Synolog NAS / Safari / DNS / Seltsame queries

Hallo zusammen,

ich bin neu hier!

Ich verfolge den Blog schon eine Weile und habe auch ab und zu ins Forum geschaut, mich aber bisher nicht aktiv beteiligt. Das möchte ich jetzt ändern mit einer Frage.

Hat hier jemand Erfahrung mit einem Synology NAS, einem Mac und zusätzlich Pi-Hole (oder etwas Ähnlichem) und kann mal überprüfen, was für Aufrufe passieren, wenn der Login-Bildschirm des Synology DSM mit Safari aufgerufen wird?

Mir sind vor drei Wochen eher zufällig shady Domains (Russland ua.) in Pi-Hole-Query-Logs aufgefallen, die von meinem Mac kommen (und zum Glück alle geblockt wurden). Ich habe dann natürlich nach der Ursache gesucht und zuerst an eine Infektion oder eine schädliche Anwendung gedacht. Ich habe meinen Mac mit verschiedenen Scannern geprüft, aber nichts gefunden. Dann habe ich den Safari überprüft, ob dort möglicherweise unbekannte Plugins aktiv sind, aber auch da war nichts Auffälliges; ich habe dann auch alle Plugins deaktiviert. Schließlich habe ich einige meiner Favoritenwebsites besucht und konnte die Einträge erneut in den Logs sehen. Ich konnte das Problem eingrenzen auf den DSM-Login meiner NAS. Ich habe daraufhin alle freigegebenen Laufwerke der NAS gescannt (kein Fund), auf der NAS selbst die verfügbaren Virenscanner laufen lassen (kein Fund). Dennoch ließ sich das Verhalten reproduzieren, sobald ich mich einloggte.

Hier ist, was ich bisher festgestellt habe:

  • Aufruf mit Safari → reproduzierbar
  • Aufruf mit Firefox, Chrome → nicht reproduzierbar
  • Ich habe eine neue MacOS-VM mit Parallels (auf demselben Mac) erstellt, Safari gestartet → reproduzierbar
  • Einen Freund gebeten, seinen Mac mitzubringen (der zuvor noch nie in meinem Netzwerk oder auf meiner NAS angemeldet war) → reproduzierbar
  • Normales Surfen mit Safari → nichts
  • Normales Nutzen des NAS → nichts

Ich habe also 2 Macs + 1 VM, die dasselbe Verhalten zeigen: shady URLs in den Pi-Hole-Logs ausschließlich, wenn die DSM-Login-Seite aufgerufen wird.

Um das Problem weiter einzugrenzen, habe ich eine alte, ungenutzte Synology NAS, die seit 2 Jahren in der Ecke stand, mit einer SSD ausgestattet, auf der das DSM installiert wurde. Auch diese „neue“ NAS zeigt das gleiche Problem. Sobald ich die DSM-Loginseite in Safari aufrufe, versucht sie, shady Seiten zu kontaktieren (konkret mein Browser, nicht die NAS selbst).

Also habe ich 2 NAS, einen im Dauerbetrieb und einen frisch aufgesetzten, die dasselbe Verhalten zeigen.

Und das tritt tatsächlich nur beim Aufruf der DSM-Loginseite auf. Nach dem Login im DSM passiert nichts, auf anderen Websites passiert nichts. Es betrifft ausschließlich den DSM-Login.

Ich habe dann auf einem frischen Raspberry ein frisches Pi-Hole aufgesetzt und als DNS-Server eingebunden, aber auch da zeigte sich dasselbe Verhalten.

Ich habe seit 2 Wochen ein Ticket bei Synology offen, aber da geht es nicht wirklich weiter.

Falls gewünscht, kann ich die Liste der Domains hier posten, um eine bessere Einschätzung zu ermöglichen. Ich bin mir nur nicht sicher, ob das erwünscht ist.

Daher meine Frage, ob hier jemand mit Mac, Synology und Pi-Hole das versuchen kann zu reproduzieren? Oder hat jemand vielleicht eine Idee was ich noch testen könnte um die Ursache zu finden?

Danke schon mal!

Hat der Safari nicht sowas in der Art wie die Entwicklerwerkzeuge bei FF, womit man sich den Netzwerkverkehr usw. ansehen kann? Wenn die Aufrufe „aus der DSM-Seite heraus“ erfolgen würden, müsste man das da ja eigentlich erkennen können.

Erstmal danke für die Antwort. Ja ich kann im Entwickler Modus eine Timeline Aufnahme starten, aber ich habe dort nur die IP des NAS gefunden. Muss aber sagen das ich mich damit auch nicht wirklich auskenne diese richtig zu interpretieren.

Ich habe ebenfalls 2 Syno´s im Netzwerk mit aktuellem DSM 7.2.1-69057 Update 4. Mein Pi-hole läuft auf einer Debian VM in Verbindung mit Unbound auf einer DSM920+. Zugriffe erfolgen ausschließlich über verschiedene Mac´s.

Das von Dir beobachtete Verhalten bzw. die beobachteten Queries kann ich weder über Safari, noch über FF beobachten.
Trotzdem:

  • schalte mal den/die von Dir offenbar genutzten Virenscanner ab.
  • sofern Du ev. auch den Mailserver von Synology benutzt, schalte auch diesen mal
    ab
    und teste das Verhalten erneut.

Danke erstmal, alles klar, werde ich später versuchen. Ok, also tritt das wohl nur bei mir auf :-/

So schaut das dann in den Pi-Hole Query logs aus, als Client dann mein Mac-Hostname:

Edit nächster Tag:
Also gestern noch mal versucht.

Alle Virenscanner (oä.) aus, keine Browser Plugins, frisch aufgesetztes NAS.
Resultat, das gleiche, die selben Log Einträge im Pi-Hole Log.
Mir gehen auch langsam die Ideen aus was ich versuchen könnte.

Mailserver oder ähnliches von Synology habe ich nicht. Auf meinem „orginal“ NAS laufen ein paar Container, aber diese hatte ich schon zwischendurch aus, ohne das sich etwas geändert hat. Und das frisch aufgesetzt NAS ist genau das, frisch installiert, Login angelegt, das wars, nichts installiert, etc.

NAS sind auch nicht aus dem Internet erreichbar (zumindest habe ich nichts dergleichen konfiguriert).