/ Forside / Teknologi / Internet / Sikkerhed / Nyhedsindlæg
Login
Glemt dit kodeord?
Brugernavn

Kodeord


Reklame
Top 10 brugere
Sikkerhed
#NavnPoint
stl_s 37026
arlet 26827
miritdk 20260
o.v.n. 12167
als 8951
refi 8694
tedd 8272
BjarneD 7338
Klaudi 7257
10  molokyle 6481
Firewall til Windows 2003 server
Fra : Thomas Eriksen


Dato : 19-07-04 10:47

Hej



Jeg star og skal bruge en firewall til min server. Serveren er en Windows
2003 server og jeg har kun adgang til den via terminalen de den er placeret
hos en webhost 8.000 km væk.



Jeg har ikke noget mod at betale for den men jeg ville sætte pris på at det
ikke var et stykke software til flere tusinde kr. Samtidig skal man kunne
sætte den op remote, den skal altså ikke afbryde forbindelsen til alle porte
og programmer pr default, for så er det jo lidt svært at sætte noget op.



Håber i kan anbefale noget til mig



Thomas



 
 
Uffe S. Callesen (19-07-2004)
Kommentar
Fra : Uffe S. Callesen


Dato : 19-07-04 11:15

tror næsten det største problem bliver at finde en firewall som lader
alt 'stå åbnet' som default :)



Thomas Eriksen wrote:
> Hej
>
>
>
> Jeg star og skal bruge en firewall til min server. Serveren er en Windows
> 2003 server og jeg har kun adgang til den via terminalen de den er placeret
> hos en webhost 8.000 km væk.
>
>
>
> Jeg har ikke noget mod at betale for den men jeg ville sætte pris på at det
> ikke var et stykke software til flere tusinde kr. Samtidig skal man kunne
> sætte den op remote, den skal altså ikke afbryde forbindelsen til alle porte
> og programmer pr default, for så er det jo lidt svært at sætte noget op.
>
>
>
> Håber i kan anbefale noget til mig
>
>
>
> Thomas
>
>

Nicolai (19-07-2004)
Kommentar
Fra : Nicolai


Dato : 19-07-04 11:34

Jeg er i samme situation som dig, og bruger RRAS delen med stor succes...



Thomas Eriksen (19-07-2004)
Kommentar
Fra : Thomas Eriksen


Dato : 19-07-04 12:03

"Uffe S. Callesen" <anon@anon.local> wrote in message
news:40fb9f13$0$263$edfadb0f@dread11.news.tele.dk...

> tror næsten det største problem bliver at finde en firewall som lader
> alt 'stå åbnet' som default :)

Hehe den firrewall tror jeg er installeret som default i alle OS

Jeg mener selvfølgeligt at den ikke skal låse mig ude af min terminal klient
og at den ikke skal lukke for programmer som mail, IIS ftp osv som jo er ret
vigtige for en dedikeret webserver.

Thomas



Christian E. Lysel (19-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 19-07-04 11:34

On 2004-07-19, Thomas Eriksen <thomas@hardwareonline.dk> wrote:
> Jeg star og skal bruge en firewall til min server. Serveren er en Windows
> 2003 server og jeg har kun adgang til den via terminalen de den er placeret
> hos en webhost 8.000 km væk.

Hvad skal firewallen beskytte imod, når du aligevel bruger en usikker server som
terminal servicen?

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Nicolai (19-07-2004)
Kommentar
Fra : Nicolai


Dato : 19-07-04 11:45

> Hvad skal firewallen beskytte imod, når du aligevel bruger en usikker
server som
> terminal servicen?

Remote desktop kører uden probs uden terminal services installeret på 2k3 . .
..



Christian E. Lysel (19-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 19-07-04 23:53

On 2004-07-19, Nicolai <emailxyznifo@fogh.com> wrote:
>> Hvad skal firewallen beskytte imod, når du aligevel bruger en usikker
> server som
>> terminal servicen?
>
> Remote desktop kører uden probs uden terminal services installeret på 2k3 . .

Taste fejl, "server" skulle været tastet som "service".

Mit spørgsmål er, hvorfor du vil du beskytte en host når du alligevel vil
kører Terminal service, som benytter sig af en usikker protokol?

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Nicolai (20-07-2004)
Kommentar
Fra : Nicolai


Dato : 20-07-04 08:23

> > Remote desktop kører uden probs uden terminal services installeret på 2k3 . .
>
> Taste fejl, "server" skulle været tastet som "service".
>
> Mit spørgsmål er, hvorfor du vil du beskytte en host når du alligevel vil
> kører Terminal service, som benytter sig af en usikker protokol?

Usikker? 128bit kryptering?

Jamen så lad os da få din begrundelse for din påstand.



Christian E. Lysel (20-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 20-07-04 19:23

On 2004-07-20, Nicolai <emailxyznifo@fogh.com> wrote:
>> Mit spørgsmål er, hvorfor du vil du beskytte en host når du alligevel vil
>> kører Terminal service, som benytter sig af en usikker protokol?
>
> Usikker? 128bit kryptering?

Du læser for meget marketingsmateriale, hvorfor mener du at xxx bits kryptering
i sig selv er sikkert?


Jeg mener RDP er usikkert.

Hvad nytter 128 bits kryptering, hvis klienten ikke kan genkende serveren?

Et man-in-middel angreb er trivielt at udfører, og giver angriberen adgang
til serveren og hvis han er heldig også adgang til klients harddisk og
klippebord.

> Jamen så lad os da få din begrundelse for din påstand.

Jeg gætter på vi snakker om RDP protokollen.

Desværrer er protokollen ikke offentligt kendt, så der er svært at pege på
problemmer i protokollen, vi kan kun se på protokollen udefra.

Jeg ved ikke om implementationen af RDP er usikkert, kun at designet ikke tager
hånd om almindelige problemstillinger. Jeg gætter på det er op til brugeren
af protokollen selv at tage stilling til problemmerne og pakke det ind til
SSL eller IPSec, eller noget andet.


Det er beklageligt at se så mange bruge RDP, uden at beskytte protokollen
på behørig vis, fx ved at pakke den ind i IPSec tunnel.

Mange leverandører fjernstyrer kunders installationer via RDP, jeg har også
set eksterne bogholdere tilgå økonomisystemmer via RDP.


I version 3 af RDP blev følgende rettet pga. sikkerhedshuller:
http://support.microsoft.com/default.aspx?scid=kb;en-us;324380


--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Thomas Eriksen (20-07-2004)
Kommentar
Fra : Thomas Eriksen


Dato : 20-07-04 21:51

"Christian E. Lysel" <news.sunsite.dk@spindelnet.dk> wrote in message
news:slrncfn8sf.bcs.chel@weebo.spindelnet.dk...

> Hvad skal firewallen beskytte imod, når du aligevel bruger en usikker
server som
> terminal servicen?

undskyld jeg siger det men det lyder lidt som den sædvanelige han kører
windows server, det er ikke sikkert retorik.

men derudover så vil jeg da gerne vide hvordan du vil fjernadministrere en
windows server hvis du ikke bruger remote desktop eller andet
fjernstyringsprogram.

Thomas



Anders Lund (20-07-2004)
Kommentar
Fra : Anders Lund


Dato : 20-07-04 22:19

Thomas Eriksen wrote:

> men derudover så vil jeg da gerne vide hvordan du vil fjernadministrere en
> windows server hvis du ikke bruger remote desktop eller andet
> fjernstyringsprogram.

Man må da gerne bruge et fjernstyringsprogram - bare det er "sikkert".
Jeg kan desværre ikke tale med omkring sikkerheden om de forskellige
programmer af denne slags.

--
Anders Lund - anders@andersonline.dk

Christian E. Lysel (21-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 21-07-04 00:50

On 2004-07-20, Anders Lund <anders@andersonline.dk> wrote:
> Jeg kan desværre ikke tale med omkring sikkerheden om de forskellige
> programmer af denne slags.

Enig, et af problemmer med RDP er at protokollen ikke er beskrevet.
Der er beskrevet nogle forslag, til protokollen, men de er gamle og jeg
mener RDP er i version 5 nu.

Nogle har lavet en opensource klient, ved at undersøge protokollen.

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Christian E. Lysel (21-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 21-07-04 00:46

On 2004-07-20, Thomas Eriksen <thomas@hardwareonline.dk> wrote:
> undskyld jeg siger det men det lyder lidt som den sædvanelige han kører
> windows server, det er ikke sikkert retorik.

Jeg er interesseret i at vide hvorfor man vil installere en firewall.
En firewall hjælper ikke på usikre applikationer, ej hjælper 128 bits kryptering.

Det hjælper heller ikke at kører et andet OS.

> men derudover så vil jeg da gerne vide hvordan du vil fjernadministrere en
> windows server hvis du ikke bruger remote desktop eller andet
> fjernstyringsprogram.

Hvad snakker du om?

Jeg snakker om protokollen RDP.


Hvis jeg har et problem med en protokol der skal bruges over
Internet, pakker jeg den normalt ind i en sikker protokol som
IPSec.

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Thomas Eriksen (21-07-2004)
Kommentar
Fra : Thomas Eriksen


Dato : 21-07-04 01:19

"Christian E. Lysel" <news.sunsite.dk@spindelnet.dk> wrote in message
news:slrncfrbmb.rah.chel@weebo.spindelnet.dk...

> Jeg er interesseret i at vide hvorfor man vil installere en firewall.
> En firewall hjælper ikke på usikre applikationer, ej hjælper 128 bits
kryptering.

Har du svært ved at se hvorfor? for at forbedre sikkerheden hvad tror du?

> Hvad snakker du om?

Hvad har jeg snakket om heletiden? jeg vil have en software firewall og
stadig have mulighed for at bruge fjernadministration af min server.

> Jeg snakker om protokollen RDP.

Ja det kan jeg se men kan du ikke prøve og forklare hvad du mener med det
istedet for at blive ved med at sige at det er usikkert og så ikke forklare
hvad du mener. Er det fordi du mener at man kan forbinde fra alle maskiner
til serveren og derefter begynde at køre kodebrydningsprogrammer på windows
logins? Eller mener du at alt det kræver er at sniffe tingene under vejs?
ellers hvad?

Thomas



Christian E. Lysel (21-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 21-07-04 02:39

On 2004-07-21, Thomas Eriksen <thomas@hardwareonline.dk> wrote:
>> En firewall hjælper ikke på usikre applikationer, ej hjælper 128 bits
> kryptering.
>
> Har du svært ved at se hvorfor? for at forbedre sikkerheden hvad tror du?

Hvad vil du forbedre?

Hvis du vil forbedre at Internet ikke skal tilgå dine filer du deler, så
slå servicen fra, etcetera. Slå det fra du ikke bruger.

>> Hvad snakker du om?
>
> Hvad har jeg snakket om heletiden? jeg vil have en software firewall og
> stadig have mulighed for at bruge fjernadministration af min server.

Hvilken software firewall kan ikke det?

Men for at vende tilbage til mit oprindelige spørgsmål, "hvad skal
firewallen beskytte imod"?

>> Jeg snakker om protokollen RDP.
>
> Ja det kan jeg se men kan du ikke prøve og forklare hvad du mener med det
> istedet for at blive ved med at sige at det er usikkert og så ikke forklare
> hvad du mener. Er det fordi du mener at man kan forbinde fra alle maskiner
> til serveren og derefter begynde at køre kodebrydningsprogrammer på windows
> logins? Eller mener du at alt det kræver er at sniffe tingene under vejs?
> ellers hvad?

Siger man-in-middle dig ikke noget?

Kik evt. på
http://groups.google.com/groups?selm=slrncfqook.lj5.chel%40weebo.spindelnet.dk

Som jeg ser det er der følgende problemmer:


1) Klienten kan ikke identificere serveren.

2) Serveren kan ikke identificere klienten.

3) En anbriber imellem klient og server, vil kunne aflytte alt, også
selvom der benyttes kryptering, pga. punkt 1 og 2.

4) Når punkt 3 benyttes kan angriberen også læse filer på klientens maskine
og dennes clipboard.

5) De har før lavet grove fejl i protokollen, så man har kunne genafspille, fx
login sekvensen. Endvidere er protokollen ikke offentlig tilgændelig, så
man kan ikke tage stilling til om designet er hullet. Koden er ej offentligt
tilgændelig, så man kan ikke tage stilling til om implementationen er hullet.

6) Identifikation sker på et højrer lag.


Og til sidst har jeg det selv dårligt med at give adgang til terminal servicen,
før man validere brugeren.

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Ole Helms (21-07-2004)
Kommentar
Fra : Ole Helms


Dato : 21-07-04 03:04

On 21 Jul 2004 01:39:15 GMT, "Christian E. Lysel"
<news.sunsite.dk@spindelnet.dk> skrev:

>Og til sidst har jeg det selv dårligt med at give adgang til terminal servicen,
>før man validere brugeren.

Gør man det med RDP?
--
Venligst
Ole Helms

Lars Kim Lund (21-07-2004)
Kommentar
Fra : Lars Kim Lund


Dato : 21-07-04 06:20

Ole Helms <ole-x-helms@hotmail.com> wrote:

>>Og til sidst har jeg det selv dårligt med at give adgang til terminal servicen,
>>før man validere brugeren.
>
>Gør man det med RDP?

Ja - du connecter til terminal services og får et almindeligt windows
login. Det er altså Windows der autentificerer dig i forbindelse med
login til boksen og ikke RDP i tilslutnings-tidspunktet.

--
Lars Kim Lund
http://www.net-faq.dk/

Kasper Dupont (21-07-2004)
Kommentar
Fra : Kasper Dupont


Dato : 21-07-04 16:05

Lars Kim Lund wrote:
>
> Ja - du connecter til terminal services og får et almindeligt windows
> login. Det er altså Windows der autentificerer dig i forbindelse med
> login til boksen og ikke RDP i tilslutnings-tidspunktet.

Det kunne i princippet være sikkert. Men det
forudsætter, at serveren autentificeres overfor
klienten. Ellers ville det være såbart overfor et
man in the midle attack.

Desuden skal man overveje muligheden for huller i
implementationen af login boksen. Inklusiv den kode
der er involveret i kommunikationen mellem login
boksen og klienten.

--
Kasper Dupont -- der bruger for meget tid paa usenet.
I'd rather be a hammer than a nail.

Christian E. Lysel (21-07-2004)
Kommentar
Fra : Christian E. Lysel


Dato : 21-07-04 11:39

On 2004-07-21, Ole Helms <ole-x-helms@hotmail.com> wrote:
>>Og til sidst har jeg det selv dårligt med at give adgang til terminal servicen,
>>før man validere brugeren.
>
> Gør man det med RDP?

I RDP fjernstyrer du en session, om det er en ny session eller en gammel session
har RDP ikke styr på. Hvis det er en dårlig implementation vil du således måske
kunne få adgang til en igangværende session, uden at skulle validere dig.

Hvis det er en ny session, fjernstyrer du reelt blot et windows login billed.


Det er også derfor jeg anbefalder at pakke protokollen ind i noget andet, fx IPSec
eller SSL. I SSL kan du lave validering af både klient og server, desværrer er der
set mange huller i de forskellige SSL implementationer.

Jeg vil fortrække at pakke det ind i IPSec.

--
Mvh.
Christian E. Lysel
http://www.spindelnet.dk/

Ole Helms (21-07-2004)
Kommentar
Fra : Ole Helms


Dato : 21-07-04 20:09

Tak for svar til Lars, Kasper og Christian.

Jeg må vist hellere se at få læst kap. 16 i Minasi, i Microsoft
Knowledge Base om terminal services og manualen til vores Zywalls.

Jeg står ikke selv med fingrene i det, men ville bare gerne vide lidt
mere om det.
--
Kind regards / Venligst
Ole Helms

Nicolai (21-07-2004)
Kommentar
Fra : Nicolai


Dato : 21-07-04 20:10

> Jeg må vist hellere se at få læst kap. 16 i Minasi, i Microsoft
> Knowledge Base om terminal services og manualen til vores Zywalls.
>
> Jeg står ikke selv med fingrene i det, men ville bare gerne vide lidt
> mere om det.

Hvorfor skal det være så svært?

Jeg har som sagt flere win2k3 stående i USA uden probs?



Kasper Dupont (19-07-2004)
Kommentar
Fra : Kasper Dupont


Dato : 19-07-04 15:55

Thomas Eriksen wrote:
>
> Håber i kan anbefale noget til mig

Jeg har ingen specifikke råd omkring Windows, men
mere generelt: Uanset hvad du gør, så test det først
på en maskine du har fysisk adgang til. Lave en
remote opsætning af firewallen på en test maskine,
der kun står 5m væk.

--
Kasper Dupont -- der bruger for meget tid paa usenet.
I'd rather be a hammer than a nail.

Thomas Eriksen (20-07-2004)
Kommentar
Fra : Thomas Eriksen


Dato : 20-07-04 21:54

"Kasper Dupont" <remove.invalid@nospam.lir.dk.invalid> wrote in message
news:40FBE0AD.1C6FC06@nospam.lir.dk.invalid...

> Jeg har ingen specifikke råd omkring Windows, men
> mere generelt: Uanset hvad du gør, så test det først
> på en maskine du har fysisk adgang til. Lave en
> remote opsætning af firewallen på en test maskine,
> der kun står 5m væk.

Klart den bliver installeret på en af de lokale computere jeg har her. Men
derfor er det jo rart at vide hvad man skal kigge efter før man bestiller
det.

Thomas



Flemming Riis (19-07-2004)
Kommentar
Fra : Flemming Riis


Dato : 19-07-04 17:25

"Thomas Eriksen" <thomas@hardwareonline.dk> wrote in message
news:40fb98a8$0$14533$ba624c82@nntp02.dk.telia.net

> Jeg star og skal bruge en firewall til min server. Serveren er en Windows
> 2003 server og jeg har kun adgang til den via terminalen de den er
> placeret
> hos en webhost 8.000 km væk.

Køb en lille pix eller anden hardware firewall med service på



Nic (19-07-2004)
Kommentar
Fra : Nic


Dato : 19-07-04 18:17

> Køb en lille pix eller anden hardware firewall med service på

Ikke billigt - RRAS er indbygget i serveren. Graris.



Søg
Reklame
Statistik
Spørgsmål : 177552
Tips : 31968
Nyheder : 719565
Indlæg : 6408849
Brugere : 218887

Månedens bedste
Årets bedste
Sidste års bedste