TightVNC beveiliging

Pagina: 1
Acties:
  • 253 views sinds 30-01-2008
  • Reageer

  • Zoufiax
  • Registratie: Augustus 2003
  • Laatst online: 29-03-2024
Ik wil vanuit mijn werk bij m'n thuispc kunnen komen over Internet. Ik heb nu thuis TightVNC geïnstalleerd, firewall ingesteld, poorten geforward op m'n router, en dat werkt allemaal wel, behalve dan dat ik het nog als service moet instellen, want als Windows na verloop van tijd vanzelf weer vereist dat je weer inlogt, kan je er met TightVNC ook niet meer bij als de server als applicatie draait.

Nu wil ik de boel een beetje beter gaan beveiligen, want de enige beveiliging die ik nu heb is het TightVNC-wachtwoord dat ik wel moeilijk heb gemaakt, en het Windows-wachtwoord dat ik thuis heb draaien.

Ik zit te denken aan het beperken van de IP-adressen van waaraf er een verbinding mag worden opgezet met mijn TightVNC-server. Volgens dit document moet dat mogelijk zijn door iets in de registry te zetten, maar ik kan er helemaal niks over vinden op Internet. Weet iemand hier er meer over?

Daarnaast kan je TightVNC ook draaien via een SSH-tunnel. Daar weet ik nog nauwelijks iets vanaf. Ik weet dat je ten eerste een SSH-server nodig hebt. Heb ik ook over gezocht, maar kan iemand me een gratis en simpele SSH-server aanbevelen voor Windows? freeSSHD misschien?

Daarnaast kan je met Putty dan een SSH-verbinding opzetten, dat gaat dan wel lukken verder denk ik, ook mbv deze handleiding.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Waarom zou je de IP-adressen beperking niet door je Firewall laten doen; als je die toch al hebt draaien? Over SSH is ook wel aardig inderdaad; maar theoretisch vervang je dan alleen maar het ene-mogelijke-gat door het andere-mogelijke-gat natuurlijk ;)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Zoufiax
  • Registratie: Augustus 2003
  • Laatst online: 29-03-2024
Met die firewall bedoelde ik de Windows Firewall. Ik zou niet weten hoe ik daarmee kan afdwingen dat ik alleen vanaf het ip-adres van mijn werk een verbinding kan opzetten met mijn thuis-pc.

Daarnaast heb ik een SpeedTouch 580 modem waar ook een firewall zit ingebouwd, en ook daar heb ik geen idee hoe ik het bovenstaande zou kunnen bewerkstelligen.

Inmiddels heb ik een beetje zitten spelen met Cygwin en OpenSSH, en lokaal met FileZilla een sftp-verbinding opgezet met de sftp die bij OpenSSH zit, en dat werkte allemaal. Alleen durf ik dus niet de poorten van m'n router open te zetten (22 voor SSH en, voor als ik direkt VNC wil gebruiken zonder SSH poort 5800 en 5900 voor VNC), want ik ben bang dat het met brute force mogelijk is en relatief makkelijk om mijn passwords te "kraken".

Dus als iemand hier iets over te zeggen heeft erg graag!

  • LoneGunman
  • Registratie: April 2000
  • Niet online
Zoufiax schreef op donderdag 23 november 2006 @ 21:49:
Met die firewall bedoelde ik de Windows Firewall. Ik zou niet weten hoe ik daarmee kan afdwingen dat ik alleen vanaf het ip-adres van mijn werk een verbinding kan opzetten met mijn thuis-pc.
Netwerkverbinding > Advanced > Windows Firewall settings > Exeptions > Remote Desktop klikken > Change Scope > bij custom list het ip van je werk invullen.

  • Zoufiax
  • Registratie: Augustus 2003
  • Laatst online: 29-03-2024
Maar ik gebruik geen Remote Desktop, omdat dat niet kan bij Windows XP Home. Daarom ben ik aan het kijken naar TightVNC i.c.m. een SSH tunnel. Of kan je op diezelfde manier ook de scope van een service (TightVNC Server dat draait als service) instellen?

[ Voor 28% gewijzigd door Zoufiax op 24-11-2006 08:56 ]


  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

Gebruik Log Me In. Sign up for een Log Me In Free account (dat is een pro versie die na 30 dagen een free wordt) en installeer de Active X client op je machine thuis. Daarna kan je gewoon inloggen met je account en vanuit de web browser dan je machine overnemen.

Werkt fantastisch vanachter elke proxy whatever.

[ Voor 0% gewijzigd door Gunner op 24-11-2006 09:21 . Reden: geen 3 dagen maar 30 dagen ]

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • urk_forever
  • Registratie: Juni 2001
  • Laatst online: 14:57
Ik log ook altijd in via SSH en vervolgens tunnel ik VNC over die ssh verbinding. Dat lijkt me toch veiliger als vnc rechtstreeks over internet.

Hail to the king baby!


  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
Zoufiax schreef op donderdag 23 november 2006 @ 21:49:
Alleen durf ik dus niet de poorten van m'n router open te zetten (22 voor SSH en, voor als ik direkt VNC wil gebruiken zonder SSH poort 5800 en 5900 voor VNC), want ik ben bang dat het met brute force mogelijk is en relatief makkelijk om mijn passwords te "kraken".

Dus als iemand hier iets over te zeggen heeft erg graag!
Brute forcen is altijd mogelijk, maar je kan al wat inbouwen door niet de standaard poorten te gaan gebruiken - dan vallen ze al neit zo op bij een poortscan.
en er _proberen_ voor te zorgen dat de services zich niet bekend maken aan anderen.
(maar daar is wrs een recompile voor nodig)
daarvoor kan je best zelf een poortscannetje doen op je pc

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Zoufiax schreef op donderdag 23 november 2006 @ 21:49:
Met die firewall bedoelde ik de Windows Firewall. Ik zou niet weten hoe ik daarmee kan afdwingen dat ik alleen vanaf het ip-adres van mijn werk een verbinding kan opzetten met mijn thuis-pc.
Nuttig; zo'n firewall waarmee je niets kan ;)
[...]

Alleen durf ik dus niet de poorten van m'n router open te zetten (22 voor SSH en, voor als ik direkt VNC wil gebruiken zonder SSH poort 5800 en 5900 voor VNC), want ik ben bang dat het met brute force mogelijk is en relatief makkelijk om mijn passwords te "kraken".

Dus als iemand hier iets over te zeggen heeft erg graag!
Ik kan wel zeggen dat brute-force password attacks bijna nooit voorbijkomen en mijn SSH server al een jaar of 4 draait. Er komen dan weliswaar fulltime bruteforce loginattempts voorbij; en heeft zelfs nog nooit iemand een username kunnen raden; dus dat wachtwoord komen ze nooit aan toe :)
Gunner schreef op vrijdag 24 november 2006 @ 08:58:
Gebruik Log Me In. Sign up for een Log Me In Free account (dat is een pro versie die na 3 dagen een free wordt) en installeer de Active X client op je machine thuis. Daarna kan je gewoon inloggen met je account en vanuit de web browser dan je machine overnemen.

Werkt fantastisch vanachter elke proxy whatever.
Waarom is dat wel veilig; en vnc of SSH niet? Ik zou het dan liever zelf in de hand hebben wat er allemaal draait op mijn pc :o

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • AirX
  • Registratie: Juni 2002
  • Laatst online: 14:38

AirX

Tweak Guru

Je kunt ook hamachi gebruiken. Hamachi.cc :)

  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

Spider.007 schreef op vrijdag 24 november 2006 @ 09:16:
Waarom is dat wel veilig; en vnc of SSH niet? Ik zou het dan liever zelf in de hand hebben wat er allemaal draait op mijn pc :o
Ik zeg toch nergens dat VNC of SSH niet veilig is? :?
AirX schreef op vrijdag 24 november 2006 @ 09:19:
Je kunt ook hamachi gebruiken. Hamachi.cc :)
Hamachi is recent overgenomen door het bedrijf van of achter LogMeIn

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC


  • LoneGunman
  • Registratie: April 2000
  • Niet online
Zoufiax schreef op vrijdag 24 november 2006 @ 08:55:
Maar ik gebruik geen Remote Desktop, omdat dat niet kan bij Windows XP Home. Daarom ben ik aan het kijken naar TightVNC i.c.m. een SSH tunnel. Of kan je op diezelfde manier ook de scope van een service (TightVNC Server dat draait als service) instellen?
Ja, foutje, dat bedoelde ik ook :) Ik zat nog met RD in m'n hoofd.

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Gunner schreef op vrijdag 24 november 2006 @ 09:21:
[...]

Ik zeg toch nergens dat VNC of SSH niet veilig is? :?
Nee maar het feit dat je een alternatief aanbiedt impliceert dat die beter zou zijn dan de oplossing die de TS reed bedacht heeft? Daarnaast is het een enigszins offtopic reactie te noemen gezien de topicstarter expliciet vraagt om beveiliging van TightVNC; en niet om alternatieven die volgens jou beter zijn ;)

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • Gunner
  • Registratie: Oktober 1999
  • Niet online

Gunner

Invincibles

Je moet niet proberen te lezen wat er niet staat. Ik probeer slechts een alternatief te bieden voor als TS er niet uit komt met zijn TightVNC oplossing. Ook impliceer ik nergens dat mijn oplossing beter is dan die van iemand anders.

Ik dacht dat we hier op GoT waren om anderen te helpen, en dat is het enige wat ik probeer met mijn posts.

Still warm the blood that courses through my veins. | PvOutput | ARSENAL FC

Pagina: 1