Tentativo di intrusione ?

HW e servizi di rete: utilizzo abbinato al NAS (FW, DHCP, (D)DNS, NTP, RADIUS, LDAP, ACTIVE DIRECTORY, VPN CLIENT&SERVER, EZ&ROUTER/WiFi, UPS)
newmacc
Utente
Utente
Messaggi: 170
Iscritto il: lunedì 1 febbraio 2016, 7:59

Tentativo di intrusione ?

Messaggio da newmacc »

Ciao a tutti
osservando il log degli accessi ho notato questo warning.

Immagine

E' un tentativo di intrusione ? Se si vuol dire che ha infranto la barriera del router e provato ad accedere al DSM ?

Se, si, Può servire una regola firewall come la seguente ?

Immagine

Grazie per l'aiuto.
PS: vorrei spegnere il NAS, ma sono due giorno che sta indicizzando e non capisco se sta lavorando o è andato in tilt qualcosa.....
MBP 16 early 2020, Catalina 10.15
TIM Fibra
Router TIM Hub
Android TV Sony X83
NAS: 1515+
Avatar utente
fullspeed
Utente
Utente
Messaggi: 1029
Iscritto il: lunedì 21 settembre 2015, 16:18
Località: Ad Sextum Lapidem

Re: Tentativo di intrusione ?

Messaggio da fullspeed »

io chiuderei - sul router - le porte esterne di accesso al DSM.
"If two people always agree, one of them is useless. If they always disagree, both are useless." (Mark Twain)
  • UPS: APC Back-UPS 700VA (BX700UI)
  • ISP: Pianeta Fibra FTTH (1000M/1000M); IP: Public
  • Switch/Router PPPoE: Asus RT-AX53U (OpenWrt 22.03.5)
  • NAS: DS220+ (Version: 7.2.1-69057 Update 4); 6GB; R1(2x Toshiba N300 4TB); 2x 1Gb/s
  • NAS: DS215j (DSM 6.2.4-25556 Update 7); 512MB; R1(2x HGST DeskStar NAS 3TB); 1x 1Gb/s
  • CLI: Ubuntu Linux 22.04 LTS & 20.04 LTS; Apple Macbook Air (macOS Catalina); Microsoft Windows 11
    Altro: WETEK Hub (LibreElec 9.2.7, Kodi 18.9 Leia), Amazon Fire TV Stick, Yamaha RX-V481, Denon DRA-N4
  • EXP: E5 - NET8 PC:W4,M4,L8
newmacc
Utente
Utente
Messaggi: 170
Iscritto il: lunedì 1 febbraio 2016, 7:59

Re: Tentativo di intrusione ?

Messaggio da newmacc »

fullspeed ha scritto:io chiuderei - sul router - le porte esterne di accesso al DSM.
Ehm... :oops:
Come farlo ?
Grazie mille.
MBP 16 early 2020, Catalina 10.15
TIM Fibra
Router TIM Hub
Android TV Sony X83
NAS: 1515+
Avatar utente
fullspeed
Utente
Utente
Messaggi: 1029
Iscritto il: lunedì 21 settembre 2015, 16:18
Località: Ad Sextum Lapidem

Re: Tentativo di intrusione ?

Messaggio da fullspeed »

il router che utilizzi non lo conosco quindi non so aiutarti ma la logica mi dice che così come le hai aperte - queste porte - sarai anche in grado di chiuderle ... oppure si sono aperte da sole?
"If two people always agree, one of them is useless. If they always disagree, both are useless." (Mark Twain)
  • UPS: APC Back-UPS 700VA (BX700UI)
  • ISP: Pianeta Fibra FTTH (1000M/1000M); IP: Public
  • Switch/Router PPPoE: Asus RT-AX53U (OpenWrt 22.03.5)
  • NAS: DS220+ (Version: 7.2.1-69057 Update 4); 6GB; R1(2x Toshiba N300 4TB); 2x 1Gb/s
  • NAS: DS215j (DSM 6.2.4-25556 Update 7); 512MB; R1(2x HGST DeskStar NAS 3TB); 1x 1Gb/s
  • CLI: Ubuntu Linux 22.04 LTS & 20.04 LTS; Apple Macbook Air (macOS Catalina); Microsoft Windows 11
    Altro: WETEK Hub (LibreElec 9.2.7, Kodi 18.9 Leia), Amazon Fire TV Stick, Yamaha RX-V481, Denon DRA-N4
  • EXP: E5 - NET8 PC:W4,M4,L8
newmacc
Utente
Utente
Messaggi: 170
Iscritto il: lunedì 1 febbraio 2016, 7:59

Re: Tentativo di intrusione ?

Messaggio da newmacc »

fullspeed ha scritto:il router che utilizzi non lo conosco quindi non so aiutarti ma la logica mi dice che così come le hai aperte - queste porte - sarai anche in grado di chiuderle ... oppure si sono aperte da sole?
Stasera proverò a vedere la situazione nella sezione del port forwarding anche se, come temo, chiudendo l'accesso dall'esterno, nemmeno io potrò più vedere da dispositivi mobile il mio NAS ?
Di solito non lo lascio acceso H24, quindi il rischio di tentativi di intrusione è limitato alle ore in cui è acceso, più il firewall del NAS (al quale ho cambiato subito pwd).
Purtroppo sono tre giorni che sta facendo l'indicizzazione dei files e mi dice che se la interrompo si creano danni al database (ho aperto apposito topic nella sezione File Station).
Non so cosa fare per capire se si sia impallato o se stia lavorando (non c'è l'indicazione della progressione del lavoro)....
MBP 16 early 2020, Catalina 10.15
TIM Fibra
Router TIM Hub
Android TV Sony X83
NAS: 1515+
Avatar utente
fullspeed
Utente
Utente
Messaggi: 1029
Iscritto il: lunedì 21 settembre 2015, 16:18
Località: Ad Sextum Lapidem

Re: Tentativo di intrusione ?

Messaggio da fullspeed »

newmacc ha scritto:Stasera proverò a vedere la situazione nella sezione del port forwarding anche se, come temo, chiudendo l'accesso dall'esterno, nemmeno io potrò più vedere da dispositivi mobile il mio NAS ?
"vedere" il NAS per fare cosa? se quella che usa il DSM (e che molto probabilmente è aperta sul tuo router) si chiama porta di amministrazione un motivo ci sarà. a meno che - davvero - tu non abbia la necessità di amministrare il NAS da remoto e da dispositivo mobile.
"If two people always agree, one of them is useless. If they always disagree, both are useless." (Mark Twain)
  • UPS: APC Back-UPS 700VA (BX700UI)
  • ISP: Pianeta Fibra FTTH (1000M/1000M); IP: Public
  • Switch/Router PPPoE: Asus RT-AX53U (OpenWrt 22.03.5)
  • NAS: DS220+ (Version: 7.2.1-69057 Update 4); 6GB; R1(2x Toshiba N300 4TB); 2x 1Gb/s
  • NAS: DS215j (DSM 6.2.4-25556 Update 7); 512MB; R1(2x HGST DeskStar NAS 3TB); 1x 1Gb/s
  • CLI: Ubuntu Linux 22.04 LTS & 20.04 LTS; Apple Macbook Air (macOS Catalina); Microsoft Windows 11
    Altro: WETEK Hub (LibreElec 9.2.7, Kodi 18.9 Leia), Amazon Fire TV Stick, Yamaha RX-V481, Denon DRA-N4
  • EXP: E5 - NET8 PC:W4,M4,L8
newmacc
Utente
Utente
Messaggi: 170
Iscritto il: lunedì 1 febbraio 2016, 7:59

Re: Tentativo di intrusione ?

Messaggio da newmacc »

Perdonami ma hai a che fare con un "molto inesperto".
Io ho aperto 3 porte sull'indirizzo IP del NAS: due sono per il Download Manager ed una la "5000" è la porta di amministrazione come l'hai definita prima.
Se la disattivo, non impedisco al cellulare o l'Ipad di potersi connettere da remoto (ho definito un accesso con l'account di QuickConnect) per VideoStation, Filestation o PhotoStation ?
Grazie mille
MBP 16 early 2020, Catalina 10.15
TIM Fibra
Router TIM Hub
Android TV Sony X83
NAS: 1515+
burghy86
Moderatore
Moderatore
Messaggi: 11380
Iscritto il: martedì 11 settembre 2012, 18:59

Re: Tentativo di intrusione ?

Messaggio da burghy86 »

La porta 5000 la conoscono tutti ed è soggetta ad attacchi. Sul router esponi una porta non standard che reinoltri sulla porta 5000 interna..

Metti qualcosa tipo 112233
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
newmacc
Utente
Utente
Messaggi: 170
Iscritto il: lunedì 1 febbraio 2016, 7:59

Re: Tentativo di intrusione ?

Messaggio da newmacc »

burghy86 ha scritto:La porta 5000 la conoscono tutti ed è soggetta ad attacchi. Sul router esponi una porta non standard che reinoltri sulla porta 5000 interna..

Metti qualcosa tipo 112233
Dunque: nel Pannello di Controllo ----> Rete -----> Impostazioni DSM ci sono configurate due porte HTTP 5000 e HTTPS 5001
Devo impostarne qui una differente e fare la medesima cosa nel router ?
Devo cambiare solo questo ?
Nella configurazione delle app (iPhone / iPad ) nulla ?
MBP 16 early 2020, Catalina 10.15
TIM Fibra
Router TIM Hub
Android TV Sony X83
NAS: 1515+
burghy86
Moderatore
Moderatore
Messaggi: 11380
Iscritto il: martedì 11 settembre 2012, 18:59

Re: Tentativo di intrusione ?

Messaggio da burghy86 »

nella mia frase c'è scritto qualcosa che riguarda la modifica sul nas? ho scritto di aprire una porta pubblica sul router che reinoltri sulla standard 5000 o 5001 (per https consigliata) dell'ip interno
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
Rispondi

Torna a “Networking - Servizi e apparecchi di rete (cablaggio e config)”