[Win2k] (beetje IIS)veiligheid: hoe dichttimmeren

Pagina: 1
Acties:

  • Scharnout
  • Registratie: November 2000
  • Laatst online: 19-08 17:23
Sinds enige tijd draai ik op mijn win2k computertje IIS. Harstikke leuk, maar ik had binnen no-time allemaal virusen omdat ik de hotfixes niet geinstalled had. Goed, pas geleden ff schone install gedaan. Hotfixes erop, firewall, virusscanner. Helemaal beveiligd (oh ja ik heb ook nog een router die dus eigenlijk ook firewall is, daar heb ik wat open ports ingesteld, anders kan ik IIS niet gebruiken als ik niet op mijn plek zit). Ik heb natuurlijk wel de iisadmin etc weggehaald.

Nu krijg ik nog steeds rukkers die via process inetinfo.exe (ik zie in mijn kerio dat ze dat gebruiken) mijn ftp.exe willen aanspreken (gisteren weer een 217.219.0.42). Goed die heb ik lekker geblokkerd met mijn firewall (Kerio).

Mijn vragen:
- Wat kan ik hier tegen doen in het algemeen? (ping staat bv ook al "uit")
- Als ik zo'n ip heb, hoe krijg ik dan info over het ip-adres?
- Kan ik hem dan ook terugpakken?
- Hoe kan ik mijn site/computer verder beveiligen?
- Welke protocollen heb ik minimaal nodig/moet ik minimaaal instellen in mijn firewall om te kunnen internetten en een IIS server te kunnen draaien? (Er staan namelijk een groot aantal regels al standaard ingesteld bij Kerio PF? (ik krijg mijn vaste ip van een DHCP-server en werk ik een klein netwerkje))

Wat overige info: Ik MOET asp-pagina's kunnen draaien, dus linux is geen optie (alhoewel ik dat wel aan "leren" ben icm php). Telnet staat al uit.

Wat goede links (liefst nederlands, maar engels ook geen prob) zijn ook al ok. Ik ben namelijk niet te lullig om te leren. Leuk zelfs, maar wat duidelijke antwoorden zijn ook niet weg ;)

Ben ik de enige die hier last van heeft? Het is dat ik regelmatig alles check en firewalls heb werken, maar volgens mij zijn er genoeg mensen die lekker voor bot spelen en zo mede verantwoordelijk zijn voor dDos aanvallen (discussie hierover liever niet :)

And Bob's your uncle ...


  • Diaboluzzz
  • Registratie: November 2001
  • Laatst online: 25-04-2025

Diaboluzzz

Dreikwarter !

ehm waarom gooi je de IISlockdown tool er niet overheen.

die gooit alles dicht! behalve webservice

http://www.NUiPhone.nl/


  • Ralluph
  • Registratie: Maart 2001
  • Laatst online: 16-08 22:09

Ralluph

Aus der Reihe...

(oh ja ik heb ook nog een router die dus eigenlijk ook firewall is, daar heb ik wat open ports ingesteld, anders kan ik IIS niet gebruiken als ik niet op mijn plek zit).
(Er staan namelijk een groot aantal regels al standaard ingesteld bij Kerio PF? (ik krijg mijn vaste ip van een DHCP-server en werk ik een klein netwerkje))
Zou je alstjeblieft wat duidelijker willen zijn? Als je een DHCP-server draait, krijg je meestal een dynamisch IP toebedeeld.

In principe hoef je alleen maar het verkeer op poort 80 (tcp) te forwarden naar jouw machine opdat jouw IIS-servertje van buitenaf toegankelijk wordt.

Als je nou eens wat meer informatie over de topologie van jouw netwerk verstrekt, kunnen de aardige mensen hier je ongetwijfeld helpen. Hoort dit topic trouwens niet meer in NT thuis?
Kan ik hem dan ook terugpakken?
Als je alles goed geconfigureerd hebt, is daar helemaal geen noodzaak toe. Ik vind het 'terugpakken' een beetje kinderachtig gedrag; er is toch al genoeg agressie in deze wereld 8-)? Als iemand je echt pertinent blijft lastig vallen, stuur je gewoon een lief meeltje met wat typerende vuurmuur-loggings naar abuse@provider...

  • Scharnout
  • Registratie: November 2000
  • Laatst online: 19-08 17:23
Op donderdag 30 mei 2002 10:01 schreef Ralluph het volgende:

Zou je alstjeblieft wat duidelijker willen zijn? Als je een DHCP-server draait, krijg je meestal een dynamisch IP toebedeeld.
IK draai geen server. Ik krijg mijn ip van de server van Intouch/BBned/Eweka en waarom ze het zo doen is voor mij een raadsel
In principe hoef je alleen maar het verkeer op poort 80 (tcp) te forwarden naar jouw machine opdat jouw IIS-servertje van buitenaf toegankelijk wordt.
Duidelijk. Dat heb ik dus nu, maar dan krijg ik dus dat ze via inetinfo dus van binnen mijn machine dingen gaan doen. Die lockdowntool ben ik volgens mij idd vergeten te instaleren dit keer |:(
Als je nou eens wat meer informatie over de topologie van jouw netwerk verstrekt, kunnen de aardige mensen hier je ongetwijfeld helpen. Hoort dit topic trouwens niet meer in NT thuis?
Alles komt binnen op e-tech router en via die router deel ik mijn schijven met mijn bovenbuurman. Meer stelt het niet voor :)
Als je alles goed geconfigureerd hebt, is daar helemaal geen noodzaak toe. Ik vind het 'terugpakken' een beetje kinderachtig gedrag; er is toch al genoeg agressie in deze wereld 8-)? Als iemand je echt pertinent blijft lastig vallen, stuur je gewoon een lief meeltje met wat typerende vuurmuur-loggings naar abuse@provider...
Gelijk heb je eigenlijk! Maar hoe kan ik toch wat meer info krijgen over het betreffende ip? (Anders krijg je idd aanval op aanval op aanval en daar word je ook niet vrolijker op :)

Is lockdowntool dan veilig genoeg in mijn situatie?

And Bob's your uncle ...


Verwijderd

Info over IP-adressen van de hackers opzoeken: check deze 2 sites eens.
www.zoekop.tk
www.samspade.org

  • Arie
  • Registratie: Oktober 2001
  • Laatst online: 17-08 14:40

Arie

One Man Army

In principe ga je met het beveiligen in het kort als volgt te werk. Machine met NTFS formatteren. De wwwroot op een andere partitie plaatsen. Rechten goed zetten. Liever te weinig rechten dan te veel, hier kom je namelijk gauw genoeg achter. Zowiezo alle onnodige services disablen. Virus scanner installeren en updaten natuurlijk. Een personal firewall is in mijn ogen niet nodg aangezien dit een valse veiligheid geeft en niet voor een server systeem bedoeld is. De nieuwste Service Packs installeren en hotfixes. Microsoft's white papers over IIS 5.0 lezen en de genoemde acties uitvoeren. Eventueel de IIS Lockdown tool gebruiken. Ik denk dat je dan een heel eind op weg weer bent. Mocht je daarna nog vragen hebben, post dan nog eens. Zowiezo zul je altijd meldingen blijven houden in je logs, maar als je machine goed is geconfigureerd en gepatched, dan zit je redelijk goed.

Not trying to pretend the enemy that I am.


  • Buzzman
  • Registratie: Juni 2000
  • Niet online
--> PNS :)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 09:29

Koffie

Koffiebierbrouwer

Braaimeneer

dus niet :P
--> NT :)

Braaikamer - Smoke&BBQ

Pagina: 1