Toon posts:

Terminal Services veilig?

Pagina: 1
Acties:
  • 138 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi,

Ik heb een aantal bakken in een LAN hangen. Dit LAN hangt direct aan het internet (die bakken hebben dus allemaal een eigen inet IP adres). Nu wil ik vanaf 1 van die bakken een andere 'remote adminstraten' via terminal services, maar ik wil niet dat iedere joker via het internet in kan loggen op mijn bak via terminal services (ik vertrouw microsoft gewoon niet). Oftewel: ik wil dat terminal services op slechts 1 IP adres reageert. Ow, btw, helemaal dicht timmeren is geen optie, want die bak met terminal services is me web server.

Iemand? Hoe krijg ik me TS safe?

  • warp
  • Registratie: Januari 2000
  • Niet online
"Ow, btw, helemaal dicht timmeren is geen optie, want die bak met terminal services is me web server."

Dat is zo wie zo al een potentieel security issue...

  • ziggyzaggy
  • Registratie: September 2001
  • Laatst online: 03-08-2022
Een van die bakken als firewall configureren. Neem bv winroute pro. Deze FW als default gateway zetten. Winroute alles laten blokken wat niet naar binnen mag en alles naar buiten laten gaan wat wel mag.

O ja ook nog ff een forward rule instellen in winroute

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 16:00 schreef warp het volgende:
"Ow, btw, helemaal dicht timmeren is geen optie, want die bak met terminal services is me web server."

Dat is zo wie zo al een potentieel security issue...
Ja, ok, maar ik wil gewoon zo min mogelijk dingen open zetten. Wat ik bedoelde is dat een tooltje zoals Black Ice ofzo geen optie is. Ik wil alleen me port 80 open houden, in principe. Main issue is: ik wil terminal services slechts vanaf 1 plek kunnen gebruiken.

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 16:00 schreef ziggyzaggy het volgende:
Een van die bakken als firewall configureren. Neem bv winroute pro. Deze FW als default gateway zetten. Winroute alles laten blokken wat niet naar binnen mag en alles naar buiten laten gaan wat wel mag.

O ja ook nog ff een forward rule instellen in winroute
Eeeuh, nee, het is geen optie om een andere bak in het verhaal te betrekken. Ik heb 1 bak, en dat blijft 1 bak. Ik wil gewoon dat de port waarop TS draait vanaf slechts 1 plek is te openen.

  • warp
  • Registratie: Januari 2000
  • Niet online
Op woensdag 24 oktober 2001 16:05 schreef PuddingT het volgende:
Eeeuh, nee, het is geen optie om een andere bak in het verhaal te betrekken. Ik heb 1 bak, en dat blijft 1 bak. Ik wil gewoon dat de port waarop TS draait vanaf slechts 1 plek is te openen.
Onder unix kan je die host dan ff toevoegen in /etc/hosts.allow (mits je tcp-wrappers gebruikt) ;)
Met NT zelf wordt het wat lastiger, maar kan wel met WinRoute b.v.

  • ziggyzaggy
  • Registratie: September 2001
  • Laatst online: 03-08-2022
In local security settings kan je de logon instellen en dus ook blocken. Is dit wat??

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 16:11 schreef ziggyzaggy het volgende:
In local security settings kan je de logon instellen en dus ook blocken. Is dit wat??
Dat klinkt goed. Waar vind ik dat?
/me gaat gelijk zoeken.

edit:
/me heeft gevonden. Nu kijken oft wat is. Thnx alvast.

  • ziggyzaggy
  • Registratie: September 2001
  • Laatst online: 03-08-2022
suc6 :)

Verwijderd

Topicstarter
Ok.... Dat zou het kunnen zijn, maaruh ik snap het niet helemaal. Hoe kan ik nou doen wat ik wil? Wat voor settings moet ik dan maken?

  • Milo
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025
volgens mij kan dit met ipsec.

Overigens is TS vrij veilig als je wachtwoorden veilig zijn (denk ik zo). Dit is wel een interessant draadje, als ik zo ff tijd heb ga ik nog wel ff zoeken.

Lao Tzu: "As soon as you have made a thought, laugh at it."


  • ziggyzaggy
  • Registratie: September 2001
  • Laatst online: 03-08-2022
Op woensdag 24 oktober 2001 16:21 schreef PuddingT het volgende:
Ok.... Dat zou het kunnen zijn, maaruh ik snap het niet helemaal. Hoe kan ik nou doen wat ik wil? Wat voor settings moet ik dan maken?
Euh, ja ik heb je bedoeling ook niet helemaal helder. Maar in local security setting kan je aangeven welke pc/server mag inloggen en welke niet. Je kan het ook op userniveau doen.

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 16:22 schreef Milo het volgende:
volgens mij kan dit met ipsec.

Overigens is TS vrij veilig als je wachtwoorden veilig zijn (denk ik zo). Dit is wel een interessant draadje, als ik zo ff tijd heb ga ik nog wel ff zoeken.
Ja dat het vrij veilig is heb ik mij ook laten vertellen, maaruh... Ik ben toch altijd een beetje voorzichtig met dit soort dingen. In 9 van de 10 server apps wordt wel een security hole gevonden, dus waarom niet in TS?

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 16:22 schreef Milo het volgende:
volgens mij kan dit met ipsec.

Overigens is TS vrij veilig als je wachtwoorden veilig zijn (denk ik zo). Dit is wel een interessant draadje, als ik zo ff tijd heb ga ik nog wel ff zoeken.
Ja dat het vrij veilig is heb ik mij ook laten vertellen, maaruh... Ik ben toch altijd een beetje voorzichtig met dit soort dingen. In 9 van de 10 server apps wordt wel een security hole gevonden, dus waarom niet in TS, denk ik dan.

edit:

Sorry voor de dubbele post. |:(


[edit2]
BTW: hoe werkt IPSEC (waar vinnik dat bijvb?)
[/edit2]

Verwijderd

volgens mij kan je ts zonder problemen gebruiken. ts gebruikt ssl(ssh ben het ff kwijt) zodat je pw niet over het netwerk te sniffen zijn (zonder advanced passcracker dan en dan duurt het nog wel ff) de authenticatie is gewoon op ntfs niveau so just as save (or saver) als port 80 open te hebben.

zelf heb ik een aantal 2000 iis servers die ik beheer met ts, maar is zat wel achter een firewall en de fw laat alleen 21/20 en 80 door... dus voor mij geen secu-issue hier.

  • warp
  • Registratie: Januari 2000
  • Niet online
Op woensdag 24 oktober 2001 16:26 schreef PuddingT het volgende:
Ik ben toch altijd een beetje voorzichtig met dit soort dingen. In 9 van de 10 server apps wordt wel een security hole gevonden, dus waarom niet in TS?
Wijs, zo secure is TS idd niet.

Dit zijn nog maar een paar issues:
http://www.securiteam.com/windowsntfocus/5QP0M2A4UI.html
http://www.networkice.com/Advice/Exploits/Ports/groups/Microsoft/default.htm
http://www.insecure.org/sploits_microshit.html

Zoek en gij zult vinden ;)

  • warp
  • Registratie: Januari 2000
  • Niet online
Op woensdag 24 oktober 2001 16:34 schreef betweter het volgende:
zelf heb ik een aantal 2000 iis servers die ik beheer met ts, maar is zat wel achter een firewall en de fw laat alleen 21/20 en 80 door... dus voor mij geen secu-issue hier.
Dit is wel een kompleet andere situatie dan het scenario van PuddingT...

  • Milo
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025
uhm... de 1e is een issue ja... niet heel ernstig, maar wel een issue. Op de 2e en 3e link kon ik niks vinden over issue's met TS. De 1e praat alleen maar over poorten die wel eens open konden staan (vreemd zeg, dat een service een poort open zet!), en op de 2e komt het woord 'terminal' niet eens voor.

Het is vast niet 100% waterdicht, maar wel behoorlijk lijkt me.

Lao Tzu: "As soon as you have made a thought, laugh at it."


Verwijderd

In de Term.Srv Connection Configuration (Admin Tools) kun je aan de RDP-tcp connection via Security/Permissions een gebruiker hangen. Dan heeft alleen die gebruiker het recht via die verbinding binnen te komen.

Ik gebruik twee NIC's: een geconfigureerd voor alleen de Admin en de andere voor de gebruikers. Dan heb ik als admin altijd volle bandbreedte :)

  • Milo
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025
Op woensdag 24 oktober 2001 17:20 schreef Nexus6 het volgende:
In de Term.Srv Connection Configuration (Admin Tools) kun je aan de RDP-tcp connection via Security/Permissions een gebruiker hangen. Dan heeft alleen die gebruiker het recht via die verbinding binnen te komen.
Het lijkt me vrij logies dat ie dit al gedaan heeft, het gaat hier om beveiliging op IP-nivo.
Ik gebruik twee NIC's: een geconfigureerd voor alleen de Admin en de andere voor de gebruikers. Dan heb ik als admin altijd volle bandbreedte :)
hm... da's nuttig. TS doet het al best goed over een 28k8je.

Ik ben nog maar eens gaan zoeken, maar vooralsnog kan ik het niet vinden. wel TCP/IP filtering, maar daarmee kan je alleen poort dicht & open gooien, voor zover ik kan zien kan je niks instellen met ip-ranges o.i.d.

*zoek-zoek*

Lao Tzu: "As soon as you have made a thought, laugh at it."


Verwijderd

Op woensdag 24 oktober 2001 16:36 schreef warp het volgende:

[..]

Wijs, zo secure is TS idd niet.

Dit zijn nog maar een paar issues:
http://www.securiteam.com/windowsntfocus/5QP0M2A4UI.html
http://www.networkice.com/Advice/Exploits/Ports/groups/Microsoft/default.htm
http://www.insecure.org/sploits_microshit.html

Zoek en gij zult vinden ;)
Nou als dat alles is wat je kunt vinden. De enige issue hier is dat je het plat kunt krijgen door er data heen te sturen. Verder dan een denial of service kom je dus niet.
TS kun je trouwens nog op een andere dan standaard poort laten luisteren. Maakt het allemaal weer net effe lastiger. IPCSec erbij en dan wordt het al heel veel moeilijker

Wim

Verwijderd

Topicstarter
Op woensdag 24 oktober 2001 17:50 schreef Milo het volgende:

[..]

Ik ben nog maar eens gaan zoeken, maar vooralsnog kan ik het niet vinden. wel TCP/IP filtering, maar daarmee kan je alleen poort dicht & open gooien, voor zover ik kan zien kan je niks instellen met ip-ranges o.i.d.

*zoek-zoek*
Wat heb je gevonden over TCP/IP filtering dan? Dat is misschien al intressant.

  • Milo
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025
Wat heb je gevonden over TCP/IP filtering dan? Dat is misschien al intressant.
Daar kun je, voor zover ik kon zien, alleen poorten mee dicht/open zetten. On-conditioneel dus. Heb je dus weinig aan. Nee, IPsec is denk ik interessanter.

Wim, kun je daar wat meer over vertellen, en ook hoe je hem op een andere poort kunt laten luisteren, en hoe je dan connect ernaar.

Lao Tzu: "As soon as you have made a thought, laugh at it."

Pagina: 1