Перейти к содержимому

Synology ip адрес заблокирован так как достигнуто максимальное

  • автор:

Synology ip адрес заблокирован так как достигнуто максимальное

Reddit and its partners use cookies and similar technologies to provide you with a better experience.

By accepting all cookies, you agree to our use of cookies to deliver and maintain our services and site, improve the quality of Reddit, personalize Reddit content and advertising, and measure the effectiveness of advertising.

By rejecting non-essential cookies, Reddit may still use certain cookies to ensure the proper functionality of our platform.

For more information, please see our Cookie Notice and our Privacy Policy .

Get the Reddit app

A community to discuss Synology NAS and networking devices

Getting repeated attempted login attacks that are getting blocked after 5 attempts. I whois'd the IPs and they are all from Russia 😐

Что делать если ваш Synology NAS взламывают

Знаете как обнаружить, что ваш Synology NAS пытаются взломать? Как защититься от подбора пароля? В этой статье я расскажу как это можно настроить.

Так уж завелось в интернете, что в этой глобальной сети обитают не только сервера, ПК и телефоны, но еще и огромная куча зловредных ботов. Задача этих ботов найти уязвимое место и бить туда пока не пробьют дыру в вашей защите. А мы все знаем, что Synology NAS покупают именно для того, что бы он был личным облаком доступным с любой точки мира, где есть интернет. И поэтому наш NAS становится лакомым кусочком, который хотят оттяпать.

Так было и с моем Synology NAS, когда я обнаружил многочисленные попытки подбора пароля. И тут я расскажу ответ как я это узнал. А все дело в том, что в DSM есть приложение “Центр Журналов”, в котором можно увидеть все логи, все попытки и все удачные и неудачные входы.

В этом центре журналов достаточно перейти на пункт “Журналы” затем выбрать “Подключение” как показано на скриншоте выше и отобразятся все попытки входа. В моем случаи попытки авторизации были неудачными и они продолжались бесконечно и постоянно с разных IP адресов.

Конечно можно зайти в брандмауэр и заблокировать все эти IP адреса. Но как часто вы будите это делать? И сколько времени будет уходить у вас на такую работу? А если не успеете и пароль подберут? В DSM можно автоматизировать этот процесс.

Для этого переходим в панель управления, безопасность и защита. Включаем автоматическую блокировку и выставляем более суровые значения, чем стоят по умолчанию:

Я выбрал для себя такие: если с одного IP адреса будет сделано 3 неудачных попытки входа в течении суток, то заблокировать этот IP адрес на 30 дней. Это сугубо мое решения, возможно такие значения для вас будут неприемлемыми. Обычно я всем рекомендую ставить 4 неудачные попытки входа в течении часа и блокировать на сутки. Но как видите в моем случаи пришлось делать по другому.

В результате за ночь получил кучу уведомлений о блокировке:

Список заблокированных начал заполняться нежелательными IP адресами:

Этим адресам можно сделать экспорт, а затем импорт и в результате заблокировать их навсегда.

Так же нужно подстраховаться. Внутри вашей локальной сети вы должны быть уверены, что зловредов нет. Соответственно не блокировать IP адреса из вашей локальной сети настроив список разрешенных сетей, которые никогда не будут заблокированы:

Вот такими не хитрыми настройками можно автоматизировать процесс блокировки ботов, которые пытаются подобрать пароль к вашему Synology NAS.

Дополнительно нужно настроить брендмауэр. Как это сделать я уже рассказывал.

Защита от подбора паролей очень важна, но еще важно периодически обновляться. Так как в обновления закрывают уязвимости, через которые можно проникнуть на ваш NAS даже не зная логина и пароля.

Что бы получать такие обновления автоматически, переходим в панель управления, обновление и восстановление, нажимаем настройки обновления и устанавливаем автоматически устанавливать важные обновления, как это и рекомендует Synology.

Еще рекомендую зайти в панель управления, пользователи и группы, на вкладке дополнительно включить галочки как показано ниже и установить минимальную длину пароля от 8. Это повысит защищенность вашего Synology NAS.

Все действия в статье не хитрые, но сделать их нужно, так как в интернете с каждым годом становиться все опаснее и опаснее. Берегите себя и ваши данные.

Канал Телеграм Канал Дзенс Группа ВКонтакте Канал YouTube Канал Rutube

Невозможно войти в DSM (Synology NAS)

Я думаю, что заблокировал себя от доступа к Synology DSM Web. Когда я вошел в систему, я удалил все привилегии «предоставлено по умолчанию» и одну из них (Desktop?) повлияло на мою учетную запись администратора. Теперь, когда я попадаю на страницу входа, я успешно ввел имя пользователя, пароль и 2-ю проверку, а затем я получил ошибку «Вы не авторизованы» (примечание: мой IP не блокируется автоматически). У меня есть все пароли и я могу получить доступ к устройству через ssh и данные через SMB .

Все, что я мог исследовать, это сделать программный сброс, но я не уверен, что это также исправит привилегии, и я предпочел бы не разрушать мою текущую конфигурацию.

Используя ssh , можно ли как-то исправить привилегии, чтобы добавить своего пользовательского администратора для входа в DSM? Я изучал некоторые файлы в /etc без особого успеха.

2 ответа 2

Благодаря подтверждению Тонни о Desktop я смог решить проблему, поэтому поделюсь, потому что это немного расстраивает, если это случится с вами .

После успешной вставки паролей в DSM ошибка выглядит примерно так:Вы не авторизованы для использования этой услуги. «Вы не авторизованы для использования этой услуги».

Действия по устранению проблемы, если вы случайно заблокировали веб-доступ DSM:

  1. Вам необходимо иметь доступ по ssh и использовать пользователя с правами администратора. Если вы этого не сделаете, вам, вероятно, нужно сделать мягкий сброс.
  2. (Я использую Linux) Выполните: ssh your_username@your_synology_ip
  3. cd /etc
  4. grep your_username /etc/passwd (например, grep administrator /etc/passwd ) Ответ будет примерно таким administrator:x:1021:100::/var/services/homes/administrator:/bin/sh Вас интересует ваш идентификатор, в примере: 1021
  5. Сделайте резервную копию базы данных, на всякий случай: cp synoappprivilege.db synoappprivilege.db.org

sudo sqlite3 synoappprivilege.db Будет запрошен ваш пароль. Введите пароль вашего_пользователя (тот же пароль, который вы использовали для ssh ). Это подскажет:

Проверьте таблицы (не обязательно):

Таблица запросов (не обязательно):

Это выведет содержимое таблицы, которая будет похожа на эту:

Мы случайно удалили SYNO.Desktop и, вероятно, не будут перечислены в предыдущей команде. Поэтому нам нужно вставить его (примечание: используйте свой идентификатор пользователя, полученный ранее с помощью grep, в моем случае — 1021 ):

Подтверждение, что все в порядке .

СДЕЛАННЫЙ! Теперь вы можете войти.

После того, как я исправил проблему, я нашел то же самое решение здесь, но было невозможно получить от поисковых систем в первую очередь. Кроме того, остерегайтесь insert в этой ссылке есть небольшая ошибка.

Интересный вопрос. Я немного покопался в моем собственном Syno и придумал это:

Посмотри в /etc /group через ssh. Там должна быть строка, похожая на:

(«plex» присутствует только в том случае, если вы установили пакет Plex.)

Добавьте вашу учетную запись администратора в эту строку. Насколько я знаю, это единственное, что нужно, чтобы войти в веб-менеджмент DSM. Для нормального доступа к веб-серверу (персональной домашней странице) пользователь также должен быть добавлен в строку «http» в том же файле.

Следующее, что нужно сделать, это вытащить файл /etc/synoappprivilege.db на компьютер (осторожно, это двоичный файл. Не копируйте в текстовом режиме.)
Это база данных SQLite, содержащая действительные привилегии.
Загрузите этот файл в HEX-редактор и найдите раздел «Рабочий стол».
Это должно выглядеть так:

YNO и MW могут иметь разные значения. Важной частью являются цифры. Они должны быть такими же, как показано выше.
Измените это с помощью редактора HEX и поместите измененный файл обратно в Syno (сохраните резервную копию оригинала . ).

Я не уверен, что это изменение происходит автоматически, поэтому для активации новой настройки может потребоваться перезагрузка.

Synology ip адрес заблокирован так как достигнуто максимальное

Synology ip адрес заблокирован так как достигнуто максимальное

Synology NAS Сетевое хранилище – обсуждение
NAS — сервер для хранения данных на файловом уровне. Представляет собой компьютер с некоторым дисковым массивом, подключённый к сети и поддерживающий работу по принятым в ней протоколам. Synology Inc. — тайваньская корпорация, специализирующаяся на производстве и продаже сетевых устройств хранения данных и программного обеспечения для них.
Выбор и обсуждение NAS » | Unraid OS » | WD My Live\Book\Cloud\Cloud Mirror » | Rapsberry Pi » | ODROID-H2 » | ROCKPro64 » | ODROID-XU3 » | Клуб владельцев NAS » | FAQ по компьютерам | Unix-based OS | Комплектующие | Mini-PC | Одноплатники

Прикрепленное изображение

Обход блокировки учетной записи
Про сон дисков раз и навсегда (все споры про сон будут приняты за оффтоп и удалены)
Про ИБП раз и навсегда
Из чего складывается цена готового NAS на примере DS920+
Много полезной информации, инструкций и гайдов есть тут: Выбор и обсуждение NAS
Также много интересного можно найти тут: WD My Live\Book\Cloud\Cloud Mirror
ИзображениеКанал b00bytrap: материалы по Synology, DSM
Про работу и устройство NVMe кэша в Synology 1
Про работу и устройство NVMe кэша в Synology 2
Обзор приложений от Synology
Краткий обзор Synology Photos из DSM 7
Какие модели устройств Synology NAS поддерживают функции на базе ИИ в Moments?
Скачать приложения Synology под Android с сайта производителя
Установка FreeBSD на DS620slim
Почему не нужно открывать веб-морду в интернет
Замена вентилятора в 220+ на Arctic
Темная тема интерфейса DSM с помощью расширения браузера
Про многочисленные отказы и надежность дисков Seagate
Менеджер паролей Bitwarden
Приложения для умного дома в Docker 1
Приложения для умного дома в Docker 2
Развернутый отзыв о Synology Photos
Репозиторий с пакетами для DSM 7.0
Про информационную безопасность 1
Про информационную безопасность 2
Подводные камни у Synology NAS (что стоит знать перед покупкой)
Обучающие ролики и блог о Synology
Как разобрать Synology, заменить вентилятор и совместимые модели
Архив пакетов и приложений Synology
Репозиторий SynoCommunity
Мануалы по Docker
Состояние служб Synology
Подключение ext4/btrfs раздела в Windows
Про диски для NAS и SMR
Универсальная ссылка для добавления в Источники пакетов Центра пакетов, объединяющая множество работающих источников, в том числе и Synoсommunity
Antivirus Essential. Не обновляются базы
Download station как закидывать торренты удалённо
Совместимый модуль ОЗУ
Проблема с SMB Service
Опыт установки доп.планки памяти RAMAXEL 8GB
Точно работающие модули с объемом превышающим допустимый согласно заявлению Syno
Установка Docker на ARM64
Рабочие вариант стэков на 2023й год, Jackett + VPN (HTTP + SOCKS PROXY) Включая работоспособность на DS118
Как привязать внешний накопитель в Syno, для отображения мультимедиа

Сообщение отредактировал ferhad.necef — 30.01.23, 23:44

У меня сейчас 116 у него хватает ресурсов. Тут вопрос в производительности сети. И потом задачи можно назначить на разное время. Допустим бекапы по ночам. Торент много не жрет. Dlna только один да и то он в основном сетку нагружает и все.

Одновременно DLNA и torrent — ну например транслировать одно кино надо порядка 25-30 мегабит локалки (если тока не 4к). остальное достанется торенту. два потока 60 три 90 при гигабитной сетке 10 потоков но это наверно дома не случится никогда)))

Если присматриваешь купить то лучше подкопи на 218+. Он может в последствии быть расширен.

Сообщение отредактировал neoboy — 02.04.18, 17:54

Да согласен, просто обновления не в реальном времени и помоему флешка должна быть у него всегда вставлена, но могу ошибаться. А вообще да система меня тоже порадовала.

Прочитается, надо только на комп поставить программу для чтения ехт разделов.

И еще момент, какой из дисков меняешь? На первом помоему по умолчанию сидит еще система сама.

neoboy,
Насколько помню, система дублируется на каждом диске, чтобы при сбое на любом из них сохранялась работоспособность NAS

Как там работает Synology во время санкции?

Всем доброго времени суток, дорогие хабравчане!
Ситуация такая: заказчику необходимо собственное файл-облако под небольшой офис с удаленным доступом по логопассу.
Начали разбираться, пришли ко мнению, что Synology будет хорошим вариантом. Но сейчас сами понимаете, санкции. Так вот, на официальном сайте нашел только про «не обновляйте прошивку» и про то, что к тебе не кинется сломя голову тех. поддержка если ты что-то поломаешь, а про основную суть — работают ли сервисы, можно ли удаленно нативным путем подключиться и т.д. не написано. Прошу отписаться тех, кто имеет дома/в офисе Synology по поводу того, как санкции отразились на работе устройства. Можно ли сейчас вообще брать такое или всё в скором времени рухнет?

Synology IP address has been blocked by DSM

should I be concerned? Its happening maybe once a week so far.

My question is why is it exposed to the internet in the first place? Better security would be to use a router based VPN server and connect through that.

Block IPS from Russia, China etc. in control panel > security > Firewall > make a firewall rule. Keep DSM updated, always turn off SSH, turn on HTTPS, check all the ports you need. Run the security advisor

We don't need a thread every few days about this. Check previous posts.

Seriously. Why is this posted several times a week? It's typical internet background radiation. It happens to every device open to the internet.

Which leads me to. Stop opening your Synology boxes to the internet, people!

Geoblocking as advocated by folks in this thread is generally a high-effort, low-yield strategy. "Just block russia" sounds easy until you take into account four important things:

An ACL containing all RU netblocks contains >20,000 lines (seriously, go make one and see)

You need to block a lot more than just the Russian Federation-allocated blocks—you basically need to block all of eastern europe, which involves a lot more entries

You'll need to check and update/prune your >20k line blocklist with regularity—like, at least monthly

All you're doing is blocking casual, opportunistic attacks from attackers not even bothering to hide their origins—this does nothing to defend against, say, a russian-based attacker who's operating from a pwned box in Malaysia

You're far better off simply not directly exposing your synology box to the Internet. The only even vaguely remotely approaching "safe" way to access your stuff remotely is to set up a VPN. That, or figure out how to use an SSH tunnel as a SOCKS proxy, which accomplishes effectively the same thing.

As for exposing SSH, stick a bastion host into the mix between the syno and the Internet. Require key-based logins and slap 2FA on it (this can be done easily with TOTP via google authenticator, Duo, or tons of other tools). And keep an eye on your logs for unusual activity.

If this sounds inconvenient compared to direct access. well, yes, it is. That's kind of the point. The easy, convenient way for you is also easy and convenient for attackers.

Неприступный NAS: настраиваем безопасность и защищаем Synology

Современный NAS вполне способен защитить себя от большинства атак и гарантировать не только непрерывность сервиса, но и неприкосновенность хранимых данных. Даже при осуществлении минимальных настроек и следовании рекомендаций производителя NAS может стать неприступной крепостью для злоумышленника, настолько надежной, что вы можете подключать устройство напрямую к сети «Интернет» без файрвола, оставлять буквально в неохраняемом месте (что актуально для периферийных инсталляций), будучи совершенно уверенным, что, даже если его физически похитят, ваши данные не окажутся в руках конкурентов и не будут слиты в сеть.

По умолчанию все NAS Synology с завода обеспечивают достаточный уровень безопасности, чтобы обеспечить сохранность данных. Более того, недавно у компании в состав операционной системы DSM был включен пакет Security Advisor, который, сканируя настройки устройства, указывает вам на слабые места с точки зрения безопасности и предлагает где-то сменить пароль, где-то изменить настройки, чтобы защититься от потенциальных угроз. Для домашнего или даже SOHO-офиса этого более чем достаточно, но, поскольку безопасность никогда не бывает лишней, в этой статье мы расскажем, как именно Synology защищает ваши данные и как эту защиту сделать еще более сильной.

1-1

При инициализации NAS на устройство скачивается и устанавливается самая свежая версия операционной системы, так что вариант устаревания ОС во время пути от производителя до заказчика исключается. По умолчанию в системе уже установлен пакет Security Assistant, который можно периодически запускать для сканирования системы на предмет уязвимостей. В нашем случае он при запуске обнаружил, что не настроено e-mail-уведомление о новых версиях DSM, и вот такие мелочи здесь никак не отключаются, так что схитрить ради заветных 100% защищенности не удастся.

1 – отключаем учетку Admin и настраиваем политику паролей

По умолчанию на NAS Synology отключен терминальный доступ, а веб-интерфейс вынесен на порт 5000. Чтобы защититься от подбора пароля администратора, первым делом отключаем учетную запись admin/administrator, присваивая админские функции вновь созданному пользователю. В настройках пользователя можно задать политику для пароля, хотя настроек по умолчанию (восемь символов разного регистра + цифры + спецсимволы) будет достаточно.

2-1

NAS может интегрироваться не только в доменную службу Domain/LDAP, но и выступать как единое средство аутентификации, чтобы пользователь мог логиниться в другие приложения через Synology, как это сделано через Facebook и Google на различных веб-сайтах. Такой подход позволяет централизованно хранить учетные данные пользователя и снизить область атаки для похищения логина/пароля, даже если брешь присутствует в других сторонних приложениях.

2 – настраиваем беспарольную аутентификацию

Все большую популярность набирают методы идентификации пользователя не через пару «логин/пароль», а через токен, которым может выступать как аппаратный ключ, так и смартфон. Начиная с версии DSM 7, в NAS Synology поддерживаются оба этих метода. Для идентификации с аппаратным ключом потребуется, чтобы NAS был доступен по HTTPs через доменное имя, например nas.yourdomain.com, что не всегда возможно и желательно. Идентификация через смартфон не требует даже белого IP-адреса и работает через встроенную систему доменных имен Synology QuickConnect.

3-2

Настройка проста: все, что нам необходимо, – это установить на смартфон нужного пользователя программу Synology SignIn и в свойствах пользователя включить беспарольный вход. После этого сканируем сгенерированный QR-код из приложения, подтверждаем его в настройках NAS, и все. Теперь при попытке войти в NAS вам будет предложено только ввести логин, после чего на смартфон будет отправлено уведомление с просьбой подтвердить вход на устройство. Но возможность аутентификации вводом пароля с клавиатуры остается как резервный вариант на случай, если смартфон разрядился/потерялся и т.д.

2а (опционально) – настраиваем двухфакторную аутентификацию

Двухфакторная аутентификация реализуется средством приложения Synology SignIn и является альтернативой для беспарольного входа. Для настройки производятся все те же шаги, что описаны абзацем выше, с той лишь разницей, что вместо подтверждения пароля приложение на смартфоне генерирует шестизначный код, который нужно ввести в дополнение ко вводу пароля при доступе в веб-интерфейс. На случай поломки/утери телефона вам следует указать e-mail для аварийного восстановления доступа.

4-1

Для некоторых доверенных устройств (личный ноутбук, рабочий компьютер) можно отключить проверку OTP-кода. Кстати, для генерации OTP-кодов можно использовать и программу Google Authentificator вместо Synology SignIn: точно так же сканируете пригласительный QR-код и просто добавляете Synology DSM к другим вашим сервисам (интернет-банкинг, вход в личный кабинет и т.д.) – чертовски удобно.

Двухфакторная и беспарольная аутентификации работают только в пределах веб-интерфейса Synology: это полезно для таких встроенных приложений, как веб-почта, календарь, офисный пакет или чат. Да, все это может быть запущено в пределах одного NAS, что избавит вас от зависимости от интернет-сервисов. Тем не менее протоколы файлового и терминального доступа остаются зависимы только от пары «логин/пароль», поэтому защита от перебора остается важным шагом в настройке безопасности.

3 – включаем защиту от перебора паролей

По умолчанию эта опция отключена, но Synology предлагает два уровня защиты. Первый – это временная блокировка самой учетной записи, на которую идет атака. Это наиболее экологичный вид защиты, потому что, если атакующий использует IP-адреса вашей подсети или подсети ваших клиентов, работа сервисов не пострадает.

5-1

Можно также по старинке блокировать IP-адреса атакующих, для чего открываем панель управления > безопасность > защита и включаем блокировку IP-адреса при 10 ошибочных логинах в течение пяти минут. Удаление IP-адреса блокировщика можно поставить через один-два дня, и здесь же имеет смысл добавить локальные подсети или доверенные IP-адреса в белый список, чтобы исключить их блокировку, когда, например, зловред имеет своей целью специально заблокировать хост, выполняя бесконечный брутфорс NAS-а.

7

На этой же вкладке можно включить защиту от DoS-атак без каких-либо дополнительных настроек.

4 – используем встроенный файрвол

В топовых NAS Synology, монтируемых в стойку, поддерживаются функции проброса сетевого порта в виртуальную машину, запущенную на NAS через Virtual Machine Manager. Для каких-то особых ситуаций развертывания инфраструктуры я рекомендую просто устанавливать в виртуалку PFSense или OPNSense, чтобы можно было пользоваться признанным во всем мире ПО для сетевой безопасности, но если такой возможности нет, встроенный файрвол не стоит сбрасывать со счетов.

8

По умолчанию он отключен, и буквально в несколько кликов можно закрыть доступ ко встроенным сервисам NAS из регионов, в которых у вас нет ни сотрудников, ни клиентов. Все используемые службами порты уже прописаны, так что выбираем все службы и запрещаем, для примера, им доступ из Антарктиды, Анголы и некоторых других стран.

5 – настраиваем OpenVPN

Вообще VPN-тоннели обычно реализуют с помощью программных или аппаратных шлюзов доступа, но каждый NAS от Synology может выступать как клиентом, так и сервером VPN, без зависимости от стороннего ПО, без лицензий и сложных настроек командной строки. Мы рекомендуем максимально заворачивать внешний трафик через VPN, даже если соединение и так защищено. В серверной части поддерживаются устаревший PPTP, быстрый и эффективный L2TP/IPsec и универсальный OpenVPN, который можно использовать не только по UDP-, но и по TCP-транспорту. Для максимальной безопасности имеет смысл поменять стандартный порт 1194 на произвольный.

12

Настройка VPN-клиента осуществляется в разделе сетевых подключений, и здесь также доступны три типа туннелей: PPTP, IPSec и OpenVPN. Последний настраивается путем импорта OVPN-файла, без ручных настроек.

На данном этапе мы произвели все настройки, чтобы защитить учетные записи от попыток похищения пароля или взлома методом перебора. Еще раз спешу заметить, что пока что наши действия относятся только к веб-панели NAS, и не касаются хранимых на нем данных.

6 – кодируем Data at Transit для защиты от снифферов

Понятие Data at Transit охватывает любые данные, которые находятся буквально в проводах или в воздухе, то есть передаются между устройствами. Еще совсем недавно в этой области данные не защищались, поскольку считалось, что интранет является безопасной сетью. Наверное, по этой причине по умолчанию в Synology DSM «данные в полете» не шифруются.

6а – включаем кодирование файловых протоколов

Файловый протокол Samba (SMB) или CIFS, который используется для подключения общих сетевых папок с NAS на компьютеры под управлением Windows и MacOS, поддерживает сквозное кодирование каждого запроса. На сервере Windows Server 2022 и в ОС Windows 11 применяются пакеты средств криптографической защиты AES-256-GCM и AES-256-CCM для защиты SMB 3.1.1. Windows будет автоматически согласовывать этот более сложный метод кодирования при подключении к другому компьютеру, который его поддерживает. Кроме того, этот метод можно сделать обязательным с использованием в групповой политике.

13

Windows 10 и Windows Server 2016/2019 по-прежнему поддерживают AES-128-GCM и AES-128-CCM для протокола SMB 3.0.

Современные процессоры, на которых построены NAS Synology, поддерживают аппаратное ускорение операций кодирования, поэтому влияние на производительность минимальное.

Обратите внимание, что протокол AFP для компьютеров Apple не поддерживает сквозную кодировку, по умолчанию он отключен и трогать здесь ничего не надо: «яблочные» компьютеры прекрасно справляются с работой по протоколу SMB 3.

14

Протокол NFS, часто используемый для Linux клиентов и гипервизоров VMware ESXi, также по умолчанию не защищен. Это настраивается индивидуально для каждой папки и диапазона IP-адресов в закладке NFS Permissions. Здесь вам нужно создать определенное правило, в котором обязательно выбрать поле Kerberos privacy и отключить тип авторизации AUTH_SYS. После этого вам нужно импортировать ключи Kerberos, общие для всей службы NFS.

15

Для файлового обмена с простыми устройствами включаем FTPs (кодирование поверх FTP) и SFTP (передача данных по защищенному SSH-туннелю), а для того, чтобы ваш NAS мог выступать средством хранения бэкапов с других Linux-устройств, включаем протокол RSync, который также работает по SSH. Здесь все по умолчанию использует кодирование, и никаких настроек делать не нужно.

16

Обратите внимание: включение RSync и SFTP не означает включение терминального доступа по SSH, и если последний отключен, а первые два включены, то при подключении через терминал соединение будет разорвано.

17

Вообще доступ по SSH вам скорее всего не потребуется, и его можно не включать, но в случае, если он все же нужен, в настройках безопасности вам будет предложен огромный выбор алгоритмов защиты трафика. Я рекомендую отключить поддержку 128-битных ключей, оставив 256-битные и выше.

Осталось только настроить права доступа на общие папки, чтобы исключить возможность доступа с гостевой учетной записи, и почти все закончено.

7 – получаем сертификат для HTTPs

Финальным штрихом будет получение сертификата Let’s Encrypt для корректной работы веб-интерфейса устройства через HTTPs. Для этого в локальной сети вам нужно настроить доступ к NAS через домен так, чтобы NAS отзывался на запрос по 80 и 443 портам, для чего можно использовать поддомен третьего уровня вида nas.mycompany.com. Вы можете создать самоподписанный сертификат или импортировать существующий.

Практически на этом защита «данных на лету» может считаться оконченной, и время перейти к самому важному, с моей точки зрения, элементу настройки.

8 – защищаем Data at Rest для защиты от кражи/изъятия

К «данным на отдыхе» относится вся информация, находящаяся на накопителях, независимо от того, лежит ли она в кэше или в хранилище, часто она запрашивается или редко. Здесь Synology предлагает защиту папок общего доступа по стандарту AES-256, используя файловую систему eCryptFS поверх BTRFs или EXT4, в которой каждый файл кодируется индивидуально. Стойкость защиты подтверждена сертификатом FIPS 140, и кодирование настраивается индивидуально для каждой папки общего доступа в любой момент времени, в том числе после создания.

18

Данная защита помогает при физической краже NAS или накопителей: каждый раз при перезагрузке устройства общая папка находится в неподключенном состоянии, и чтобы ее содержимое было доступно, нужно вручную смонтировать ее, введя сохраненный ключ.

19

Если зайти через терминал в неподключенную закодированную папку, то содержимое ее будет выглядеть следующим образом:

20-1

Для закодированной папки недоступна функция сжатия данных, и некоторые сервисы, например Active Backup или Virtual Machine Manager, не могут использовать ее в качестве хранилища. Что же касается хороших новостей, то на таких папках поддерживаются снэпшоты (хотя их и нельзя просматривать), а также можно кодировать гибридные папки, которые используются в качестве облачного диска на ноутбуках и смартфонах.

Вопрос: что делать с iSCSI?

Synology DSM не поддерживает защиту ни самих iSCSI LUN, ни их подключений, хотя технически возможно и то и другое. Поскольку по iSCSI предоставляется блочный доступ, то лучшее, что вы можете сделать для защиты данных как на лету, так и хранящихся на устройстве, – это защитить диски, располагаемые в LUN средствами ваших операционных систем, к которым они подключены (Bitlocker или VeraCrypt для Windows и LUKS или ZFS для Linux). В этом случае данные будут надежно защищены даже в случае перехвата трафика или доступа к NAS на физическом уровне.

9 – защита Data at Work

Ранее мы достаточно защитили все собственные сервисы Synology, запускаемые на NAS, но теперь пришло время позаботиться о сторонних программах, которые вы можете перенести в гипервизор Virtual Machine Manager. В NAS, построенных на базе процессоров Intel, сохраняется опасность выполнения эксплойтов Meltdown и Spectre, благодаря чему зараженная виртуалка может получить доступ к данным в памяти другой виртуальной машины. Для предотвращения такой возможности компанией Intel внесены изменения в микрокод процессора, серьезно замедляющие операции случайного чтения с дисковой подсистемы.

21

В Synology DSM защита от Meltdown и Spectre по умолчанию выключена, поскольку даже далеко не каждому гипервизору она требуется, а на скорость влияет ощутимо. Если вы планируете дать возможность пользователям запускать в виртуальных машинах, хостящихся на Synology, собственный код, то проследуйте в панель управления, в закладку Security – Advanced, и включите защиту от Meltdown и Spectre. Если вы точно знаете, что никаких сторонних программ никто в пределах виртуалок запускать не будет, можете этого не делать.

10 – защита архивных данных

Давайте разберемся с шифрованием различных резервных копий, которые могут храниться на NAS. Поскольку Synology DSM состоит из ядра и приложений, то за снэпшоты отвечает одно приложение (Snapshot Replication), за резервные копии между NAS или в облако – другое (Hyper Backup), а за резервирование серверов, виртуальных машин и рабочих мест – третье (Active Backup for Business). Соответственно, механизмы защиты у каждого из приложений свои. Начнем по порядку.

Внутри снимков закодированных папок также находятся закодированные данные, так что даже при репликации на удаленный сервер открыть данные без ключа невозможно. Вы не можете просматривать содержимое снэпшотов закодированных папок, что, конечно, осложняет задачу типа «вытащить» нужный файл за вчерашний день. Незащищенные папки имеют доступные снэпшоты, и для их защиты можно использовать защищенное соединение при репликации на удаленный сервер.

22-1

Резервирование содержимого самого NAS на другой NAS или в облако с помощью программы Hyper Backup поддерживает защиту как при передаче, так и для хранения. Ключ задается единожды для задачи резервирования, то есть у вас могут быть разные пароли для сохранения данных в Google и на Synology C2.

23

101

В программе резервирования Active Backup for Business кодирование реализовано наиболее удобным способом: каждая задача бэкапа может использовать собственное хранилище (папку верхнего уровня на дисковом томе), которому совершенно не обязательно находиться в смонтированном состоянии, чтобы на него можно было бэкапиться. Да, вы можете создавать новые задачи или удалять старые, используя защищенную папку, ключ от которой знает только ваш босс. Удобно, правда? И таких папок может быть сколько угодно, вы можете миксовать закодированные и незакодированные хранилища. Ну а подключить закрытую папку вводом пароля придется при восстановлении бэкапа или для автоматической проверки целостности копий. Кстати, в настройках хранилища можно ввести автомонтирование закрытого хранилища и указать, на каком именно разделе NAS должен хранить ключи доступа, подгружая их после ребута, но я не советую это делать.

Финальные штрихи

На данном этапе мы максимально защитили наш NAS Synology от DoS-атак, попыток подобрать пароль, кражи пароля кейлоггером или другим зловредом, физическим похищением всего устройства или его дисков, а также от снифферов всех мастей. При грамотной настройке привилегий для доступа к общим папкам NAS превращается в неприступный сейф, вскрыть который не под силу даже специалистам Synology. Осталось защититься от самой страшной проблемы – от человеческого фактора.

24

Во-первых, настраиваем антивирусное сканирование внутреннего пространства NAS бесплатным пакетом Antivirus Essential либо платным McAfee Antivirus. Оба решения примерно идентичны по параметрам, а также включаем еженедельное сканирование настроек безопасности средством Security Advisor.

Во-вторых, настраиваем резервирование всего NAS в облачную службу Synology C2. Это недорого, практично, удобно, и плюс Synology не продает ваши данные рекламщикам.

И рекомендую обратить внимание на приложение Note Station для сохранения заметок на NAS: здесь есть возможность использовать защищенные записные книжки, что полезно для хранения настроек, паролей и просто секретиков. Не забудьте включить Note Station в список бэкапов в программе HyperBackup для резервирования в облако, ну а чтобы не забыть пароли, Synology предлагает использовать собственный облачный сервис C2 Password.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *