[W2K3S] Shares niet benaderbaar icm. firewall

Pagina: 1
Acties:

  • TheLunatic
  • Registratie: April 2001
  • Laatst online: 16-08-2025

TheLunatic

Ouwe boxen.

Topicstarter
Met de deur in huis.

Ik heb een Windows 2003 Small Business Server, met momenteel 4 eigen shares. Daar tel ik dus even de standaard shares niet mee. Op de server draait Kerio Winroute Firewall 6, ondanks dat de server niet als router fungeert. Dit omdat ik eigenlijk Kerio Personal Firewall wilde installeren maar die werkt niet in 2K3S. Ik heb in de Traffic Policy ingesteld dat NetBIOS-DGM, NetBIOS-NS en NetBIOS-SSN voor locale computers benaderbaaar zijn. Verder heb ik TCP port 53 opengesteld (DNS), en ook Microsoft-DS. Momenteel heb ik zelfs voor mijn locale IP (dat van mijn desktop computer vanwaar ik de shares wil benaderen) alle poorten open gezet.

Het probleem is als volgt. Ik log in vanaf mijn Windows XP SP2 desktop computer op mijn domain. Dit gaat probleemloos. Login script wordt uitgevoerd, shares worden aangemaakt. Maar nou is het probleem dat ik niet bij die shares kan! Als ik vervolgens met VNC inlog op de server, Kerio uitschakel en nog eens probeer, dan werkt het wel en kan ik alle shares benaderen. Zet ik de Kerio firewall daarna weer aan, dan kan ik nog steeds bij de shares!

De shares benaderen op IP ipv hostname (\\192.168.1.3\share ipv \\titan\share) scheelt ook niets. Ik kan titan (naam van de server) wel op elk moment succesvol pingen.

Heeft er iemand enig idee wat ik kan doen om mijn shares direct beschikbaar te maken, zonder eerst mijn firewall uit- en aan te hoeven zetten?

[ Voor 7% gewijzigd door TheLunatic op 05-01-2006 22:57 ]

Mother, will they like this song?


  • mutsje
  • Registratie: September 2000
  • Laatst online: 06-03 10:10

mutsje

Certified Prutser

Om shares te benaderen op 2000 of 2003 servers achter een firewall kun je volstaan met het openstellen van poort 445 TCP. Oftewel dit is de opvolger van Netbios. Voor oudere OS'en geld dit niet dus. Let wel als je het openstelt vanaf internet heb je wel een security risico. Op zo'n moment kun je beter VPN tunneling naar de server gebruiken.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ik zie persoonlijk niet het nut in van het draaien van een firewall op een server die niet als router fungeerd (en dus niet direct op het internet zit) op een lokaal netwerk.

wat denk je te bereiken met een firewall op die server :?

vat dit niet op als kritiek op je opzet ofzo, tis puur een vraag van mijn kant :)

A wise man's life is based around fuck you


  • smooker
  • Registratie: Augustus 2001
  • Laatst online: 12-10-2025
Als het gaat om shares benaderen vanaf een oudere machine, kun je in de group policies het een en ander aanzetten, denk daarbij aan de local policies en local security options.

Ik heb bij Microsoft Network Server: Digitally sign communications (always) uit staan, en Microsoft Network Serrver: Digitally sign communications (if client agrees) aan staan.

Misschien dat dat helpt.

  • TheLunatic
  • Registratie: April 2001
  • Laatst online: 16-08-2025

TheLunatic

Ouwe boxen.

Topicstarter
smooker schreef op vrijdag 06 januari 2006 @ 12:38:
Als het gaat om shares benaderen vanaf een oudere machine, kun je in de group policies het een en ander aanzetten, denk daarbij aan de local policies en local security options.
Windows XP SP2 is niet bepaald oud lijkt me. Plus dat het benaderen van de shares op zich wel gaat, maar de firewall lijkt het in eerste instantie tegen te houden.
Zwelgje schreef op vrijdag 06 januari 2006 @ 12:29:
ik zie persoonlijk niet het nut in van het draaien van een firewall op een server die niet als router fungeerd (en dus niet direct op het internet zit) op een lokaal netwerk.

wat denk je te bereiken met een firewall op die server :?

vat dit niet op als kritiek op je opzet ofzo, tis puur een vraag van mijn kant :)
De server fungeert als web- en FTP server, dus poort 80 en 21 staan open naar de buitenwereld en vanaf de router geforward naar de server.

Mother, will they like this song?


  • smooker
  • Registratie: Augustus 2001
  • Laatst online: 12-10-2025
als ik kijk naar de poorten die open moeten staan voor File and Printer sharing zijn dat:"
TCP 139 en 445 en UDP 127 en 138.

Staan deze op de firewall ook open?

  • mutsje
  • Registratie: September 2000
  • Laatst online: 06-03 10:10

mutsje

Certified Prutser

Zwelgje schreef op vrijdag 06 januari 2006 @ 12:29:
ik zie persoonlijk niet het nut in van het draaien van een firewall op een server die niet als router fungeerd (en dus niet direct op het internet zit) op een lokaal netwerk.

wat denk je te bereiken met een firewall op die server :?

vat dit niet op als kritiek op je opzet ofzo, tis puur een vraag van mijn kant :)
Ik heb hier op het lan zelfs de machines in 3 segmenten staan allemaal gescheiden door firewalls met alleen expliciet verkeer van 1 server naar de andere server. Dit is gedaan uit security overwegingen en er is wel degelijk over nagedacht :) Dit is bij veel bedrijven erg normaal om ook server omgevingen te scheiden middels firewalls.

  • TheLunatic
  • Registratie: April 2001
  • Laatst online: 16-08-2025

TheLunatic

Ouwe boxen.

Topicstarter
Komt nog eens bij dat het nut van de firewall er eigenlijk niet toe doet :) Het staat er op, het moet er gewoon kunnen staan zonder mijn shares te beïnvloeden.
smooker schreef op vrijdag 06 januari 2006 @ 13:37:
als ik kijk naar de poorten die open moeten staan voor File and Printer sharing zijn dat:"
TCP 139 en 445 en UDP 127 en 138.

Staan deze op de firewall ook open?
Als je mijn bijgevoegde screenshot bekijkt zie je dat er momenteel een policy is die alle traffic vanaf de computer vanwaar ik de shares probeer te benaderen, toestaat.

Ik wil op zich best een andere firewall proberen, maar het moet er wel een zijn die niet teveel resources vreet. Kerio is er zo een maar blijkbaar doet die het niet helemaal lekker op mijn systeem. Dus als iemand in plaats van een oplossing voor het probleem een workaround weet in de vorm van een alternatieve firewall, dan is dat ook welkom.

In normaal Nederlands: iets anders ipv Kerio vind ik ook best maar ik zou niet weten wat.

Mother, will they like this song?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
mutsje schreef op vrijdag 06 januari 2006 @ 13:38:
[...]

Ik heb hier op het lan zelfs de machines in 3 segmenten staan allemaal gescheiden door firewalls met alleen expliciet verkeer van 1 server naar de andere server. Dit is gedaan uit security overwegingen en er is wel degelijk over nagedacht :) Dit is bij veel bedrijven erg normaal om ook server omgevingen te scheiden middels firewalls.
i know als je bij een 'big corp' werkt wel ja :P

dit is puur voor simpel mkb werk voor zover ik kan opmaken

+ big corp gebruikt ook niet de windows firewall of een ander software pakketje maar een fatsoenlijke firewall ;)

+ de Ts geeft aan dat hij alleen 80 en 21 open heeft staan, dan heb je dus geen firewall nodig, je wilt immers die poorten juist openhebben. je router forward de poorten (80 en 21) en de rest komt er niet door

ergo: firewall op die machine is in dit geval 'totaal onzinnig', en het veroorzaakt ook nog onnodige problemen ook :X

[ Voor 21% gewijzigd door Zwelgje op 06-01-2006 20:54 ]

A wise man's life is based around fuck you


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 08:21
Zit er niet een logging wacht geblockeerd wordt opje firewall?

  • TheLunatic
  • Registratie: April 2001
  • Laatst online: 16-08-2025

TheLunatic

Ouwe boxen.

Topicstarter
Zwelgje schreef op vrijdag 06 januari 2006 @ 20:52:
[...]

+ de Ts geeft aan dat hij alleen 80 en 21 open heeft staan, dan heb je dus geen firewall nodig, je wilt immers die poorten juist openhebben. je router forward de poorten (80 en 21) en de rest komt er niet door
Daar heb je ook een punt. Het is dus waarheid dat de firewall er compleet af kan zonder dat ik gevaar loop? Er van uitgaande dat er geen malware op de PC komt die script kan gaan lopen draaien natuurlijk.

Mother, will they like this song?


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
voor malware etc heb je een goede virusscanner :)

A wise man's life is based around fuck you

Pagina: 1