נסיונות פריצה ל- NAS הביתי

פורום לכל מה שקשור לאחסון (מקומי, נייד ובענן). NASים ועוד.
שלח תגובה
Amir64 פותח השרשור
גורו
גורו
תגובות: 10913
הצטרף: אוגוסט 2012
נתן תודות: 215 פעמים
קיבל תודות: 1941 פעמים

שליחה #1 

היום, החל משעה 18:30 ועדיין ממשיך, יש כל הזמן נסיונות התחברות עם משתמש אדמין ל- NAS.
בניגוד לפעמים קודמות, זה קורה מהרבה IP שונים לגמרי אחד מהשני, ובקצב גדול.
בשעתיים נרשמו יותר מ- 700 נסיונות התחברות.

לידיעתכם, ובדיקתכם.
מומלץ לבטל את אפשרות ההתחברות עם משתמש אדמין לשרת שלכם, או לוודא שיש סיסמה ממש חזקה.

evgenetic
חבר ותיק
חבר ותיק
תגובות: 2641
הצטרף: דצמבר 2010
נתן תודות: 112 פעמים
קיבל תודות: 303 פעמים

שליחה #2 

עדיף בכלל לא להשאיר שום דבר פתוח מבחוץ הוץ מVPN.

Amir64 פותח השרשור
גורו
גורו
תגובות: 10913
הצטרף: אוגוסט 2012
נתן תודות: 215 פעמים
קיבל תודות: 1941 פעמים

שליחה #3 

נכון.

נתתי את הנתב שלי להורים.
כרגע אני עם הוטבוקס כנתב, ואי אפשר להגדיר בו VPN.
צריך לקנות נתב נורמאלי.

יש ב- NAS אפשרות VPN Server.
לא בדקתי עדיין מה זה יודע לעשות, ואם הוא יכול לתפקד במקום שהנתב יבצע את העבודה.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4591
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 202 פעמים

שליחה #4 

איזה דגם?
Vocare Ad Regnum

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008
נתן תודות: 42 פעמים
קיבל תודות: 184 פעמים

שליחה #5 

תגדיר גישה מTRUSTED HOSTS בלבד.

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #6 

Amir64 כתב:היום, החל משעה 18:30 ועדיין ממשיך, יש כל הזמן נסיונות התחברות עם משתמש אדמין ל- NAS.
בניגוד לפעמים קודמות, זה קורה מהרבה IP שונים לגמרי אחד מהשני, ובקצב גדול.
בשעתיים נרשמו יותר מ- 700 נסיונות התחברות.

לידיעתכם, ובדיקתכם.
מומלץ לבטל את אפשרות ההתחברות עם משתמש אדמין לשרת שלכם, או לוודא שיש סיסמה ממש חזקה.
...
א. אל תשאיר פורטים ב-NAS פתוחים לאינטרנט. יש המון בוטים שסורקים את האינטרנט כדי לאתר פורטים פתוחים לאינטרנט של מערכות שלא אמורות להיות נגישות לכל העולם (למעשה יש אפילו מנוע חיפוש בשביל זה!) וכלל האצבע הוא שכל אחד נסרק לפחות פעם בדקה. מערכת NAS פתוחה לאינטרנט זה משהו שמאוד מעניין, מסיבות ברורות. נסיונות ההתחברות שאתה רואה הם כנראה נסיונות התקפת Dictionary כלשהי וכתובות ה-IP השונות הן כנראה רשת Botnet אחת. יש מספיק מקומות שאתה יכול לקנות שירות פריצה כזה בגרושים ויש כאלה שזה מספיק משתלם להם.
ב. הדבר הכי טוב שאפשר לעשות הוא להשתמש בשרת VPN, כמו ש-evgenetic אמר, ושלא יהיה שום פורט פתוח לאינטרנט חוץ מהפורט של ה-VPN. אם אתה צריך גישה מרחוק אז תמיכה ב-VPN היא סיבה מספיקה לזנוח את ההוטבוקס ולקנות ראוטר פרטי.
ג. להפעיל VPN על ה-NAS זה אפשרי (אבל לא אופטימלי) בתור פתרון זמני. זה עדיף בהרבה מלפתוח פורטים אחרים של ה-NAS באופן ישיר לאינטרנט אבל לאורך זמן עדיף מאוד להשתמש בראוטר עם תמיכה מובנית. ראוטר טוב שתומך ב-VPN זה לא עד כדי כך יקר (בטוח עולה פחות מ-NAS...)
ד. עוד כמה פתרונות ביניים - תגדיר סיסמה חזקה שאינה מילה במילון, פרמוטציה קלה של מילה במילון ורצוי שגם לא תהיה בכלל אלפא-נומרית (כלומר שיהיו בה גם סימנים שאינם אותיות וספרות) כדי להקטין את ההסתברות להתקפת Dictionary מוצלחת.
ה. שנה את שם המשתמש מ-admin למשהו אחר (ולא טריוויאלי). מי שמבצע את ההתקפה הזאת כנראה יודע שמדובר ב-NAS וששם המשתמש הדיפולטיבי של ה-NAS הזה הוא admin. אם תשנה אותו הקשת מאוד על כל תוקף כי עכשיו הוא צריך לנחש גם את המשתמש וגם את הסיסמה.
ו. אם יש לך ב-NAS הגדרה לחסום כתובות IP שמנסות להתחבר הרבה פעמים ברצף אז תפעיל את ההגדרה הזאת, זה יאט מאוד כל אפשרות לתקוף אותך כי אפילו Botnet ענק לא יספיק אם כל כתובת IP נחסמת אחרי 3 נסיונות.
ז. שים את ה-NAS על פורט גבוה ולא סטנדרטי כדי להקטין את הסיכויים לעלות בסריקה. כל אחד נסרק ממש כל דקה שתיים בפורטים נפוצים כמו 80, 22 וכו', אבל ייקח הרבה זמן עד שמישהו יסרוק אותך בפורט 28429 לדוגמה.
ח. תעשה סריקת פורטים על ה-IP החיצוני של עצמך (יש מספיק שירותים באינטרנט שאפשר להשתמש בהם בשביל זה) כדי לוודא שאין עוד פורטים פתוחים שאתה לא יודע עליהם, במקרה שיש סגור אותם בראוטר מיידית. אם יש פורטים שהראוטר לא נותן לך לסגור אני מקווה שאתה כבר עומד עכשיו בתור בחנות מחשבים לקנות ראוטר חדש.
ט. גם אם אתה עושה את כל מה שרשום למעלה זה לא תירוץ לא להתקין עדכוני אבטחה שוטפים על ה-NAS שלך ברגע שיש. בנוסף VPN עדיין הוא הדרך הכי טובה לעבוד בטווח הארוך.

Amir64 פותח השרשור
גורו
גורו
תגובות: 10913
הצטרף: אוגוסט 2012
נתן תודות: 215 פעמים
קיבל תודות: 1941 פעמים

שליחה #7 

@NegativeIQ
תודה על התגובה המושקעת.

ד-ה. כמו שכתבתי בהמלצה שלי עצמי,
המשתמש admin לא פעיל בנאס, אז לא יצליחו להתחבר איתו, לא משנה מה הסיסמה שלו.
יש משתמשים אחרים שמוגדרים ב- NAS, ואף פעם לא היה ניסיון פריצה עם אחד מהם.

ו. יש אפשרות חסימה, וההגדרה מופעלת.
לא מזמן היתה התקפה ממספר IP קבועים, שרשומים ברוסיה ובטורקיה, והיה קל בנוסף להגבלת מספר הניסיונות, לחסום לגמרי נסיונות כניסה מאותם IP.
הפעם זה בקצב קבוע, כל 6-10 שניות ניסיון, מ- IP שונה לגמרי.
בטוח בוט, ולא נסיונות ידניים, או תוכנה על רשת אחת..

ז. המלצה טובה.
בינתיים סגרתי את הפורט שדרכו ניסו להכנס.

ח. בדקתי, אין פורטים פתוחים שאני לא יודע עליהם, רק הבודדים שמוגדרים בנתב..

ט. ה- NAS כל הזמן מעודכן.
אם כי כבר די הרבה זמן לא היה עדכון גירסה של QTS עצמו.

לא יהיה מנוס. אצטרך בוודאי ראוטר עם VPN, כי מתכנן להתקין מצלמות עם גישה מרחוק...

Amir64 פותח השרשור
גורו
גורו
תגובות: 10913
הצטרף: אוגוסט 2012
נתן תודות: 215 פעמים
קיבל תודות: 1941 פעמים

שליחה #8 

TANDBERG כתב:איזה דגם?
...
TS-453 PRO

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #9 

אני הייתי נוקט בפעולה פשוטה מאוד ב NAS - מקנפג לכטיס הרשת שלו default gateway שגוי. מצד אחד, בהנחה שכל המחשבים שלך על אותה רשת - זה לא יפגע בתקשורת שלו. מצד שני, ה NAS פשוט לא יוכל לקיים תקשורת על העולם החיצון. שום הודעה לא תצא ממנו החוצה. אם ה NAS מקבל עדיכוני תוכנה אוטמטיים ( ספק אם יש דבר כזה, אני פחות מכיר), אז זה יפסיק לעבוד לו. מעבר לזה, אין בעיה לטעמי. נשמע פתרון קל ופשוט. מה דעתכם? יש חורים?

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008
נתן תודות: 42 פעמים
קיבל תודות: 184 פעמים

שליחה #10 

עדיין הדרך הכי פשוטה היא פשוט להגביל גישת ADMIN לרשת הביתית בלבד. אם יש אפשרות לסנן לפי מיקום גיאורפי בכלל טוב.

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012
נתן תודות: 380 פעמים
קיבל תודות: 787 פעמים

שליחה #11 

@Amir64
·

למה בכלל אתה פותח גישה מכיוון האינטרנט ל-NAS שלך? הרי כל ראוטר, אפילו ההוטבוקס חוסם כברירת מחדל חיבורים מהכיוון האינטרנט לכל מכשיר ברשת הפנימית. ההצעות לעיל של nir11@ ו-@ag43 לחלוטין מתוסבכות כי הפתרון הכי טוב בשביל לאפשר גישה ל-NAS רק מהרשת המקומית הוא פשוט לא להגדיר הפניית פורטים בראוטר.

אם יש צורך בגישה לקבצים של ה-NAS "מהאינטרנט", אז מומלץ מכל הבחינות להתשמש בפרוטוקול שמתאים לצורך כזה, כגון FTPS או SFTP. תשנה את הפורט לפורט לא סטדנרטי (שאינו נמוך מידי). כבר זה אמור להיות מספיק מבחינת אבטחה. אם אתה רוצה אבטחה יותר טובה, תשתמש ב-SFTP ותאפשר רק התחברות עם public key authentication.

nir11
חבר מביא חבר
חבר מביא חבר
תגובות: 3893
הצטרף: אפריל 2007
נתן תודות: 232 פעמים
קיבל תודות: 312 פעמים

שליחה #12 

ברור שלא צריך להפנות פורטים בראוטר! מי שעושה את זה הוא ממש asking for it.

eran405
אחראי תחום רשתות
אחראי תחום רשתות
תגובות: 3388
הצטרף: פברואר 2012
נתן תודות: 380 פעמים
קיבל תודות: 787 פעמים

שליחה #13 

אם לא מפנים פורטים אז אין גישה מהאינטרנט וכל ניסיון פריצה הינו מתוך הרשת המקומית. אם באמת יש ניסיון פריצה מתוך הרשת המקומית המצב דורש טיפול מיידי....

oferlap
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 363
הצטרף: אוגוסט 2009
נתן תודות: 53 פעמים
קיבל תודות: 35 פעמים

שליחה #14 

אצלי ב- NAS של Synology מופעלת אופציה של 2 step verification. ז"א גם אם מישהו מנחש או משיג איכשהו את השם והסיסמא, הוא צריך להקיש גם קוד זמני שאפשר לחולל רק בסמארטפון של המשתמש החוקי.

mescaline
חבר ותיק
חבר ותיק
תגובות: 1900
הצטרף: ספטמבר 2018
נתן תודות: 58 פעמים
קיבל תודות: 138 פעמים

שליחה #15 

@NegativeIQ
וואלה אתה נכס לפורום
תודה שאתה מחיה אותו בידע שלך ותורם כך
מהנה לקרא תגובות שלך

שלח תגובה

חזור אל “NAS ואחסון”