IP adressen blokkeren in router

Ik heb een Synology NAS en een Fritxbox WLAN 7360.

Nu heb ik een poort geforward naar de NAS, om 2 gebruikers (elk met een vast IP adres) toe te laten in te loggen. De inlog is volgens SSH.

Als gevolg wordt er nu per dag ongeveer duizend keer geprobeerd in te loggen op de NAS vanuit alle mogelijke IP-adrssen. Tot nu tot geen enkele poging gelukt.

Hoe kan ik die poort forwarding in de Fritzbox zo instellen dat deze alleen maar gebeurd indien vanaf de 2 bekende IP-adressen geconnecteerd wordt?

Ik heb reeds overal gezocht maar niets gevonden voor de FritzBox. Ik zie het ook niet in de configuratie van de port-forwarding.

Dank bij voorbaat.

Is er volgens mij ook niet. De blokkade zou je in het doorgestuurd apparaat moeten doen. Ofwel de duurdere optie om achter de Fritz een manager switch te zetten…

Veilig is volgens mij, en zo doe ik het, een VPN verbinding op te zetten. Er is dan geen port forwarding, maar toegang voor geregistreerde gebruikers met gebruikersnaam en wachtwoord. Als het NAS een ip heeft in het thuisnetwerk, kun je dan net zo verbinden als je van binnen het thuisnetwerk verbindt.

1 uur terug, abmg zei:

Veilig is volgens mij, en zo doe ik het, een VPN verbinding op te zetten. Er is dan geen port forwarding, maar toegang voor geregistreerde gebruikers met gebruikersnaam en wachtwoord. Als het NAS een ip heeft in het thuisnetwerk, kun je dan net zo verbinden als je van binnen het thuisnetwerk verbindt.

Via PPTP?

Ik neem aan dat je toch wel iets van een codering gebruikt?

VPN is prive en beveiligd. Dat houdt volgens mij in dat het versleuteld is. Als alles ingesteld is, verbindt je door de Fritzbox met het thuisnetwerk (waar dan de NAS in zit, of bv. een mediaserver).

Als je een Fritzbox hebt zie dan: de aanwijzingen op XS4All .

Ik gebruik op mijn Synology QuickConnect. In de afgelopen 6 jaar maximaal 5 pogingen gehad. Ik laat in de NAS de mislukte pogingen permanent blokkeren na 3 keer.

Ik neem aan dat de inlog pogingen altijd op het Admin account is? Die kan je het beste uitschakelen. Daarnaast kan je eens kijken naar 2-factor authentication.

Werkt quick connect niet via de servers van Synologie?

Gebruik ook een VPN als ik van buiten op mijn NAS of dreambox wil.

Mvg

1 uur terug, jeevanhoof zei:

Werkt quick connect niet via de servers van Synologie?

Yep

Er zit een firewall in de Synology en die kun je zo instellen dat deze bepaalde ipadressen blokkeert.

Stel ook je inlog een stuk strenger in: Meer dan 2x fout inloggen binnen een minuut is bijvoorbeeld 300 dagen niet meer kunnen connecten.

Hoe kom je daar?

In het configuratiescherm heb je de optie ‘beveiliging’. In een tabblad vind je vervolgens de optie ‘firewall’.

Wanneer je dit aanklikt kun je een profiel aanmaken en bewerken.

Je kunt je standaard profiel gebruiken.

Klik vervolgens op “regels bewerken” en klik op “maken”.

Kies bij ‘bron ip’ de optie “specifiek ip” en vul daar bij de optie “selecteren” het bewuste ip adres in.

Wanneer je het ip adres wat je wilt blokkeren hebt ingevuld klik je op ‘ok’ en kom je terug in het menu, waar je vervolgens onder aan “blokkeren” kiest.

Bevestig dit geheel en het betreffende ipadres is geblokkeerd..

Ga vervolgens terug naar het configuratiescherm op de afdeling "beveiliging, waar je ook het tabblad firewall hebt staan, en kies dan “account”.

Hier ga je streng worden en zeg je dat gebruikers zorgvuldig moeten inloggen omdat jij na 1 of 2 keer fout inloggen de boel voor een aantal maanden dichtzet.

Loop dit menu aandachtig door en als je vragen hebt dan hoor ik dat graag. Succes!

Oja, nog even dit: Synology ondersteund “openvpn”, gebruik dit!!!

Quote

Ga vervolgens terug naar het configuratiescherm op de afdeling "beveiliging, waar je ook het tabblad firewall hebt staan, en kies dan “account”.

Hier ga je streng worden en zeg je dat gebruikers zorgvuldig moeten inloggen omdat jij na 1 of 2 keer fout inloggen de boel voor een aantal maanden dichtzet.

Heb alleen dit momenteel gedaan. Ga even kijken hoe dat loopt vooraleer verdere stappen te ondernemen.

Volgens wat ik kan lezen. doet dit precies wat ik voor ogen had. maar misschien is het niet genoeg.

Bedankt in ieder geval voor de info.

1 minuut geleden, Kabeltje87 zei:

Heb alleen dit momenteel gedaan.

Dit helpt al enorm, maar vergeet niet de “verlooptijd” in te stellen. Anders kunnen ongewenste gebruikers later gewoon weer een poging doen om in te loggen waardoor de maatregel niet werkt.

Wees streng! Je huis draai je ook op slot wanneer je weg gaat en je laat geen raam open staan.

Binnen de 2 minuten, na het activeren van deze regel, meldde de Synologie dit al:

103.105.130.134 - City Jakarta

zou maar wat dicht doen voorlopig

zijn van die groepjes die IP’s scannen om foute dingen te doen

Na 10 minuten zijn de meldingen gestopt van geblokkeerde IP adressen.

En komen er ook geen inlog pogingen meer, of ze zijn drastisch verminderd

31 minuten geleden, Kabeltje87 zei:

Na 10 minuten zijn de meldingen gestopt van geblokkeerde IP adressen.

En komen er ook geen inlog pogingen meer, of ze zijn drastisch verminderd

Zet die 10 minuten maar op 10 seconden.. Want wanneer jij even een update hebt gemist dan zitten zij binnen.

Ik ben door het bovenstaande nog wat verder gaan zoeken.

In de Firewall kun je ook nog een lijst instellen van te blokkeren sites.

En ik vond dit op het net: https://lists.blocklist.de/lists/ssh.txt

Die dan maar eens in te blokken lijst gezet. En succes.

Geen inlog pogingen meer. En degenen die wel binnen moeten kunnen, kunnen gewoon inloggen.

PS: in de Fritzbox moet ook zoiets kunnen, alleen begrijp ik nog niet helemaal hoe dat moet.

Zo’n blocklist is handig, maar er kunnen mensen tussen zitten die slachtoffer zijn geworden van een hacker en ongewild/onwetend deelneemt aan een botnet.

Aan de andere kant weet je gelijk dat diegene die jij wel toegang wil geven en dit niet zou kunnen, dat zijn ipadres in de lijst staat en de persoon ook deel is van een botnet.

Toegegeven, die kans is zeer klein.

Hopelijk slaap je nu wat beter nu scriptkiddy’s niet meer zomaar op de deuren kunnen bonzen.

Ik kan in de Fritzbox niets vinden om een blacklist in te voeren, of de firewall te configureren.

Bij Internet - Permit Access - Fritzbox services, kun je gebruikers toegang geven vanaf internet tot de Fritzbox of Fritzbox NAS (dat zie je waarschijnlijk alleen in advanced mode). Je kunt dat beveiligen met een wachtwoord en een certificaat instellen. Versleutelde verbindingen: dat lijkt me dus veilig.

Maar je komt daarbij niet in je netwerk dus in je Synologie NAS. Wel op een usb drive aangesloten op de Fritzbox, Fritzbox NAS dus.

3 uren geleden, Kabeltje87 zei:

En ik vond dit op het net: https://lists.blocklist.de/lists/ssh.txt

Dat zijn IP adressen die je blocked om welke reden? Zijn dat hackers of reclame sites?

Bovendien een beetje schijnveiligheid. Mijn IP adres staat er niet tussen dus ik kan het rustig proberen.

Heb je het Admin account al uitgezet?

30 minuten geleden, Psychosammie zei:

Heb je het Admin account al uitgezet?

Ik neem aan dat je bedoeld dat de SU (superuser) admin niet gebruikt wordt maar een andere naam?

Er wordt in dit geval een poging gedaan om via secure shell binnen te komen, dus word het gebruikersbeheer overgeslagen en gevist naar een gebruiker met beheerrechten.

Op een één of andere manier kun je altijd beheerdersrechten krijgen met een bepaald account dus de admin uitschakelen zonder een gebruiker te maken met beheerdersrechten maakt de nas ontoegankelijk.

Wanneer je dus zelf geen beheerdersaccount hebt of deze kunt inschakelen, is je NAS waardeloos en kun je er niets meer mee doen.

In het geval van de topicstarter wordt er gegokt naar inlognaam en wachtwoord, wat altijd begint met "root, administrator, admin, superuser, god (er zijn altijd mensen met grootheidswaanzin) of veel andere voorkomende namen.

Met een Synology is een beheerder meestal ‘admin’ en ook al zou je admin uitzetten en een andere naam gebruiken, dan nog heb je via die andere naam beheerdersrechten.

Maar in het geval van de topicstarter is de betreffende “hacker” (het woord mag niet eens gebruikt worden) gewoon een puber met teveel puisten en te weinig zelfvertrouwen om achter meisjes aan te gaan een scriptkiddie met een ip en poortscanner.

..het leuke is dat je ook kunt zien welke namen zij gebruiken om toegang te krijgen.