Beveiliging file/print server

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • Chovav
  • Registratie: Januari 2007
  • Laatst online: 22-03-2024
Hallo,

Ik heb op kantoor een file server die ook als print en license server fungeert, en ik zoek een soort van "best practices" voor het beveiligen daarvan. Ik heb echter een beetje een bijzondere situatie, misschien heeft iemand wat advies voor mij?

De server (met Windows 7 Ultimate erop) moet 24/7 aanstaan en heeft een RAID5 array die gesplitst is in een system partitie en een storage partitie. Ik ben zelf maar een paar keer per jaar op kantoor (woon in het buitenland) en zoek dus een manier om de server te beveiligen tegen data diefstal bij een geval dat een inbreker de server meeneemt.Toen ik nog in Nederland woonde was alles encrypted met Truecrypt en bij een restart moest ik tijdens het opstarten het wachtwoord fysiek invullen. Omdat dit nu niet meer mogelijk voor mij is, moest ik een andere manier vinden om dit te doen.

Ik heb ondertussen uiteindelijk gekozen om de system partitie te encrypten met Microsoft's Bitlocker, en de sleutel daarvoor op een USB key te plaatsen. Als de computer opstart, zoekt hij de USB key, vindt de sleutel en start automatisch op.

De storage partitie heb ik met Truecrypt gecodeerd, en de sleutel daarvoor staat op de system partitie. Ik heb verder een script geschreven waarbij deze partitie vanzelf gemount wordt met die key.

Het enige probleem is dus, dat de USB sleutel in de server moet blijven zodat hij vanzelf kan opstarten. Ik heb het nu ergens opgeborgen en op de muur geplakt, en een USB verlengkabel naar de server getrokken. Dit met een gedachte dat een dief geen tijd zou hebben om alle randapparatuur mee te nemen en de USB kabels uit zou trekken om de server mee te nemen.

Dit is natuurlijk niet echt veilig. Als de dief een beetje slim is zou hij dit wel door kunnen hebben en is mijn hele beveiliging zo goed als nutteloos.

Heeft iemand een idee hoe ik een server die 24/7 aan moet staan maar toch remote gereboot moet kunnen worden, toch tegen dit soort dingen te beveiligen? het liefst zou ik dus Bitlocker een sleutel laten opzoeken op het netwerk (dan kan ik het via VPN op een andere locatie plaatsen), maar dat kan niet.

Help?

Groeten!

Acties:
  • 0 Henk 'm!

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Je zou je data partitie met de hand remote kunnen mounten na een reboot? OS partitie is toch niet zo boeiend en die dan niet encrypten.
Fijn even een waarschuwingsmailtje/-sms'je sturen als de machine herstart, daarna zelf even inloggen en klaar is kees.

i3 + moederbord + geheugen kopen?


Acties:
  • 0 Henk 'm!

  • Chovav
  • Registratie: Januari 2007
  • Laatst online: 22-03-2024
hmmm.. Dat is eigenlijk een best goed idee... :O

Acties:
  • 0 Henk 'm!

  • LuckY
  • Registratie: December 2007
  • Niet online
Gewoon in een Fysiek veilige locatie plaatsen zoals een datacentrum?

Leuk al die truecrypt/bitlockergeintjes maar gestolen is gestolen.
Encrypten is altijd fijn maar als meer mensen dan jij alleen bij de data moeten kunnen kan het zeer vervelend zijn als ze moeten wachten totdat je kan inloggen en de datapartitie kan mounten.

Acties:
  • 0 Henk 'm!

Verwijderd

LuckY schreef op zondag 01 april 2012 @ 08:27:
Gewoon in een Fysiek veilige locatie plaatsen zoals een datacentrum?
Ja, want de kans op diefstal in een datacentrum is non-existent.

/cynisme

Acties:
  • 0 Henk 'm!

  • LuckY
  • Registratie: December 2007
  • Niet online
Verwijderd schreef op zondag 01 april 2012 @ 08:47:
[...]

Ja, want de kan op diefstal in een datacentrum is non-existent.

/cynisme
Dat zeg ik niet, Ok ik had het veiligere locatie kunnen noemen.
Maar de kans is veel kleiner in een beetje fatsoenlijk datacentrum dan ergens op een kantoor waar meer mensen toegang tot hebben.

Acties:
  • 0 Henk 'm!

  • Chovav
  • Registratie: Januari 2007
  • Laatst online: 22-03-2024
Nou, het is niet mogelijk om dat ergens anders te plaatsen: het internet aansluiting is daar veel te langzaam voor, en ik moet boven de 50+MB/s halen (op een gigabit LAN).

Ik denk momenteel om de server te vervangen voor een NAS waarbij ik inderdaad bij een reboot een wachtwoord moet invullen, maar deze zal ook waarschijnlijk een stuk betrouwbaarder zijn. Dan kan ik met minder moeite de license/print server gewoon unencrypted laten.

Het enige probleem is de transfer speed - de meeste redelijk betaalbare NAS's zijn gewoon TE langzaam - 30MB/s kan niet als je dagelijks tientallen gigabytes moet schrijven en lezen. En voor de prijs van een high end NAS (600-800 euro) kan ik een hele PC+HDD's kopen.

lastig....
Pagina: 1