Auteur Topic: login poging via WEBDAV  (gelezen 1352 keer)

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 106
  • Berichten: 1.801
login poging via WEBDAV
« Gepost op: 12 november 2023, 07:06:30 »
Op een zeker moment is een login poging ontstaan op een remote NAS (staat elders).
We krijgen de melding via mail:
The IP address [192.168.2.1] experienced 6 failed attempts when attempting to log in to WebDAV running on ...NAS within 60 minutes, and was blocked at 2023-11-10 00:00.

Ook in het logcenter is dit zichtbaar:
Host [192.168.2.1] was blocked via [WebDAV].
Voorafgaand aan die regel in het logcenter is niets bijzonder te zien.

WEBDAV is actief op de NAS en is noodzakelijk.
Er staat ook een user in de log bij die regel. Dit is een user die eigenlijk niet meer actief is op die NAS sinds enkele maanden, het account is overgenomen door iemand anders maar de naam was nog niet aangepast. Het gaat over een werknemer die er niet meer werkt en werd vervangen.
Ondertussen is het user account aangepast, naam en paswoord zijn veranderd.

Maar als ik nu de blokkering in de block list verwijder, komt de poging weer terug, precies om 00u00, of soms ook door de dag ongeveer een uurtje na dat de blokkering weg is. Dit gebeurt weer onder dezelfde usernaam die nu niet meer bestaat. Ik weet niet of dat kan. De naam in de log is nog steeds de oude naam, dus niet met de nieuwe/aangepaste naam.

Het IP adres is van de router. Maar ik ben niet goed mee wat de link tussen WEBDAV en de router is. Wij dachten dat het 'van buiten' zou komen. Vandaar hebben we gisteren het VPN certificaat vernieuwd. Via deze weg kan dus niemand meer (ook niet per ongeluk automatisch) inloggen via VPN, want zelfs wij hebben het certificaat nog niet.
En toch blijft de login poging.
Volgens mij zijn het dan twee mogelijkheden: externe login poging zonder VPN, of intern.
Ik denk aan de eerste. Volgens mij kan een interne login voor WEBDAV niet omdat die de 'router' niet passeert.
Of zie ik dat fout?

Heeft iemand goesting om even mee te denken? Waarvoor reeds dank.

DS1517+, DS1522+ en 2 x DS716+II
en Mac gebruiker... en Windows allergie ...

Offline DSGebruiker

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 5
  • -Ontvangen: 119
  • Berichten: 761
Re: login poging via WEBDAV
« Reactie #1 Gepost op: 12 november 2023, 09:59:23 »
>Het IP adres is van de router. Maar ik ben niet goed mee wat de link tussen WEBDAV en de router is. Wij dachten dat het 'van buiten' zou komen. Vandaar >hebben we gisteren het VPN certificaat vernieuwd. Via deze weg kan dus niemand meer (ook niet per ongeluk automatisch) inloggen via VPN, want zelfs wij >hebben het certificaat nog niet.
>En toch blijft de login poging.
>Volgens mij zijn het dan twee mogelijkheden: externe login poging zonder VPN, of intern.
>Ik denk aan de eerste. Volgens mij kan een interne login voor WEBDAV niet omdat die de 'router' niet passeert.
>Of zie ik dat fout?

Allesinds een zeer raar gevalletje!
Als het een interne-loginpoging zou zijn en je hebt intern op je LAN slechts 1 "range" dan gaat dit verkeer idd niet via de router. Ik weet niet wat voor "features" die router heeft. Als die vb WEBPROXY-module/services zou hebben dan kan het weer wel dat een client op je LAN "via" je router zoiets kan teweegbrengen.

Welke router heb draaien ?

Optie is ook dat het van binnen de LAN komt maar dat het source-IP "spoofed" is! Eigenlijk zou je een PACKET CAPTURE (vb Wireshark) moeten nemen zodat je vb ook het MAC-adres van het frame ziet en dan met meer zekerheid kan aftoetsen OF de router het daadwerkelijk heeft verstuurd.
MAC is ook te "spoofen" , geen 100% zekerheid natuurlijk.

Als het een externe-loginpoging zou zijn dan is normaal het IP-adres een "Internet"  /"Public" adres, tenzij je router zowel "source" als "destination" NAT doet op inkomende packets. Dat *kan* maar hangt allemaal van je netwerk-setup af.

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 106
  • Berichten: 1.801
Re: login poging via WEBDAV
« Reactie #2 Gepost op: 12 november 2023, 10:10:21 »
De router is een simpel ding, eigenlijk te simpel maar dat is een ander verhaal.
Het is een ASUS met wifi ingebouwd, ik denk RT-AC68u
Extern zonder VPN is volgens mij ook uit te sluiten, dan verschijnt er een extern IP adres in de LOG, net nog even getest van buiten.

Netwerk setup is heel eenvoudig, met één range, zonder proxies enz...
DS1517+, DS1522+ en 2 x DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.581
Re: login poging via WEBDAV
« Reactie #3 Gepost op: 12 november 2023, 12:19:58 »
Citaat
Er staat ook een user in de log bij die regel. Dit is een user die eigenlijk niet meer actief is op die NAS sinds enkele maanden, het account is overgenomen door iemand anders maar de naam was nog niet aangepast. Het gaat over een werknemer die er niet meer werkt en werd vervangen.

Het lijkt me dat je dan met die oude gebruiker contact moet opnemen of deze melding gewoon negeren. Hij heeft b.v. een link in zijn kalender programma (of adres programma) naar de nas staan. Zolang hij die link niet verwijderd, zal zijn software blijven proberen om te verbinden.

In elk geval kan dit waarschijnlijk geen kwaad omdat hier niet geprobeerd wordt in te breken, als ik je verhaal goed begrijp.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: login poging via WEBDAV
« Reactie #4 Gepost op: 12 november 2023, 13:04:05 »
Met zulke merkwaardige inlogpogingen, zou je ook even kunnen controleren of de  UPnP  instelling van de router uit staat.
(Indien ingeschakeld / geactiveerd, dan uitzetten dus).

Zie onderwerpen op de website van  < security.nl  met zoekwoord UPnP en router >      -       < alleen op UPnP >

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Sylvester

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 117
  • -Ontvangen: 106
  • Berichten: 1.801
Re: login poging via WEBDAV
« Reactie #5 Gepost op: 12 november 2023, 15:15:14 »
UPnP staat uit. Bij die andere werknemer moeten we niet zijn denk ik. Want die zou zich dan in het bedrijf moeten bevinden en dat kan niet.
Het rare is dat het altijd  klokslag 0u00 is
DS1517+, DS1522+ en 2 x DS716+II
en Mac gebruiker... en Windows allergie ...

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: login poging via WEBDAV
« Reactie #6 Gepost op: 12 november 2023, 15:56:06 »
Zou dan mogelijk toch router gerelateerd kunnen zijn?   IP leases zijn meestal 24 uur geldig.
Bij wisseling van datum / tijd om 00:00 uur wordt een lease dan vernieuwd.

Zelf heb ik ook zoiets,  bijv. met connectie van een VOIP bureau telefoon,
dat 's morgens precies om 07:00 uur het LCD scherm van de telefoon oplicht.

Kijk eens in je eigen netwerk, of er niet continue een  WebDAV Client  actief  "open staat"?
Die bij vernieuwing IP-lease mogelijk zich ook opnieuw aanmeldt?
Verder zou ik alle instellingen van de Asus router nog een keer doornemen.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....


 

Veel, heel veel meldingen over mislukte login-pogingen

Gestart door hschikhofBoard Synology DSM algemeen

Reacties: 10
Gelezen: 4162
Laatste bericht 10 augustus 2021, 11:37:37
door Briolet
Down na F5 op login pagina

Gestart door harry-deBoard Synology DSM algemeen

Reacties: 17
Gelezen: 6701
Laatste bericht 18 april 2014, 22:29:50
door harry-de
Vreemd IP-adres in foutmelding over login failure

Gestart door skommersBoard Synology DSM algemeen

Reacties: 5
Gelezen: 784
Laatste bericht 22 oktober 2022, 16:21:03
door skommers
DSM versie achterhalen zonder login

Gestart door CybsfBoard Synology DSM algemeen

Reacties: 1
Gelezen: 516
Laatste bericht 05 oktober 2022, 10:53:13
door Birdy
login pagina verschijnt niet meer zonder poortnummer in URL

Gestart door joostmanBoard Synology DSM 5.1 en eerder

Reacties: 21
Gelezen: 13016
Laatste bericht 29 december 2014, 16:05:38
door joostman