Någon försöker ta sig in? (Asustor)

Permalänk

Någon försöker ta sig in? (Asustor)

Hej!
Upptäckte i loggen att en gång i minuten så försöker en ip adress att logga in men misslyckas.

Sökte på Google o står att adressen kommer från Moskva

Behöver hjälp med hur jag ska gå tillväga.

Och kan tillägga att för 2-3 år sen blev mitt gta account hackad och allt blev ändrat till ryska

Mvh

Permalänk
Inaktiv

ryck sladden

Permalänk
Medlem

Jag skulle blockera IP-adressen i brandväggen. Dock har inte alla brandvägg i routern.
Vet ej om Austor har några inställningar, men om du inte har något sätt att hindra det skulle jag koppla ur enheten från nätverket (iaf från internet).
Åtminstone tills du hittat en lösning. Vore ju tråkigt om dem faktiskt kom in...

Permalänk
Skrivet av Sions:

Jag skulle blockera IP-adressen i brandväggen. Dock har inte alla brandvägg i routern.
Vet ej om Austor har några inställningar, men om du inte har något sätt att hindra det skulle jag koppla ur enheten från nätverket (iaf från internet).
Åtminstone tills du hittat en lösning. Vore ju tråkigt om dem faktiskt kom in...

Ja tyvärr är jag inte hemma nu. Men kunde stänga av den via appen.
Får ta o kolla upp allt när jag kommer hem.
Men tips o förslag mottages gärna

Permalänk
Skrivet av anon910:

ryck sladden

Den är avstängd. Men något tips på lösning?

Permalänk
Medlem
Skrivet av Familjefar88:

Den är avstängd. Men något tips på lösning?

Kommer ju alltid finnas bottar som försöker ta sig in.

Permalänk
Tangentbordskonnässör
Skrivet av Familjefar88:

Den är avstängd. Men något tips på lösning?

Avaktivera fjärråtkomst till routern?

Permalänk
Skrivet av JeanC:

Kommer ju alltid finnas bottar som försöker ta sig in.

Okej så det är ett vanligt fenomen? Inget o oroa sig för?

Permalänk
Skrivet av huttala:

Avaktivera fjärråtkomst till routern?

Okej ska kolla den

Permalänk
Hedersmedlem

Ja, det är ett vanligt fenomen. Om man kör en tjänst som är öppen från omvärlden så kommer botar försöka gissa "vanligt förekommande" användarnamn och lösenord.

  1. Stäng av fjärråtkomst utifrån om du inte behöver det.

  2. Se till att du har bra lösenord på alla konton som är åtkomliga utifrån.

  3. Om möjligt, använd en funktion som kan blocka IP-adresser som har många misslyckade inloggningsförsök. Jag kan inget om Asustor men efter en snabbgoogling verkar det vara funktionen Auto Black List under ADM Defender som du vill använda. Mer info här: https://www.asustor.com/online/online_help?id=9

  4. Använd tvåfaktorautentisering om möjligt.

  5. Se till att dina enheter som är direkt åtkomliga utifrån regelbundet uppdateras med säkerhetsuppdateringar. Använd automatiska uppdateringar om det finns, så blir det gjort.

Det är även möjligt att ändra vilken "port" som din NAS använder utåt, så att det inte är standardporten som alla använder. Det gör dig svårare att hitta och det kommer att minska antalet "botar" som kan ta sig in i din NAS drastiskt. Men detta är egentligen bara falsk trygghet. Har du inte implementerat säkerhet enligt ovan så är du precis lika exponerad för en riktad attack som ovan.

Permalänk
Medlem
Skrivet av Familjefar88:

Okej så det är ett vanligt fenomen? Inget o oroa sig för?

Ja, det är väldigt vanligt.
Det finns hela botnät uppsatta för att scanna igenom öppna portar på internet och leta efter kända säkerhetshål i gamla routrar och andra tjänster. I regel vill du stänga av/blockera all ingående trafik, om du behöver komma åt nätverket hemma så forska i hur du sätter upp en VPN för detta om det är ett måste.

Om detta låter kryptiskt så är bara stänga av fjärraccess till routern och se till att du håller firmware uppdaterad.

Permalänk
Skrivet av pv2b:

Ja, det är ett vanligt fenomen. Om man kör en tjänst som är öppen från omvärlden så kommer botar försöka gissa "vanligt förekommande" användarnamn och lösenord.

  1. Stäng av fjärråtkomst utifrån om du inte behöver det.

  2. Se till att du har bra lösenord på alla konton som är åtkomliga utifrån.

  3. Undersök om det finns en funktion som kan blocka IP-adresser som har många misslyckade inloggningsförsök. Jag kan inget om Asustor men efter en snabbgoogling verkar det vara funktionen Auto Black List under ADM Defender som du vill använda. Mer info här: https://www.asustor.com/online/online_help?id=9

  4. Använd tvåfaktorautentisering om möjligt.

Det är även möjligt att ändra vilken "port" som din NAS använder utåt, så att det inte är standardporten som alla använder. Det gör dig svårare att hitta och det kommer att minska antalet "botar" som kan ta sig in i din NAS drastiskt. Men detta är egentligen bara falsk trygghet. Har du inte implementerat säkerhet enligt ovan så är du precis lika exponerad för en riktad attack som ovan.

Grym du är! Ska se till att gå igenom dina steg o kolla igenom allt!
Skulle det underlätta om man köper en eftermarknads router istället för den som kommer med Telia?
Mvh

Permalänk
Skrivet av nucce:

Ja, det är väldigt vanligt.
Det finns hela botnät uppsatta för att scanna igenom öppna portar på internet och leta efter kända säkerhetshål i gamla routrar och andra tjänster. I regel vill du stänga av/blockera all ingående trafik, om du behöver komma åt nätverket hemma så forska i hur du sätter upp en VPN för detta om det är ett måste.

Om detta låter kryptiskt så är bara stänga av fjärraccess till routern och se till att du håller firmware uppdaterad.

Tacksam för svar o åsikter har lite o kolla upp nu
Tack

Permalänk
Hedersmedlem
Skrivet av Familjefar88:

Grym du är! Ska se till att gå igenom dina steg o kolla igenom allt!
Skulle det underlätta om man köper en eftermarknads router istället för den som kommer med Telia?
Mvh

Vilken router eller NAS du har spelar ingen roll. Samma säkerhetsprinciper gäller oavsett märke och tillverkare.

Permalänk
Skrivet av pv2b:

Vilken router eller NAS du har spelar ingen roll. Samma säkerhetsprinciper gäller oavsett märke och tillverkare.

Okej tack

Permalänk
Medlem

Det finns något som heter GeoBlocking. Kolla upp möjligheter att använda dig av det.. Så blockerar du access till allt utom enbart svenska IP adresser t.ex. Rätt coolt

Visa signatur

Citera för svar!

Permalänk
Hedersmedlem
Skrivet av Nima2001:

Det finns något som heter GeoBlocking. Kolla upp möjligheter att använda dig av det.. Så blockerar du access till allt utom enbart svenska IP adresser t.ex. Rätt coolt

GeoIP har dock en del konsekvenser. För det första är det inte perfekt. Att använda det innebär att man av misstag kan råka blockera legitima användare i Sverige för att de råkar ha en IP-adress som är fel i någon databas. För det andra så är det inget som säger att en hackare inte kommer från en svensk IP-adress genom VPN eller någon annan server han går genom. Egentligen kostar det alltså mer än det smakar, rent säkerhetsmässigt, om man ska använda den som en hård "du får access ja/nej"-kontroll. Eftersom du ändå måste implementera en bra säkerhet utåt, så vinner du inte så mycket på att lägga på geografisk IP-blockering på det.

Däremot kan GeoIP vara vettigt i mer komplexa system där man kan använda IP-positionering som en riskfaktor för att bedöma om man ska behöva ta något extra steg vid inloggning, t.ex. en challenge via e-post eller tvåfaktor. Till det hör dock inte en gemen NAS.

Men å andra sidan, om det inte gör så mycket att man råkar bli utlåst lite då och då p.g.a. fel IP-adress, och har en rutin för att vitlista adresser som blir fel, så kan det funka ändå. Frågan är vad man värdesätter mer, lite mindre blockerade inloggningsförsök i loggarna eller att veta att man kommer in oavsett vad GeoIP visar

Permalänk
Medlem
Skrivet av Familjefar88:

Okej så det är ett vanligt fenomen? Inget o oroa sig för?

Vanligt?
Det finns ju en anledning till att det kallas internetbrus/Internet background noise/Internet background radiation!
https://en.wikipedia.org/wiki/Internet_background_noise
[qoute]As of November 2010, it is estimated that 5.5 gigabits of background noise are generated every second.[/qoute]

Skrivet av pv2b:

GeoIP har dock en del konsekvenser. För det första är det inte perfekt. Att använda det innebär att man av misstag kan råka blockera legitima användare i Sverige för att de råkar ha en IP-adress som är fel i någon databas. För det andra så är det inget som säger att en hackare inte kommer från en svensk IP-adress genom VPN eller någon annan server han går genom.

Utöver det nu när ipv4 adresserna är/har varit slut sedan länge, så säljs/köps det ju väldigt små adressblock fram o tillbaks liet hur som helst till den som betalar mest.
Så GeoIP kommer alltid att vara låååååååååångt efter detta och kommer troligen bara bli värre o värre tills ipv6 tar över om 58år heller nåt sånt.

Visa signatur

Nu när vi betalar för det!
Glöm inte bort att slänga alla plastpåsar i vattnet!

Skit nätagg (som inte alltid=med billigt) är enbart till för dom rika som har råd att byta ut allt när (inte OM utan NÄR) det dör!

Permalänk
Medlem
Skrivet av pv2b:

GeoIP har dock en del konsekvenser. För det första är det inte perfekt. Att använda det innebär att man av misstag kan råka blockera legitima användare i Sverige för att de råkar ha en IP-adress som är fel i någon databas. För det andra så är det inget som säger att en hackare inte kommer från en svensk IP-adress genom VPN eller någon annan server han går genom. Egentligen kostar det alltså mer än det smakar, rent säkerhetsmässigt, om man ska använda den som en hård "du får access ja/nej"-kontroll. Eftersom du ändå måste implementera en bra säkerhet utåt, så vinner du inte så mycket på att lägga på geografisk IP-blockering på det.

Däremot kan GeoIP vara vettigt i mer komplexa system där man kan använda IP-positionering som en riskfaktor för att bedöma om man ska behöva ta något extra steg vid inloggning, t.ex. en challenge via e-post eller tvåfaktor. Till det hör dock inte en gemen NAS.

Men å andra sidan, om det inte gör så mycket att man råkar bli utlåst lite då och då p.g.a. fel IP-adress, och har en rutin för att vitlista adresser som blir fel, så kan det funka ändå. Frågan är vad man värdesätter mer, lite mindre blockerade inloggningsförsök i loggarna eller att veta att man kommer in oavsett vad GeoIP visar

Självklart är inte GeoIP perfekt. Om det fanns något som var perfekt skulle vi nog inte ha de problemen vi har med ett öppet internet idag.
Men för en privatperson (som jag antar då han gör en tråd här), som har problem med ryska IP som gör närmanden (som tydligen lyckats i vissa avseenden), och som inte har en offentlig tjänst som han vill att hela världen ska komma åt, så bör man väl anse att GeoIP inte är en dålig grej att ha?
Det vanligaste scenariot är väl att man har en tjänst för sig själv som man vill ha tillgänglig över nätet och den kommer man använda från sitt svenska IP nummer och kanske nån annan plats man är på typ sommarstugan eller nåt.. Skulle man driva en tjänst där 20 personer + ständigt ska komma åt från olika svenska IP locations och IP så, ja.. Kanske skapar mer nackdelar än fördelar då..

Sen finns det kanske olika GeoIP databaser med varierande kvalitet? Jag använder mig av maxmind tjänsten och den är väldigt högkvalitativ och uppdaterar sig konstant. De har även en lista med "registrerade" IP för de olika länderna som håller koll på vilka IP som skiftar från land till hand beroende på uppköp av IP block eller sånt, vad vet jag.. Det har fungerat mycket bra för mig och de scenario ja vill som jag misstänker är liknande det OP vill:
Ha tillgång från Sverige och inte ha öppet för Ryssland, Kina osv..

Kan de ta sig fram via VPN? Ja självklart. Gör de det? Nej inte vid de slumpmässiga portscansen osv.. Jag har då aldrig i mina loggar någonsin sett ett enda "intrångsförsök" från ett svenskt IP. Det är alltid från Ryssland, Kina, USA osv... Ibland från Tyskland eller Amsterdam.. Aldrig Norden..
Om något vill göra en spear-attack mot mig specifikt så kommer de givetvis använda en VPN/proxy från min location. Men då har jag nog större problem att hantera än en IP block.

Sen behöver och bör ju aldrig GeoIP anses som något fullständigt skydd. Givetvis ska man följa alla andra punkter som föreslås här för ren "riktig" säkerhet som högsta prio, men jag ser inte alls varför i simplare fall med problem som OPs att man bara skulle lägga på det som ytterligare ett filter.
Har man den kunskapsnivån att man frågar en sådan fråga på ett sånt här forum så kan jag tänka mig att man kanske oftare sätter på saker som UPNP i routrar och lämnar standardportar utan att byta dom osv.
Då kan man och kommer man snabbt scannas av, hamna i någon databas. Sen en dag när det släpps en sårbarhet för ett visst protokoll så vet man ju direkt vilka på listan man bör testa det mot..
Varför hamna på en sån lista hos 100% av botnäten ute, och varför inte bara skaffa en liten GeoIP block mot majoriteten av dom och filtrera bort säkert 95-99% av skiten..

Visa signatur

Citera för svar!

Permalänk
Medlem
Skrivet av Familjefar88:

Hej!
Upptäckte i loggen att en gång i minuten så försöker en ip adress att logga in men misslyckas.

Sökte på Google o står att adressen kommer från Moskva

Behöver hjälp med hur jag ska gå tillväga.

Och kan tillägga att för 2-3 år sen blev mitt gta account hackad och allt blev ändrat till ryska

Mvh

Använder du någon Quickconnect tjänst från Asustor eller dylikt?
I såna fall skulle jag anta att det är boven, bottar som skannar igenom Asustor listor och försöker hacka in med vanliga admin/admin etc.
Tar du bort den tjänsten så försvinner nog problemet.

Visa signatur

Köpa ny TV? https://www.rtings.com/tv/tools/table
Klicka på hide images och sortera på mixed usage (bästa betyg)

Permalänk

Hej igen o tack för allt engagemang.
Har nu installerat geo ip database och blockerat alla världsdelar.
Men det ända som behöver åtkomst till nasen är det lokala nätverket och två mobiler.
Har godkänt mobilernas ip adress nu.
Går det att godkänna routern bara eller måste varje ip adress i nätverket godkännas?
Om inte vart ser jag routerns ip

Mvh

Permalänk
Medlem

@Familjefar88:
Nu vet jag inte hur ditt system fungerar men generellt rekommenderas att man istället för att blocka allt utom ett land, istället tillåter bara ett land och därefter blockeras resten per default.
Kanske skiljer från router till router hur det där sätts upp men på Pfsense funkar så.

Sen dina LAN IP kommer ju inifrån så de bör inte blockeras, men igen det beror på var du satte upp geoip.
Om du satte det direkt på din asustor alltså inne i ditt LAN så behöver du vitlissta allt som ska komma åt. Men om du satte det på din router ut mot WAN så ska det inte behövas.

För att vitlista LAN IP kan man ta hela ditt subnät på lanet. T.ex. om du har dina LAN apparater på 192.168.1.x så kan du vitlista 192.168.1.0/24 så vitlistas alla devices från 192.168.1.1-254

Visa signatur

Citera för svar!

Permalänk
Skrivet av Nima2001:

@Familjefar88:
Nu vet jag inte hur ditt system fungerar men generellt rekommenderas att man istället för att blocka allt utom ett land, istället tillåter bara ett land och därefter blockeras resten per default.
Kanske skiljer från router till router hur det där sätts upp men på Pfsense funkar så.

Sen dina LAN IP kommer ju inifrån så de bör inte blockeras, men igen det beror på var du satte upp geoip.
Om du satte det direkt på din asustor alltså inne i ditt LAN så behöver du vitlissta allt som ska komma åt. Men om du satte det på din router ut mot WAN så ska det inte behövas.

För att vitlista LAN IP kan man ta hela ditt subnät på lanet. T.ex. om du har dina LAN apparater på 192.168.1.x så kan du vitlista 192.168.1.0/24 så vitlistas alla devices från 192.168.1.1-254

Kanon tack ska kolla det senare

Permalänk

Någon som kan svara vad den här loggen menas med?

(Regional options) successfully synced from the NTP server

Permalänk
Medlem

@Familjefar88:
Att den har synkat tiden mot en tidserver. Helt normalt.

Permalänk
Skrivet av Lorenz:

@Familjefar88:
Att den har synkat tiden mot en tidserver. Helt normalt.

Okej kanon tack

Permalänk
Medlem

Stäng alla portar i routern och stäng av upnp om det är på. Antagligen så är det upnp som öppnar portar till allt som vill ha det i nätverket automatiskt. Om du behöver åtkomst till något i ditt LAN när du är utanför är det mycket bättre att fixa en VPN server och bara öppna en port i routern till den.

Visa signatur

5600x, x470-f, 3080 10GB

Permalänk
Hedersmedlem
Skrivet av Familjefar88:

Hej igen o tack för allt engagemang.
Har nu installerat geo ip database och blockerat alla världsdelar.
Men det ända som behöver åtkomst till nasen är det lokala nätverket och två mobiler.
Har godkänt mobilernas ip adress nu.
Går det att godkänna routern bara eller måste varje ip adress i nätverket godkännas?
Om inte vart ser jag routerns ip

Mvh

Det där med att vitlista dina mobiltelefoners IP-adresser kommer inte funka i längden. Dina mobiltelefoner kommer inte ha kvar samma IP-adress under lång tid, så att vitlista endast dessa betyder att det kommer sluta funka förr eller senare.

Permalänk
Hedersmedlem

@Nima2001: Risken med att rekommendera GeoIP i en sån här situation är ju dock att frågeställaren nöjer sig med att ha aktiverat GeoIP och inte löser sina underliggande säkerhetsproblem. Angreppen har ju trots allt "försvunnit" från loggarna.

Men visst, har man i allmänhet en säker set up med lockout efter felaktiga inloggningsförsök och bra lösenord så kan GeoIP vara ett vettigt lager för att få mindre skit i loggarna och minska sannolikheten att drabbas av okända eller nya hot. Det är dock viktigt att se GeoIP-blocking som ett komplement, och aldrig en lösning. Säkerhet kan inte stå och falla med att ingen svensk IP någonsin kommer att vara ond.

Lägg på det att det kan låsa en legitim användare ute så är nyttan begränsad. Även om GeoIP-systemet är perfekt betyder det att man måste komma ihåg att justera sin konfiguration om man ska resa utomlands eller liknande.

Permalänk
Medlem
Skrivet av Familjefar88:

Kanon tack ska kolla det senare

Bättre kolla det ja skrev tidigare än senare.
Tillåt Sverige/Norden och låt resten vara blockerat per default.
Tillåt inte endast 2 st IP adresser som dina mobilers. Dessa kommer som nämnt ändras när som helst. Se även som nämnt till att ha alla andra delar på plats, starka lösenord, helst 2FA/MFA, stäng av UPNP, Håll mjukvaror uppdaterade... Finns en hel drös med saker att göra.

Skrivet av pv2b:

@Nima2001: Risken med att rekommendera GeoIP i en sån här situation är ju dock att frågeställaren nöjer sig med att ha aktiverat GeoIP och inte löser sina underliggande säkerhetsproblem. Angreppen har ju trots allt "försvunnit" från loggarna.

Men visst, har man i allmänhet en säker set up med lockout efter felaktiga inloggningsförsök och bra lösenord så kan GeoIP vara ett vettigt lager för att få mindre skit i loggarna och minska sannolikheten att drabbas av okända eller nya hot. Det är dock viktigt att se GeoIP-blocking som ett komplement, och aldrig en lösning. Säkerhet kan inte stå och falla med att ingen svensk IP någonsin kommer att vara ond.

Lägg på det att det kan låsa en legitim användare ute så är nyttan begränsad. Även om GeoIP-systemet är perfekt betyder det att man måste komma ihåg att justera sin konfiguration om man ska resa utomlands eller liknande.

ABsolut är geoblocking ett komplement. det håller jag med dig om.
Att man ska komma ihåg att justera sin konfiguration när man ska resa utomlands är något man får lära sig helt enkelt... IMO inget man ska undvika sätta GeoIP block för, såvida man inte reser utomlands väldigt ofta och det är mycket viktigt att komma åt hemmets NAS.
Är det väldigt viktigt så tror jag man helt enkelt gjort mer efterforskning och kanske kommit på andra sätt som t.ex. VPN. Eller vitlista de länder man ofta åker till. Men i Absolut värsta fall så tar man en VPN tjänst, finns de som är gratis i 7 dagar eller protonmail som har en totalt gratis basic VPN tjänst, till det land man har vitlistat t.ex. Sverige. Sen loggar man in och ändrar sin konfiguration, så helt omöjligt är det inte.

Jag förstår dina synpunkter men håller inte med "Risken med att rekommendera GeoIP i en sån här situation". Vi vet inte så mycket om situationen men man får ju anta att när någon kommer ut i forumet och säger att han vill bli av med "hackerförsöker" från ryssland, att det är det han vill bli av med. Inte vill ha hjälp med att sätta password osv. Antar att sånt är på plats och att det då är läge att dra på GeoIP som ett komplement.

Det är absolut inte en lösning på alla problem. Det är precis som du säger - ett komplement. Enligt min erfarenhet fungerar det bra. Jag har 24/7 VPN hem till mig själv från min mobil och sambons, med GeoIP blockeringar på plats. Haft denna lösning snart ett år och har inte blivit utelåst en enda gång. Har även rekommenderat för en vän som kört liknande och har inte hört om några problem där heller.
Men det kan givetvis bero på vilken GeoIP tjänst man kör. Kanske finns simpla som inte hålls uppdaterade och då kommer det givetvis inte fungera lika bra. Men att vitlista hela Norden bör ses som rätt lungt tycker jag.

Av någon anledning (du är inte första) så tycks det bli mothugg från de mer kunniga inom säkerhet (mer kunniga än mig = du t.ex.), så fort man rekommenderar GeoIP till någon så antar de att man tycker att det är enda som behövs.. Men det samma gäller ju alla gånger man rekommenderar antivirus/clientskydd till andra. Det betyder ju inte att det är fritt fram att bara surfa hela webben och tanka vad man vill bara för man har skaffat ett verktyg i form av ett clientskydd.
Jag tycker man kan rekommendera GeoIP utan att anses strunta i alla andra viktiga aspekter som även behöver finnas...

Visa signatur

Citera för svar!