<?xml version="1.0"?>
<rss version="2.0"><channel><title>Intrusion Prevention derniers sujets</title><link>https://www.nas-forum.com/forum/forum/318-intrusion-prevention/</link><description>Intrusion Prevention derniers sujets</description><language/><item><title>Alertes suspectes vers mon NAS</title><link>https://www.nas-forum.com/forum/topic/69615-alertes-suspectes-vers-mon-nas/</link><description><![CDATA[<p>
	Bonjour,
</p>

<p>
	J'ai beau retourner le problème dans tous les sens je ne vois pas, c'est pourquoi un petit coup de main pour comprendre ce qu'il se passe serait le bienvenue.<br />
	J'ai suivi le tuto de <a contenteditable="false" data-ipshover="" data-ipshover-target="https://www.nas-forum.com/forum/profile/2222-fenrir/?do=hovercard" data-mentionid="2222" href="https://www.nas-forum.com/forum/profile/2222-fenrir/" rel="">@Fenrir</a> concernant la sécurisation de son NAS et j'ai malgré tout encore des alertes (que je ne comprend pas bien, je dois l'admettre) sur Treat Prevention.
</p>

<p>
	On dirait que des scanners de port arrivent à atteindre les ports de mon NAS situé pourtant derriére mon routeur synology. Il n'y a pourtant qu'avec le VPN ou le reverse proxy qu'il est "normalement" possible de l'atteindre.
</p>

<p>
	Concernant mes FW du NAS et ROUTEUR voici deux copies d'écrans <span>:</span>
</p>

<p>
	<span>NAS <span>:</span></span>
</p>

<p>
	<img alt="https://www.nas-forum.com/forum/uploads/monthly_2021_03/2007485050_fwnas.jpg.24142b9dcc90a5a6886d79be3531da93.jpg" data-fileid="16107" data-ratio="75.70" width="782" src="https://www.nas-forum.com/forum/uploads/monthly_2021_03/2007485050_fwnas.jpg.24142b9dcc90a5a6886d79be3531da93.jpg" />
</p>

<p>
	ROUTEUR <span>:</span>
</p>

<p>
	<img alt="https://www.nas-forum.com/forum/uploads/monthly_2021_03/1033749571_fwrouteur.jpg.9569bdf377e98c5479f5d92c9151a17e.jpg" data-fileid="16108" data-ratio="75.08" width="999" src="https://www.nas-forum.com/forum/uploads/monthly_2021_03/1033749571_fwrouteur.jpg.9569bdf377e98c5479f5d92c9151a17e.jpg" />
</p>

<p>
	Voilà le type d'alerte que je rencontre de plus en plus souvent vers le NAS (DS416Play-1) <span>:</span>
</p>

<p>
	<img alt="https://www.nas-forum.com/forum/uploads/monthly_2021_03/954535631_threatprevention.jpg.2ac31b59608dcc641752529c615c4ff2.jpg" data-fileid="16102" data-ratio="75.08" width="999" src="https://www.nas-forum.com/forum/uploads/monthly_2021_03/954535631_threatprevention.jpg.2ac31b59608dcc641752529c615c4ff2.jpg" />
</p>

<p>
	J'ai essayé de savoir d'ou provenait ces IP avec <a href="https://censys.io/ipv4" rel="external nofollow">https://censys.io/ipv4 </a>mais sans comprendre réellement si cela était à prendre au sérieux.
</p>

<p>
	De quoi s’agit-il ? Faux positif ?
</p>

<p>
	 
</p>
]]></description><guid isPermaLink="false">69615</guid><pubDate>Fri, 05 Mar 2021 14:54:22 +0000</pubDate></item><item><title>IDS - comment &#xE7;a marche ? que faire ?</title><link>https://www.nas-forum.com/forum/topic/58158-ids-comment-%C3%A7a-marche-que-faire/</link><description><![CDATA[<p>
	Bonjour à tous, 
</p>

<p>
	Après avoir installé l'IDS sur mon routeur RT1900 ac, je me rends compte que je suis attaqué en permanence et de toute part sur le réseau Free.<br>
	Du coup j'ai des messages d'alertes toutes les 10 minutes et le compteur de menace en Low, médium, High est en train d'exploser. 
</p>

<ul>
<li>
		Que puis-je faire pour réduire tout ça ? 
	</li>
	<li>
		Y a-t-il possibilité de réduire ces attaques un au minimum  ?
	</li>
</ul>
<p>
	Je suis un peu dubitatif. 
</p>

<ul>
<li>
		L'Ids ne servirait qu'à prévenir de la menace rien de plus ...? 
	</li>
	<li>
		Même en cochant l'option DROP les menaces, quel est son efficacité exactement ? 
	</li>
	<li>
		Est-ce que quelqu'un connaît ce paquet ?  
	</li>
</ul>
<p>
	Bonne journée tout le monde. Si jamais des gens connaîtbien ce software et peuvent un peu plus m'expliquer. 
</p>

<p>
	Bonne journée.
</p>
]]></description><guid isPermaLink="false">58158</guid><pubDate>Tue, 21 Nov 2017 13:56:51 +0000</pubDate></item><item><title>&#xC9;v&#xE9;nement Let's Encrypt douteux...</title><link>https://www.nas-forum.com/forum/topic/61140-%C3%A9v%C3%A9nement-lets-encrypt-douteux/</link><description><![CDATA[<p>
	Bonjour à tous, 
</p>

<p>
	Après avoir attendu une année de développement avant de tester le paquet "Intrusion Prévention" des routeurs synology, je me suis lancé il y'a quelques semaines. 
</p>

<p>
	Dans l'ensemble je dois dire que je suis plutôt satisfait de cet outil, ayant très peu "d'alertes de sécurité".  (merci le forum : sans aucun doute <span><span> <span class="ipsEmoji">🤫</span>).</span></span>
</p>

<p>
	 
</p>

<p>
	<span><span>Néanmoins et c'est la raison de mon post aujourd'hui, j'ai une alerte récurrente avec la même ip WAN qui semble venir <span>d'Allemagne: </span></span></span>
</p>

<p>
	<span><span><span>- </span></span></span><span style="color:#000000;font-size:13px;">ET INFO</span><span><span><span> Observed Let's Encrypt Certificate for Suspicious TLD </span></span></span><span style="color:#000000;font-size:13px;">(.xyz)<span> </span></span>
</p>

<p>
	Lorsque j'observe le journal voici ce qu'on trouve <span>: </span>
</p>

<p>
	<a class="ipsAttachLink ipsAttachLink_image" data-fileid="6504" href="https://www.nas-forum.com/forum/uploads/monthly_2018_10/1899641305_Capturedcran2018-10-0916_17_44.png.4a2fe701998d0f55ac3eb7464881aa2d.png" rel=""><img alt="870829358_Capturedcran2018-10-0916_17_44.thumb.png.4c5b4b4ea609580b5b6a2c156d71ba23.png" class="ipsImage ipsImage_thumbnailed" data-fileid="6504" src="https://www.nas-forum.com/forum/uploads/monthly_2018_10/870829358_Capturedcran2018-10-0916_17_44.thumb.png.4c5b4b4ea609580b5b6a2c156d71ba23.png"></a>
</p>

<p>
	L'ip de destination est un laptop (Mac) 
</p>

<p>
	J'utilise évidement des certificats Let's Encrypt pour l'accès à mon NAS et le renouvellement se fait par les 2 ip LE sur le port 80 ouvert en permanence (à ces seules ip).
</p>

<p>
	Les alerte ne semblent survenir que lorsque le laptop est utilisé.
</p>

<p>
	---
</p>

<p>
	Ma question est donc simple : s'agit-il de Let's Encrypt ou bien est-ce malveillant ? Et auquel cas, que puis-je faire pour y remédier? 
</p>

<p>
	-----
</p>

<p>
	 
</p>

<p>
	Merci d'avance à ceux qui prendront de leurs temps pour me répondre <span class="ipsEmoji">😉</span> <span class="ipsEmoji">👍</span>
</p>

<p>
	 
</p>
]]></description><guid isPermaLink="false">61140</guid><pubDate>Tue, 09 Oct 2018 14:49:39 +0000</pubDate></item><item><title>La m&#xEA;me alerte en permanence...</title><link>https://www.nas-forum.com/forum/topic/59608-la-m%C3%AAme-alerte-en-permanence/</link><description><![CDATA[<p>
	Bonjour à tous,
</p>

<p>
	 
</p>

<p>
	Voici une alerte que je reçois par mail environ 40 fois par jour si ce n'est plus. Toujours la même IP qui tente d'attaquer mon IP fixe (wan).
</p>

<p>
	J'ai beau l'avoir inscrit dans la liste des IPs bloquées, elle est toujours en train de tenter quelque chose.
</p>

<p>
	On peut y faire quoi svp ?
</p>

<p>
	 
</p>

<p>
	<img alt="OGJepHW.jpg" class="ipsImage" height="232" src="https://i.imgur.com/OGJepHW.jpg" width="503">
</p>
]]></description><guid isPermaLink="false">59608</guid><pubDate>Wed, 04 Apr 2018 10:12:04 +0000</pubDate></item><item><title>Mon nas est il devenu un zombie ?</title><link>https://www.nas-forum.com/forum/topic/54148-mon-nas-est-il-devenu-un-zombie/</link><description><![CDATA[<p>
	Bonjour
</p>

<p>
	 
</p>

<p>
	heureux utilisateur d'un ds216play depuis quelques jours, et alors que le cpu était tous les jours 6/7% , je constate ce matin qu'il est à 57% sans activité. (parefeu non connecté) , je me connecte en ssh et lance la fonction top ..dans la ligne en haut de la fenetre ouverte il est note zombie 1 puis 3 bref de quoi se poser des questions. Je ne vois rien sur le net à ma portée pour donner une explication quant à savoir si à l'insu de mon plein gré mon nas n'est pas passé chez l'ennemi...:)
</p>

<p>
	J'ai connecté connecté le pare feu, puis rebooté le nas. et me reconnecte en ssh, zombie est toujours a 1/2 avec un cpu à 11% ...
</p>

<p>
	idée de ce qui a pu se passer ? 
</p>

<p>
	d'avance merci.
</p>

<p>
	 
</p>

<p>
	Eric
</p>
]]></description><guid isPermaLink="false">54148</guid><pubDate>Sat, 05 Nov 2016 09:01:56 +0000</pubDate></item><item><title>Attaques distantes</title><link>https://www.nas-forum.com/forum/topic/53880-attaques-distantes/</link><description><![CDATA[<p>
	Bonjour,
</p>

<p>
	Depuis hier je reçoit toutes les heures des notifications par email de mon NAS concernant le blocage d'adresse IP externes.
</p>

<p>
	Le blocage auto est activé lorsque plus de 10 tentatives de connexion infructueuses sont effectués sous 5 minutes mais débloquées au bout de 1 jour.
</p>

<p>
	Voici une liste des adresses IPv6 qui ont été bloquées en 2 jours :
</p>

<ul>
<li>
		2a02:1205:34ef:a7f0:7403:1065:7d39:96cc
	</li>
	<li>
		2a02:1205:34ef:a7f0:450a:f0ee:c5e8:2e44
	</li>
	<li>
		2a02:1205:34ef:a7f0:55a:a538:2f2e:525f
	</li>
	<li>
		mon ip publique a été bloqué !!!
	</li>
	<li>
		2a02:1205:34ef:a7f0:4893:3aeb:7a27:c73b
	</li>
	<li>
		2a02:1205:34ef:a7f0:887f:276c:3f07:5e80
	</li>
	<li>
		2a02:1205:34ef:a7f0:d574:653b:4b55:57e8
	</li>
</ul>
<p>
	J'ai éteins mon modem pendant 12 heures afin de changer d'adresse IP mais cela n'a eu aucun effet et je me retrouve toujours avec la même...
</p>

<p>
	Le modem dispose d'un pare-feu mais en parcourant les paramètres par défaut de mon Synology je me suis aperçu que l'option Pare-feu n'est pas activé d'origine.
</p>

<p>
	Est-ce réellement efficace et utile d'activer cette option ?
</p>

<p>
	 
</p>

<p>
	Est-ce que je dois me faire du souci ?
</p>
]]></description><guid isPermaLink="false">53880</guid><pubDate>Mon, 10 Oct 2016 19:21:33 +0000</pubDate></item></channel></rss>
