Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

(thuis) server offliine houden

Pagina: 1
Acties:

  • MARTIJNSK
  • Registratie: Augustus 2010
  • Laatst online: 14:27
Beste mede tweakers,

Om een lange situatie schets wat korter te maken,
In mijn netwerk heb ik een server (w7) staan, deze wil ik niet aan het www verbinden.
de server voorziet pc laptop tv ezv van offline media.
Dit alles om risico's verder af te dekken.

Internet komt binnen via ziggo/upc gaat naar een linksys ddrwrt router via twee switches aan het netwerk.
nu wil ik op een makkelijke manier de server in het zelfde intranet houden als de rest, echter afschermen van het www.

Ik kan alleen maar problemen vinden hou men online kan komen, echter niet offline...

ofline met maar 1 i 8)7

  • CyBeR
  • Registratie: September 2001
  • Niet online

CyBeR

💩

Default gateway weghalen en je bent een eind.

All my posts are provided as-is. They come with NO WARRANTY at all.


  • Room42
  • Registratie: September 2001
  • Niet online
Cheap en simple kun je de firewall instellen op dat inkomend én uitgaand verkeer alleen naar het LAN-subnet mag. En eventueel het IP-adres van de server blokkeren op de DDWRT.

En de inkomende firewall ook echt beperken tot het hoogstnodige. Anders is ie vanaf het LAN (intranet) alsnog kwetsbaar.

[ Voor 26% gewijzigd door Room42 op 15-11-2015 18:03 ]

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • ljsquare
  • Registratie: April 2006
  • Laatst online: 22-11 20:05
Geen gateway toevoegen aan het ip en je server heeft geen internet. Maar beter is je firewall goed instellen.

Laurens-Jan Merkx


Verwijderd

Met de hand de IP settings veranderen op de netwerkkaart, en een aders geven in dezelfde range die je modem uitdeelt.

Bv. Modem deelt ui: 192.168.1.10 - 192.168.1.200. Jij maakt je server 192.168.1.250 en netmask 255.255.255.0 Default gateway laat je LEEG. Ook de DNS laat je leeg (of 0.0.0.0 invullen)

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Firewall zodat je Windows 7 computer niet naar non-private adressen kan. Geen static onzin of gateway rommel doen, dat maakt een netwerk eerder stuk dan veilig. Verder dan natuurlijk wel offline WSUS update doen he, dat je niet online bent zegt niet dat je niet geïnfecteerd kan worden. Zelfs airgapped systemen kunnen gewoon besmet worden.

  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Los je de kleine kans dat iemand door je NAT je alsnog aanvalt op door geen updates te downloaden en installeren :+
Zou er gewoon een strenge firewall op zetten en geen ports forwarden, kan de server alsnog updates binnen krijgen en kan de buitenwereld er niet op.

Fixing things to the breaking point...


  • Willem1981
  • Registratie: April 2004
  • Laatst online: 27-11 21:29
In ddwrt kun je volgens mij een host internet toegang ontnemen. Kijk eens in je router naar Access Restrictions.

  • MARTIJNSK
  • Registratie: Augustus 2010
  • Laatst online: 14:27
thanks voor alle tips, ik ga puzzelen

  • wizzkizz
  • Registratie: April 2003
  • Laatst online: 04-11 04:01

wizzkizz

smile...tomorrow will be worse

MARTIJNSK schreef op zondag 15 november 2015 @ 17:57:
Internet komt binnen via ziggo/upc gaat naar een linksys ddrwrt router via twee switches aan het netwerk.
nu wil ik op een makkelijke manier de server in het zelfde intranet houden als de rest, echter afschermen van het www.
Met de andere personen eens dat een firewall het best is omdat je dan nog wel patches kunt blijven downloaden. Uiteraard dan wel op zowel inkomend als uitgaand verkeer en verkeer naar de windows update service wél toestaan.

Voor wat het waard is: ik denk niet dat deze maatregel veel toe voegt. Zolang je systeem achter een firewall en/of NAT zit op het router, is het niet bereikbaar voor de buitenwereld. Dit betekent dat er grosso modo de volgende aanvalsvectoren over blijven:
1) Removable media
2) Andere devices in je netwerk die geïnfecteerd raken en de server "mee-besmetten"

In beide gevallen is het risico alleen maar groter wanneer je geen patches installeert door de internet verbinding helemaal weg te halen. Je blijft namelijk verbonden met je lokale netwerk en de apparaten daar zijn ook niet onkwetsbaar. Alle devices op je netwerk kunnen zien dat jouw servertje gedeelde bestanden aanbiedt en weten dus dat de server bestaat.

Make it idiot proof and someone will make a better idiot.
Real programmers don't document. If it was hard to write, it should be hard to understand.


  • DarkSide
  • Registratie: Oktober 2000
  • Laatst online: 15:06

DarkSide

theres no place like ::1

Goede firewall is van belang. Ook je andere systemen goed afschermen
Als je computer op het internet aangesloten is. Kan je altijd nog via de computer bij je server komen.
Ook is het handig om je server gewoon te blijven patchen.Dit kan eventueel ook met WSUS offline.

There are 10 kinds of people in this world..... Those who know binary. And those who don't.


  • Ketho
  • Registratie: Januari 2005
  • Laatst online: 13:20
Lijkt een beetje op dit topic
Computer wel op het netwerk maar niet verbonden met internet

Je kan meestal ook nog het MAC adres van de netwerkkaart/wlan van de PC in de router blokkeren, alhoewel dan heeft de PC wellicht geen toegang meer tot het netwerk :S

[ Voor 19% gewijzigd door Ketho op 15-11-2015 20:07 ]


  • Frogmen
  • Registratie: Januari 2004
  • Niet online
En natuurlijk niet vergeten voor een goede backup buiten de deur. Denk dat je zelf wel heel erg benauwd bent voor iets wat er niet is. Als jij geen portforwards naar je server hebt is er geen probleem en is die net zo kwetsbaar als een PC en waarschijnlijk gebruik je je PC met networking maps naar je server waardoor daar je grootste kwetsbaarheid zit. Kortom even verder kijken.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • goudviske.be
  • Registratie: April 2010
  • Laatst online: 19-11 22:39
Frogmen schreef op maandag 16 november 2015 @ 11:49:
En natuurlijk niet vergeten voor een goede backup buiten de deur. Denk dat je zelf wel heel erg benauwd bent voor iets wat er niet is. Als jij geen portforwards naar je server hebt is er geen probleem en is die net zo kwetsbaar als een PC en waarschijnlijk gebruik je je PC met networking maps naar je server waardoor daar je grootste kwetsbaarheid zit. Kortom even verder kijken.
Inderdaad, zolang je geen oude versie van IIS lopen hebt op die Win 7 moet je je geen zorgen maken.
Geen port forwarding is in principe geen directe toegang van buiten naar de computer.

Ik vind het idee van default gateway weglaten wel erg efficient, maar de patches zijn natuurlijk belangrijk op een Windows installatie.

Wat misschien nog kan is de DNS uitzetten en een hele boel windows updates servers gaan toevoegen in de host file. Op die manier kan de computer die wel gaan resolven, maar niets anders meer. Wel een beetje opzoekwerk :-)

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Je geeft eigenlijk nog steeds niet aan waar je je tegen wilt beschermen daardoor krijg je eigenlijk geen advies wat je zoekt. Want als ze nu door je firewall komen vinden ze nog steeds je server. Het is als een slot op de buitendeur en vervolgens een extra deur voor de server waardoor hij niet naar buiten kan maar een ander nog wel naar binnen. Leuk en complex maar geen extra veiligheid.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • Room42
  • Registratie: September 2001
  • Niet online
Frogmen schreef op dinsdag 17 november 2015 @ 11:44:
Je geeft eigenlijk nog steeds niet aan [...]
TS heeft niet meer gereageerd na jouw post. Misschien gewoon even geduld hebben dus.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron

Pagina: 1