これはサーバーの運用形態や利用方法、さらには運用環境自体の要件でどのポートをどのように塞ぐのか個別に検討が必要なので、ここで「はいこれです」と回答できない問題だと思います。
基本的には、外部(インターネット)からの着信接続が必要なポート以外はファイアウォールでブロックすることをお勧めします。
このブラウザーはサポートされなくなりました。
Microsoft Edge にアップグレードすると、最新の機能、セキュリティ更新プログラム、およびテクニカル サポートを利用できます。
WAN に公開された Windows Server 2019 を運用しています。
EvbentLog に対し、昨夜 04:00 前後に 100件程度 以下の記録がありました。
アカウントがログオンに失敗しました。
.....
ログオン タイプ: 3
ログオンを失敗したアカウント:
セキュリティ ID: NULL SID
アカウント名: Administrator
アカウント ドメイン: admin-PC
エラー情報:
失敗の原因: ユーザー名を認識できないか、またはパスワードが間違っています。
状態: 0xC000006D
サブ ステータス: 0xC0000064
プロセス情報:
呼び出し側プロセス ID: 0x0
呼び出し側プロセス名: -
ネットワーク情報:
ワークステーション名: ADMIN-PC
ソース ネットワーク アドレス: 176.101.126.145
ソース ポート: 55772
"ログオン プロセス: NtLmSsp" との事ですので ファイル共有など
を意図した際の事前認証と推測されます。NTLM認証ですから、多分
該当は 445/tcp でしょうか。
しかし、
Windows Firewall では、445/tcp をパスにしているのは、
[ローカルサブネット]のみで、176.101.126.145 (Russia) は当然
含まれません。試しに外部ネットワークからファイル共有を仕掛け
てみましたが、想定通り、id/password が確認されるところまでは
きません。
結果、上記の ログオン "プロセス:NtLmSsp" がどのプロトコル経由
で到達してきたのか不明な状態です。
リスクは潰したいのですが、想定されるプロトコルはございますで
しょうか。
ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。
これはサーバーの運用形態や利用方法、さらには運用環境自体の要件でどのポートをどのように塞ぐのか個別に検討が必要なので、ここで「はいこれです」と回答できない問題だと思います。
基本的には、外部(インターネット)からの着信接続が必要なポート以外はファイアウォールでブロックすることをお勧めします。
SMB 以外でも利用されている点は想定外でした。
運用上は SMB をローカルネットワークのみで利用する事しか想定していません。
SMB以外を効率的に停止させる方法がございますでしょうか?
NTLM は SMB だけでなく DCOM や Remote PowerShell などでも利用される可能性があるので、445/tcp をブロックしていたら NTML 認証のチャレンジが行われないわけではないと思います。
イベントログでは追えない情報なので、ファイアウォール ログなどを(必要であれば詳細情報を記録するようにして)確認されると良いでしょう。
弊社ではユーザーの皆様を支援するために翻訳サービスを利用しています。文法上の誤りについてはご容赦ください。
こんにちは。私は Ravish です。サーバーのセキュリティに関する懸念を解決するために独立した Windows アドバイザーとして働いています。
共有していただいたログから、誰かが Windows Server 2019 へのログインをブルートフォース攻撃で試みたようです。これを分析して、潜在的なリスクに対処してみましょう。
ログの分析
ログオン タイプ 3: 通常は共有ファイルまたはネットワーク リソースへのアクセスに関連するネットワーク ログオンの試行を示します。
NTLM 認証 (ログオン プロセス: NtLmSsp): ポート 445 経由の SMB プロトコルの使用を提案します。
送信元 IP (176.101.126.145): 認証を試みている外部エンティティを示します。
サーバーを安全に保つための手順
セキュリティが強化された Windows Defender ファイアウォールに移動します。
すべての外部 IP からの接続に対してポート 445 をブロックする受信ルールを作成します。
[システムのプロパティ] > [リモート設定] を開きます。
[リモート デスクトップ] で、[NLA を実行しているコンピューターからの接続のみを許可する] をオンにします。
さらにサポートが必要な場合はお知らせください。
IISを利用されていると思うので、この中のログ情報で確認できないでしょうか。
C:\inetpub\logs\LogFiles