Warnung über "neues Loginverhalten"

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Gehirnduebel

Benutzer
Registriert
08. Sep. 2021
Beiträge
3
Reaktionspunkte
0
Punkte
1
Hallo,

ich habe eine DSM220+, aktuellste DSM-Version. Das Gerät wird zur Zeit fast nur als Datengrab für auf dem Handy gemachte Fotos via Synology Photos genutzt. Da es sich dafür nicht lohnt, das NAS ständig eingeschaltet zu haben, habe ich WOL eingerichtet. Alle paar Wochen / Monate wird es darüber eingeschaltet, macht Updates und synchronisiert die Bilder von den Handys über die App.

Heute Morgen habe ich über die DS Finder-App erstmalig eine Benachrichtigung über ein "neues Loginverhalten" ("DSM has detected a new login behavior on Synology.") erhalten, was mich irritierte, da ich mich 1. nicht bewusst am NAS angemeldet habe und es 2. ausgeschaltet sein sollte. Über die Finder-App konnte ich dann aber tatsächlich auf das Gerät zugreifen. In den Logs zeigte sich später, dass das NAS am Vorabend gegen 22 Uhr hochgefahren wurde und seitdem lief. Ich habe es definitiv nicht selbst gestartet und kann mir auch nicht so recht einen Reim drauf machen, wie es von mir ungewollt indirekt gestartet worden sein könnte. Im Security Advisor gibt es eine Warnung bzgl. einer Anmeldung mit meinem Benutzeraccount heute Morgen zu der Zeit, als die Benachrichtigung bei mir einging, der Login erfolgte über die IP meines Internetanschlusses.

Nachdem ich keine Zugriffe von ausländischen IPs feststellen konnte, was so ziemlich das erste ist, was ich fand, als ich die Finder-Meldung recherchierte, bin ich erstmal ein wenig beruhigt, dass sich wahrscheinlich niemand böswillig Zugriff auf mein NAS verschafft hat. Trotzdem frage ich mich, was da passiert sein könnte, damit das NAS ohne mein Zutun startet und sich irgendwas darauf anmeldet, und das auch noch in einer Art, die eine Sicherheitswarnung triggert. Daheim habe ich eigentlich nur iOS und Android-Geräte mit Synology Photos und einen Mac mit AFP-Verbindung zum NAS. Daher wäre ich dankbar über Anregungen, wonach ich fahnden sollte.

Vielen Dank im Voraus und beste Grüße
Michael
 
Willkommen im Forum!
Steht deine DS im Internet? Wenn ja, was hast du freigegeben?
Ein File-Server gehört grundsätzlich erstmal nicht ins Internet. Und wenn du dennoch den 5001er Port im Netz hast, wundere dich nicht über ungewollte Zugriffe. Das Böse schläft nie
 
Oft kommt die Nachricht auch verspätet.
Aber ja gut, aber daß die DS sich selbst einschaltet?
@Gehirnduebel hast Du Wake on LAN aktiviert? Oder hast Du über den Aufgabenplaner automatisch hoch und runter fahren aktiviert.?
 
Lässt du die DS vielleicht beim Zugriff aus dem Internet per WOL über eine Fritz!Box starten? War das Login erfolgreich?
 
WOL ist aktiv, steht im ersten Post.
 
Die Meldung hatte ich auch schon, da hatte ich mich zu Hause aus einem anderen IP-Kreis von einer VM am NAS angemeldet. Hat Synology anscheinend nicht gefallen. 😉
 
  • Like
Reaktionen: Benie
Habs auch überlesen, hatte den gleichen Gedanken wie @synfor im Zusammenhang Wake on LAN und FritzBox. Von daher meine Frage. Theoretisch kann ja auch jemand anderes auf der FritzBox gewesen sein
 
Danke für die Antworten!
Willkommen im Forum!
Steht deine DS im Internet? Wenn ja, was hast du freigegeben?
Ein File-Server gehört grundsätzlich erstmal nicht ins Internet. Und wenn du dennoch den 5001er Port im Netz hast, wundere dich nicht über ungewollte Zugriffe. Das Böse schläft nie
Danke!
Zu meiner Schande muss ich gestehen, dass ich heute Morgen im Zuge meiner Ursachenforschung tatsächlich noch Portfreigaben auf meinem Router entdeckt hatte, die ich eigentlich dachte, längst entfernt zu haben. Kann leider nicht mehr sagen, ob 5001 dabei war, glaube aber nicht. Ich habe einst mal mit Docker und einer Bitwarden-Instanz experimentiert und damals offenbar doch nicht alles rückgängig gemacht. Kann also nicht ausschließen, dass das tatsächlich ein ungewollter Zugriff von Außen war. Gleichzeitig finde ich in den Logs keinerlei Hinweise auf fehlgeschlagene Login-Versuche. Ich mag verpeilt sein, aber an sich in Sachen Sicherheit trotzdem nicht ganz unbewandert und nutze ein komplexes, von meinem Passwortmanager generiertes Passwort für meinen Account, das nirgends sonst Verwendung findet. Und der admin-Account ist deaktiviert, sodass auch noch mein Benutzername stimmen muss. Insofern mag ich nicht so recht glauben, dass sich jemand Zugriff aufs NAS verschaffen und direkt auf Anhieb auch noch meinen Login aushebeln kann. Oder übersehe ich was?

Lässt du die DS vielleicht beim Zugriff aus dem Internet per WOL über eine Fritz!Box starten? War das Login erfolgreich?
Die DS hängt hinter einer FritzBox, aber mir wäre neu, dass ein alleiniger Zugriff von Außen zum Start reichen sollte. Habe das eben über QuickConnect mal mit ausgeschaltetem NAS probiert, bleibt tot. Der Login ist laut Log wie gesagt erfolgreich gewesen, habe keinerlei Meldung über fehlgeschlagene Anmeldungen gefunden.
 
Wenn man Zugriff auf die FritzBox hat, kann man von dieser Wake on LAN in den Einstellungen aktivieren und somit die DS aufwecken.
 
In den Protokollen der Box kann ich aber zumindest auch nichts erkennen, was auf einen Fremdzugriff hindeutet. Die einzigen Einträge zu den betreffenden Zeiten sind von mir. Ich kann auch keine Geräte im Netzwerk finden, die ich nicht identifizieren könnte und würde erstmal behaupten, dass ich die Box schon einigermaßen gut gesichert haben sollte.
 
Zuletzt bearbeitet von einem Moderator:

Additional post fields

 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat