Proxy server voldoende beveiliging?

Pagina: 1
Acties:

  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
hallo,

Ik ben op dit moment bezig met de beveiliging binnen een bedrijf, er wordt gebruik gemaakt van een vaste internet verbinding via een huurlijntje.
Er draaid op dit moment op de server een ms proxy server. Even rekening houdend met de grote van het bedrijf (ongeveer 30 werkstations die gebruik maken van de internetverbinding), is dit voldoende beveiliging of moet er nog een firewall naast geinstaleerd worden?

Ik heb me er verder nog niet in verdiept want ik vraag me eerst vantevoren af of het uberhaupt nodig is :P voordat ik begin met het echte werk :)

Thanx,

PSN: Wanderer200 | Switch: Wanderer


Verwijderd

Ik zou op die proxyserver zowiezo nog een firewall gooien. En met die IISlockdown tool IIS extra dichtspijkeren (zit een optie voor om alleen IIS te gebruiken als proxyserver), want voor ms proxyserver heb je ook IIS aan staan.

  • ThaDude
  • Registratie: December 2000
  • Laatst online: 18:44

ThaDude

Hang Loose

Denk wel dat dat verstandig is. Bijna alles van MS moet extra beveiligd worden tegenwoordig. (iedereen die wordt hack geil als ze weten dat je een ms server hebt draaien :( )

We're machines just like everything else in nature. (gasloos sinds 01-10-2020, WP: SW75YAA/ERSD-VM2D, DJG WPS 300, 18 hp CPC, 11,1 kWp


  • Milo
  • Registratie: Januari 2000
  • Laatst online: 23-12-2025
Ik zou i.p.v. MS Proxy ISA server gebruiken. Werkt best goed, en is volgens mij ook best veilig.

Lao Tzu: "As soon as you have made a thought, laugh at it."


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21-08 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

Move > [forum=19]
J kunt in principe met MS Proxy2 IP filters configgen, maar ik zou idd eens naar ISA kijken.

Braaikamer - Smoke&BBQ


  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Firewallsoftware op een proxyserver zetten heeft weinig zin.
De proxy zal zichzelf qua service onder de firewall plaatsen, waardoor er beveiligings issues kunnen ontstaan.

Waarom wil je nog proxy-en als je een firewall gebruikt ?
En waarom Softwarematig ?
Een hardwarematige oplossing heeft veel voordelen:

1.Grotere veiligheid
Vaak dedicated en hardened OS.
2.Grotere bedrijfszekerheid
Geen of weinig bewegende onderdelen, bijvoorbeeld fan of harddisk.
3.Kleinere afmetingen
Vaak zelfs rack mountable.
4.Gunstiger prijsstelling
Appliances kunnen 2-8 maal voordeliger zijn dan de traditionele combinatie van Server, OS en firewall/vpn software.
5.Lagere TCO
Single point of maintenance (hardware/software combinatie van één fabrikant).
6.Snelle implementatie
Buiten policy setting is het een turn-key oplossing.
7.Gemakkelijker remote beheersbaar
Er zijn al diverse merken appliances welke op betrouwbare en veilige wijze volledig remote onderhouden en beheerst kunnen worden. Een aantal partijen in Nederland hebben hier betrouwbare services omheen gebouwd.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Op maandag 25 februari 2002 14:23 schreef Masselink het volgende:
Firewallsoftware op een proxyserver zetten heeft weinig zin.
De proxy zal zichzelf qua service onder de firewall plaatsen, waardoor er beveiligings issues kunnen ontstaan.
Hmmm, ms proxyserver maakt gedeeltelijk gebruik van IIS. Je kan een firewall installeren, al was het alleen maar om IIS volledig af te sluiten.

  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
ik wil niet al te veel veranderingen gaan aanbrengen,

Die MS Proxy server draait al vanaf het begin op de NT server, en aangezien er maar een stuk of 30 werkstations gebruik maken van de inetverbinding, lijkt het me niet echt rendabel om alles helemaal te gaan veranderen.

Ik vroeg me gewoon af of er naast de bestaande proxy server nog een firewall nodig is. De proxy server beveiligd meschien het internetgedeelte wel voldoende. Maar wie weet staan er nog wel andere poorten open die zo voor iedereen toegankelijk zijn.

De hele NT server is 2-3 jaar geleden opgezet. en daarna is er eigenlijk nooit weer nagekeken. En nu hebbik de opdracht gekregen om es ff naar de beveiliging te kijken :Z

PSN: Wanderer200 | Switch: Wanderer


  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Op maandag 25 februari 2002 14:30 schreef HPE het volgende:

[..]

Hmmm, ms proxyserver maakt gedeeltelijk gebruik van IIS. Je kan een firewall installeren, al was het alleen maar om IIS volledig af te sluiten.
de IIS serivce zal zichzelf onder de firewall service plaatsen, waardoor het dus geen effect heeft.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

ik zou er idd ook een hardwarematige firewall voorzetten.
dit kan een dure oplossing zijn, maar als je niet veel wilt uitgeven zijn er redelijke alternatieven voor een betaalbare prijs (bijv www.dlink.com) maar liever een cisco (pix) natuurlijk :)

( www--- fw---proxy---netwerk )

  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Op maandag 25 februari 2002 15:44 schreef betweter het volgende:
ik zou er idd ook een hardwarematige firewall voorzetten.
dit kan een dure oplossing zijn, maar als je niet veel wilt uitgeven zijn er redelijke alternatieven voor een betaalbare prijs (bijv www.dlink.com) maar liever een cisco (pix) natuurlijk :)

( www--- fw---proxy---netwerk )
Helemaal mee eens.....de beste oplossing. (alleen denk ik dat de proxy voor 90% al overbodig is omdat de firewall deze taken ook kan doen. Een SOHO firewall kost niet zo gek veel. Kijk anders even op [url="htpp://www.appliance.nl"]htpp://www.appliance.nl[/url]

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

IIS kan je iig instellen zodat 'ie geen connecties accepteerd van andere IP adressen dan bv 192.168.254.254 of een ander niet bestaand adres, dan doet 'ie in ieder geval weinig. Al weet ik niet of dit tegen exploits helpt...

Je kan IIS trouwens ook gewoon afsluiten met de vuurmuur, afhankelijk van welke je gebruikt. Zonealarm doet het iig wel, maar dat is misschien niet de firewall die je zoekt :)

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op maandag 25 februari 2002 16:19 schreef F_J_K het volgende:
Je kan IIS trouwens ook gewoon afsluiten met de vuurmuur, afhankelijk van welke je gebruikt. Zonealarm doet het iig wel, maar dat is misschien niet de firewall die je zoekt :)
Och wel gratis dus hebbik een goedkope oplossing :P

Tgaat er maar even om dattik verder geen poorten open heb staan buiten de proxy server. Beetje sneu als daar zomaar iemand opbinnen kan wandelen.

[edit] ik snap nu dat een harware matige oplossing de beste is, maar dat valt voor mij dus echt af ivm de kosten.

Het gaat er echt ff om of MS proxy die op de nt server draait genoeg tegenhoudt of dat het grootste gedeelte van de poorten nog openstaat.

PSN: Wanderer200 | Switch: Wanderer


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Op maandag 25 februari 2002 16:26 schreef Chaoss het volgende:

[..]

Och wel gratis dus hebbik een goedkope oplossing :P

Tgaat er maar even om dattik verder geen poorten open heb staan buiten de proxy server. Beetje sneu als daar zomaar iemand opbinnen kan wandelen.
ZA is dus niet gratis voor commercieel gebruik :o

Maar 't is idd wel een makkelijke oplossing en op zich goed genoeg in dit geval. Bedenk wel dat de kans op 'aanvallen' van binnenuit in de vorm van n00bs die samen met e-mails met de nieuwe pics van willekeurige schaatssters ook een trojaans paardje meenemen. Een goede virusscanner is IMHO belangrijker dan een firewall op een goed geconfigureerde machine.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op maandag 25 februari 2002 16:30 schreef F_J_K het volgende:
ZA is dus niet gratis voor commercieel gebruik :o

Maar 't is idd wel een makkelijke oplossing en op zich goed genoeg in dit geval. Bedenk wel dat de kans op 'aanvallen' van binnenuit in de vorm van n00bs die samen met e-mails met de nieuwe pics van willekeurige schaatssters ook een trojaans paardje meenemen. Een goede virusscanner is IMHO belangrijker dan een firewall op een goed geconfigureerde machine.
Klopt daarom bennik ook van plan om Norman NVC for exchange op de server te installen deze scant alle in en uitgaande mail.

PSN: Wanderer200 | Switch: Wanderer


  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Als je een firewall op een client gaat installeren, dan wil je een Distributed firewall, DWZ een firewall op elke client die wel centraal te beheren is. Je kunt dan de keuze voor sommige poorten vrij laten per verbinding. Andere poorten kun je preventief dicht zetten.

Nog 1 keer

Het plaatsen van een firewall op de proxy server is niet verstandig. De proxy zal onder de firewall in het systeem hangen. Verkeer komt dus eerst bij de proxy en dan pas bij de firewall. Het is dus mogelijk om via de poorten bij de proxy te komen.

Wat betreft anti-virus op de mailserver zou ik voor Anti-gen gaan. (Norman adverteerd er op de site ook mee) Die maakt gebruik van de betere ESE.Api (ESE = Extensible Storage Engine).

Antigen zal bovendien met meerdere engines scannen waardoor de veiligheid een stuk beter zak zijn. Support is vanuit spanje gerelegd maar wel in het nederlands en goed.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op maandag 25 februari 2002 17:41 schreef Masselink het volgende:
Als je een firewall op een client gaat installeren, dan wil je een Distributed firewall, DWZ een firewall op elke client die wel centraal te beheren is. Je kunt dan de keuze voor sommige poorten vrij laten per verbinding. Andere poorten kun je preventief dicht zetten.

Nog 1 keer

Het plaatsen van een firewall op de proxy server is niet verstandig. De proxy zal onder de firewall in het systeem hangen. Verkeer komt dus eerst bij de proxy en dan pas bij de firewall. Het is dus mogelijk om via de poorten bij de proxy te komen.
Okok,
De proxy server beheert de meeste poorten wel zoals 20, 53, 80, 110.
Maar zijn er ook poorten waarvan je zegt die vallen niet binnen de proxy server, maar die kunnen wel zo vanaf buiten benaderd worden?

PSN: Wanderer200 | Switch: Wanderer


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Op dinsdag 26 februari 2002 09:47 schreef Chaoss het volgende:

De proxy server beheert de meeste poorten wel zoals 20, 53, 80, 110.
Maar zijn er ook poorten waarvan je zegt die vallen niet binnen de proxy server, maar die kunnen wel zo vanaf buiten benaderd worden?
Zonder al te veel theoretische kennis van mijn kant:

De proxy server zal als het goed is hooguit van binnenuit connecties met poort 80 etc accepteren, als ik via een proxyserver een webpagina opvraag zal deze antwoorden niet via mijn poort 80, maar via een willekeurige hogere poort.

Een proxyserver zal dus een connectie met poort xxxx aan kunnen nemen als hij denkt dat mijn PC een aanvraag open heeft staan voor een webpagina. De vuurmuur zou aanvragen dus moeten doorlaten zodat de proxy kan zien of het voor een van z'n klanten bestemd is.

Als je geen serversoftware heb draaien kan een vuurmuur elke poort afsluiten die niet lokaal gebruikt wordt, bij een www server hoeft alleen poort 80 opengesteld te worden voor binnenkomend verkeer. Bij een proxy server kan dat dus niet.

Al kan je met een vuurmuur op de proxy server wel alle poorten onder de 1024 dichtgooien, wat mij weinig kwaad lijkt kunnen...

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op dinsdag 26 februari 2002 10:48 schreef F_J_K het volgende:

/... veel info.../

Al kan je met een vuurmuur op de proxy server wel alle poorten onder de 1024 dichtgooien, wat mij weinig kwaad lijkt kunnen...
kijk dis allemaal info waar ik zeker wat aan heb :)

dit is iig een antwoord op mijn vraag,

alle poorten onder de 1024 sluiten is volgens jou wel genoeg reden om ff een firewall te installeren nog een voorkeur voor een bepaalde firewall?

PSN: Wanderer200 | Switch: Wanderer


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Op dinsdag 26 februari 2002 12:34 schreef Chaoss het volgende:

alle poorten onder de 1024 sluiten is volgens jou wel genoeg reden om ff een firewall te installeren nog een voorkeur voor een bepaalde firewall?
Het kan iig geen kwaad denk ik. Maar als zoals Masselink zei de proxy al alles afvangt zal het dus niets uitmaken.

Ik gebruik de vuurmuur thuis op de proxyserver met name omdat ik de PC ook gewoon gebruik als werkstation, ik gebruik thuis winproxy + ZAP en in die combinatie wordt poort 80 etc iig wel afgevangen door de vuurmuur. Voordat er een opmerking over komt: ik heb er nou eenmaal een licentie voor dus ik houd het bij deze combo :) Tiny deed het niet lekker op XP nl.

Maar ik denk niet dat je mijn combinatie wil gebruiken in jouw situatie...

Aangezien ik al een jaartje of twee uit de roulatie ben qua bedrijfsnetwerken durf ik niet te zeggen wat je wilt draaien op je server, als het al uitmaakt icm MS Proxy server. Maar als je op de server IIS dichtgooit richting internet en verder geen services draai zal een vuurmuur niet echt helpen denk ik.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Als je nog ergens een oud PC'tje hebt liggen kun je ook gebruik maken van freesco of smoothwall als firewal.

Je hebt hier alleen een oud PC'tje voor nodig.

  • jjbstolk
  • Registratie: September 2001
  • Laatst online: 00:03
Zoals hier al gezegd emt een oude pc kan je met Freesco of smoothwall makkelijk en simpel het een en ander opzetten.

Ik geef dwe voorkeur aan Freesco, eht is zo klein en makkelijk ik ben bezig emt een debian bak opte bauwen en elke dag als ik weer er eits aang edaan heb dan pak ik m'n freesco floppy en boot m'n router vanaf floppy dit todat debian geod werkt maar freesco is echt ideaal hoor.

  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op maandag 25 februari 2002 14:09 schreef HPE het volgende:
Ik zou op die proxyserver zowiezo nog een firewall gooien. En met die IISlockdown tool IIS extra dichtspijkeren (zit een optie voor om alleen IIS te gebruiken als proxyserver), want voor ms proxyserver heb je ook IIS aan staan.
is dat iislockdown progje te halen op de MS site?

PSN: Wanderer200 | Switch: Wanderer


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Op woensdag 06 maart 2002 11:47 schreef Chaoss het volgende:

[..]

is dat iislockdown progje te halen op de MS site?
Yep

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Chaoss
  • Registratie: December 2000
  • Laatst online: 01:57

Chaoss

Moderator Spielerij

Professioneel boekemantsje

Topicstarter
Op woensdag 06 maart 2002 12:23 schreef F_J_K het volgende:

[..]

Yep
oke die heb ik metteen ff gedownload :)

Kheb al ff naar documentatie gezocht, maar die heb ik niet kunnen vinden op de ms website. Weet je toevallig ook of die er is? ik moet geen verkeerde gaan uitschakelen natuurlijk :)

PSN: Wanderer200 | Switch: Wanderer


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Documentatie over IISlockdown misschien niet, maar de diverse uit te schakelen onderdeeltjes staan toch wel beschreven in de diverse documentatie van IIS, geloof ik.

Je wilt idd niet te veel afsluiten op een in bedrijf zijnde server.

Je kan bij twijfel altijd je instellingen uittesten op een oude bak. Of vraag het hier bij specifieke punten.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Ik zou je Proxy server lekker laten draaien zo. Als je die webserver etc niet gebruikt kan je net zo goed gewoon de betreffende service stoppen, dan word de bijbehorende poort ook automatisch gesloten.

Verder kan je je internet connectie vrij makkelijk dichtspijkeren door gewoon in je binding configuratie je interne services (netbios etc) uit te schakelen op de netwerkkaart waarmee je verbinding heb met internet.

Als je vervolgens ook zorgt dat je patches up to date zijn zit je aardig dicht.. dwz, bij mij zijn ze nog nooit binnengekomen :)

Draai voor de zekerheid een testje op www.grc.com (shields up)

Verwijderd

Ik ben op dit moment bezig met de beveiliging binnen een bedrijf, er wordt gebruik gemaakt van een vaste internet verbinding via een huurlijntje.
Er draaid op dit moment op de server een ms proxy server. Even rekening houdend met de grote van het bedrijf (ongeveer 30 werkstations die gebruik maken van de internetverbinding), is dit voldoende beveiliging of moet er nog een firewall naast geinstaleerd worden?
Ik zou voor zo'n omgeving met 30 mensen een Cisco PIX aanschaffen. Die zijn relatief niet al te duur en je weet zeker dat je veilig bent, mits je natuurlijk dat ding goed configureert. Als je toch écht daar geen geld voor hebt, doe het dan met een Linux doosje (afgedankt peeceetje) met 3 (ja 3!) NIC's met een recente distro.

De 3e NIC sluit je een DMZ op aan met daarin je proxy, webserver, mail relay of weet ik veel wat voor zaken je er nog meer in wilt hangen. Je moet dan alleen die services die naar buiten open staan bijhouden qua patches. Altijd op de firewall deny policies toepassen. (had ik daar overheen gelezen in dit topic? of stond het er echt niet?)

Ehm, ja, zo ongeveer :)

edit: hier moet ik aan toevoegen dat je vuurmuurtje geen enkel verkeer direct van internet naar LAN door moet laten en vice versa, altijd via je proxy dus. Maar dat was logisch toch?
Pagina: 1