NAS 이야기 12. – 외부 해킹 시도 (FTP, SSH/Telnet, DSM 해킹시도)에 대한 대응

NAS 이야기 12. – 외부 해킹 시도 (FTP, SSH/Telnet, DSM 해킹시도)에 대한 대응

시놀로지 나스를 사용하다 보면, 아래 화면처럼 누군가로부터의 NAS 해킹 시도에 대한 경고 메시지를 받는 경우가 있었다.

이러한 메일은 Synology NAS에 허용되지 않은 누군가가 내가 모르는 가운데, 해킹이나, 로그인을 시도하게 되면, DSM에서 설정 내용과 다른 불법적인 로그인 시도라고 판단하는 경우나, 사전에 지정해둔 횟수를 초과하여 계정 이름과 Password를 잘못 입력하는 경우에, Synology DSM이 미리 입력해둔 이메일 주소를 사용하여 접근이 시도된 IP 주소를 알려주는 기능이다.

이러한 외부로부터의 공격 시도 중 내가 겪은 것은 크게 다음 3가지였다.

1) SSH/Telnet 공격

2) FTP 로그인 시도

3) DSM 로그인 시도

이들 각각에 대해 내가 대응한 방법들을 하나씩 소개한다.

1) SSH/Telnet 이용 해킹 시도

Synology NAS를 사용하면서 가장 먼저 받은 경고 메시지는 SSH/Telnet을 통한 접근 시도였는데, 이는 SSH/Telnet 포트가 일반적으로 매우 널리 알려진 포트 번호를 사용하는 점에 착안하여, 이들 포트를 이용한 접속을 시도하는 것이다. 이러한 경고 메시지를 받은 날, 4건이나 경고 메일을 받았고, IP의 주소가 중국 내 3곳, 유럽의 한 곳이었는데, 그만큼 SSH/Telnet을 이용한 해킹 시도는 매우 흔하다는 의미로 이해되었다.

나의 경우는 SSH/Telnet 서비스를 사용하지 않기 때문에, 이러한 시도를 근원적으로 차단하기 위하여, 먼저 DSM의 제어판 메뉴 중 “터미널 및 SNMP”라는 탭에 들어가 관련 서비스 부분을 비활성화 시켰다.

또한 혹여 실수로 해당 부분이 활성화되는 경우라도, 이러한 SSH/Telnet 접속 시도를 막기 위해, 인터넷 공유기에서 SSH 용으로 널리 사용되는 22번 port를 사용하지 않는 다른 port로 포워딩 되도록 추가로 설정해 두었다. 이렇게 하면 SSH를 통한 Log in 시도가 아예 다른 포트로 연결되므로, SSH/Telnet을 이용한 log-in 시도를 방지할 수 있게 된다.

이러한 두 가지 설정 이후, SSH/Telnet을 통한 해킹 시도에 관련한 경고 메일은 더 이상 받지 않게 되었다.

2) FTP를 이용한 해킹 시도

또 다른 부류의 해킹 시도에 대한 시놀로지 나스의 경고는 FTP를 이용한 외부의 해킹 시도에 관한 것이었다.

처음에는 자동 차단 기능을 생각하고 무시하다가, 이러한 외부로부터의 접근 시도가 반복됨에 따라, 적극적으로 차단을 하게 되었다.

​ 1단계 : 로그인 자동 차단 기능 이용

이러한 FTP 접속 시도에 대해 우선은 DSM의 보안에 있는 로그인 자동 차단 기능을 강화했다. 기존에는 FTP 로그인 시도 시 10분 내 3번의 오류가 있는 경우 자동 차단하도록 설정했으나, 이를 10분 내 2번의 오류 시에 해당 IP로부터의 접속을 자동 차단하도록 설정을 강화했다. DSM의 제어판의 “보안”메뉴에 들어가 “계정”탭에서 설정 가능하다.

2단계 : FTP 사용 중단 및 WebDAV 서비스 사용으로의 전환

그러나, 위에서 나스의 자동 차단 기능을 설정하였음에도 FTP 해킹 시도가 반복되었다. 확인 결과, 나스는 정상적으로 특정 IP들을 차단했지만, 새로운 IP(차단된 것과 매우 유사한)로 반복해서 해킹 시도가 지속되는 경우였다.

즉, 여러 IP가 있는 곳에서 해킹을 시도한다면, 나스가 자동 차단해 주기는 하지만, 해킹을 시도하는 입장에서는 옆의 PC로 바꾸어 새로운 IP로 해킹 시도를 계속할 수 있는 것이었다. 한마디로 나스의 자동 차단 기능만으로는 만족스러운 FTP 해킹 시도를 효율적으로 차단하기 어려웠던 것이다. 또한, FTP 역시 많이 알려진 거의 표준화된 포트를 사용한다는 점 때문에 이러한 부적절한 로그인 시도에 노출되는 것이 아닌가 싶었다.

이에 대한 대응 조치로, 1) FTP의 포트를 전혀 다른 번호들로 변경하여 사용하는 방법과, 2) FTP를 차단하고 대신 WebDAV 방식의 서버를 이용하는 방법 중, Webdav 사용을 선택하였으며, 이렇게 WebDAV 방식으로 전환한 이후, 더 이상 FTP 방식의 로그인 시도는 경험하지 않게 되었다. (참고로, FTP를 그냥 쓰면서 포트 번호만 변경하여 사용하는 것도 한 방법이 될 수 있다.)

FTP를 비활성화시키고 Webdav를 활성화시키는 방법은 다음과 같다.

​​

Step 1. 제어판에서 FTP 관련 서비스 비활성화 설정

Step 2. Webdav를 설치하고, WebDAV 서비스 활성화시킴 (HTTP 및 HTTPS 용 Port 번호 입력 후 적용)

3) DSM에 대한 해킹 시도

마지막으로 경고 메시지를 받았던 해킹 사례는 시놀로지 나스의 DSM 자체에 대한 불법적인 로그인 시도였으며, 이에 대해서는 다음과 같은 방법들을 적용하여 DSM 로그인 시도에 대응하였다.

​​ 1단계 : 로그인 자동 차단 기능 및 계정 Password의 강화

DSM의 제어판의 “보안”메뉴에 들어가 “계정”탭에서 자동 차단 기능을 10분 내 2번의 오류 시에 해당 IP로부터의 접속을 자동 차단하도록 설정을 강화했다.

그리고, DSM의 제어판에서 “사용자” 메뉴 중 “고급” 탭에 들어가 사용하는 계정에 대한 비밀번호 규칙을 더 까다롭게 강화하여 설정하였다.

​​

2단계 : DSM에 대한 2단계 인증 도입

Synology NAS의 DSM에는 로그인 시 통상적인 ID와 Password 외에 추가적으로 OTP를 이용한 추가적인 인증을 해야만 로그인이 가능하게 하는 2단계 인증을 선택할 수 있는 점을 고려하여, 2단계 인증을 적용하였다.

기존에는 이를 선택하면, 로그인 시마다, ID와 Password 외에 추가로 OTP 번호를 스마트폰에서 확인하여 입력해야만 하므로 매우 불편할 것이란 생각 때문에 사용하지 않고 있었는데, 외부로부터 DSM에 대한 로그인 시도가 있는 것을 보고, 사용하기로 결정하게 되었다. 실제 사용해 본 결과, NAS에 한번 성공적으로 접근한 기기는 기억할 수 있게 해주는 기능도 있어, 실제 사용에서는 로그인 시 1-2차례 OTP 번호를 입력한 이후부터는(주 : 사용하는 PC나 모바일 기기별로 기억) 이러한 과정이 불필요해서, 별다른 불편을 느끼지 않고 사용할 수 있었다

이의 설치는 다음과 같이 DSM의 제어판에서 “사용자” 메뉴를 선택한 후, “고급”탭을 선택하면, 하단부에서 2단계 인증 적용을 선택할 수 있었다.

이를 적용하게 되면, 사용자 계정에 등록된 email 주소를 입력하게 되고, 스마트폰의 구글 플레이에서 Google Authenticator를 찾아 설치하면

다음과 같이 스마트폰에 Google OTP가 설치된다.

이후, DSM에 로그인 시, ID와 Password 외에 추가적으로 6자리 번호의 입력을 요구하는데, 이때 스마트폰에 설치된 Google OTP를 실행시키면 다음과 같이 나타나는 6자리 번호를 입력하면 로그인이 완료된다.

참고사항)

위와 같은 방법을 통해, 외부로부터의 불법적인 해킹 시도에 대응하는 과정에서, 왜 해킹 시도가 이루어질까 하는 궁금증이 생겼는데, 그에 대한 답을 생각해 보는 과정에서, NAS에 할당한 이름이나, DDNS에 할당하는 이름을 “덜 매력적이게” 기재하는 것도 중요할 수 있겠다는 생각을 해보았다. 외부로부터의 불법적인 로그인 시도를 줄이기 위해, 계정 이름이나 NAS에 연결된 DDNS 주소에 NAS 안에 무엇인가 대단한 게 들어있을 것 같은 인상을 주는 (=3D, Innovation, Technology, Money, bitcoin 등과 연관된 키워드를 사용하는) 키워드를 사용하지 않는 것이 좋겠다는 생각을 해 보았다.