Automatische IP-Blockierung

Status
Für weitere Antworten geschlossen.

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Hallo Zusammen!
Heute hat mir die NAS gemeldet, dass eine IP bestimmte blockiert wurde.
(4 Fehlerversuche innerhalb von 15 Minuten)

Gibt es im Dateisystem der Syno irgendwo ein log, das mir sagt, über welche ports es versucht wurde.
Das wäre interessant, da ich in der Firewall nur wenige Dienste zulasse. (HTTPS, WEBDAV-SSL, IMAP-SSL, Carddav-SSL)

DSM 5.1-5004 Update 2

mfg Peter
 

Crash1601

Benutzer
Mitglied seit
27. Jan 2009
Beiträge
346
Punkte für Reaktionen
12
Punkte
24
Nutzt Du die Standard Ports der jeweiligen Dienste? Ich bekomme öfters Blockings wenn ich Standardports für verschiedene Dinge kurzzeitig öffne.
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.981
Punkte für Reaktionen
619
Punkte
484
Es gibt das Systemlog, dort sollten die Zugriffe und auch die Ports/Dienste, auf die versucht wurde zuzugreifen, erscheinen.
 

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Hallo Puppetmaster!

Ich stehe gerade auf der Leitung - wo finde ich das Systemlog?

mfg Peter
 

Crash1601

Benutzer
Mitglied seit
27. Jan 2009
Beiträge
346
Punkte für Reaktionen
12
Punkte
24
Es gibt das Systemlog, dort sollten die Zugriffe und auch die Ports/Dienste, auf die versucht wurde zuzugreifen, erscheinen.

Über das Protokoll-Center müssten diese einsehbar sein, oder nur direkt über z.B. SSH?

Edit: Habe gerade nachgesehen - ja stehen auch im Protokoll-Center. Such einfach mal nach dem Wort "Block" im Protokoll-Center.
 

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Im Protokolcenter steht leider nur Host [...] was blocked via [Autoblock].

SSH nehme ich gerne nur wo finde ich das richtig logfile
 

Crash1601

Benutzer
Mitglied seit
27. Jan 2009
Beiträge
346
Punkte für Reaktionen
12
Punkte
24
Hier mal ein Beispiel von mir:

fw3.JPG
 

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Ich habe es gerade gefunden.
Die Datei liegt unter var/log/syslog un heißt synoconn.log
Hier wurde eingetragen:
warning 2014/12/02 08:26:00 SYSTEM: User [ ] from [127.0.0.1] failed to log in via [Mail Server] due to authorization failure.
warning 2014/12/02 08:26:18 SYSTEM: User [ ] from [127.0.0.1] failed to log in via [Mail Server] due to authorization failure.
warning 2014/12/02 08:27:22 SYSTEM: User [ ] from [127.0.0.1] failed to log in via [Mail Server] due to authorization failure.
warning 2014/12/02 08:27:42 SYSTEM: User [ ] from [127.0.0.1] failed to log in via [Mail Server] due to authorization failure.

Das heißt für mich es müsste über die Mailstation passiert sein.

Im Protokollcenter stand ja nur: Warning,System,2014/12/02 08:27:47,SYSTEM,Host [...] was blocked via [AutoBlock].

mfg Peter
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.981
Punkte für Reaktionen
619
Punkte
484
Nicht MailStation, sondern MailServer. :)
 

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Das lese ich schon richtig, nur in Zusammenhang mit dem anderen, externen Host im Protokollcenter kann es nur der Login über Webmail (Roundcube oder Mailstation genannt) gewesen sein.
Mit der IP 127.0.0.1 kann sich ja nur die NAS selber verbinden.

Oder habe ich da einen Denkfehler?

mfg Peter
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.981
Punkte für Reaktionen
619
Punkte
484
Ich hatte das so verstanden, dass du z.B. auch IMAP nach aussen freigibst.
 

Puppetmaster

Benutzer
Sehr erfahren
Mitglied seit
03. Feb 2012
Beiträge
18.981
Punkte für Reaktionen
619
Punkte
484
Ach, jetzt sehe ich es auch, IP127.0.0.1. Also dann wird es wohl ein Auth-Problem beim MailServer sein, wenn du mit der MailStation zugreifst.
 

Crash1601

Benutzer
Mitglied seit
27. Jan 2009
Beiträge
346
Punkte für Reaktionen
12
Punkte
24
Ach, jetzt sehe ich es auch, IP127.0.0.1. Also dann wird es wohl ein Auth-Problem beim MailServer sein, wenn du mit der MailStation zugreifst.

Steht deshalb nur nur als "Grund" [Autoblock] und nicht der entsprechende Dienst?
 

prad

Benutzer
Mitglied seit
14. Jan 2010
Beiträge
94
Punkte für Reaktionen
0
Punkte
6
Ich habe es jetzt nochmal getestet.

Es sind wirklich die Fehlversuche beim Login aus der Mailstation. (Super das hier jetzt auch der Autoblock funktioniert - war ja nicht immer so)

DANKE an alle
mfg Peter
 

laserdesign

Benutzer
Mitglied seit
11. Jan 2011
Beiträge
2.532
Punkte für Reaktionen
38
Punkte
94

adlerauge1980

Benutzer
Mitglied seit
20. Nov 2015
Beiträge
46
Punkte für Reaktionen
0
Punkte
6
Hallo Zusammen

die Datei scheint nicht mehr da zu liegen, respektiv hat evt einen anderen Namen. Ich habe auch das Problem dass ich im Protokoll Center sehe das immer wieder eine IP blockiert wird. ich weiss auch von welchem gerät das kommt. aber ich müsste wissen mit welchem Link / Port da versucht wird. Kann mir da jemand kurz auf die sprünge helfen?

Ps gibt es eine andere Möglichkeit die Logs anzuschauen wie über die Konsole?
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat