Synology problème d'attaque sur nas

Pepere

Padawan
Membre Confirmé
30 Octobre 2022
112
21
23
bonjour
Je demande (une fois de plus) votre aide concernant le paramétrage de. mon pare feu.
malgré m'être appuyé sur celui proposé par le site cachem, j'ai encore des tentatives venus de différents pays. Dernièrement les pays bas...bulgarie (raison de l'ajout de ce pays dans les interdictions) et même les usa (là je ne peux pas faire grand chose car si je comprends bien, les mises à jours viennent de là en général.
Vous serait il possible de me dire ce que j'ai fait de mal ?
merci à vous
 

Pièces jointes

  • Capture d’écran 2026-09-29 à 18.22.50.png
    Capture d’écran 2026-09-29 à 18.22.50.png
    124.1 KB · Affichages: 6
question, avez vous des utilisateurs du nas hors de france, ça permet de restreindre les accès en limitant par pays

les restrictions les plus fortes se mettent en haut, comme https pour la france, sauf pour la dernière qui est à sa place car le nas lira l'ip de l'accès et l'autorisation sera donné sur la premiere règle du haut vers le bas

à coté de parefeu, il y a protection, activez le blocage auto et activer la protection dos

Pour laisser passer le domaine synology, il suffit d'autoriser seulement ces accès et fermer toutes les autre se lon votre bon vouloir

 
Dernière édition:
je suis seul avec mon épouse à l'utiliser et à part lors de vacances, nous sommes toujours en france.
Le blocage auto est activé au bout de 3 tentatives en moins de 3 mn ainsi que la protection D;DOS
 
Dernière édition:
  • J'aime
Réactions: bliz
je suis seul avec mon épouse à l'utiliser et à part lors de vacances, nous sommes toujours en france.
Le blocage auto est activé au bout de 3 tentatives en moins de 3 mn ainsi que la protection D;DOS
En dehors du pare-feu, la protection nécessaire est la double authentification obligatoire, comptes utilisateurs 'admin' et 'guest' désactivés et accès ssh désactivé.
 
Merci Cadkey, c’était déjà paramétré pour la double authentification, les comptes admin ainsi que le ssh.
 
  • J'aime
Réactions: cadkey
si vous restez en France et que vous n'avez pas de site internet pour le monde entier, sélectionner que la France pour les autorisation et les pays dont vous partez en vacance.

dans l'ordre du haut vers le bas dans les règles

mettre les ip de synology, sur le lien que je vous ai donné, il y a les noms de domaine, pour connaitre les ip, on utilise un whois. Un qui est très bien, est un whois européen, il me seemble que celui-ci est le meilleur https://apps.db.ripe.net/db-web-ui/query (mon portable étant en réparation, mon portable de remplaceùent (seven) est trop vieux pour que j'y accède.
sinon, un whois pris sur google au hazard, https://who.is/whois/synology.com avec comme nom de domaine saisie synology.com donne les ip suivante a autoriser

Nameservers​



on peut aussi faire un ping en dos (invité de commande sur windows) sur le site pour vérifier qui sera plus précis, exemple pour

ASP.net:
Microsoft Windows [version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. Tous droits réservés.

C:\Users\xxxxxxxxxxxx>ping global.download.synology.com

Envoi d'une requête 'ping' sur global.download.synology.com [18.172.153.11] avec
 32 octets de données :
Réponse de 18.172.153.11 : octets=32 temps=14 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=19 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=21 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=12 ms TTL=246

Statistiques Ping pour 18.172.153.11:
    Paquets : envoyés = 4, reçus = 4, perdus = 0 (perte 0%),
Durée approximative des boucles en millisecondes :
    Minimum = 12ms, Maximum = 21ms, Moyenne = 16ms

C:\Users\xxxxxxxxxxxxxxx>

on voit ici que le domaine global.download.synology.com aura l'ip 18.172.153.11
et vous faite une règle incluant toutes les ip des services que vous vous servez en autorisant tout, si elle ne sont pas dans la listes des applications du parefeu bien sur, sinon, utilisez plutôt la liste des applications.

normalement, il n'y a pas besoin de les mettres vu que ce sont des données sortantes, seul l'accès extérieur est bloqué, les données du nas vers internet ne sont pas bloqué, comme les mise à jours, ect.... donc pas bloqué par le parefeu

ensuite, vous mettez les ip intranet autorisé, 192.168.xxx.xxx en selectionnant les pays qui ont accès à tout
puis les paquets docker 172.16.xxx.xxx idem
si la premire ligne, vous vous servez qu'en intranet, vous la supprimez, l'accès sera autorisé par la règle 192.168.xxx.xxx
Ensuite vous faite une règle autorisant les appli ayant un accès par internet, par exemple, france et pays en vacance, comme par exemple audio station, donload station (de memoire, donload station, il suffit de donner accès à l'application, comme le téléchargement vient d'une commande du nas, il pourra telecharger depuis par les données sortante, c'est l'origine de la commande qui compte), ect....

Par exemple, pour le lun (c'est un disque dur virtuel), vous pouvez ouvrir le parefeu mais que dans les pays ou vous allez, pas à tous.

et tout en bas, vous coupez l'accès à tout

Les deux avant dernière ligne sont a supprimer

Le parefeu est mal réglé, d'ou les nombreuses attaques, vous avez ouvert des ports dont la plupart se servent que sur intranet. Les gens scannent les ip et puis analysent chaque port ouvert sur internet, et un port est égal à une application. Donc si on ne se sert pas de l'application, on n'ouvre pas le port et certains ports ne sont pas à ouvrir sur internet comme le service ntp qui sert de serveur pour synchroniser l(heure des autre matériel informatique, serveur de fichiers windows qui sert qu'à l'intranet et donc n'aurait jamais due être ouvert puisque déjà ouvert que pour l'intranet à la ligne 192.168.xxx.xxx, c'est ce qui sert les échange de fichiers en smb ou cifs entre un pc et le nas.

je vous conseille donc de n'ouvrir que ce que vous conaissez et fermer le reste. Normalement ce n'est pas trop grave, sauf si vous avez aussi ouvert ces ports sur votre boxe internet ou que son parefeu est désactivé
 
Alors là tu m’as complètement perdu lol.
Pour l’instant j’ai supprimé l’autorisation pour les usa et l’Allemagne. J’ai ajouté Malté où je pars bientôt. Je l’enlèverai dès mon retour.
Je n’ai pas de site web accessible hors de France. Les quelques services que j’utilise sont en reverse proxy et pour cela je n’ai ouvert que le 443 sur la box redirection sur le nas.
Pour le paramétrage du pare feu, j’avais pris modèle sur ce lien : https://www.forum-nas.fr/threads/mi...s-synology-et-applications-extérieures.23240/
Pourquoi supprimer les 2 avant dernière ligne ? Cela fait doublon avec la dernière ligne ? Je les avait ajouté au fur et à mesure de tentative. Pour info je n’ai pas des dizaines de tentatives mais une ou deux par mois
 
dit moi quel programme accède depuis internet comme audio station et autre, tous les autres programme qui sont accédé qu'en local ne m'interesse pas