NAS: выбор, обсуждение, настройка, эксплуатация

Локальные сети и Интернет
Відповісти
Автор
Повідомлення
Васильович
Member
Аватар користувача

Повідомлення

Використовую лише для ssh.
Періодично ловить всяких китайчиків.
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Васильович: 14.07.2025 11:06Періодично ловить всяких китайчиків.
в мене всі китайці та інші отлітають ще на рівні роутера
спойлер
Знімок екрана 2025-07-14 143540.png
Знімок екрана 2025-07-14 143611.png
Васильович
Member
Аватар користувача

Повідомлення

AFU_power: 14.07.2025 14:36в мене всі китайці та інші отлітають ще на рівні роутера
Круто, корисна фіча :up:
В мене доволі скромні масштаби, тому не парюся:
спойлер
Зображення
Діаграму намалював ШІ на основі списку заблокованих IP адрес.
Ekz0rcyst
Member
Аватар користувача
Звідки: local

Повідомлення

Ну в firewall роутера в мене теж є правила, але думав перебдіти і тепер думаю як реалізувати задумане.
Smok
Member
Аватар користувача
Звідки: Дніпро

Повідомлення

Васильович: 14.07.2025 11:06 Використовую лише для ssh.
а нащо SSH виставляти назовні?
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Smok: 14.07.2025 17:40
Васильович: 14.07.2025 11:06 Використовую лише для ssh.
а нащо SSH виставляти назовні?
Думаю в людини свої причини, в мене теж назовні показаний тільки 80, 443 і два для впн порти.
Ekz0rcyst
Member
Аватар користувача
Звідки: local

Повідомлення

AFU_power
Я ще відкрив порт для rdp
Васильович
Member
Аватар користувача

Повідомлення

Smok: 14.07.2025 17:40а нащо SSH виставляти назовні?
Інколи колегам по робочих питаннях потрібен доступ :shuffle:
Ekz0rcyst
Member
Аватар користувача
Звідки: local

Повідомлення

Васильович
vpn? Тимчасово дати доступ через wireguard наприклад...
Tesseract
Member

Повідомлення

Де ви тих хакерів знаходите? У мене за останні пів року жодної невдалої спроби залогінитись в мій NextCloud не було. Я думав перестрахуватись і налаштувати Fail2ban, але навіть не зможу його протестувати.
Васильович
Member
Аватар користувача

Повідомлення

Ekz0rcyst: 14.07.2025 21:29vpn? Тимчасово дати доступ через wireguard наприклад...
На жаль, треба саме прямий доступ - через специфіку задач: з "чистих" машин періодично підключаються, щоб скачати пару десятків Гб різних дампів БД чи архівів. Кожен раз налаштовувати підключення VPN буде доволі накладно та незручно. А так мають свої акаунти в мене на сервері, який, фактично, служить для колег "звалищем" різних тестових даних.
Tesseract: 14.07.2025 22:24Де ви тих хакерів знаходите?
Думаю, вони самі по діапазонах IP адрес нас знаходять.
В мене SSH на нестандартному порті, інших сервісів публічних напряму не відкрито - і всеодно недоброзичливці тут як тут :(
Tesseract
Member

Повідомлення

До мене також постійно стукають, але Caddy дає доступ лише тим, хто заходить через мій безкоштовний домен. Ті, хто заходить по IP, бачать порожню сторінку. Тобто домен відіграє роль такої собі секретної фрази, яку треба знати, щоб потрапити на сторінку логіну NextCloud. Конфіг ось такий:
спойлер

Код: Виділити все

{
    http_port 11080
    https_port 12345
}

https://xxx.asuscomm.com:12345 {
    reverse_proxy localhost:11000
    tls /certs/ssl-cert-snakeoil.pem /certs/ssl-cert-snakeoil.key
}
http_port заданий лише для того, щоб Caddy не конфліктував з адмінкою сервака, яка уже займає стандартний порт.
Відповідно в compose файлі NextCloud AIO використані опції APACHE_PORT і APACHE_IP_BINDING. Також коли я це усе налаштовував адмінка AIO не давала можливості налаштувати свій власний порт. Довелося лізти в .../docker/volumes/nextcloud_aio_mastercontainer/_data/data/configuration.json і вписувати "xxx.asuscomm.com:12345" руками в рядок domain.
Востаннє редагувалось 15.07.2025 11:06 користувачем Tesseract, всього редагувалось 1 раз.
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Tesseract: 15.07.2025 10:40 До мене також постійно стукають, але Caddy дає доступ лише тим, хто заходить через мій безкоштовний домен. Ті, хто заходить по IP, бачать порожню сторінку. Тобто домен відіграє роль такої собі секретної фрази, яку треба знати, щоб потрапити на сторінку логіну NextCloud. Конфіг ось такий:
спойлер

Код: Виділити все

{
    http_port 11080
    https_port 12345
}

https://xxx.asuscomm.com:12345 {
    reverse_proxy localhost:11000
    tls /certs/ssl-cert-snakeoil.pem /certs/ssl-cert-snakeoil.key
}
http_port заданий лише для того, щоб Caddy не конфліктував з адмінкою, яка уже займає стандартний порт.
Я думаю так у всіх працює, у мене по айпі та по домену без субдомена отдає 503 код
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Васильович: 14.07.2025 23:48Думаю, вони самі по діапазонах IP адрес нас знаходять.
Все ще легше
Заходиш на https://search.censys.io/ і шукаєш собі айпішники по протоколах які подобаються і вразливі. Можна навіть по моделі роутерів(так тплінки і мерксіси стають частинами ботнету з незакритим телнетом і дефолт логіном телнета). Можеш свій айпі пробити, вони вже його точно просканували
Rucha
Member
Звідки: Київ

Повідомлення

Smok: 14.07.2025 17:40
Васильович: 14.07.2025 11:06 Використовую лише для ssh.
а нащо SSH виставляти назовні?
А що, вже є випадки коли ssh з ключем ламають? :eek:
Васильович
Member
Аватар користувача

Повідомлення

AFU_power: 15.07.2025 17:40Можеш свій айпі пробити, вони вже його точно просканували
Так, ти правий :eek:
спойлер
Зображення
Таки треба SSH прикрити, від гріха подалі - а колеги нехай осилюють WireGuard (він же "UNKNOWN 51413") :D
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Васильович: 15.07.2025 18:11
AFU_power: 15.07.2025 17:40Можеш свій айпі пробити, вони вже його точно просканували
Так, ти правий :eek:
спойлер
Зображення
Таки треба SSH прикрити, від гріха подалі - а колеги нехай осилюють WireGuard (він же "UNKNOWN 51413") :D
Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходити
Васильович
Member
Аватар користувача

Повідомлення

AFU_power: 15.07.2025 18:14Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходити
Мені то не влом, а от їм влом ще VPN кожен раз сетапити :shuffle:
Але тепер прийдеться :D
AFU_power
Member
Аватар користувача
Звідки: Україна

Повідомлення

Васильович: 15.07.2025 18:19
AFU_power: 15.07.2025 18:14Пороби по профілю на кожного колегу вайргард, або зроби один профіль на всіх опенвпн, якщо влом під кожного робити. Ну і відповідно сервак налаштуй, щоб юзери могли по одному профілю декілька заходити
Мені то не влом, а от їм влом ще VPN кожен раз сетапити :shuffle:
Але тепер прийдеться :D
OpenVPN насправді легше буде в цьому плані, якщо поставиш на сервер(не на роутер) куди вони заходять, тільки порт прокинеш на нього і все. Той самий профіль одним файлом з ключами всім закидуєш і готово. Сервер сам роздаватиме їм айпі
Ekz0rcyst
Member
Аватар користувача
Звідки: local

Повідомлення

Васильович
https://community-scripts.github.io/Pro ... =wireguard
В proxmox ставите. Відкриєте порт для vpn на роутері ;)
Доволі приємний Web GUI. В ньому додаєте пірів (клієнтів), і отримуєте одразу готові конфіги, - відправляєте користувачам. Після встановлення клієнта на ПК чи телефон, обираєте, що додати тунель з файлу і все. Для телефону є навіть QR. Ну і звичайно, централізовано всим керуєте, як невеликий бонус гарні графіки з трафіком використання.
Відповісти