Synology problème d'attaque sur nas

Pepere

Padawan
Membre Confirmé
30 Octobre 2022
114
21
23
bonjour
Je demande (une fois de plus) votre aide concernant le paramétrage de. mon pare feu.
malgré m'être appuyé sur celui proposé par le site cachem, j'ai encore des tentatives venus de différents pays. Dernièrement les pays bas...bulgarie (raison de l'ajout de ce pays dans les interdictions) et même les usa (là je ne peux pas faire grand chose car si je comprends bien, les mises à jours viennent de là en général.
Vous serait il possible de me dire ce que j'ai fait de mal ?
merci à vous
 

Pièces jointes

  • Capture d’écran 2026-09-29 à 18.22.50.png
    Capture d’écran 2026-09-29 à 18.22.50.png
    124.1 KB · Affichages: 12
question, avez vous des utilisateurs du nas hors de france, ça permet de restreindre les accès en limitant par pays

les restrictions les plus fortes se mettent en haut, comme https pour la france, sauf pour la dernière qui est à sa place car le nas lira l'ip de l'accès et l'autorisation sera donné sur la premiere règle du haut vers le bas

à coté de parefeu, il y a protection, activez le blocage auto et activer la protection dos

Pour laisser passer le domaine synology, il suffit d'autoriser seulement ces accès et fermer toutes les autre se lon votre bon vouloir

 
Dernière édition:
je suis seul avec mon épouse à l'utiliser et à part lors de vacances, nous sommes toujours en france.
Le blocage auto est activé au bout de 3 tentatives en moins de 3 mn ainsi que la protection D;DOS
 
Dernière édition:
  • J'aime
Réactions: bliz
je suis seul avec mon épouse à l'utiliser et à part lors de vacances, nous sommes toujours en france.
Le blocage auto est activé au bout de 3 tentatives en moins de 3 mn ainsi que la protection D;DOS
En dehors du pare-feu, la protection nécessaire est la double authentification obligatoire, comptes utilisateurs 'admin' et 'guest' désactivés et accès ssh désactivé.
 
Merci Cadkey, c’était déjà paramétré pour la double authentification, les comptes admin ainsi que le ssh.
 
  • J'aime
Réactions: cadkey
si vous restez en France et que vous n'avez pas de site internet pour le monde entier, sélectionner que la France pour les autorisation et les pays dont vous partez en vacance.

dans l'ordre du haut vers le bas dans les règles

mettre les ip de synology, sur le lien que je vous ai donné, il y a les noms de domaine, pour connaitre les ip, on utilise un whois. Un qui est très bien, est un whois européen, il me seemble que celui-ci est le meilleur https://apps.db.ripe.net/db-web-ui/query (mon portable étant en réparation, mon portable de remplaceùent (seven) est trop vieux pour que j'y accède.
sinon, un whois pris sur google au hazard, https://who.is/whois/synology.com avec comme nom de domaine saisie synology.com donne les ip suivante a autoriser

Nameservers​



on peut aussi faire un ping en dos (invité de commande sur windows) sur le site pour vérifier qui sera plus précis, exemple pour

ASP.net:
Microsoft Windows [version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. Tous droits réservés.

C:\Users\xxxxxxxxxxxx>ping global.download.synology.com

Envoi d'une requête 'ping' sur global.download.synology.com [18.172.153.11] avec
 32 octets de données :
Réponse de 18.172.153.11 : octets=32 temps=14 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=19 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=21 ms TTL=246
Réponse de 18.172.153.11 : octets=32 temps=12 ms TTL=246

Statistiques Ping pour 18.172.153.11:
    Paquets : envoyés = 4, reçus = 4, perdus = 0 (perte 0%),
Durée approximative des boucles en millisecondes :
    Minimum = 12ms, Maximum = 21ms, Moyenne = 16ms

C:\Users\xxxxxxxxxxxxxxx>

on voit ici que le domaine global.download.synology.com aura l'ip 18.172.153.11
et vous faite une règle incluant toutes les ip des services que vous vous servez en autorisant tout, si elle ne sont pas dans la listes des applications du parefeu bien sur, sinon, utilisez plutôt la liste des applications.

normalement, il n'y a pas besoin de les mettres vu que ce sont des données sortantes, seul l'accès extérieur est bloqué, les données du nas vers internet ne sont pas bloqué, comme les mise à jours, ect.... donc pas bloqué par le parefeu

ensuite, vous mettez les ip intranet autorisé, 192.168.xxx.xxx en selectionnant les pays qui ont accès à tout
puis les paquets docker 172.16.xxx.xxx idem
si la premire ligne, vous vous servez qu'en intranet, vous la supprimez, l'accès sera autorisé par la règle 192.168.xxx.xxx
Ensuite vous faite une règle autorisant les appli ayant un accès par internet, par exemple, france et pays en vacance, comme par exemple audio station, donload station (de memoire, donload station, il suffit de donner accès à l'application, comme le téléchargement vient d'une commande du nas, il pourra telecharger depuis par les données sortante, c'est l'origine de la commande qui compte), ect....

Par exemple, pour le lun (c'est un disque dur virtuel), vous pouvez ouvrir le parefeu mais que dans les pays ou vous allez, pas à tous.

et tout en bas, vous coupez l'accès à tout

Les deux avant dernière ligne sont a supprimer

Le parefeu est mal réglé, d'ou les nombreuses attaques, vous avez ouvert des ports dont la plupart se servent que sur intranet. Les gens scannent les ip et puis analysent chaque port ouvert sur internet, et un port est égal à une application. Donc si on ne se sert pas de l'application, on n'ouvre pas le port et certains ports ne sont pas à ouvrir sur internet comme le service ntp qui sert de serveur pour synchroniser l(heure des autre matériel informatique, serveur de fichiers windows qui sert qu'à l'intranet et donc n'aurait jamais due être ouvert puisque déjà ouvert que pour l'intranet à la ligne 192.168.xxx.xxx, c'est ce qui sert les échange de fichiers en smb ou cifs entre un pc et le nas.

je vous conseille donc de n'ouvrir que ce que vous conaissez et fermer le reste. Normalement ce n'est pas trop grave, sauf si vous avez aussi ouvert ces ports sur votre boxe internet ou que son parefeu est désactivé
 
Alors là tu m’as complètement perdu lol.
Pour l’instant j’ai supprimé l’autorisation pour les usa et l’Allemagne. J’ai ajouté Malté où je pars bientôt. Je l’enlèverai dès mon retour.
Je n’ai pas de site web accessible hors de France. Les quelques services que j’utilise sont en reverse proxy et pour cela je n’ai ouvert que le 443 sur la box redirection sur le nas.
Pour le paramétrage du pare feu, j’avais pris modèle sur ce lien : https://www.forum-nas.fr/threads/mi...s-synology-et-applications-extérieures.23240/
Pourquoi supprimer les 2 avant dernière ligne ? Cela fait doublon avec la dernière ligne ? Je les avait ajouté au fur et à mesure de tentative. Pour info je n’ai pas des dizaines de tentatives mais une ou deux par mois
 
dit moi quel programme accède depuis internet comme audio station et autre, tous les autres programme qui sont accédé qu'en local ne m'interesse pas
 
voici la liste
applications natives :
audio station, photo, surveillance station (caméra), drive (pour sauvegarder un pc à distance,

en docker : avec reverse proxy
calibre, vaultwarden,webtrees et une application qui s'appelle "GEDIFY"

j'utilise pour la double authentification "sécure Signin" que j'ai sur le téléphone

Voilà je pense ne rien avoir oublié.
 
ok, donc voici comment mettre le parefeu
en docker : avec reverse proxy
calibre, vaultwarden,webtrees et une application qui s'appelle "GEDIFY"

je suppose les ports sont les ports pour calibre, vaultwarden,webtrees et une application qui s'appelle "GEDIFY", question, le ports 53 est pour les dns, quel application ne fonctionne pas si elle est enlevé ?si tout fonctionne, il faut l'enlever
sinon, voici comment j(aurais preparé le parefeu

port protocole ip source action
tous tous 192.168.1.1 à 192.168.1.255 autoriser
4075, 5432, 3013, 8010 tous tous autoriser rajouter le port 53 que si l'un des programmes docker pose problème en accès
audio station, photo, surveillance station, drive tous France et pays vacance autoriser
tous tous tous refuser

à mettre dans le même ordre, imperatif. je suppose que tu veux avoir accès aux applications docker depuis internet, donc, les ports 4075 à drive sont à ouvrir sur la boxe internet, vous trouverez les ports à ouvrir dans la selection des applications du parefeu du nas. Vous pouvez modifier l'ordre, si il ne correspond pas, en maintenant le bouton gauche de la sourie sur une des lignes et en la bougeant du haut vers le bas, du bas vers le haut puis relacher le bouton de la sourie

si ça bloque quelque part, on analysera ensemble

Perso, je rajouterais un accès vpn au nas, ça permet de travailler, modifier le nas en toute sécurité
 
Hello,
J'ai retiré le port 53, je pensais qu'il fallait l'ouvrir comme j'ai redirigé le dns free sur mon nas afin de faire fonctionner adguard.
faut il retirer les deux premières lignes première ligne : SERVICE TERMINAL CHIFFRE ?
je pars demain matin très tôt pour Malte, je ne veux tout modifier afin de ne pas faire des betises avant de partir.
 
Dernière édition:
Ne change rien.
Ce n'est pas le genre de modification à faire à l'aveugle sans vérifier.
Tes attaques sont bloquées, tu as la double authentification
 
Hello,
J'ai retiré le port 53, je pensais qu'il fallait l'ouvrir comme j'ai redirigé le dns free sur mon nas afin de faire fonctionner adguard.
faut il retirer les deux premières lignes première ligne : SERVICE TERMINAL CHIFFRE ?
je pars demain matin très tôt pour Malte, je ne veux tout modifier afin de ne pas faire des betises avant de partir.

regarde si adguard fonctionne bien, dans ce cas, tu le laisse sans le port 53 ouvert, le port 53 donc dns pour aller chercher les domaines se font très bien sans ce port lorsque que le nas ou l'application se va chercher le domaine, on ouvre le port 53 lorsque c'est les dns qui veulent acceder au nas, par exemple lorsque tu veux te servir du nas comme serveur dns internet.

SERVICE TERMINAL CHIFFRE est pour utiliser le ssh et sftp de memoire, donc il vaut mieux le laissé fermé et utiliser le serveur vpn du nas pour y acceder

je pars demain matin très tôt pour Malte, je ne veux tout modifier afin de ne pas faire des betises avant de partir.

fait des test pour voir si tout fonctionne

audio station, photo, surveillance station, drive tous France et pays vacance autoriser

et modifie cette ligne en

audio station, photo, surveillance station, drive tous France , Malte autoriser

sinon,oui, ça fait court pour demain, on vera a votre retour

de toute façon, au dessus des ip 172.16.0.0 et en dessous des ip 255.240.0.0, votre nas n'est pas securisé, donc ouvert quasiment à tout internet si le parefeu de la box est desactivé
 
Dernière édition: