Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[SBS] Remoting

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste Tweakers,

Ik heb een SBS 2003 server. Deze maakt zelf een mooie TSWEB website aan. Als je hierop aanmeld (vanuit het intranet) dan kan je de server of een willekeurig werkstation (dat remote desktop ondersteund) overnemen. Ideaal dus.

Nou heb ik een idee, maar weet ik niet of dit veilig is. Op de firewall wil ik de HTTP, SHTTP en RDP poorten van WAN naar de server openzetten. De TSWeb site krijgt nu INTEGRATED security. Alle users die recht hebben om iets over te nemen krijgen "Log on interactive" rechten.

Als ik nu naar http://wanadresvandeserver/tsweb ga, dan krijg ik eerst een authentication dialog. Hier meld ik aan met een gebruiker. Nu kom ik op de remote workspace terecht (shttp). Ik meld hier weer aan als dezelfde gebruiker. Vervolgens kies ik voor het overnemen van de server waarbij ik weer moet aanmelden. Nu heb ik de server overgenomen.

In test werkt dit, maar hoe hack- gevoelig is deze situatie? Volgens mij gaan de credentials nergens meer plain- text over het lijntje. Veiliger is natuurlijk het opzetten van een VPN verbinding en vandaaruit (op het LAN) de TSWeb benaderen, maar deze klanten willen direct via een website de mogelijkheid hebben.

Het is een SBS server, en daarmee ook meteen PDC van het domein. Ik lees overal dat het is afgeraden om je PDC remote over te laten nemen, maar zie niet in waarom omdat de hierboven beschreven methode volgens mij redelijk veilig is.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Douw TSWeb ook achter SSL.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • mabarto
  • Registratie: Februari 2001
  • Laatst online: 06-02 12:37
Wat BackSlash32 zegt, maar houdt ook rekening met het feit dat de klanten denken dat als ze de website kunnen benaderen dat ze ook RDP kunnen gebruiken. Aangezien dat over een andere poort dan 80 (3389) gaat, zal klanten hier vreemd tegenaan kijken. Immers die denken dat ze de website kunnen benaderen dus ook de server kunnen overnemen.
Van die RDP poort wist je het al (dat zeg je immers in je verhaaltje), maar nu de klanten nog ;-)

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

mabarto schreef op woensdag 21 september 2005 @ 14:46:
Aangezien dat over een andere poort dan 80 (3389) gaat, zal klanten hier vreemd tegenaan kijken. Immers die denken dat ze de website kunnen benaderen dus ook de server kunnen overnemen.
die 3389 zie je niet, gebeurt op de achtergrond, transparant voor de endusert die alleen een ActiveX control installatie prompt krijgt te zien.

Dat is dus wel iets waar je je enduserts zal op moeten africhten want ze moeten iets meer klikken en dit keer wel iets installeren (oeh eng).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Maar... is het hele verhaal op die manier dan veilig? Of zit hier hack- expersise die nu al kan vertellen dat dit vrij simpel binnendringen is? TSWeb zit nu ook op SSL, ik heb alleen geen certificaat, maar volgens mij is dat voor de veiligheid niet interessant.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Veilig genoeg in ieder geval voor wat jij ermee wil.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device

Pagina: 1