• 2

[請問]大家的NAS會常常被企圖登入嗎?-2013/01/09更新-

------------2013/01/09更新-----------------------------------------------
小弟修改了一些設定之後,從2012/12/30到現在2013/01/09都沒有再出現任何IP企圖登入
而被封鎖的訊息通知,我就統整一下設定方法

第一、參考derliang大的[分享]DSM 的防火牆設定

第二、也是參考derliang大,更改DSM登入的PORT,不過我是在IP分享器的
PORT Forwarding裡面設定,DSM裡面還是維持原來的PORT 5000,這樣在
區網裡面都不會有太大的更動,那像其它SSH還是HTTPS之類的
也都是在PORT Forwarding裡面去指定。

第三、固定特定的WAN IP可以連線進入DSM裡面,這樣是方便在公司使用啦,
因為在外面的公用網路不太常連線回家中的DSM,所以就直接這樣設定了,
當然還取消了IP分享器裡對PING的回應。

附上一張PORT Forwarding的設定,謝謝。
[請問]大家的NAS會常常被企圖登入嗎?-2013/01/09更新-
-------------------------------------------------------------------------
如題,想請問一下各位先進,大家的NAS是否常常會被企圖登入呢?
目前小弟的配置是將NAS放在RT-N16後面,RT-N16刷tomato1.28泰迪熊
沒有另外直接網路線到數據機,不過有申請固定IP及DDNS
DS713+裡面的IP封鎖,是設定成1分鐘內密碼輸入2次錯誤,就直接封鎖IP
但是常常都有人在測試密碼,這該如何是好?
那大家又是怎麼設定呢?
2012-12-26 17:08 發佈

norris503 wrote:
如題,想請問一下各位...(恕刪)


我的也會,可能是中了木馬的僵尸電腦在掃漏洞

僵尸電腦

我是用自動封鎖加上看log內的登入記錄,如果某個網段內有兩個以上的ip嘗試登入,就把整個網段封鎖

忙個一周後大概就把有問題的網段都封住了
我也有這情況..因我是很少人使用的情況..把ftp關了..只用web dav,馬上没有了闖入的情況..我的情況是在二分鐘內..被撞密碼800次以上..但我是設了ip封鎖..四分鐘內錯四次便鎖..但那人在2分鐘內入800次...我便和synology連絡求救...也發了那log給synology..但他們也没法作什麼...我便只有把ftp關了...synology說,不能模擬那闖入者用什麼軟件......ip封鎖也不是安全的...
稍早我已經全面掃毒,沒有發現什麼僵屍病毒
並且在tomato裡面設定僅有特定的IP可以連線進入DSM裡面
然後將FTP也關掉或是用不到的功能關閉,
當然還加上IP封鎖(1分鐘2次錯誤)
目前先這樣試試看。

garychen1024 wrote:
我是用自動封鎖加上看log內的登入記錄,如果某個網段內有兩個以上的ip嘗試登入,就把整個網段封鎖

我看過LOG裡面的資料,很少同網段或是類似網段的IP攻擊
所以就沒辦法用這個方法封鎖

reset888 wrote:
我也有這情況..因我...(恕刪)

norris503 wrote:
如題,想請問一下各位...(恕刪)


我不是用NAS內建預設的port,所以幾乎沒有被try過哩。
建議大家可以將預設服務的port改一下,再加個防火牆規則就更ok了。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
有分享器的話記得把ping的回應關閉,這樣會減少很多被攻擊的機會,然後DSM和路由器只開放需要的port,或者用vpn連線回區網再連到DSM會比較安全....
請教一下derliang大,不使用預設的port number的話,那是每個都改嗎?
還是該怎麼改就可以了?如果要開Audio station,Photo station,Download station,File station,等等這些是不是所有的Port都更改呢?

再請問一下,可以分享一下防火牆設定的規則嗎?
因為家人三四個人一起共用,都會用到3G上網,所以IP幾乎都不固定
不知道該怎麼設定會比較好。
先在此謝過derliang大了。

derliang wrote:
我不是用NAS內建預設的port,所以幾乎沒有被try過哩。
建議大家可以將預設服務的port改一下,再加個防火牆規則就更ok了。)

norris503 wrote:
不使用預設的 port number 的話,那是每個都改嗎?
還是該怎麼改就可以了?如果要開 Audio station,Photo station,Download station,File station,等等這些是不是所有的 Port 都更改呢?...(恕刪)


改port其實防君子,不防小人,但擋掉一些愛掃port的人應該足夠。
DSM的控制台裡有開放一些port讓使用者自訂,這些就是比較"知名"的port。
例如5000 port,內行人一看你有開5000 port就知道你是用Synology的機器。
再來預設的管理者名稱就是admin,所以只要猜一猜密碼就好了。

因此一般建議修改DSM管理介面的預設port,將5000與5001改掉。
如果有用FTP的話,也可以將FTP的21 port改掉。

至於Audio station與Download station的port是跟DSM的port綁在一起的。
所以以後連線的時候可能要手動加上port號,例如xxx.xxx.xxx.xx:1234之類的。
Photo station是跟web服務一樣,用80 port,我覺得這倒是不用改。
不過使用者的密碼與帳號還是設複雜一點。

防火牆的分享請看這裡:[分享]DSM 的防火牆設定
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!
最簡單就是開VPN連線進去網在上NAS囉!記得VPN Server要用另一台NAS或路由器專門做這項服務,這樣就算被攻擊,進去了他也不知道你的NAS的IP在區網位置是.....
我也常被Try

所以關掉了admin帳號

然後密碼用超複雜

1分鐘3次直接鎖IP

希望有用~~~
  • 2
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?