社内で使っているSynologyのNASから、「大量のログイン試行の失敗回数」という警告メールが届いたことはありませんか。
当社の事務所のNASにも、10月3日の午前2時18分にこの警告が届きました。
朝7時台にログを見ると、海外のあちこちから、1〜2秒おきにログインを試されていました。
幸い、確かめたログの中に、不審なIPアドレスからのログイン成功はありませんでした。
対策に使ったのは、NASに届く通信を、決めたルールで通すか止めるかを分ける「ファイアウォール」という機能です。
最初は、NASの管理画面(DSM)で、社内のネットワーク(LAN)を許可し、日本を許可し、最後にそれ以外を拒否しました。
これで海外からの試行は止まりましたが、翌朝のログには、日本国内のIPアドレスからの試行が残っていました。
最終的には、社内のLANと、事務所の固定IPアドレスだけを許可し、それ以外をすべて拒否する形にしました。
途中で、「日本を許可」のあとに「それ以外を拒否」を足して適用しようとすると、設定している自分のPCまで拒否の対象になり、保存できないこともありました。
この記事でわかること
- 実際に届いていたログイン試行の画面
- ログインが通っていないかを、ログで確かめる方法
- 「日本だけ許可」で海外が止まらなかった理由
- 自分のPCまで拒否の対象になった原因と、直し方
- 日本国内からの試行が残った理由と、最終的な設定
- ファイアウォールの設定手順
23秒で13回、名前と送り元を変えたログイン試行が届いていた
きっかけは、NASの監視機能(Active Insight)から届いた警告メールでした。

ドイツの町から、administrator という名前でログインを試された、という知らせです。
NASの「ログセンター」で表示を「接続」に切り替えると、ログイン試行が並んでいました。
IPアドレスは、通信の送り元を表す番号です。
画像では、後ろ半分を伏せています。

7時36分44秒から7時37分07秒までの23秒で、13回です。
試されていた名前は、user2、albert、ftp、teste、telefone などでした。
別の時間には、administrator、user、accounting、boss、alice、clinic も試されていました。
どれも、当社を知っている人が選んだとは思えない名前です。
IPアドレスも、ほぼ毎回変わっていました。
ログの件数は、7時33分に8,763件、4分後の7時37分には8,865件に増えていました。
ねらいは当社ではなく、インターネットからログイン画面を開けるNASなら、どこでもよかったのだと思います。
プログラムが自動で探し、よくある名前とパスワードを順に試していたと考えています。
最初に、ログインが成功していないかを確かめた
ログの行は、失敗と成功で書き方が違います。
失敗したとき
failed to sign in to [DSM]
成功したとき
signed in to [DSM] successfully
届いていた警告は、どれも「failed(失敗)」の記録でした。
ログセンターの「接続」を開き、右上の検索欄に「successfully」と入れて成功の行だけを出しましたが、不審なIPアドレスからの成功はありませんでした。
まずはログイン成功の記録を探し、自分たちの操作かを確かめてください。
見るのは、成功の行の日時とユーザー名です。
社員の名前で、その時間に本人が操作していたなら、ふだんのログインです。
知らない名前や、誰も使っていない夜中・休みの日の成功があったら、そのユーザーのパスワードをすぐに変え、ログを残したまま、NASを管理している業者に相談してください。
国内のIPアドレスからの成功でも、身に覚えがなければ同じです。

今回は成功の記録はありませんでした。
ただ、海外からログイン画面まで届いている以上、弱いパスワードのアカウントが1つでもあれば、当たってしまうかもしれません。
そこで、ファイアウォールで海外からのアクセスを止めることにしました。
「日本を許可」だけでは、海外からの試行は止まらなかった
DSMのファイアウォールでは、通信を通すか止めるかを、どの国から来た通信かで決められます。
最初のルールは、こうなっていました。
1行目の「暗号化ターミナルサービス」は、遠隔操作用の接続(SSH)を止めるルールで、最初から入っていたものです。

2行目の「ソースIP:日本、操作:許可」が、日本からの通信を通すルールです。
ところが、この状態のまま、7時48分20秒から23秒までのあいだにも、海外からのログイン失敗が13行並んでいました。

DSMのファイアウォールは、ルールを上から順に照らし合わせ、当てはまったところで止まります。
どのルールにも当てはまらない通信は、ルール一覧の一番下にある「既定の動作」で扱われます。
この既定の動作が「アクセスを許可」になっていると、海外からの通信は「日本」に当てはまらないまま、一番下で通されてしまいます。
そこで、どのルールにも当てはまらない海外からの通信を止めるために、一覧の最後に「すべて→拒否」を足しました。
「すべて拒否」を足すと、自分のPCまで拒否の対象になり保存できなかった
ルールを3行にして、適用しようとしました。

すると、DSMに次の警告が出て、設定が元に戻されました。

原因は、社内のPCのIPアドレスには、国の情報が無いことでした。
設定していたPCは、NASと同じ社内のネットワーク(LAN)につながっていました。
NASから見えるこのPCのIPアドレスは、192.168.1.50 のような番号です。
192.168. や 10. で始まる番号は、家庭や会社の中だけで使う番号で、世界中の家や会社で同じ番号が使われています。
そのため、国で判定する「日本→許可」には当てはまらず、最後の「すべて→拒否」に当てはまってしまったのです。

DSMは、この設定を保存すると操作中のPCがNASに入れなくなることを見つけて、設定を自動で元に戻していました。
ただし、DSMが元に戻すのは、いま操作しているPCが拒否されるときだけです。
社内の別のネットワークにつながっている社員のPCや、海外出張先からの接続は、警告なしで止まります。
社内のLANを一番上で許可したら、保存できて海外からの試行は止まった
「社内のLANから来た通信は許可」というルールを、一覧の一番上に足しました。
当社のLANの機器は、192.168.1.1、192.168.1.10 のように、最後の数字だけが違う番号を使っています。
この範囲をまとめて書くと「192.168.1.0/24」です。
DSMの画面では、ソースIPで「サブネット」を選び、IPアドレスとサブネットマスクで範囲を入れます。

最初はサブネットマスクの欄に「24」と入れて、欄が赤く表示されました。
この欄は「255.255.255.0」の形で入れる必要がありました(「24」と同じ意味です)。
最終的なルールの順番は、次のとおりです。
① 社内のLAN(192.168.1.0/255.255.255.0) → 許可
② 日本 → 許可
③ すべて → 拒否
上から順に照らし合わせるので、通信ごとに次のように扱われます。
- 社内のPC:①に当てはまって許可
- 社外の、日本国内からの通信:②に当てはまって許可
- 海外からの通信:①にも②にも当てはまらず、③で拒否

この順番で適用すると警告は出ず、その直後から、海外からのログイン失敗の記録は止まりました。
1〜2秒おきに並んでいたログは、数分おきに減りました。
翌朝、日本のIPアドレスからの試行が残っていたので、事務所の固定IPだけを許可した
翌朝の10月4日にログを見ると、まだ数分おきにログイン失敗の記録が届いていました。
ログに出ていたIPアドレスをAI(ChatGPT)に調べてもらうと、どれも日本国内の回線でした。

日本国内の回線なので、「日本→許可」に当てはまり、ファイアウォールを通っていたのです。
攻撃する側が海外にいても、日本国内のサーバーや、通信を中継するVPNというサービスを経由すれば、日本のIPアドレスから届きます。
そこで「日本→許可」を外し、代わりに事務所の固定IPアドレスだけを許可しました。
固定IPアドレスは、プロバイダーとの契約で事務所のインターネット回線に割り当てられる、変わらない番号です。

画像の固定IPアドレスは伏せています。
① 暗号化ターミナルサービス(SSH) → 拒否(最初からあったルール)
② 社内のLAN(192.168.1.0/255.255.255.0) → 許可
③ 事務所の固定IPアドレス → 許可
④ すべて → 拒否
これで、社内と事務所の回線から来る通信のほかは、日本国内からでも通りません。
設定を見直したあと、8時53分にログを見ると、ログイン失敗の記録は8時47分45秒の行が最後で、そのあとは増えていませんでした。

右上の検索欄に「failed to sign in to [DSM]」と入れると、ログイン失敗の行だけを出せます。
国内からのログイン試行も、これでなくなりました。
そのかわり、外出先からNASを使うときは、事務所のネットワークにつなぐVPNを経由する必要が出てきます。
固定IPアドレスが無い会社や、外出先からそのまま使いたい会社は、「日本→許可」の形でも、海外からの試行は止められます。
設定の前に、自社のLANの範囲を確かめる
ここから先は、NASの設定画面を操作できる人向けです。
番号の意味が分からない場合や、外からのつなぎ方を業者に任せている場合は、この記事を見せて、設定できる人に頼んでください。
192.168.1.0 と 255.255.255.0 は、当社のLANに合わせた値です。
会社によっては 192.168.0.〜、192.168.10.〜、10.0.0.〜 など、別の番号を使っています。
NASの「コントロールパネル」→「ネットワーク」→「ネットワークインターフェイス」で、使っている接続のIPアドレスとサブネットマスクを控えてください。
たとえば、NASが 192.168.10.5、サブネットマスクが 255.255.255.0 なら、許可する範囲は 192.168.10.0/255.255.255.0 です。
設定に使うPCのIPアドレスも、同じ 192.168.10.〜 で始まるかを確かめてください。
サブネットマスクが 255.255.255.0 でない場合や、PCが別の番号で始まる場合は、この例を当てはめずに、設定できる人に確かめてください。
設定の手順
- NASのIPアドレスとサブネットマスクを控える
- コントロールパネルの「セキュリティ」から「ファイアウォール」を開く
- 「ファイアウォールを有効にする」にチェックを入れる
- 「規則の編集」を開き、いまあるルールと右上の適用先を確かめる
- 「作成」で、社内のLANを許可するルールを作る
- 「作成」で、事務所の固定IPアドレス(無ければ日本)を許可するルールを作る
- 「作成」で、すべてを拒否するルールを作る
- 並び順を確かめて「OK」を押し、ファイアウォールの画面で「適用」を押す
- ログセンターと社内のPCで、結果を確かめる
手順4の適用先は、どのネットワークの接続にルールを使うかを選ぶ欄です。
当社は「すべてのインターフェイス」のまま作りました。
すでに別のルールがある場合は、その位置も含めて順番を確かめます。
先に「すべて→許可」のようなルールがあると、後ろの「すべて→拒否」まで進みません。
手順5〜7で入れる値は、次のとおりです。
- 手順5:ポート「すべて」、ソースIP「特定のIP」→「サブネット」、控えたIPアドレスの最後を0にした番号とサブネットマスク、操作「許可」
- 手順6:ポート「すべて」、ソースIP「特定のIP」→「単一ホスト」で事務所の固定IPアドレス、操作「許可」
- 手順6(固定IPが無い場合):ポート「すべて」、ソースIP「場所」で日本、操作「許可」
- 手順7:ポート「すべて」、ソースIP「すべて」、操作「拒否する」
ルールはドラッグで並べ替えられ、上にあるルールほど先に照らし合わされます。
手順9では、ログセンターの「接続」で、社外からの失敗が止まったかを見ます。
あわせて、社内のPCから共有フォルダを開けるかも確かめてください。
許可する相手を絞っても、2段階認証などは入れておく
ファイアウォールは、NASに届く通信の入口を絞る仕組みです。
パスワードが漏れたときや、許可した相手から入られたときまでは守れません。
あわせて、次の対策も入れておきます。
- 管理者のアカウントに2段階認証を入れる
- 使い回していない、長いパスワードにする
- admin という名前のアカウントを使わない
- ログインの失敗が多いIPアドレスを自動で止める「自動ブロック」を入れる
- DSMとアプリを最新にする
- バックアップを取っておく
次に1つだけ入れるなら、2段階認証です。
パスワードが当てられても、スマホのアプリに出る確認の番号が無ければ入れません。

警告が届いたら、成功の行を確かめてから、許可する相手を絞る
社内のLANを一番上で許可し、事務所の固定IP(無ければ日本)を許可して、最後にすべてを拒否する。
日本を許可しただけでは国内からの試行が残り、事務所の固定IPだけに絞ると、国内からの試行もなくなりました。
NASやパソコンまわりの備えは、メルマガでも届けています。
ホームページのほうのセキュリティ対策は、こちらの記事にまとめています。
WordPressセキュリティ対策|改ざん・乗っ取りを防ぐ最低限の備え
参考にした情報
Synology ナレッジセンター「ファイアウォール」(DSM 7)
その調べもの、次からはAIに任せませんか?
今回の手順で、目の前の困りごとは解決できます。
ただ、次に別のトラブルが来たときも、また調べることになります。
- 毎回やり方を検索していて、同じくらい時間がかかっている
- メールや資料の下書きに、いつも時間を取られている
- AIは気になるけれど、どこから使えばいいか決められない
どれか1つでも当てはまるなら、まずこの3つを読んでみてください。
-
ChatGPT超入門ガイド
「何ができるの?」が分かる入門書。 -
今日から使えるAI活用シーン10選
まねするだけの10パターン。 -
NotebookLMでスライドを作ろう
資料のたたき台を一気に作る。
ほかにも、業務改善チェックリスト・型プロンプト・動画の文字起こし手順書・デザイン様式50があります。
さらに、全70ページの「AI活用ガイドブック」(Kindleでは980円)まで。
あわせて全部で8つ。すべて無料です。
必要なのは、メールアドレスだけ。
登録は1分、いつでも1クリックで解除できます。
この記事は役に立ちましたか?




コメント