Toon posts:

Webserver afschermen.

Pagina: 1
Acties:

Verwijderd

Topicstarter
Mijn netwerk ziet er als volgt uit:

INTERNET
:
ROUTER ( Firewall & DNS server )
:
:--Windows NT Server 4.0 met IIS webservice
:
:--Client #1
:
:--Client #2

Op de server ben ik een website aan het bouwen, en elke keer dat ik nu het internet opga, trek ik het kabelte van de server uit de router. Ik wil namelijk niet dat de webserver geinfecteerd / gehacked wordt.

Nu zit mijn vriendin ( client #2 ) tegenwoordig ook vaak op het internet, en dan moet de server er dus uit. Probleem 1 is dat ze dat bijna nooit doet, probleem 2 is dat ik dan niet tegelijkertijd met mijn website verder kan.

En dan nu de vraag:

Hoe zorg ik ervoor dat de server van buitenaf ( het internet ) niet te bereiken is, maar binnen mijn eigen intranet wel.

De subvraag

Hoe veilig is dan veilig? Is de server dan ook voor virussen als Nimda etc niet meer te bereiken? Er draait natuurlijk IIS op, en daar zitten nogal wat lekjes in ( staat nog geen enkele dichttimmer- patch op ).

Hoop dat jullie kunnen helpen.

  • AaroN
  • Registratie: Februari 2001
  • Laatst online: 16-08-2023

AaroN

JayGTeam (213177)

Gewoon poort 80 blokken in je firewall? Dan draait je webserver niet voor buitenstaandeers :) Die bereiken hem niet en de rest van je netwerk kan de server wel gewoon bereiken onder poort 80.

JayGTeam (213177)


  • Wouter Tinus
  • Registratie: Oktober 1999
  • Niet online

Wouter Tinus

Whee!

Gewoon op je router poort 80 dichtzetten, klaar :)

[ Voor 0% gewijzigd door Wouter Tinus op 20-10-2002 12:44 . Reden: shit te laat :+ ]

Professioneel Hyves-weigeraar


Verwijderd

Topicstarter
Okee, maar dan is dus de internet toegang geblokkeerd. Zowieso deed die al niks, als ik naar de 'buitenkant' van de router ga op mijn internet explorer, dan linkt die al niet door naar de webserver ( virtual server nog niet ingesteld ).

Maar de server is wel een client op mijn intranet, en ik kan me voorstellen dat ze via de router dan toch ook daartoe door kunnen komen? ( helemaal omdat de router ook DHCP server is en dus de adressen al heeft van de clients ). Of is dat toch niet mogelijk?

Bedankt voor het snelle reageren alvast!

Verwijderd

Topicstarter
Ik heb nu in de router het volgende ingesteld :

code:
1
2
PROTOCOL              LAN IP RANGE          BLOCKED PORT RANGE
Both                  192.167.1.2 ~ 2       0 ~ 8000

Is mn servertje nou veilig???

Verwijderd

Neem aan dit netwerk achter een kabelmodem hangt en je maar een publiek internet adres hebt. Met andere woorden je gebruikt NAT? Dan is het zonder portforwarding of een router die dat automatisch voor je doet niet mogelijk de webserver op je interne lan te bereiken. Verder kun je zoals al gezegd poort 80 op je router blocken voor inkomende HTTP connecties.

Verwijderd

Topicstarter
Verwijderd schreef op 20 oktober 2002 @ 12:55:
Neem aan dit netwerk achter een kabelmodem hangt en je maar een publiek internet adres hebt. Met andere woorden je gebruikt NAT? Dan is het zonder portforwarding of een router die dat automatisch voor je doet niet mogelijk de webserver op je interne lan te bereiken. Verder kun je zoals al gezegd poort 80 op je router blocken voor inkomende HTTP connecties.
Dat klinkt erg hoopvol. Mijn kabelmodem hangt inderdaad gewoon aan een publiek netwerk. Of dat NAT is weet ik eerlijk gezegd niet. Portforwarding staat uit. Poort 80 staat nu veilig dicht.

Wat ik alleen eng vond is dat ik laatst op een site kwam die gewoon mijn hele C schijf liet zien. En als ze dat op m'n server ook kunnen, dan wissen ze straks misschien mijn hele levenswerkje... ( heb wel backups, maar nooit 100% recent ).

Op mijn eigen PC ( client 1 ) staat ook Kazaa, en nou vroeg ik me eigenlijk af of ik daarmee ook een lek in huis heb gehaald...

En hoe werkt zo'n WORM virus dan eigenlijk? Is de webserver daar nou ook voldoende voor afgeschermd?

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 11:55

Predator

Suffers from split brain

PNS -> NT

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Dat ze op die site je hele c schijf lieten zien is gewoon een simpel truukje wat je met een java scriptje kan doen......
zij zien niet jouw schijf...
je ziet gewoon je eigen schijf is gewoon een link naar //c: ofzoiets.
Hoef je je niet druk om te maken

Verwijderd

Ik heb nog wel een klein vraagje. Hoe ziet je netwerk precies uit. Welke 2 ip-adressen heeft de router en wat is de ip-range in je interne netwerk? Als je jouw site goed wilt afschermen moet je natuurlijk wel weten hoe je router/firewall werkt en hoe je die moet aanpassen. By the way. Je hoeft niet al te paranoia wat betreft het hacken van je internetsite.

Verwijderd

Mammaplank... Gewoon je File en printersharing aan je Internet-kant uitzetten. Ook het Wins moet uit. Het enige wat er op de Internet-zijde moet blijven draaien is het TCP/IP protocol

  • AaroN
  • Registratie: Februari 2001
  • Laatst online: 16-08-2023

AaroN

JayGTeam (213177)

Als je nou gewoon in- en uitgaand tcp port 80 voor het ip van je server blockt ben je toch van het probleem af :). Dan hoef je helemaal niets in te stellen zoals de posters hierboven veronderstellen. Dan is je server fysiek gewoon niet bereikbaar.

Verder liet die site je gewoon door middel van een java scriptje op je eigen pc surfen ;) Zij kunnen je pc helemaal niet zien. ze hebben gewoon een url als //C//Windows// oid ingevoerd :)

JayGTeam (213177)


  • DJSmiley
  • Registratie: Mei 2000
  • Laatst online: 11:22
Uh...... als je geen portmapping op je router hebt voor poort 80 is er toch NIX aan de hand???

Dan KUNNEN ze gewoon niet vanaf buiten bij je IIS.

Ten 2e: wrom patch je gewoon niet ff je IIS?

Ten 3e: Als je IIS ECHT niet vertrouwd, dan gooi je toch Apache erop?
Mocht je ECHT iis moeten gebruiken, maar niet willen, dan laat je Apache proxy-en tussen 't internet en IIS

Verwijderd

Topicstarter
Okee, maar mijn 2 clients staan dus ook nog op dit netwerk. Allebei hebben ze Kazaa ( lek? ) en op beide clients staan netwerkverbindingen open naar de server. Als iemand dus op mijn PC kan komen moet die via deze manier toch ook makelijk naar de server kunnen lopen???

Verder heb ik File en Printer sharing wel aanstaan, omdat mijn server normaal gesproken gewoon fileserver is voor de 2 clients. Vroeger had ik wel eens zo'n tooltje die kijkt wanneer mensen op je PC willen prutsen, en die vond af en toe nog wel eens een prutser. Zo'n prutser kan dan toch 'doorlopen' naar mijn server?

Ook zie ik tijdens het browsen vaak de melding "Your PC is broadcasting your IP address" met de verwijzing naar een of andere site voor een blokeer programma. Is dat dan ook weer een lek in mijn "beveiliging"?

Bedankt voor alle reacties weer!

  • Jorn
  • Registratie: Juni 2001
  • Laatst online: 19-08 22:27
Verwijderd schreef op 23 oktober 2002 @ 20:57:
Okee, maar mijn 2 clients staan dus ook nog op dit netwerk. Allebei hebben ze Kazaa ( lek? ) en op beide clients staan netwerkverbindingen open naar de server. Als iemand dus op mijn PC kan komen moet die via deze manier toch ook makelijk naar de server kunnen lopen???

Verder heb ik File en Printer sharing wel aanstaan, omdat mijn server normaal gesproken gewoon fileserver is voor de 2 clients. Vroeger had ik wel eens zo'n tooltje die kijkt wanneer mensen op je PC willen prutsen, en die vond af en toe nog wel eens een prutser. Zo'n prutser kan dan toch 'doorlopen' naar mijn server?

Ook zie ik tijdens het browsen vaak de melding "Your PC is broadcasting your IP address" met de verwijzing naar een of andere site voor een blokeer programma. Is dat dan ook weer een lek in mijn "beveiliging"?

Bedankt voor alle reacties weer!
Naar mijn idee ben je veel te paranoia, via een (nat)router kunnen mensen zonder portmaps niet op je interne netwerk en dus automatisch oo niet op je webserver komen.
En je ip kun je niet verbergen, die kan in elke scripttaal simpel opgevraagd worden!
Je kunt hoogstens via een proxy gaan surfen, dan neem je het ip van de proxy aan!

En kazaa is lek, maar je router verhinderd ongewenste personen!

* Erkens is een sukkel en ramt in mirc op f5 :+
* XTerm GROOOOOOTE kuis houden op hd's :)


  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
j_iscool schreef op 23 oktober 2002 @ 21:56:
[...]


Naar mijn idee ben je veel te paranoia, via een (nat)router kunnen mensen zonder portmaps niet op je interne netwerk en dus automatisch oo niet op je webserver komen.
En je ip kun je niet verbergen, die kan in elke scripttaal simpel opgevraagd worden!
Je kunt hoogstens via een proxy gaan surfen, dan neem je het ip van de proxy aan!

En kazaa is lek, maar je router verhinderd ongewenste personen!
Dat wou ik na her lezen van de eerste paar posts ook zeggen...

Je bent echt paranoid, je hebt een firewall/router en dan nog ga je je de kabel uit de server trekken als je internet... of denk je dat ze bij grote bedrijven 's avonds ook alle stekkers eruit halen??

Dus gewoon firewall goed configgen en testen op bv. www.grc.com, virusscanner draaien en last but not least: BACKUPS MAKEN.
Je servertje kan ook opeens een bliksem inslag krijgen of je hdd sterft opeens... just a thought :)

Verwijderd

Topicstarter
Via GRC.Com ( bedankt voor de link ) de volgende geruststellende berichten gehoord :

Your Internet port 139 does not appear to exist!
One or more ports on this system are operating in FULL STEALTH MODE! Standard Internet behavior requires port connection attempts to be answered with a success or refusal response. Therefore, only an attempt to connect to a nonexistent computer results in no response of either kind. But YOUR computer has DELIBERATELY CHOSEN NOT TO RESPOND (that's very cool!) which represents advanced computer and port stealthing capabilities. A machine configured in this fashion is well hardened to Internet NetBIOS attack and intrusion.
Unable to connect with NetBIOS to your computer.
All attempts to get any information from your computer have FAILED. (This is very uncommon for a Windows networking-based PC.) Relative to vulnerabilities from Windows networking, this computer appears to be VERY SECURE since it is NOT exposing ANY of its internal NetBIOS networking protocol over the Internet.

Ziet er naar uit dat ik dus wel heeeel goed beveiligd ben. Bedankt allemaal!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Verwijderd schreef op 30 oktober 2002 @ 21:53:
Via GRC.Com ( bedankt voor de link ) de volgende geruststellende berichten gehoord :


Ziet er naar uit dat ik dus wel heeeel goed beveiligd ben. Bedankt allemaal!
Ja, u kunt rustig slapen, er dreigt geen gevaar :z ;)
uitspraak van een Nederlands staatsman aan de vooravond van de 2e wereldoorlog

Denk nou niet dat je er nu geen omkijken meer naar hebt... daar gaat het nou meestal fout.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

j_iscool schreef op 23 oktober 2002 @ 21:56:
[...]


Naar mijn idee ben je veel te paranoia, via een (nat)router kunnen mensen zonder portmaps niet op je interne netwerk en dus automatisch oo niet op je webserver komen.
En je ip kun je niet verbergen, die kan in elke scripttaal simpel opgevraagd worden!
Je kunt hoogstens via een proxy gaan surfen, dan neem je het ip van de proxy aan!

En kazaa is lek, maar je router verhinderd ongewenste personen!
precies .......

door het nat gebeuern krijg je aleen waar je om vraagt en de rest klapt kijhard op de nat router omdat er domweg geen bestemming voor op je interne netwerk ..... neks aan de hand...... relaxed ...... dat blocken kun je dus ook wel uitzetten

Iperf

Pagina: 1