Är min Synology NAS under intrång utifrån?

Permalänk
Medlem

Är min Synology NAS under intrång utifrån?

Jag har ständiga problem med min 100/100 fiber. Den tappar kontakten med routern titt som tätt och kommer sedan tillbaka efter några timmar. Då är frågan om det är någon utifrån som får den att balla ur?

Det här (bland annat) hittar jag i routerns (Netgear) logg från inatt:

LAN access from remote] from 89.248.169.50:38421 to 192.168.10.15:80, Thursday, December 01, 2016 05:41:24
[DHCP IP: 192.168.10.22] to MAC address e8:39:35:d2:cb:f2, Thursday, December 01, 2016 05:25:41
[DHCP IP: 192.168.10.24] to MAC address 28:6a:ba:56:f7:86, Thursday, December 01, 2016 05:25:35
[DHCP IP: 192.168.10.20] to MAC address 00:1f:f3:52:d8:18, Thursday, December 01, 2016 05:25:19
[LAN access from remote] from 123.151.42.61:9010 to 192.168.10.15:1701, Thursday, December 01, 2016 05:02:57
[UPnP set event: add_nat_rule] from source 192.168.10.15, Thursday, December 01, 2016 04:49:44
[UPnP set event: del_nat_rule] from source 192.168.10.15, Thursday, December 01, 2016 04:49:44
[LAN access from remote] from 54.93.172.238:42929 to 192.168.10.15:5000, Thursday, December 01, 2016 04:48:37
[LAN access from remote] from 180.97.106.37:47997 to 192.168.10.15:80, Thursday, December 01, 2016 04:12:06
[LAN access from remote] from 46.166.173.230:55780 to 192.168.10.15:80, Thursday, December 01, 2016 03:43:06
[Time synchronized with NTP server] Thursday, December 01, 2016 02:00:12
[LAN access from remote] from 62.212.96.187:7130 to 192.168.10.15:80, Thursday, December 01, 2016 01:41:48
[LAN access from remote] from 216.218.206.122:43145 to 192.168.10.15:500, Thursday, December 01, 2016 01:35:04
[LAN access from remote] from 180.97.106.37:32721 to 192.168.10.15:80, Thursday, December 01, 2016 01:33:53
[LAN access from remote] from 45.21.164.86:50987 to 192.168.10.15:80, Thursday, December 01, 2016 01:31:05
[LAN access from remote] from 71.6.167.142:39657 to 192.168.10.15:80, Thursday, December 01, 2016 00:37:37
[LAN access from remote] from 71.6.167.142:39593 to 192.168.10.15:80, Thursday, December 01, 2016 00:37:37
[LAN access from remote] from 71.6.167.142:55987 to 192.168.10.15:5000, Thursday, December 01, 2016 00:37:36
[LAN access from remote] from 71.6.167.142:39103 to 192.168.10.15:80, Thursday, December 01, 2016 00:37:35
[LAN access from remote] from 71.6.167.142:34680 to 192.168.10.15:80, Thursday, December 01, 2016 00:37:30
[DoS Attack: SYN/ACK Scan] from source: 69.58.186.114, port 80, Thursday, December 01, 2016 00:19:03
[DoS Attack: ACK Scan] from source: 17.188.165.210, port 443, Wednesday, November 30, 2016 23:24:54
[LAN access from remote] from 54.93.172.238:42471 to 192.168.10.15:5000, Wednesday, November 30, 2016 22:23:49
[DoS Attack: SYN/ACK Scan] from source: 80.239.236.123, port 80, Wednesday, November 30, 2016 22:21:32
[LAN access from remote] from 62.210.181.161:56245 to 192.168.10.15:80, Wednesday, November 30, 2016 22:20:35

------------------------

Och 192.168.10.15 är min Synology NAS på insidan av routern.

Är detta enbart varningar eller är det genomförd access?

Permalänk
Medlem

Det är inte varningar, det är information (om vi ska vara petimeter, även DOS-attacken tror jag klassas som information i loggningen där) - Varning är när det mer går åt skogen, och critical när det har gått åt skogen.

Det är genomförd anslutning (vilket kallas access), men du menar om dom fått tillgång till NAS:en men den har (väl) en inloggning och du har (säkert) bytt default-lösen, svaret på om dom fått tillgång till grejerna (det är lite kineser och nån amerikanare som försökt/lyckats), det står i NAS:ens inloggnings loggar. Du vill inte se "success" på inloggningar under natten där du inte har gjort något.

Om det är detta det beror på att du tappar kontakten med routern, det tror jag inte... det är nog något annat.

Visa signatur

CPU: I7 4770K Grafik: Poseidon Platinum GeForce GTX 980Ti Moderkort: Asus Maximus VI Hero Z87 RAM: 16Gb Corsair Dominator Platinum CL9 Nätagg: Corsair HX1050 Gold SSD: Corsair Force GT 240Gb SSHD: Seagate Desktop 4TB Låda: Corsair Graphite 600T

Permalänk
Medlem

Aha. Tack för ett bra svar!
Jag får kika i loggen till NAS:en om någon har lyckats ta sig in. Frågan är hur de kommer igenom routern? Jag har inte satt upp någon port-forward alls i den.

Permalänk
Medlem
Skrivet av gaston:

Aha. Tack för ett bra svar!
Jag får kika i loggen till NAS:en om någon har lyckats ta sig in. Frågan är hur de kommer igenom routern? Jag har inte satt upp någon port-forward alls i den.

Antingen läser jag det där åt fel håll men det ser faktiskt ut som att det är öppet mha UPnP (tänker mig detta: UPnP set event: add_nat_rule) Ser för mina ögon ut som en dynamiskt öppnad portöppnar regel med pekande på NAS:en. "Hörru brandväggsskrälle, är du hygglo och öppnar lite NAT mot mig, jag har 192.168.10.15?"

Stäng av UPnP i routern?

Visa signatur

CPU: I7 4770K Grafik: Poseidon Platinum GeForce GTX 980Ti Moderkort: Asus Maximus VI Hero Z87 RAM: 16Gb Corsair Dominator Platinum CL9 Nätagg: Corsair HX1050 Gold SSD: Corsair Force GT 240Gb SSHD: Seagate Desktop 4TB Låda: Corsair Graphite 600T

Permalänk
Medlem

Korrekt iakttagelse. Jag har nu stängt av UPnP och till och med bytt ip på NAS:en. Foliehatt på.
Ska hålla uppsikt på loggen i Routern, men den borde lugna sig när ingen port är öppen.

Jag vill ifs kunna öppna en vpn in i mitt nät (finns ju en vpn-server på DSM) och därmed måste några portar släppa igenom trafiken. Men det kan vänta tills att jag ser att grundproblemet med att min uppkoppling går upp och ner är löst.

Permalänk
Medlem
Skrivet av gaston:

Korrekt iakttagelse. Jag har nu stängt av UPnP och till och med bytt ip på NAS:en. Foliehatt på.
Ska hålla uppsikt på loggen i Routern, men den borde lugna sig när ingen port är öppen.

Jag vill ifs kunna öppna en vpn in i mitt nät (finns ju en vpn-server på DSM) och därmed måste några portar släppa igenom trafiken. Men det kan vänta tills att jag ser att grundproblemet med att min uppkoppling går upp och ner är löst.

Jag tolkra det också som att den öppnat portar för upnp. Ser ut som att de utifrån kunde komma åt ditt nas webgui. Skadar inte att byta lösenord också använd inte default användarnamn om du kan byta på naset.

Visa signatur

.