<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ブルートフォース | masao-Tec-blog</title>
	<atom:link href="https://masao-tec.com/tag/%E3%83%96%E3%83%AB%E3%83%BC%E3%83%88%E3%83%95%E3%82%A9%E3%83%BC%E3%82%B9/feed/" rel="self" type="application/rss+xml" />
	<link>https://masao-tec.com</link>
	<description>メーカー系Sier会社に勤めるサラリーマンである筆者が、ホームネットワークの構築を通して得られたノウハウを、自己の備忘録も兼ねてわかりやすく紹介するブログです。</description>
	<lastBuildDate>Sun, 03 Aug 2025 11:14:43 +0000</lastBuildDate>
	<language>ja</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.1</generator>

<image>
	<url>https://masao-tec.com/wp-content/uploads/2022/01/cropped-monitor-2004457_1280-32x32.png</url>
	<title>ブルートフォース | masao-Tec-blog</title>
	<link>https://masao-tec.com</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>【初心者向け】Synology NASのファイアウォール設定｜外部アクセスを安全に守る方法</title>
		<link>https://masao-tec.com/synology-nas-firewall-settings/</link>
		
		<dc:creator><![CDATA[masao]]></dc:creator>
		<pubDate>Tue, 14 Jun 2022 12:42:26 +0000</pubDate>
				<category><![CDATA[Synology NAS 基本]]></category>
		<category><![CDATA[DSM]]></category>
		<category><![CDATA[DSM7.1]]></category>
		<category><![CDATA[firewall]]></category>
		<category><![CDATA[NAS]]></category>
		<category><![CDATA[security]]></category>
		<category><![CDATA[Synology]]></category>
		<category><![CDATA[ファイアウォール]]></category>
		<category><![CDATA[ブルートフォース]]></category>
		<category><![CDATA[不正アクセス]]></category>
		<guid isPermaLink="false">https://masao-tec.com/?p=2600</guid>

					<description><![CDATA[目次 1.Synology NASへのブルートフォース攻撃の内容2.firewall設定ポリシー3.firewall設定手順3-1.「発信元ローカルアドレス（自宅LAN内）の通信はすべて通す」ルールの作成3-2.「Web [&#8230;]]]></description>
										<content:encoded><![CDATA[
<div class="wp-block-cocoon-blocks-tab-box-1 blank-box bb-tab bb-point block-box has-background has-watery-blue-background-color">
<p>Synology NASに対するブルートフォース攻撃と思われる不正アクセスが頻発してきました。対策としてfirewallを設定して不正アクセスを削減します。</p>
</div>




  <div id="toc" class="toc tnt-none toc-center tnt-none border-element"><input type="checkbox" class="toc-checkbox" id="toc-checkbox-2" checked><label class="toc-title" for="toc-checkbox-2">目次</label>
    <div class="toc-content">
    <ul class="toc-list open"><li><a href="#toc1" tabindex="0">1.Synology NASへのブルートフォース攻撃の内容</a></li><li><a href="#toc2" tabindex="0">2.firewall設定ポリシー</a></li><li><a href="#toc3" tabindex="0">3.firewall設定手順</a><ul><li><a href="#toc4" tabindex="0">3-1.「発信元ローカルアドレス（自宅LAN内）の通信はすべて通す」ルールの作成</a></li><li><a href="#toc5" tabindex="0">3-2.「Webポート（ポート80および443）およびVPNポートはすべて通す」ルールの作成</a></li><li><a href="#toc6" tabindex="0">3-3.「発信元が日本の場合のみ通す」ルールの作成</a></li><li><a href="#toc7" tabindex="0">3-4.「ポリシーに合致しない通信はすべて遮断する」ルールの作成</a></li><li><a href="#toc8" tabindex="0">3-5.ルールの順番確認</a></li></ul></li><li><a href="#toc9" tabindex="0">4.firewall設定の効果</a></li><li><a href="#toc10" tabindex="0">5.まとめ</a></li></ul>
    </div>
  </div>

<h2 class="wp-block-heading"><span id="toc1">1.Synology NASへのブルートフォース攻撃の内容</span></h2>



<p>Synology NASのログチェックをしていて、怪しげな警告ログが多発しているのに気づきました。</p>



<p>Synology NASのログセンターに記録されたログの抜粋を以下に示します。</p>



<figure class="wp-block-image aligncenter size-large"><img fetchpriority="high" decoding="async" width="800" height="319" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall001-800x319.jpeg" alt="" class="wp-image-2622" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall001-800x319.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall001-500x199.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall001-300x120.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall001-768x306.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall001-1536x612.jpeg 1536w, https://masao-tec.com/wp-content/uploads/2022/06/firewall001.jpeg 1541w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<p>ログの解析結果から以下のことがわかりました。</p>



<ul class="wp-block-list">
<li>adminユーザに対するDSM（ポート5000および5001）へのアクセスを試みている。</li>



<li>4～5分毎に1回の頻度で攻撃を行っている。</li>



<li>不正アクセス元のIPアドレスは都度変わる。ただし、IPアドレスは完全にユニークではなく、同一IPアドレスから日に２～3回はアクセスがある。</li>
</ul>



<p>都度変わるIPアドレスの発信元は、世界中の様々な国からとなっていました。</p>



<p>いわゆる分散型ブルートフォース攻撃で、攻撃者は世界中にある支配下コンピュータを使って、同時多数のブルートフォース（辞書総当たり）攻撃を図っているのだと思われます。</p>



<p>分散型ブルートフォース攻撃を完全に防ぐのは困難なのですが、不正アクセスの度にDSMコンソールが反応することとなり、余計なサーバ負荷がかかるため、Synology DSMのfirewall機能を設定して不正アクセス対策を行うこととしました。</p>



<p>なお、基本的なセキュリティ対策として、adminユーザの無効化、および2要素認証の設定によるパスワード以外のログイン認証の強化は実施済なので、今回のfirewall設定の目的は迷惑行為への防御といったところが大きいです。</p>



<h2 class="wp-block-heading"><span id="toc2">2.firewall設定ポリシー</span></h2>



<p>攻撃内容を踏まえて、Syology NASのfirewall設定ポリシーを検討します。</p>



<p>前提条件として、ルーター（ホームゲートウェイ）のfirewallは設定済であり、必要最小限のポートのみ開け、当該ポートへのアクセスがSynology NASへ静的IPマスカレードにより転送されているものとします。</p>



<div class="wp-block-cocoon-blocks-iconlist-box iconlist-box blank-box list-check-circle block-box has-icon-color has-red-icon-color"><div class="iconlist-title"></div>
<ul class="wp-block-list">
<li>発信元ローカルアドレス（自宅LAN内）の通信はすべて通す。</li>



<li>ルーターで外部アクセスを許容しているポートのうち、Webポート（ポート80および443）およびVPNポートはすべて通す。</li>



<li>ルーターで外部アクセスを許容しているポートのうち、上記以外のポートは発信元が日本の場合のみ通す。</li>



<li>上記ポリシーに合致しない通信はすべて遮断する。</li>
</ul>
</div>



<p>不正アクセスされているのはDSMのポート（5000および5001）なので、上記ポリシーで、少なくとも発信元が国内であるアクセス以外は遮断されるため、不正アクセスは大幅に減らすことが可能です。</p>



<p>WebポートはWebサーバを公開している都合上、フィルタリングは無しとします。また、VPNのポートもいざというときのためにフィルタリング無しとしておきます。</p>



<p>それ以外の公開ポートについては、自分が基本的に国内で活動している範囲内では困らないので、日本以外からのアクセスは遮断とします。</p>



<div class="wp-block-cocoon-blocks-icon-box common-icon-box block-box alert-box">
<p>Synologyから推奨されている基本的なセキュリティ対策として、DSMのポート番号（5000および5001）を変更することで本攻撃の抜本的な対策になるのですが、DSMのポート番号は一部のSynology NAS用スマートフォンアプリで使用しているようで、ポート番号を変更するとモバイルからのアクセスが出来なくなるものが出てくるため、DSMのポート番号変更はやむを得ず実施していません。</p>
</div>



<h2 class="wp-block-heading"><span id="toc3">3.firewall設定手順</span></h2>



<p>DSMコンソールより［<strong>コントロールパネル</strong>］＞［<strong>セキュリティ</strong>］＞［<strong>ファイアウォール</strong>］を選択します。</p>



<p>［<strong>全般</strong>］で［<strong>ファイアウォールを有効にする</strong>］にチェックを入れます。</p>



<p>すると［<strong>ファイアウォールプロファイル</strong>］の［<strong>規則の編集</strong>］が操作可能になるので、クリックします。</p>



<div class="wp-block-cocoon-blocks-icon-box common-icon-box block-box information-box">
<p>プロファイルはdefaultのままでも、別名のプロファイルを作ってそちらを使用してもどちらでもよいと思います。</p>
</div>



<figure class="wp-block-image aligncenter size-large"><img decoding="async" width="800" height="499" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall002-800x499.jpeg" alt="" class="wp-image-2623" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall002-800x499.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall002-500x312.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall002-300x187.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall002-768x479.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall002.jpeg 1468w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<p>［<strong>プロファイルの編集</strong>］ダイアログで規則の編集を行い、ルールを作っていきます。</p>



<p>ルールは、firewall設定ポリシーで検討した通り、</p>



<p><strong>①発信元ローカルアドレス（自宅LAN内）の通信はすべて通す。<br>②Webポート（ポート80および443）およびVPNポートはすべて通す。<br>③外部アクセスを許容しているポートのうち、上記以外のポートは発信元が日本の場合のみ通す。<br>④上記ポリシーに合致しない通信はすべて遮断する。</strong></p>



<p>となります。</p>



<figure class="wp-block-image aligncenter size-large"><img decoding="async" width="800" height="495" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall003b-800x495.jpeg" alt="" class="wp-image-4433" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall003b-800x495.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall003b-500x310.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall003b-300x186.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall003b-768x475.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall003b.jpeg 966w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<h3 class="wp-block-heading"><span id="toc4">3-1.「発信元ローカルアドレス（自宅LAN内）の通信はすべて通す」ルールの作成</span></h3>



<p>［<strong>プロファイルの編集</strong>］ダイアログにて、ファイアウォールルールの［<strong>作成</strong>］釦をクリックします。</p>



<p>［<strong>ファイアウォールルールの作成</strong>］ダイアログが表示されますので、ポートは［<strong>すべて</strong>］、操作は［<strong>許可</strong>］とし、ソースIPは［<strong>特定IP</strong>］として［<strong>選択</strong>］釦をクリックします。</p>



<figure class="wp-block-image aligncenter size-full is-resized"><img loading="lazy" decoding="async" width="763" height="670" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall004.jpeg" alt="" class="wp-image-2631" style="width:572px;height:503px" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall004.jpeg 763w, https://masao-tec.com/wp-content/uploads/2022/06/firewall004-500x439.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall004-300x263.jpeg 300w" sizes="(max-width: 763px) 100vw, 763px" /></figure>



<p>［<strong>ソースIP</strong>］の編集ダイアログにて、［<strong>サブネット</strong>］を選択し、IPアドレスおよびサブネットマスクの欄にローカルLANのIPアドレスおよびサブネットマスクを入力します。</p>



<figure class="wp-block-image aligncenter size-full is-resized"><img loading="lazy" decoding="async" width="748" height="426" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall005.jpeg" alt="" class="wp-image-2632" style="width:561px;height:320px" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall005.jpeg 748w, https://masao-tec.com/wp-content/uploads/2022/06/firewall005-500x285.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall005-300x171.jpeg 300w" sizes="(max-width: 748px) 100vw, 748px" /></figure>



<p>値範囲で指定するもの（例：Dockerのbridgeアドレス）については、<strong>[IP範囲</strong>]で上限・下限を指定します。</p>



<figure class="wp-block-image aligncenter size-full"><img loading="lazy" decoding="async" width="593" height="337" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall005_1.jpeg" alt="" class="wp-image-3875" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall005_1.jpeg 593w, https://masao-tec.com/wp-content/uploads/2022/06/firewall005_1-500x284.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall005_1-300x170.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall005_1-240x135.jpeg 240w" sizes="(max-width: 593px) 100vw, 593px" /></figure>



<p>入力が完了したら［<strong>OK</strong>］釦をクリックしてルールの作成を完了させます。</p>



<p>上記を、ローカルアドレスとして必要なアドレスについてすべてルールを作成します。</p>



<p>参考までに、我が家のローカルアドレスルールとして作成したIPアドレスは以下の通りです。</p>



<figure class="wp-block-table"><table><thead><tr><th>アドレス種別</th><th>値</th><th>参照箇所</th></tr></thead><tbody><tr><td>IPV4アドレス</td><td>192.168.1.0/255.255.255.0</td><td>［コントロールパネル］＞［システム］＞［情報センター］＞［ネットワーク］＞［IPアドレス］</td></tr><tr><td>IPV6リンクローカルアドレス</td><td>fe80::/64</td><td>［コントロールパネル］＞［システム］＞［情報センター］＞［ネットワーク］＞［IPv6アドレス（リンク）］</td></tr><tr><td>IPV6アドレス</td><td>240b:253:8001:4500::/64</td><td>［コントロールパネル］＞［システム］＞［情報センター］＞［ネットワーク］＞［IPv6アドレス（グローバル）］</td></tr><tr><td>Dockerのbridgeアドレス</td><td>172.17.0.0～172.31.255.255<br>192.168.0.0/255.255.0.0</td><td>Dockerの仕様による。</td></tr><tr><td>VPNサーバのローカルアドレス</td><td>10.2.0.0/255.255.0.0<br>10.8.0.0/255.255.0.0</td><td>［VPNサーバ］＞［概要］＞［IP範囲］</td></tr></tbody></table></figure>



<h3 class="wp-block-heading"><span id="toc5">3-2.「Webポート（ポート80および443）およびVPNポートはすべて通す」ルールの作成</span></h3>



<p><strong>3-1</strong>と同様、［<strong>プロファイルの編集</strong>］ダイアログにて、ファイアウォールルールの［<strong>作成</strong>］釦をクリックします。</p>



<p>［<strong>ファイアウォールルールの作成</strong>］ダイアログが表示されますので、ソースIPは［<strong>すべて</strong>］、操作は［<strong>許可</strong>］とし、ポートを［<strong>組み込みアプリケーションリストから選択</strong>］として［<strong>選択</strong>］釦をクリックします。</p>



<p>［<strong>組み込みアプリケーションの選択</strong>］ダイアログより、Webポート（80,443)およびVPNポート（500,1701,4500,1194 UDP)を選択して［<strong>OK</strong>］をクリックし、ルールの作成を完了させます。</p>



<figure class="wp-block-image aligncenter size-large is-resized"><img loading="lazy" decoding="async" width="800" height="521" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall006-800x521.jpeg" alt="" class="wp-image-2638" style="width:600px;height:391px" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall006-800x521.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall006-500x326.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall006-300x196.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall006-768x501.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall006.jpeg 810w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<h3 class="wp-block-heading"><span id="toc6">3-3.「発信元が日本の場合のみ通す」ルールの作成</span></h3>



<p><strong>3-2</strong>と同様、［<strong>プロファイルの編集</strong>］ダイアログにて、ファイアウォールルールの［<strong>作成</strong>］釦をクリックします。</p>



<p>［<strong>ファイアウォールルールの作成</strong>］ダイアログが表示されますので、ソースIPを［<strong>位置</strong>］としてから［<strong>選択</strong>］釦をクリックします。</p>



<p>［<strong>位置</strong>］ダイアログで［<strong>日本</strong>］を選択して［<strong>OK</strong>］をクリックします。</p>



<figure class="wp-block-image aligncenter size-large is-resized"><img loading="lazy" decoding="async" width="800" height="527" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall007-800x527.jpeg" alt="" class="wp-image-2640" style="width:600px;height:395px" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall007-800x527.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall007-500x329.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall007-300x198.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall007-768x506.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall007.jpeg 805w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<p>ポートを［<strong>組み込みアプリケーションリストから選択</strong>］として［<strong>選択</strong>］釦をクリックし、［<strong>組み込みアプリケーションの選択</strong>］ダイアログでポートを選択するところは<strong>3-2</strong>と同様です。ここでは、<strong>3-2</strong>で選択したWebポートとVPNポート以外の、外部公開する組み込みアプリケーションのポートを選択します。</p>



<h3 class="wp-block-heading"><span id="toc7">3-4.「ポリシーに合致しない通信はすべて遮断する」ルールの作成</span></h3>



<p>［<strong>プロファイルの編集</strong>］ダイアログにて、ファイアウォールルールの［<strong>作成</strong>］釦をクリックし、［<strong>ファイアウォールルールの作成</strong>］ダイアログが表示されますので、ポートは［<strong>すべて</strong>］、ソースIPは［<strong>すべて</strong>］操作は［<strong>拒否</strong>］として［<strong>OK</strong>］をクリックし、ルールの作成を完了させます。</p>



<h3 class="wp-block-heading"><span id="toc8">3-5.ルールの順番確認</span></h3>



<p>firewallのルールは並び順が重要で、上から順番にルールに適合するか評価して行き、ヒットした時点でそれ以降のルールはチェックされません。</p>



<p>よって、ヒットする頻度の高いルールをより上位にし、すべてを遮断するルールが最後になるように並びを調整します。</p>



<p>並びの調整が終わったら、［<strong>プロファイルの編集</strong>］ダイアログで［<strong>OK</strong>］をクリックし、ファイアウォールの［<strong>適用</strong>］をクリックすることでfirewall設定は完了です。</p>



<p>firewall設定に問題がないか、一通りアプリケーションでのアクセスを行って、必要な通信が通ることを確認します。</p>



<div class="wp-block-cocoon-blocks-icon-box common-icon-box block-box information-box">
<p>［<strong>ファイアウォール</strong>］＞［<strong>全般</strong>］で、［<strong>ファイアウォール通知を有効にする</strong>］チェックがありますが、これをONにすると、firewallで遮断が発生する度に通知が行われ、firewallのルールを変更するかの問い合わせダイアログが表示される動作となります。firewallのアクセス試験時は良いですが、本来遮断したい不正アクセスを食らった時も通知されますので、運用に入ったら通知はOFFにしておいたほうがい良いです。</p>
</div>



<h2 class="wp-block-heading"><span id="toc9">4.firewall設定の効果</span></h2>



<p>firewall設定により不正アクセスのアクセス元が日本以外が遮断されたため、DSMへの不正アクセスの頻度が4～5分毎に1回のレベルから、1～2時間に1回のレベルまで減らすことが出来ました。</p>



<figure class="wp-block-image aligncenter size-large"><img loading="lazy" decoding="async" width="800" height="333" src="https://masao-tec.com/wp-content/uploads/2022/06/firewall008-800x333.jpeg" alt="" class="wp-image-2643" srcset="https://masao-tec.com/wp-content/uploads/2022/06/firewall008-800x333.jpeg 800w, https://masao-tec.com/wp-content/uploads/2022/06/firewall008-500x208.jpeg 500w, https://masao-tec.com/wp-content/uploads/2022/06/firewall008-300x125.jpeg 300w, https://masao-tec.com/wp-content/uploads/2022/06/firewall008-768x320.jpeg 768w, https://masao-tec.com/wp-content/uploads/2022/06/firewall008.jpeg 1482w" sizes="(max-width: 800px) 100vw, 800px" /></figure>



<p>不正アクセスでログに記録されている送信元IPアドレスは、すべて発信元が日本となっていましたので、firewallが効果的に遮断していることがわかります。</p>



<h2 class="wp-block-heading"><span id="toc10">5.まとめ</span></h2>



<p>Synology NASでfirewall設定を行う手順について紹介しました。</p>



<p>ルーターで必要最小限のポートしか開けていなかったこともあり、NASのfirewall設定は後回しにしていましたが、やはりインターネットに公開しているサーバは不正アクセスに晒されるため、セキュリティ対策は重要だと改めて認識しました。</p>



<p>以上、最後まで記事を読んでいただき、ありがとうございました。</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
