[firewall]lang verhaal

Pagina: 1
Acties:

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
het volgende verhaaltje is een conversatie per email met iemand die vind dat mijn systeem volledig openstaat voor de buitenwereld..

krijg ik een mailtje:
Dichttimmeren die zooi!!!!!!
nou ja, ok dan.. (gestuurd met telnet naar de webserver waar het om gaat), ik zie dat ie een http server heeft draaien op zijn ip, en daar staat ook zijn emailadres, dus ik mail hem:
Hoezo dichtspijkeren? Ik wil best met je meedenken, en ik stel het ook op prijs dat jij me van een eventueel beveiligingslek op de hoogte stelt, maar dan heb ik wel iets meer info nodig dan onderstaand bericht :)
krijg ik mailtje terug:
Je windows 2000 systeem staat hartstikke open voor mensen zoals mij :)

Installeer een firewall ofzo.
winroute (werkt mooi onder windows2000). Of kijk naar een echte oplossing. Gooi je netwerk achter een * Nix gateway en forward alleen de poorten die je denkt nodig te hebben.
Nou ja, wat moet je daar nou mee, ik ben de afgelopen 5 jaar bezig met security, alsof ik niet weet wat ik doe ofzo... dus ik mail terug:
Martijn,

Kun je misschien ook aangeven wat er dan precies openstaat, welke server, welke service, etc? Wat bedoel je met 'open'? SMTP relaying, listserver, filesharing, SQL Exploits?

Ik heb drie firewalls draaien op drie verschillende locaties, en op sommige webservers geen firewall..
krijg ik tegelijkertijd nog een mailtje:
btw ik kijk net op je site:


webdesign, systeembeheer?????????

Firewalls e.d hoofdstukje 2 "Systeembeheren voor beginners"


daaaaaag
ja, moet je daar nu weer mee??

dus ik mail terug:
Mag ik vragen waarom je zo geirriteerd bent?

Kun jij als elite hacker dan misschien ook aangeven wat er dan precies open staat? Ik zou het op prijs stellen als je me dat dan ook zou laten weten...


Gr,

Angelo.
hij mailt terug:
1. Ik ben geen hacker. Maar een gewone jongen die ziet dat iemand zijn pctje aan het scannen is. 2. Waarom ik geirriteerd ben:
* Je doet je op je site voor als iemand die webdesign,hosting en systeem beheer doet.
* Als ik die server van jou bekijk dan zie je dat je het niet begrepen hebt. Ik zou als bedrijf niet graag mijn gegevens op jou server hebben staan.
* Je vraagt nu al 2 keer wat er zoal openstaat. Een beetje systeembeheerder heeft toch zeker zelf een poortscanner???


Kortom: Je doet je voor als iemand die je gewoon niet bent: Kijk mama ik kan een beetje fotosoepen. maak een sjieke site en een leuke tekst en je komt op internet professioneel over.

Maarja. Wie ben ik.

pak het niet te negatief op. Maar verdiep je eens in het een en ander.
nou ja, ik scan hem niet, maar onze chatserver wil schijnbaar nog wel gek doen.. Ik denk dat ik het hostingverhaal toch wel aardig snap... en ja wat er openstaat... het zal mij m'n reet roesten welke poorten dat openstaan, als de services erachter veilig zijn..

en ik kan niet eens fotosoepen en sjieke sites maken, daar hebben we vormgevers voor.. ik ben gewoon simpele sysadmin en programmeur..

dus ik mail hem maar terug:
Martijn,

Nou ja, ik word betaald voor mijn werk als zijnde webdeveloper en systeembeheerder.. En als ik mijn werk niet goed doe, wil ik daar zeker iets aan veranderen..

Ik wil jou ook niet op je tenen trappen, en misschien heb je ook wel gelijk, maar het feit dat een poort openstaat wil niet zeggen dat een systeem openstaat voor aanvallen van buitenaf. En een firewall vind ik persoonlijk (nog) niet nodig, dit kost ook weer de nodige rackspace.. Natuurlijk zou een *nix firewall een goede oplossing zijn, maar niet de meest pragmatische.

Openstaande poorten:
21/tcp: zodat onze klanten files naar hun website kunnen uploaden
25/tcp: onze klanten willen ook kunnen mailen
80/tcp: websites zelf
135/tcp en 139/tcp: netbios, niet heel veilig, maar goed, we gebruiken filesharing ook om logfiles van de ene server op de andere uit te lezen. Er is 1 share, met alleen-lezen rechten voor administrators.
443/tcp: paar secured websites
445/tcp: SMB
1025/tcp: eerste dynamic port, no problem..
1058/tcp: ook toevallig luisterende poort
2016/tcp: testwebsite, niks aan het handje
3389/tcp: terminal services, we willen het zaakje ook kunnen beheren
5631/tcp: pcanywhere met nt-authenticatie ja.. Wil je zeggen dat dit onveilig is? Vroeger met pc-anywhere auth wel ja, maar nu met NTLM lijkt me niet meer.
6667/tcp: chatserver voor chatsite..

12345/tcp filtered NetBus
12346/tcp filtered NetBus
31337/tcp filtered Elite
--> filtered door jouw firewall??

De poorten die openstaan worden ook wel gebruikt.. Netbios zou misschien niet nodig zijn, maar ik heb zelf netbios op mijn eigen systemen nog nooit kunnen exploiten...

Ik vind het gewoon opvallend dat jij de eerste bent die zegt dat we volledig openstaan voor de hele wereld... Een paar anderen hebben security audits uitgevoerd, maar zijn er nooit in geslaagd enige informatie te ontfutselen.. Misschien lukt het jou wel?
Dus ik heb zoiets van: moet ik hier nu serieus op ingaan?! ik ben blij als iemand met me meedenkt, maar iemand die zo denigrerend reageert... mijnheer is een 19-jarige MTS'er, maar hij gedraagt zich net alsof ie al jaaaaaaren in het vak zit.. aan zijn homepage is dat in ieder geval niet te zien..

Ik wil hem niet in een kwaad daglicht stellen, maar ik denk dat dit weer iemand is die te pas en te onpas linux roept, en voor wie efficiency en pragmatisch werken niet weggelegd zijn. Begrijp me niet verkeerd, ik ben niet tegen linux, integendeel, maar ik neem aan dat jullie wel begrijpen wat ik bedoel..

Maarrrr goed, wat vinden jullie ervan? Moet een systeem achter een firewall staan om veilig te zijn? lijkt me niet..

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 23:49

Pogostokje

* twiet *

Maarrrr goed, wat vinden jullie ervan? Moet een systeem achter een firewall staan om veilig te zijn? lijkt me niet..
Je moet een onderscheid maken tussen backoffice en frontoffice systemen. Op de systemen die aan internet hangen om diensten aan dat internet aan te bieden daar moet je niet meer open hebben staan dan nodig is. Systemen die geen direkte communicatie nodig hebben met de boze buitenwereld zet je achter een firewall die zoveel mogelijk dichtgooit. Er kan altijd meer op een computer draaien dan alleen de standaard services, als een medewerker toevallig een keer een virusje erop zet. Ook zijn er nog exploits natuurlijk van de normale services. Vertrouw nooit op de onfeilbaarheid van een systeem. Zorg ook altijd dat er op de systemen die frontend draaien geen data te vinden is die 'geheim' kan zijn. Haal die info van een andere server af over het netwerk die zelf niet direkt te bereiken is van buitenaf. Vaak is dat al zo, bv een webserver zal niet vaak ook een database server zijn.

Dus eigenlijk is het wel zo dat als je systemen hebt waar data op staat die niet naar buiten moet dat je die beter niet rechtstreeks aan internet kan hangen. Je weet gewoon nooit wat de dag van morgen zal brengen, ook al doe je zelf nog zo je best. :)

Echter, de communicatie die jij hier laat zien die is inderdaad wel een beetje knullig en ik zou mij er niet te druk om maken verder. ;)

... ook ik heb soms per ongeluk gelijk.


Verwijderd

Ik vind dat je gelijk hebt wat betreft "knulligheid" en Linux roelz enz.
Zoals jij laat zien met de mailen over en weer waarbij je zelfs duidelijk en ook correct/beschaaft aangeeft wat er dan openstaat enz. en dat de wederpartij idd op een puberale manier antwoord.
Van dit soort mensen wordt een beetje moedeloos van en ik zou er ook niet teveel op ingaan.
Natuurlijk is het zo dat je nooit 100 procent moet vertrouwen op de veiligheid die je toepast maar daarvan ben je je mijns inziens terdege van bewust.
Als ik zo de antwoorden lees van je tegenpartij geeft mij dat het gevoel van dat het gewoon gezegd wordt.Er staan geen argumenten en er wordt niet op je verzoeken geantwoordt.
Een echte IT"er zal zo denk ik niet antwoord geven (in tenminste niet en ik draai alweer ff mee in het wereldje).
Uitzonderingen daargelaten natuurlijk.
Niet voor niets wordt en werd wel eens gezegd dat bedrijven liever een wat ouder iemand in dienst willen hebben i.p.v. een "puber" van 19.
Niet dat iemand van 19 het niet zou kunnen maar een ouder iemand heeft meestal wat meer levenservaring en denkt ook over andere zaken na!

al met al vindt ik dat je correct handelt, ik zou het ook zo gedaan hebben.
Maak je er niet te druk om en hou gewoon je werk in de gaten,mensen zijn (gelukkig) niet perfect en je kunt niet meer doen als je best.

Suc6!! :)

  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

Gewoon niet serieus nemen lijkt me de enige optie. Ik heb ook de nodige poortjes openstaan, laat ze maar wat proberen :)

Mijn iRacing profiel


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
nu post ie een heel net mailtje als reply:
op zich heb je wel gelijk maar ik zou toch de netbios poorten dicht gooien. Het is namelijk redelijk simpel om een netbios passwd te kraken op zo'n share. username heb ik al: administrator. Laat een pc een dag wachtwoorden verzinnen, dikke kans dat ik dan admin rechten heb. Je hebt ook terminal server draaien dus daarmee kan ik dan met datzelfde passwd gewoon inloggen.


concreet:

1. Geen andere oplossing voor het uitlezen van de logfiles (via smtp ofzo) 2. Als die poorten toch open moeten staan, filter dan op IP basis. 3. Je zegt dat een firewall rack ruimte kost. een firewall is hoogstens een paar MB groot. Een harddisk tegenwoordig 80 GB.


success ermee
nou goed, hij heeft gedeeltelijk ook wel gelijk, alleen zou ik dan die firewall op een aparte pc willen hebben, en dat kost rackspace.. (servers staan bij telecity). En als dat linux zou zijn zou je geen licentiekosten hebben, maarja, de kennis hebben we niet in huis. Leren kan wel, maar werpt waarschijnlijk op korte termijn geen vruchten af.. Voordat ik echt helemaal 'erin' zit, zijn we weer een eind verder.

Zelf ben ik erg tevreden over ISA Server (we zijn nu eenmaal MS minded), maarja, dat kost ook weer geld.. en ik denk niet dat die firewall nu zijn geld oplevert.

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Pogostokje
  • Registratie: September 2001
  • Laatst online: 23:49

Pogostokje

* twiet *

en ik denk niet dat die firewall nu zijn geld oplevert.
Nee, je moet eerst een keer goed gehacked zijn wil je een firewall zijn geld waard vinden. ;)

Wat hij zegt is wel terecht, alleen hij brengt het nogal lomp. Een terminal server en shares open hebben staan naar buiten toe is niet iets wat een systeem admin zou moeten doen, zeker niet als het gaat om een bedrijfssituatie. Dat Pietje Modaal dat thuis nou doet ....

Hoeveel is jullie data je waard? Is dat in geld uit te drukken? Als dat meer is dan de kosten van een hard/soft firewall dan weet je wat je moet doen. :z

... ook ik heb soms per ongeluk gelijk.


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 16:57

Predator

Suffers from split brain

Mag ik je ten eerste feliciteren dat je in dat soort omstandigheden nog zo vriendelijk/beleeft blijft ;)
Ik vind die Martijn nogal zelfingenomen. Hij heeft zich nu wel herpakt in die laatste mail.

Het is niet omdat een poort openstaat dat je daarom direct een onveilig systeem draait. Zoiezo is het altijd goed om wat je niet echt nodig hebt ook gewoon niet te draaien. Verder is patchen de gulden regel. Veel services MOET je gewoon draaien en heb je dus ook geen keus. Daarvoor mag je ook nooit achterblijven met patchen. Je mag nog de mooiste firewall hebben voor je webserver maar als die webserver zelf exploits heeft waardoor je bv data kan uploaden/uitvoeren ben je er ook snel aan voor de moeite.

Ik vind wel dat hij een punt heeft over die netbios & die pc-anywhere. Daar zou ik toch iets anders voor verzinnen.
op zich heb je wel gelijk maar ik zou toch de netbios poorten dicht gooien. Het is namelijk redelijk simpel om een netbios passwd te kraken op zo'n share. username heb ik al: administrator. Laat een pc een dag wachtwoorden verzinnen, dikke kans dat ik dan admin rechten heb. Je hebt ook terminal server draaien dus daarmee kan ik dan met datzelfde passwd gewoon inloggen.
Als je dat paswoord goed kiest dan mag hij wel een paar jaar proberen met kraken.
concreet:

1. Geen andere oplossing voor het uitlezen van de logfiles (via smtp ofzo) 2. Als die poorten toch open moeten staan, filter dan op IP basis. 3. Je zegt dat een firewall rack ruimte kost. een firewall is hoogstens een paar MB groot. Een harddisk tegenwoordig 80 GB.
success ermee
Hier maakt hij dus wel een fout vind ik. Hij stelt voor een gewoon firewall packet op die server zelf te runnen en blijkt het nut niet in te zien van daarvoor een aparte server in je rack te zetten.
Een firewall plaats je niet op een server maar er voor. Zodat je servers achter de firewall zitten en deze het verkeerd ervoor reeds filtert ipv op het systeem zelf.
Als hij dan toch de security expert wil spelen moet hij het wel goed doen ;)
Hij toont nogal weinig inzicht in een echte werksituatie.

Je raad NOOIT wie ik hier net in een topic tegenkom.
Martijn

De naam klopt + website klopt. Hij zit dus ook op GOT.
Van toeval gesproken. Misschien kan hij hier ook eens zijn standpunt verdedigen :)

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1