Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

Windows Server 2012 + Cygwin Openssh + geen remote ssh

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Wij hebben hier een Windows Server 2012 R2 waar ik zojuist Cygwin Openssh op heb gezet. Als ik vanaf die server lokaal een SFTP verbinding probeer te maken met WinSCP (gebruikerX@localhost:22) dan lukt dat. Als ik op een andere PC in het netwerk met hetzelfde gebruikersaccount een verbinding probeer te maken met WinSCP dan krijg ik geen toegang. Weet iemand waar dat aan kan liggen? In de config file van openssh staat wel dat er geluisterd wordt op 0.0.0.0 en bijvoorbeeld niet op 127.0.0.1.

Heeft het iets te maken met het feit dat onze server een 'domain controller' is?

  • Toets
  • Registratie: Februari 2007
  • Laatst online: 26-08 13:42
Firewall?

Verwijderd

Topicstarter
O ja vergeten te melden. Poort 22 is in de firewall open gezet.

Ik heb gisteren freesshd geprobeerd en daarmee kon ik wel via sftp (in winscp) inloggen vanaf een andere pc. Ik wil liever openssh gebruiken, omdat je daar per gebruiker een andere directory kan instellen. Bij freesshd logt elke gebruiker in in dezelfde directory...

[ Voor 3% gewijzigd door Verwijderd op 27-10-2015 19:26 ]


  • Killah_Priest
  • Registratie: Augustus 2001
  • Laatst online: 28-11 13:26
Waarom wil je gebruikers in laten loggen op een DC? Dit is security wise echt not done.
Voor remote access op Windows Server heb je overigens Powershell.

[ Voor 27% gewijzigd door Killah_Priest op 28-10-2015 08:02 ]


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 00:17

Hero of Time

Moderator LNX

There is only one Legend

Er zijn zo veel programma's die hetzelfde doen en betere opties geven dan OpenSSH via cygwin, dat ik je afraad om verder te gaan met waar je nu mee bezig bent en een fatsoenlijke oplossing gaat gebruiken. Waarom moet je zo nodig OpenSSH hebben? Dat is voornamelijk bedoelt voor remote shell, niet sftp.

Om idd nog maar te zwijgen over het feit dat je het op een domain controller wilt doen. Een DC is bedoelt voor 1 ding: user management. Meer niet. Het is geen file server, geen FTP server, geen webserver, niets van dat alles. Wil je wat anders, dan installeer je een aparte server om al die dingen te doen.

[ Voor 33% gewijzigd door Hero of Time op 28-10-2015 08:18 ]

Commandline FTW | Tweakt met mate


Verwijderd

Topicstarter
Het is me inmiddels wel gelukt. Het had te maken met de 'default domain controller policy' waar de gebruiker die de sshd service start moest worden toegevoegd aan de gebruikers die vallen onder 'acces this computer from the network'.

Maar het op een dc doen is dus niet handig? Zou ik het wel kunnen installeren op een computer in het netwerk (port forwarden uiteraard) en die pc als 'server' gebruiken?

Ik moet ergens ssh/sftp installeren omdat bepaalde organisaties ons alleen privacy gevoelige bestanden willen sturen via een 'beveiligde verbinding'.

-edit-

Ik heb gekozen voor de dc omdat dat de enige 'computer' in ons netwerk is die altijd aanstaat... :?

[ Voor 9% gewijzigd door Verwijderd op 28-10-2015 11:36 ]


  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 00:17

Hero of Time

Moderator LNX

There is only one Legend

Filezilla server kan ook gewoon SFTP doen, Vsftpd heb je ook voor Windows, je kan altijd nog een Linux machinetje inregelen om SFTP te doen. Legio oplossingen die beter zijn dan OpenSSH via cygwin op je DC.

Wil het management of wie dan ook iets dat altijd beschikbaar is, dan moet er budget voor vrijgemaakt worden, hardware geregeld en het gelijk op de juiste manier oplossen. Niet via houtje-touwtje oplossingen. Je marketing afdeling zal adverteren dat jullie een professionele toko zijn, maar als je uiteindelijk gaat kijken naar de IT, is het een bende (zeg ik niet specifiek naar jou toe, maar iets dat algemeen veel voorkomt).

Commandline FTW | Tweakt met mate


Verwijderd

Verwijderd schreef op woensdag 28 oktober 2015 @ 11:31:
Het is me inmiddels wel gelukt. Het had te maken met de 'default domain controller policy' waar de gebruiker die de sshd service start moest worden toegevoegd aan de gebruikers die vallen onder 'acces this computer from the network'.

Maar het op een dc doen is dus niet handig? Zou ik het wel kunnen installeren op een computer in het netwerk (port forwarden uiteraard) en die pc als 'server' gebruiken?

Ik moet ergens ssh/sftp installeren omdat bepaalde organisaties ons alleen privacy gevoelige bestanden willen sturen via een 'beveiligde verbinding'.

-edit-

Ik heb gekozen voor de dc omdat dat de enige 'computer' in ons netwerk is die altijd aanstaat... :?
Het bovenstaande is echt heel onverstandig. Als je het liefst met Windows werkt richt dan een tweede Windows server in welke altijd aan staat met ftps dmv iis en klaar ben je. Voorbeeldje:

https://www.iis.net/confi...te/ftpserver/security/ssl

Noot: waarom IIS gebruiken voor FTPS? Omdat het je veel makkelijker maakt qua patching omdat je dan niets te maken hebt met third party software ;)

Verwijderd

Topicstarter
Ik ga iets anders bedenken (lees: uitbesteden..). De IT is ook echt een bende hier. We hebben zelfs helemaal geen IT afdeling. Af en toe komt er iemand van buiten de boel "updaten" en that's it. Ik ben zelf degene die af en toe wat houtje touwtje oplossingen mag bedenken, maar in feite hoort dat niet bij mijn functie. Ik weet er ook veel te weinig van, maar in het land der blinden...

Ik werk overigens niet het liefst met Windows (gebruik thuis Ubuntu).

Bedankt voor de input allen!

PS
Ik heb gisteravond weer dat gratis programma freesshd aangezet om te kijken of ik vanaf thuis kon inloggen (wat lukte), maar omdat ik daar met geen mogelijkheid specifieke homedirs en rechten kan toekennen, vanochtend weer afgesloten en overgestapt op openssh.
Bij het verwijderen van freesshd heb ik uit interesse de logfile geopend en daar schrok ik een beetje van:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
10-27-2015 23:08:29 IP 183.147.240.17 SSH connection attempt.
10-27-2015 23:08:29 IP 183.147.240.17 SSH  disconnected.
10-27-2015 23:25:29 IP 183.147.240.17 SSH connection attempt.
10-27-2015 23:25:31 IP 183.147.240.17 SSH root: user unknown.
10-27-2015 23:25:31 IP 183.147.240.17 SSH root disconnected.
10-27-2015 23:36:24 IP 183.147.240.17 SSH connection attempt.
10-27-2015 23:36:26 IP 183.147.240.17 SSH admin: user unknown.
10-27-2015 23:36:26 IP 183.147.240.17 SSH admin disconnected.
10-27-2015 23:46:17 IP 183.147.240.17 SSH connection attempt.
10-27-2015 23:46:19 IP 183.147.240.17 SSH ubnt: user unknown.
10-27-2015 23:46:19 IP 183.147.240.17 SSH ubnt disconnected.
10-28-2015 01:19:28 IP 37.72.49.80 SSH connection attempt.
10-28-2015 01:19:28 IP 37.72.49.80 SSH  disconnected.
10-28-2015 01:34:32 IP 37.72.49.80 SSH connection attempt.
10-28-2015 01:34:33 IP 37.72.49.80 SSH root: user unknown.
10-28-2015 01:34:34 IP 37.72.49.80 SSH root disconnected.
10-28-2015 01:41:06 IP 37.72.49.80 SSH connection attempt.
10-28-2015 01:41:07 IP 37.72.49.80 SSH admin: user unknown.
10-28-2015 01:41:07 IP 37.72.49.80 SSH admin disconnected.
10-28-2015 01:47:29 IP 37.72.49.80 SSH connection attempt.
10-28-2015 01:47:30 IP 37.72.49.80 SSH ubnt: user unknown.
10-28-2015 01:47:30 IP 37.72.49.80 SSH ubnt disconnected.
10-28-2015 02:52:51 IP 43.229.53.30 SSH connection attempt.
10-28-2015 02:52:52 IP 43.229.53.30 SSH root: user unknown.
10-28-2015 02:52:52 IP 43.229.53.30 SSH root: user unknown.
10-28-2015 02:52:53 IP 43.229.53.30 SSH root: user unknown.

..... dat laatste IP probeert het honderden keren en gaat door tot:

10-28-2015 10:19:33 IP 43.229.53.30 SSH root disconnected.
10-28-2015 10:19:33 IP 43.229.53.30 SSH connection attempt.
10-28-2015 10:19:43 IP 43.229.53.30 SSH root: user unknown.
10-28-2015 10:19:43 IP 43.229.53.30 SSH root: user unknown.
10-28-2015 10:19:44 IP 43.229.53.30 SSH root: user unknown.
10-28-2015 10:19:44 IP 43.229.53.30 SSH root disconnected.


:?

Is dit normaal? Probeert iemand bruteforcend naar binnen te komen?

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 00:17

Hero of Time

Moderator LNX

There is only one Legend

Dat is dus een van de zaken waar je fatsoenlijk moet afschermen. Als je een Windows bak direct aan het internet hangt zonder firewall of wat dan ook, heb je binnen een paar minuten al ongenode gasten. Zet je poort 22 wereldwijd open, dan zijn de eerste de beste script kiddies die al proberen om naar binnen te komen. Dit is ook exact de reden waarom ik (en anderen) aangaf om het fatsoenlijk te doen en geen houtje-touwtje oplossing. Partij x, y en z moeten erbij kunnen, dus poort 22 is alleen bereikbaar vanaf IP adressen van partij x, y en z.

Commandline FTW | Tweakt met mate

Pagina: 1