Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

[Windows Server 2003 SBS] Security

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik hoop dat dit topic op de goede plek staat, anders kan het verplaatst worden.

Ik ben op dit moment de beheerder van een bedrijfsnetwerk, door omstandigheden heb ik dit in beheer gekregen.
Ik ben nog een (beginnende) beheerder, heb inmiddels al veel gevonden hoe veel dingen werken (door te lezen en te proberen), maar zit toch nog met een probleem.

Nu is de configuratie als volgt:

1 SBS Windows Server 2003 (sorry, had hier eerst per ongeluk 2008 neergezet)
2 Internet router (Draytek Vigor 2910)

De laatste tijd zag ik in het security log (eventviewer, security) dat er heel veel Failure Audits waren. Ongeveer elke seconde (niet de hele dag door, maar vooral 'snachts). Het ging hierbij om veel onbekende users, maar soms ook om bekende users. Nu vermoed ik dat er programma's draaien die de server proberen te hacken en dan gewoon een aantal gebruikersnamen met wachtwoorden proberen.
De gebruikers hebben inmiddels al een 'uitgebreid' wachtwoord met leestekens, hoofdletters e.d. Tevens worden na 3 mislukte pogingen het account gelocked. Dit komt dan ook regelmatig voor.
Toch zie ik dat de hackpogingen doorgaan.

Het is nu al zover dat ik heel wat poorten op de router heb dichtgezet. Op dit moment worden alleen 3389, 442, 25, 4125, 3389, 143 en 993 doorgezet naar de server.
Ook is er nu een ipfilter aangemaakt in de Draytek Vigor, waardoor mensen eerst hun ipadres door moeten geven voordat ze gebruik kunnen maken van de (secured) webmail. Dit is uiteraard geen ideale situatie, omdat er nogal eens wat mensen vanuit een andere locatie willen inloggen en dan kan dat niet (tenzijn het ipadres weer wordt toegevoegd).

Ik heb dus (nog) niet heel veel ervaring en het is de bedoeling dat ik in de toekomst ook cursussen ga volgen om hier meer overzicht in te krijgen. Zou er toch iemand kunnen aangeven hoe ik dit probleem kan oplossen? Ik wil dus graag dat de webmail (en mogelijk wat andere dingen) gewoon voor iedereen bereikbaar is. Daarbij moet ik toch de 'hackers' buiten de deur houden.

  • Dysmael
  • Registratie: Januari 2002
  • Laatst online: 01-08-2019
* goed wachtwoordbeleid
* desnoods gebruikmaken van tokens (somthing you have, something you know ;))
* firewall met deep packet inspection (proxy)
* account lockouts instellen (bv na 5 mislukte aanmeldpogingen account voor een half uur op slot zetten)
* overwegen om webmail et cetera alleen toe te staan vanaf bedrijfseigen apparatuur en d.m.v. VPN

Dat laatste gaat aardig ver. Eigenlijk wil je natuurlijk gewoon dat iedereen altijd en overal bij de webmail kan.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op woensdag 08 december 2010 @ 07:24:
Ook is er nu een ipfilter aangemaakt in de Draytek Vigor, waardoor mensen eerst hun ipadres door moeten geven voordat ze gebruik kunnen maken van de (secured) webmail. Dit is uiteraard geen ideale situatie, omdat er nogal eens wat mensen vanuit een andere locatie willen inloggen en dan kan dat niet (tenzijn het ipadres weer wordt toegevoegd).
Over hoeveel mensen heb je het in totaal die 'buiten' zitten?
Je zou zelfs kunnen overwegen om de toegang tot RWW (en daarmee remote desktop) alleen via een ipsec VPN te laten werken bijvoorbeeld.
Dat beperkt al het aantal poorten waar je je aandacht op moet richten tot mail en webmail.

Overigens: IMAP (143) open en bloot op internet zou ik ook niet doen. POP3 heb je wel secure gedaan, waarom laat je dan alsnog de deur openstaan voor cleartext domain credentials over internet naar je server?

[ Voor 12% gewijzigd door alt-92 op 08-12-2010 08:47 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Mogelijk staat deze poort open voor de iphones (deze maken nu verbinding met Exchange) of is de IMAP poort daar niet voor? Dat ben ik dus nog aan het uitzoeken. Er werken ongeveer 15 man vanaf buiten. VPN opzetten is dan inderdaad ook een optie, maar daar moet ik me nog in verdiepen.

  • Oogje
  • Registratie: Oktober 2003
  • Niet online
Staat poort 3389 open voor de hele wereld? Ik wel vaker gezien dat die poort flink gescand/"gehackt" wordt. Ik hou er niet van om die poort voor iedereen open te hebben.

Any errors in spelling, tact, or fact are transmission errors.


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 12:20
Oogje schreef op donderdag 09 december 2010 @ 12:02:
Staat poort 3389 open voor de hele wereld? Ik wel vaker gezien dat die poort flink gescand/"gehackt" wordt. Ik hou er niet van om die poort voor iedereen open te hebben.
3389 mag dicht, met sbs2008 heb je een 'tsgateway' waarmee je rdp over ssl kan doen ipv rechtstraaks op 3389 te connecten

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Sorry, grote fout maar het is SBS2003. Volgend jaar gaan we over naar SBS2008.

Op dit moment staat 3389 alleen open voor een bepaald aantal ip-adressen. Dit moet dan maar zo blijven. Webmail staat nu wel weer voor iedereen open.

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 12:20
Verwijderd schreef op donderdag 09 december 2010 @ 20:26:
Sorry, grote fout maar het is SBS2003. Volgend jaar gaan we over naar SBS2008.

Op dit moment staat 3389 alleen open voor een bepaald aantal ip-adressen. Dit moet dan maar zo blijven. Webmail staat nu wel weer voor iedereen open.
kan toch via RWW? dan heb je geen 3389 nodig (4125 wel)

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Ok, dat zou kunnen. Ik neem aan dat 4125 een stuk minder vaak gescand/gehackt wordt.

Ik ga denk een tijdje aanzien hoe dit gaat.

  • marc181982
  • Registratie: Augustus 2005
  • Laatst online: 06-07 09:20
Admin account uitschakelen , hiervoor een ander account aanmaken met dezelfde rechten.
Pagina: 1