Synology NASの不正ログイン対策|DSMファイアウォールで海外と国内からの試行を止めた手順

Synology NASの不正ログイン対策|DSMファイアウォールで海外と国内からの試行を止めた手順 IT活用

社内で使っているSynologyのNASから、「大量のログイン試行の失敗回数」という警告メールが届いたことはありませんか。

当社の事務所のNASにも、10月3日の午前2時18分にこの警告が届きました。

朝7時台にログを見ると、海外のあちこちから、1〜2秒おきにログインを試されていました。

幸い、確かめたログの中に、不審なIPアドレスからのログイン成功はありませんでした。

対策に使ったのは、NASに届く通信を、決めたルールで通すか止めるかを分ける「ファイアウォール」という機能です。

最初は、NASの管理画面(DSM)で、社内のネットワーク(LAN)を許可し、日本を許可し、最後にそれ以外を拒否しました。

これで海外からの試行は止まりましたが、翌朝のログには、日本国内のIPアドレスからの試行が残っていました。

最終的には、社内のLANと、事務所の固定IPアドレスだけを許可し、それ以外をすべて拒否する形にしました。

途中で、「日本を許可」のあとに「それ以外を拒否」を足して適用しようとすると、設定している自分のPCまで拒否の対象になり、保存できないこともありました。

この記事でわかること

  • 実際に届いていたログイン試行の画面
  • ログインが通っていないかを、ログで確かめる方法
  • 「日本だけ許可」で海外が止まらなかった理由
  • 自分のPCまで拒否の対象になった原因と、直し方
  • 日本国内からの試行が残った理由と、最終的な設定
  • ファイアウォールの設定手順

23秒で13回、名前と送り元を変えたログイン試行が届いていた

きっかけは、NASの監視機能(Active Insight)から届いた警告メールでした。

Active Insightから届いた警告メール。ユーザー administrator、場所 Bottrop, Germany(NASの名前は伏せています)

ドイツの町から、administrator という名前でログインを試された、という知らせです。

NASの「ログセンター」で表示を「接続」に切り替えると、ログイン試行が並んでいました。

IPアドレスは、通信の送り元を表す番号です。

画像では、後ろ半分を伏せています。

ログセンターの「接続」の画面。07:36:44〜07:37:07の23秒で、名前とIPアドレスを変えたログイン失敗が13行並んでいる(IPアドレスの後ろ半分は伏せています)

7時36分44秒から7時37分07秒までの23秒で、13回です。

試されていた名前は、user2、albert、ftp、teste、telefone などでした。

別の時間には、administrator、user、accounting、boss、alice、clinic も試されていました。

どれも、当社を知っている人が選んだとは思えない名前です。

IPアドレスも、ほぼ毎回変わっていました。

ログの件数は、7時33分に8,763件、4分後の7時37分には8,865件に増えていました。

ねらいは当社ではなく、インターネットからログイン画面を開けるNASなら、どこでもよかったのだと思います。

プログラムが自動で探し、よくある名前とパスワードを順に試していたと考えています。

最初に、ログインが成功していないかを確かめた

ログの行は、失敗と成功で書き方が違います。

失敗したとき
failed to sign in to [DSM]

成功したとき
signed in to [DSM] successfully

届いていた警告は、どれも「failed(失敗)」の記録でした。

ログセンターの「接続」を開き、右上の検索欄に「successfully」と入れて成功の行だけを出しましたが、不審なIPアドレスからの成功はありませんでした。

まずはログイン成功の記録を探し、自分たちの操作かを確かめてください。

見るのは、成功の行の日時とユーザー名です。

社員の名前で、その時間に本人が操作していたなら、ふだんのログインです。

知らない名前や、誰も使っていない夜中・休みの日の成功があったら、そのユーザーのパスワードをすぐに変え、ログを残したまま、NASを管理している業者に相談してください。

国内のIPアドレスからの成功でも、身に覚えがなければ同じです。

ログの「failed(失敗)」の行が大量にあり、「successfully(成功)」の行は日時とユーザー名を見て自分たちの操作かを確かめる図

今回は成功の記録はありませんでした。

ただ、海外からログイン画面まで届いている以上、弱いパスワードのアカウントが1つでもあれば、当たってしまうかもしれません。

そこで、ファイアウォールで海外からのアクセスを止めることにしました。

「日本を許可」だけでは、海外からの試行は止まらなかった

DSMのファイアウォールでは、通信を通すか止めるかを、どの国から来た通信かで決められます。

最初のルールは、こうなっていました。

1行目の「暗号化ターミナルサービス」は、遠隔操作用の接続(SSH)を止めるルールで、最初から入っていたものです。

最初のファイアウォールのルール一覧。「暗号化ターミナルサービス/すべて/拒否」と「すべて/日本/許可」の2行

2行目の「ソースIP:日本、操作:許可」が、日本からの通信を通すルールです。

ところが、この状態のまま、7時48分20秒から23秒までのあいだにも、海外からのログイン失敗が13行並んでいました。

7時48分20秒〜23秒に13行のログイン失敗が並んでいるログセンターの画面(IPアドレスの後ろ半分は伏せています)

DSMのファイアウォールは、ルールを上から順に照らし合わせ、当てはまったところで止まります。

どのルールにも当てはまらない通信は、ルール一覧の一番下にある「既定の動作」で扱われます。

この既定の動作が「アクセスを許可」になっていると、海外からの通信は「日本」に当てはまらないまま、一番下で通されてしまいます。

そこで、どのルールにも当てはまらない海外からの通信を止めるために、一覧の最後に「すべて→拒否」を足しました。

「すべて拒否」を足すと、自分のPCまで拒否の対象になり保存できなかった

ルールを3行にして、適用しようとしました。

3行のルール一覧。「暗号化ターミナルサービス/拒否」「日本/許可」「すべて/拒否」

すると、DSMに次の警告が出て、設定が元に戻されました。

DSMの警告画面「このコンピュータは、新しいファイアウォール設定によりブロックされています。ファイアウォールの設定が以前の状態に戻されました。」

原因は、社内のPCのIPアドレスには、国の情報が無いことでした。

設定していたPCは、NASと同じ社内のネットワーク(LAN)につながっていました。

NASから見えるこのPCのIPアドレスは、192.168.1.50 のような番号です。

192.168. や 10. で始まる番号は、家庭や会社の中だけで使う番号で、世界中の家や会社で同じ番号が使われています。

そのため、国で判定する「日本→許可」には当てはまらず、最後の「すべて→拒否」に当てはまってしまったのです。

社内のPC(192.168.〜)が「日本→許可」の判定で国が分からず通過できず、一番下の「すべて→拒否」に落ちてしまう図

DSMは、この設定を保存すると操作中のPCがNASに入れなくなることを見つけて、設定を自動で元に戻していました。

ただし、DSMが元に戻すのは、いま操作しているPCが拒否されるときだけです。

社内の別のネットワークにつながっている社員のPCや、海外出張先からの接続は、警告なしで止まります。

社内のLANを一番上で許可したら、保存できて海外からの試行は止まった

「社内のLANから来た通信は許可」というルールを、一覧の一番上に足しました。

当社のLANの機器は、192.168.1.1、192.168.1.10 のように、最後の数字だけが違う番号を使っています。

この範囲をまとめて書くと「192.168.1.0/24」です。

DSMの画面では、ソースIPで「サブネット」を選び、IPアドレスとサブネットマスクで範囲を入れます。

ソースIPの入力画面。「サブネット」を選び、IPアドレス 192.168.1.0、サブネットマスク/プリフィックスの長さの欄が赤くなっている

最初はサブネットマスクの欄に「24」と入れて、欄が赤く表示されました。

この欄は「255.255.255.0」の形で入れる必要がありました(「24」と同じ意味です)。

最終的なルールの順番は、次のとおりです。

① 社内のLAN(192.168.1.0/255.255.255.0) → 許可
② 日本 → 許可
③ すべて → 拒否

上から順に照らし合わせるので、通信ごとに次のように扱われます。

  • 社内のPC:①に当てはまって許可
  • 社外の、日本国内からの通信:②に当てはまって許可
  • 海外からの通信:①にも②にも当てはまらず、③で拒否
3段のルール(社内のLAN→許可、日本→許可、すべて→拒否)を、社内のPC・日本からの通信・海外からの通信が上から順に通っていく図

この順番で適用すると警告は出ず、その直後から、海外からのログイン失敗の記録は止まりました。

1〜2秒おきに並んでいたログは、数分おきに減りました。

翌朝、日本のIPアドレスからの試行が残っていたので、事務所の固定IPだけを許可した

翌朝の10月4日にログを見ると、まだ数分おきにログイン失敗の記録が届いていました。

ログに出ていたIPアドレスをAI(ChatGPT)に調べてもらうと、どれも日本国内の回線でした。

残っていたログイン試行のIPアドレスをChatGPTに調べさせた画面。どれも日本国内の回線(IPアドレスの後ろ半分は伏せています)

日本国内の回線なので、「日本→許可」に当てはまり、ファイアウォールを通っていたのです。

攻撃する側が海外にいても、日本国内のサーバーや、通信を中継するVPNというサービスを経由すれば、日本のIPアドレスから届きます。

そこで「日本→許可」を外し、代わりに事務所の固定IPアドレスだけを許可しました。

固定IPアドレスは、プロバイダーとの契約で事務所のインターネット回線に割り当てられる、変わらない番号です。

最終的なファイアウォールのルール一覧。暗号化ターミナルサービス拒否、社内LAN許可、事務所の固定IP許可、すべて拒否(固定IPは伏せています)

画像の固定IPアドレスは伏せています。

① 暗号化ターミナルサービス(SSH) → 拒否(最初からあったルール)
② 社内のLAN(192.168.1.0/255.255.255.0) → 許可
③ 事務所の固定IPアドレス → 許可
④ すべて → 拒否

これで、社内と事務所の回線から来る通信のほかは、日本国内からでも通りません。

設定を見直したあと、8時53分にログを見ると、ログイン失敗の記録は8時47分45秒の行が最後で、そのあとは増えていませんでした。

設定を見直したあとのログセンター。最後のログイン失敗は8時47分45秒(IPアドレスの後ろ半分は伏せています)

右上の検索欄に「failed to sign in to [DSM]」と入れると、ログイン失敗の行だけを出せます。

国内からのログイン試行も、これでなくなりました。

そのかわり、外出先からNASを使うときは、事務所のネットワークにつなぐVPNを経由する必要が出てきます。

固定IPアドレスが無い会社や、外出先からそのまま使いたい会社は、「日本→許可」の形でも、海外からの試行は止められます。

設定の前に、自社のLANの範囲を確かめる

ここから先は、NASの設定画面を操作できる人向けです。

番号の意味が分からない場合や、外からのつなぎ方を業者に任せている場合は、この記事を見せて、設定できる人に頼んでください。

192.168.1.0 と 255.255.255.0 は、当社のLANに合わせた値です。

会社によっては 192.168.0.〜、192.168.10.〜、10.0.0.〜 など、別の番号を使っています。

NASの「コントロールパネル」→「ネットワーク」→「ネットワークインターフェイス」で、使っている接続のIPアドレスとサブネットマスクを控えてください。

たとえば、NASが 192.168.10.5、サブネットマスクが 255.255.255.0 なら、許可する範囲は 192.168.10.0/255.255.255.0 です。

設定に使うPCのIPアドレスも、同じ 192.168.10.〜 で始まるかを確かめてください。

サブネットマスクが 255.255.255.0 でない場合や、PCが別の番号で始まる場合は、この例を当てはめずに、設定できる人に確かめてください。

設定の手順

  1. NASのIPアドレスとサブネットマスクを控える
  2. コントロールパネルの「セキュリティ」から「ファイアウォール」を開く
  3. 「ファイアウォールを有効にする」にチェックを入れる
  4. 「規則の編集」を開き、いまあるルールと右上の適用先を確かめる
  5. 「作成」で、社内のLANを許可するルールを作る
  6. 「作成」で、事務所の固定IPアドレス(無ければ日本)を許可するルールを作る
  7. 「作成」で、すべてを拒否するルールを作る
  8. 並び順を確かめて「OK」を押し、ファイアウォールの画面で「適用」を押す
  9. ログセンターと社内のPCで、結果を確かめる

手順4の適用先は、どのネットワークの接続にルールを使うかを選ぶ欄です。

当社は「すべてのインターフェイス」のまま作りました。

すでに別のルールがある場合は、その位置も含めて順番を確かめます。

先に「すべて→許可」のようなルールがあると、後ろの「すべて→拒否」まで進みません。

手順5〜7で入れる値は、次のとおりです。

  • 手順5:ポート「すべて」、ソースIP「特定のIP」→「サブネット」、控えたIPアドレスの最後を0にした番号とサブネットマスク、操作「許可」
  • 手順6:ポート「すべて」、ソースIP「特定のIP」→「単一ホスト」で事務所の固定IPアドレス、操作「許可」
  • 手順6(固定IPが無い場合):ポート「すべて」、ソースIP「場所」で日本、操作「許可」
  • 手順7:ポート「すべて」、ソースIP「すべて」、操作「拒否する」

ルールはドラッグで並べ替えられ、上にあるルールほど先に照らし合わされます。

手順9では、ログセンターの「接続」で、社外からの失敗が止まったかを見ます。

あわせて、社内のPCから共有フォルダを開けるかも確かめてください。

許可する相手を絞っても、2段階認証などは入れておく

ファイアウォールは、NASに届く通信の入口を絞る仕組みです。

パスワードが漏れたときや、許可した相手から入られたときまでは守れません。

あわせて、次の対策も入れておきます。

  • 管理者のアカウントに2段階認証を入れる
  • 使い回していない、長いパスワードにする
  • admin という名前のアカウントを使わない
  • ログインの失敗が多いIPアドレスを自動で止める「自動ブロック」を入れる
  • DSMとアプリを最新にする
  • バックアップを取っておく

次に1つだけ入れるなら、2段階認証です。

パスワードが当てられても、スマホのアプリに出る確認の番号が無ければ入れません。

ファイアウォール・2段階認証・パスワード・自動ブロック・アップデート・バックアップが何重にもNASを囲んで守っている図

警告が届いたら、成功の行を確かめてから、許可する相手を絞る

社内のLANを一番上で許可し、事務所の固定IP(無ければ日本)を許可して、最後にすべてを拒否する。

日本を許可しただけでは国内からの試行が残り、事務所の固定IPだけに絞ると、国内からの試行もなくなりました。

NASやパソコンまわりの備えは、メルマガでも届けています。

メルマガに登録して特典を受け取る

ホームページのほうのセキュリティ対策は、こちらの記事にまとめています。

WordPressセキュリティ対策|改ざん・乗っ取りを防ぐ最低限の備え

参考にした情報

Synology ナレッジセンター「ファイアウォール」(DSM 7)

その調べもの、次からはAIに任せませんか?

今回の手順で、目の前の困りごとは解決できます。

ただ、次に別のトラブルが来たときも、また調べることになります。

  • 毎回やり方を検索していて、同じくらい時間がかかっている
  • メールや資料の下書きに、いつも時間を取られている
  • AIは気になるけれど、どこから使えばいいか決められない

どれか1つでも当てはまるなら、まずこの3つを読んでみてください。

  • ChatGPT超入門ガイドの表紙 ChatGPT超入門ガイド
    「何ができるの?」が分かる入門書。
  • 今日から使えるAI活用シーン10選の表紙 今日から使えるAI活用シーン10選
    まねするだけの10パターン。
  • NotebookLMでスライドを作ろうの表紙 NotebookLMでスライドを作ろう
    資料のたたき台を一気に作る。

ほかにも、業務改善チェックリスト・型プロンプト・動画の文字起こし手順書・デザイン様式50があります。

さらに、全70ページの「AI活用ガイドブック」(Kindleでは980円)まで。

あわせて全部で8つ。すべて無料です。

メルマガに登録して、特典8つを受け取る

必要なのは、メールアドレスだけ。
登録は1分、いつでも1クリックで解除できます。

この記事は役に立ちましたか?

コメント

タイトルとURLをコピーしました