #1 Gepost op: 03 september 2020, 14:46:59 »
Straf, inlogpogingen en geen SSH service actief.
Heb je dingen als SFTP/SCP actief staan dan ?? (die gebruiken ook onderliggend SSH)

Eventueel eens met terminal inloggen en een "netstat -n |grep LISTEN |grep ssh" om te zien wat er staat te luisteren qua services ? Wie weet is de DSM GUI niet consistent met de realiteit (wat me zou verbazen)

Vb ik weet dat ik SSH actief heb staan dus inderdaad die services staat te luisteren zowel IPv4 als IPv6

tcp        0      0 0.0.0.0:ssh             0.0.0.0:*               LISTEN     
tcp6       0      0 [::]:ssh                [::]:*                  LISTEN   


Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #2 Gepost op: 03 september 2020, 15:25:33 »
Ik weet niet of dat netstat gaat werken en waarom jij een listen ziet. Bij een "netstat -n" commando krijg ik niets waar 'ssh' in staat en ook niets waar "LISTEN" in staat. De enige response krijg ik met:

~$ netstat -n |grep :22
tcp        0      0 10.0.1.30:22            10.0.1.20:56054         ESTABLISHED
En dat is de terminal inlog vanuit mijn PC naar de nas.

Terug naar de vele inlog pogingen: Dat is gewoon normaal als je poort 22 open zet naar het internet. En dit is de laatste poort die je open wilt hebben. Laat hem dicht in de router of specificeer in de firewall alleen specifieke IP's die mogen verbinden.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #3 Gepost op: 03 september 2020, 15:28:44 »
Oeps  ... "netstat -a |grep LISTEN |grep ssh" bedoel ik

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #4 Gepost op: 03 september 2020, 15:29:50 »
Yep, dat geeft bij mij hetzelfde als wat jij toont.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline bussie

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 10
  • Berichten: 134
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #5 Gepost op: 03 september 2020, 19:22:35 »
Bedankt voor alle reacties.

Ik heb inderdaad SFTP/SCP actief staan.

Echter NIET met de standaard poort 22 (omdat ik daar in het verleden heel veel meldingen op kreeg) maar op een poort verder in de 7000 range. Dit leverde tot gisteren (gedurende ruim een jaar) niet of nauwelijks meldingen op in het logboek.

Nu dus opeens heel veel meldingen, d.w.z. 3 a 4 per uur die automatisch geblokkeerd worden o.b.v. ingerichtte blokkeringsregel.
Ik zie echter ook dat soms enkele uren achter elkaar er geen enkele melding verschijnt in het logboek.

Ik dit een toevalstreffer dat opeens wat "fijne" personen met SFTP-server vinden of kan hier wat anders spelen?

Oplossing poort maar aanpassen en afwachten hoe het dan gaat in de toekomst?
  • Mijn Synology: DS215j
  • HDD's: 2X WD30EFRX
  • Extra's: DSM 6.2.4-25556-8
Groet,

Bussie

Geïnstalleerde pakketten:
Antivirus Essential
Audio Station
Download Station
Hyper Backup
Log Center
Media Server
Opslag Analyser
Cloud Sync


Overige hardware:
UPS APC BX700U-GR - 700VA
6 externe SSD's / HD's

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1399
  • -Ontvangen: 8046
  • Berichten: 44.175
  • Fijne feestdagen.......
    • Truebase
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #6 Gepost op: 03 september 2020, 19:29:55 »
Ze zoeken, natuurlijk geautomatiseerd, alle poorten af, totdat ze een response krijgen.
Waarom niet alles dicht en VPN gebruiken.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #7 Gepost op: 03 september 2020, 19:47:30 »
Gaat in principe hetzelfde effect kunnen hebben. Ik kan vb 1000/uur proberen in te loggen op de VPN.
Tenzij de Synology VPN-gebruikers hun IP's op een "banlijst" kan zetten na vb 3 inlog-pogingen ?

@bussie_it_NAS , geen optie om SCP/SFTP toegang te beperken tot vb BE/NL ? Heb je dan veel internationale bezoekers ? Met dit soort acties heb je al 99% minders kan op dit soort fratsen.

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #8 Gepost op: 03 september 2020, 20:02:32 »
Je kan precies toch deze users blokkeren (door hun IP op de "banlijst" te zetten)
Deze "autoblok" werkt voor SSH en VPN-server etc.
Ook deze optie gaat het gevaar van "brute force" ineens met 99.99% doen dalen.

https://www.synology.com/en-global/knowledgebase/SRM/help/SRM/NetworkCenter/security_autoblock

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1399
  • -Ontvangen: 8046
  • Berichten: 44.175
  • Fijne feestdagen.......
    • Truebase
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #9 Gepost op: 03 september 2020, 20:03:59 »
Gaat in principe hetzelfde effect kunnen hebben. Ik kan vb 1000/uur proberen in te loggen op de VPN.
Dat wordt dan wel heeeeel moeilijk, je moet n.l., als je b.v. OpenVPN gebruikt, een certificaat hebben (kort gezegd), het certificaat maakt deel uit van het te exporteren (NAS/Router) blabla.opvn file en deze moet je dan weer importeren op een PC of Phone.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #10 Gepost op: 03 september 2020, 20:10:44 »
Ah OK, dat soort VPN. Ik dacht eerder aan gewoon een VPN-sessie met username/password die je willekeurig vanaf elke PC waar dan ook dan starten zonder eerst met OVPN-profielen & certs aan de slag te gaan.

Als het bepaalde gekende vaste/gekende PC's / devices zijn die toegang moeten hebben kan je inderdaad iets met certificaten doen.

Offline bussie

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 10
  • Berichten: 134
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #11 Gepost op: 03 september 2020, 21:30:54 »
@bussie_it_NAS , geen optie om SCP/SFTP toegang te beperken tot vb BE/NL ? Heb je dan veel internationale bezoekers ? Met dit soort acties heb je al 99% minders kan op dit soort fratsen.

Ik kan inderdaad beperken tot enkele landen, te weten Nederland / Duitsland en de VS.

Zie in de blokkeringslijst erg vaak China / Rusland staan, maar ook de VS toch wel regelmatig.

Is het qua inrichting een kwestie van de IP-ranges van landen (https://lite.ip2location.com/ip-address-ranges-by-country) die toegestaan / geblokkeerd moeten worden files bij eerder genoemde site te downloaden en bij lijst toestaan / blokkeringslijst te kiezen voor IP-adressenlijst  importeren?
Bij lijst toestaan heb ik trouwens al alle eigen interne apparaten staan die bij de NAS moeten kunnen.

Kan handiger / sneller?  Of moet dit op een andere manier ingeregeld worden?
  • Mijn Synology: DS215j
  • HDD's: 2X WD30EFRX
  • Extra's: DSM 6.2.4-25556-8
Groet,

Bussie

Geïnstalleerde pakketten:
Antivirus Essential
Audio Station
Download Station
Hyper Backup
Log Center
Media Server
Opslag Analyser
Cloud Sync


Overige hardware:
UPS APC BX700U-GR - 700VA
6 externe SSD's / HD's

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #12 Gepost op: 03 september 2020, 21:47:34 »
Mischien gewoon beter de "autoblock" doen zodat je na vb 2 of 3 inlog-pogingen op de blacklist gaat ?
Ik gebruikt zelf niets van deze services op de Synology dus heb geen praktische ervaring hiermee.

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1399
  • -Ontvangen: 8046
  • Berichten: 44.175
  • Fijne feestdagen.......
    • Truebase
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #13 Gepost op: 03 september 2020, 22:17:14 »
3 pogingen in 10 min.


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline bussie

  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 10
  • Berichten: 134
Re: SSH: in logboek heel veel meldingen inzake mislukte inlogpogingen
« Reactie #14 Gepost op: 03 september 2020, 23:28:39 »
Mischien gewoon beter de "autoblock" doen zodat je na vb 2 of 3 inlog-pogingen op de blacklist gaat ?
Ik gebruikt zelf niets van deze services op de Synology dus heb geen praktische ervaring hiermee.

Zoals je in eerdere reactie van mij kan lezen heb ik autoblock ingeregeld staan.
  • Mijn Synology: DS215j
  • HDD's: 2X WD30EFRX
  • Extra's: DSM 6.2.4-25556-8
Groet,

Bussie

Geïnstalleerde pakketten:
Antivirus Essential
Audio Station
Download Station
Hyper Backup
Log Center
Media Server
Opslag Analyser
Cloud Sync


Overige hardware:
UPS APC BX700U-GR - 700VA
6 externe SSD's / HD's


 

Website draadt - Logboek

Gestart door DokmanBoard Web Station

Reacties: 0
Gelezen: 1300
Laatste bericht 06 september 2011, 16:06:27
door Dokman
DS212+ opeens onbereikbaar / heel traag

Gestart door nicobrandBoard NAS hardware vragen

Reacties: 7
Gelezen: 2773
Laatste bericht 14 september 2015, 13:34:19
door nicobrand
logboek vragen

Gestart door aad2305Board Synology DSM 6.2

Reacties: 5
Gelezen: 1332
Laatste bericht 14 januari 2022, 14:48:37
door aad2305
Wil terug meldingen op 1 camera i.p.v op 3 ?

Gestart door Karine01Board Surveillance Station

Reacties: 2
Gelezen: 880
Laatste bericht 24 februari 2017, 09:28:35
door Karine01
Photo station 6 veel megapixels foto's

Gestart door boomer21Board Photo Station / Photos

Reacties: 3
Gelezen: 1671
Laatste bericht 30 april 2014, 06:52:29
door boomer21