Toon posts:

[IIS] Veilig SSL draaien *

Pagina: 1
Acties:
  • 124 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,

ik ben momenteel werkzaam voor een bedrijf waar ik een webwinkel voor gemaakt heb (PHP/MySQL), het systeem moet via een SSL beveiligde verbinding lopen en gewoon op Windows 2000 server draaien. Tijdens het maken van het systeem heb ik op apache gedraait maar met de komst van het SSL gebeuren ben ik gedwongen om het anders te doen want SSL op apache in een windows omgeving is volgens mij geen mogelijkheid meer gezien mod_ssl en apache-ssl geen enkele garantie bieden in windows omgeving en er ook niet regelmatig binaries voor windows uitkomen.

Unix draaien is geen optie, dus wat er over blijft is of IIS (in combinatie met ISA server) of laten hosten, alleen heb ik met IIS zeer weinig ervaring.

mijn vraag is dus of er iemand is die ervaring heeft met een soortgelijk applicatie op IIS en me kan vertellen of dit goed te beveiligen is als je gewoon regelmatig patches / updates download of sterker nog kun je dit updaten automatisch laten gebeuren? of is alleen updaten etc niet genoeg? Ik weet wel van het bestaan als dingen als lockdown etc.

Maar wat dus eigenlijk mijn vraag is : is het wel verstandig om dit zelf op IIS te gaan hosten?

alvast bedankt !

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 17:48

Koffie

Koffiebierbrouwer

Braaimeneer

Zolang jij je IIS idd regelmatig pathced zit je redelijk safe.
Zeker als je ISA ervoor hangt en deze als webserver (voor de boze buitenwereld) laat fungeren, al weet ik niet zeker of ISA dat kan.

Zolang er dus goed beheer word gepleegd zie ik er geen grote problemen in.
Je zou W2KS zo kunnen instellen dattie zelf updates download echter

• Geen idee of 'ie daarmee ook IIS patches download
• Weet niet of je zoeits nou wel wilt op een server

Aanradertje: http://www.iisfaq.com/

Tijd voor een nieuwe sig..


Verwijderd

Topicstarter
thanks !

  • collin
  • Registratie: Februari 2000
  • Laatst online: 15-04 13:08

collin

Who da man !!

Ik heb ook al me gehoste sites (op me eigen servertje) geforceerd draaien via SSL, poort 80 krijg je geen gehoor meer op. De meeste virussen checken (zoals codered) of een webserver reageert op bepaalde exploits/commando's, maar dit doen ze (naar mijn weten) nooit via een SSL verbinding. Dus als je je hele site over kan zetten op SSL lijkt mij dat een zeer veilige optie, mits goed beheerd natuurlijk :)

Mijn iRacing profiel


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Er wordt wel gezegd dat welke service dan ook op het internet draaien zonder voldoende van dat platform af te kennen, niet aan te raden is.

IIS is best een complex stukje software maar vrij goed veilig te krijgen (eigenlijk zelfs zonder in extreme mate te patchen). Zorg in ieder geval dat je de nodige whitepapers doorleest, en de beschikbare tools gebruikt (IIS Lockdown tool, mbsa, security checklist, e.d.).

Het meest interessante vind ik altijd nog gewoon de ISAPI filters die je niet gebruikt weghalen, veel security problemen zijn dan automatisch weg.

Hierna nog urlscan installeren, en je hebt een redelijk veilige server.

  • mavink
  • Registratie: April 2000
  • Laatst online: 24-11-2025
Als je, zoals je zelf aangeeft, weinig ervaring met IIS hebt zou ik kijken of je het bij een webhoster kunt onderbregen, en die wat garanties op papier laten zetten qua beveiliging, uptime, en hoe snel noodzakelijke patches worden geinstalleerd. IIS in combinatie met Windows netjes beveiligen is namelijk op zich niet zo moeilijk, maar je kunt met dit soort dingen beter geen risico's nemen en het laten regelen door een specialist.

Verwijderd

elevator schreef op 10 oktober 2002 @ 15:17:
Er wordt wel gezegd dat welke service dan ook op het internet draaien zonder voldoende van dat platform af te kennen, niet aan te raden is.

IIS is best een complex stukje software maar vrij goed veilig te krijgen (eigenlijk zelfs zonder in extreme mate te patchen). Zorg in ieder geval dat je de nodige whitepapers doorleest, en de beschikbare tools gebruikt (IIS Lockdown tool, mbsa, security checklist, e.d.).

Het meest interessante vind ik altijd nog gewoon de ISAPI filters die je niet gebruikt weghalen, veel security problemen zijn dan automatisch weg.

Hierna nog urlscan installeren, en je hebt een redelijk veilige server.
urlscan zit in de lockdown tool :) (wel de inifile editen naar een zo strak mogelijk filter)

maar idd is het goed veilig te krijgen... let wel op een aantal patches ivm ssl... er zijn er pas 2 uitgekomen...

  • DiedX
  • Registratie: December 2000
  • Laatst online: 21:00
Neem een Engelse versie van W2K (ivm de SP's / Patches), zorg ervoor dat je Isapi filters eruit zijn, neem lockdown, EN zet er een ISA voor, en dan ga jij een prima server krijgen :)

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Verwijderd

Topicstarter
zelf lijkt het hosten laten uitbesteden me idd de handigste optie maar
mocht het al met IIS moeten heb ik in ieder geval veel aan jullie hulp

thanks voor alle reply's, zeer zinvol.. ik ga overleg plegen :)
Pagina: 1