het volgende verhaaltje is een conversatie per email met iemand die vind dat mijn systeem volledig openstaat voor de buitenwereld..
krijg ik een mailtje:
dus ik mail terug:
en ik kan niet eens fotosoepen en sjieke sites maken, daar hebben we vormgevers voor.. ik ben gewoon simpele sysadmin en programmeur..
dus ik mail hem maar terug:
Ik wil hem niet in een kwaad daglicht stellen, maar ik denk dat dit weer iemand is die te pas en te onpas linux roept, en voor wie efficiency en pragmatisch werken niet weggelegd zijn. Begrijp me niet verkeerd, ik ben niet tegen linux, integendeel, maar ik neem aan dat jullie wel begrijpen wat ik bedoel..
Maarrrr goed, wat vinden jullie ervan? Moet een systeem achter een firewall staan om veilig te zijn? lijkt me niet..
krijg ik een mailtje:
nou ja, ok dan.. (gestuurd met telnet naar de webserver waar het om gaat), ik zie dat ie een http server heeft draaien op zijn ip, en daar staat ook zijn emailadres, dus ik mail hem:Dichttimmeren die zooi!!!!!!
krijg ik mailtje terug:Hoezo dichtspijkeren? Ik wil best met je meedenken, en ik stel het ook op prijs dat jij me van een eventueel beveiligingslek op de hoogte stelt, maar dan heb ik wel iets meer info nodig dan onderstaand bericht
Nou ja, wat moet je daar nou mee, ik ben de afgelopen 5 jaar bezig met security, alsof ik niet weet wat ik doe ofzo... dus ik mail terug:Je windows 2000 systeem staat hartstikke open voor mensen zoals mij
Installeer een firewall ofzo.
winroute (werkt mooi onder windows2000). Of kijk naar een echte oplossing. Gooi je netwerk achter een * Nix gateway en forward alleen de poorten die je denkt nodig te hebben.
krijg ik tegelijkertijd nog een mailtje:Martijn,
Kun je misschien ook aangeven wat er dan precies openstaat, welke server, welke service, etc? Wat bedoel je met 'open'? SMTP relaying, listserver, filesharing, SQL Exploits?
Ik heb drie firewalls draaien op drie verschillende locaties, en op sommige webservers geen firewall..
ja, moet je daar nu weer mee??btw ik kijk net op je site:
webdesign, systeembeheer?????????
Firewalls e.d hoofdstukje 2 "Systeembeheren voor beginners"
daaaaaag
dus ik mail terug:
hij mailt terug:Mag ik vragen waarom je zo geirriteerd bent?
Kun jij als elite hacker dan misschien ook aangeven wat er dan precies open staat? Ik zou het op prijs stellen als je me dat dan ook zou laten weten...
Gr,
Angelo.
nou ja, ik scan hem niet, maar onze chatserver wil schijnbaar nog wel gek doen.. Ik denk dat ik het hostingverhaal toch wel aardig snap... en ja wat er openstaat... het zal mij m'n reet roesten welke poorten dat openstaan, als de services erachter veilig zijn..1. Ik ben geen hacker. Maar een gewone jongen die ziet dat iemand zijn pctje aan het scannen is. 2. Waarom ik geirriteerd ben:
* Je doet je op je site voor als iemand die webdesign,hosting en systeem beheer doet.
* Als ik die server van jou bekijk dan zie je dat je het niet begrepen hebt. Ik zou als bedrijf niet graag mijn gegevens op jou server hebben staan.
* Je vraagt nu al 2 keer wat er zoal openstaat. Een beetje systeembeheerder heeft toch zeker zelf een poortscanner???
Kortom: Je doet je voor als iemand die je gewoon niet bent: Kijk mama ik kan een beetje fotosoepen. maak een sjieke site en een leuke tekst en je komt op internet professioneel over.
Maarja. Wie ben ik.
pak het niet te negatief op. Maar verdiep je eens in het een en ander.
en ik kan niet eens fotosoepen en sjieke sites maken, daar hebben we vormgevers voor.. ik ben gewoon simpele sysadmin en programmeur..
dus ik mail hem maar terug:
Dus ik heb zoiets van: moet ik hier nu serieus op ingaan?! ik ben blij als iemand met me meedenkt, maar iemand die zo denigrerend reageert... mijnheer is een 19-jarige MTS'er, maar hij gedraagt zich net alsof ie al jaaaaaaren in het vak zit.. aan zijn homepage is dat in ieder geval niet te zien..Martijn,
Nou ja, ik word betaald voor mijn werk als zijnde webdeveloper en systeembeheerder.. En als ik mijn werk niet goed doe, wil ik daar zeker iets aan veranderen..
Ik wil jou ook niet op je tenen trappen, en misschien heb je ook wel gelijk, maar het feit dat een poort openstaat wil niet zeggen dat een systeem openstaat voor aanvallen van buitenaf. En een firewall vind ik persoonlijk (nog) niet nodig, dit kost ook weer de nodige rackspace.. Natuurlijk zou een *nix firewall een goede oplossing zijn, maar niet de meest pragmatische.
Openstaande poorten:
21/tcp: zodat onze klanten files naar hun website kunnen uploaden
25/tcp: onze klanten willen ook kunnen mailen
80/tcp: websites zelf
135/tcp en 139/tcp: netbios, niet heel veilig, maar goed, we gebruiken filesharing ook om logfiles van de ene server op de andere uit te lezen. Er is 1 share, met alleen-lezen rechten voor administrators.
443/tcp: paar secured websites
445/tcp: SMB
1025/tcp: eerste dynamic port, no problem..
1058/tcp: ook toevallig luisterende poort
2016/tcp: testwebsite, niks aan het handje
3389/tcp: terminal services, we willen het zaakje ook kunnen beheren
5631/tcp: pcanywhere met nt-authenticatie ja.. Wil je zeggen dat dit onveilig is? Vroeger met pc-anywhere auth wel ja, maar nu met NTLM lijkt me niet meer.
6667/tcp: chatserver voor chatsite..
12345/tcp filtered NetBus
12346/tcp filtered NetBus
31337/tcp filtered Elite
--> filtered door jouw firewall??
De poorten die openstaan worden ook wel gebruikt.. Netbios zou misschien niet nodig zijn, maar ik heb zelf netbios op mijn eigen systemen nog nooit kunnen exploiten...
Ik vind het gewoon opvallend dat jij de eerste bent die zegt dat we volledig openstaan voor de hele wereld... Een paar anderen hebben security audits uitgevoerd, maar zijn er nooit in geslaagd enige informatie te ontfutselen.. Misschien lukt het jou wel?
Ik wil hem niet in een kwaad daglicht stellen, maar ik denk dat dit weer iemand is die te pas en te onpas linux roept, en voor wie efficiency en pragmatisch werken niet weggelegd zijn. Begrijp me niet verkeerd, ik ben niet tegen linux, integendeel, maar ik neem aan dat jullie wel begrijpen wat ik bedoel..
Maarrrr goed, wat vinden jullie ervan? Moet een systeem achter een firewall staan om veilig te zijn? lijkt me niet..
Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!