Toon posts:

Port Hopping

Pagina: 1
Acties:
  • 102 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik ben bezig met een stage in een ziekenhuis, daarvoor ben ik wat beveiligingsmechanismen aan het uitzoeken / verzinnen. Ik wil nu graag dat een webserver (apache) ieder uur aan de hand van een algoritme met behulp van de datum en de tijd o.i.d. op een andere port dan 80 gaat draaien. Wie kan mij hier mee helpen ??

Modbreak
Graag niet meer je naam (+ greetz oid) onderaan elke post zetten.Zie hier waarom niet.


Ps. Als er nog andere goeie ideeen zijn voor beveiliging (niet gewoon https en username password) zodat de website wel vanaf iedere willekeurige pc op internet te bereiken blijft zou ik daar natuurlijk ook errugh mee geholpen zijn :7

[ Voor 0% gewijzigd door Koffie op 30-10-2002 15:14 ]


  • Kwai_gon_jinn
  • Registratie: Januari 2001
  • Niet online

Kwai_gon_jinn

[-geen icon-]

takenplanner in windoos?
cronjobs in linux?

Confucius said: "In ancient time, learning was for self. Nowadays learning is for others."


Verwijderd

scriptje of batchfile bouwen dat de "Listen" directive in httpd.conf aanpast en dan apache herstart.
En dan dit script via de scheduler laten draaien.

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 12:47

Kettrick

Rantmeister!

Verwijderd schreef op 30 oktober 2002 @ 15:08:
scriptje of batchfile bouwen dat de "Listen" directive in httpd.conf aanpast
Als je die oplossing gebruikt kan je beter
code:
1
Listen ??


Door een script in een apart bestand laten plaatsen en deze includen in de httpd.conf, lijkt me iets sneller te bouwen ;)

  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 11:28

Reptile209

- gers -

Misschien een stomme vraag hoor, maar hoe komen je bezoekers dan nog op je site? Of ga je ook een DNS-server dynamisch aanpassen ieder uur?

Zo scherp als een voetbal!


Verwijderd

Topicstarter
Reptile209 schreef op 30 oktober 2002 @ 15:12:
Misschien een stomme vraag hoor, maar hoe komen je bezoekers dan nog op je site? Of ga je ook een DNS-server dynamisch aanpassen ieder uur?
Het idee is een soort rabobank-telebankieren-rekenmachine die gewoon de juiste poort voor je uitrekent, daarna kan je gewoon https://www.blaat.nl:78787 doen.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Dat wilde ik ook net zeggen jah.
"elke willekeurige PC op internet"

Ga je ze dan elke uur bellen wat de port nummer is waarop ze moeten connecten :?

Of staat er zulke confidential NASA-like stuff op dat HTTPS niet voldoende is.
Vraag me af wat veiliger is ....

• Scannen op een bepaald IP op welke port een webserver draait
• Op een SSL verbinding inbreken om zo achter de username/pass te komen

Move > Nt

Braaikamer - Smoke&BBQ


Verwijderd

Topicstarter
Koffie schreef op 30 oktober 2002 @ 15:16:
Of staat er zulke confidential NASA-like stuff op dat HTTPS niet voldoende is.
Vraag me af wat veiliger is ....

Move > Nt
Ik ben bezig met mijn afstuderen en ik probeer in het adviesrapport wat ik aan het schrijven ben alleen verschillende mogelijkheden aan te geven. Zeker omdat het over patientgegevens gaat ligt het allemaal nogal gevoelig, misschien nog wel gevoeliger als die NASA-like stuff ;)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Ik wil niet ernstig bot klinken, maar het plan als wat jij schetst .. als ik dat als advies zou krijgen, zou ik het advies zo in de prullenbak gooien.

• How about clients die achter een firewall hangen :?
• Wat is de toegevoegde waarde van SSL@random port ten op zichte van SSL :?

Braaikamer - Smoke&BBQ


  • Reptile209
  • Registratie: Juni 2001
  • Laatst online: 11:28

Reptile209

- gers -

Wat je nog zou kunnen doen om 'm zo lang mogelijk goed te laten draaien:
  • Server installeren en dichttimmeren met een firewall
  • Apache goed aftimmeren
  • Vanaf een tweede PC elke minuut (?) de serverstats van de webserver analyseren: als ze buiten bepaalde waarden komen (bijvoorbeeld bij een hackpoging of een DoS attack of te hoge load) de server platgooien en herstarten of verder afknijpen
  • eventueel die tweede PC via zo'n random-poort-constructie het filesystem laten monitoren. Met twee PC's in eigen beheer moet dat lukken, voor users is het een hel :) Ben je net ingelogd, verandert de poort tien seconden later... omdat het van 15.59 opeens 16.00 uur wordt... etc.
Wat users betreft: SSL / HTTPS is volgens mij redelijk waterdicht voor "regulier" gebruik, zie ook Koffie.

[edit]
Aan je laatste post te zien gaat het ook om een beperkt publiek, dus zou ik het loggen en monitoren van toegestane IP-adressen ook meenemen!

Zo scherp als een voetbal!


Verwijderd

Topicstarter
Klinkt inderdaad bot. Maar ik probeer naast een advies met het gewoon standaard materiaal ook altijd een stukje extreem/vreemd erin te stoppen, dit werkt voor heel veel mensen erg prikkelend.

Verwijderd

Koffie schreef op 30 oktober 2002 @ 15:23:
Ik wil niet ernstig bot klinken, maar het plan als wat jij schetst .. als ik dat als advies zou krijgen, zou ik het advies zo in de prullenbak gooien.

• How about clients die achter een firewall hangen :?
• Wat is de toegevoegde waarde van SSL@random port ten op zichte van SSL :?
Plus, Apache is ook prima in staat om o.a. via htaccess bestanden bepaalde delen van de site af te schermen. Zo kun je dan zorgen dat er alleen toegang verleend word als de client via het eigen interne netwerk binnenkomt. Toegang van buiten het bedrijf doe je dan maar lekker via een VPN oid.

  • ripexx
  • Registratie: Juli 2002
  • Laatst online: 11:32

ripexx

bibs

Maar ik wil niet lullig doe, als je al gebruikt maakt van SSL dan moet je een redelijke pipo zijn om binnen te komen, ik in iedergeval niet. Maar 65.000 poorten scannen lukt me wel in een uurtje :? Dus ik snap niet echt waar je heen wilt. Als je dit als extra beveiling wilt toepassen dan snap ik niet echt het doel? Net wat koffie zegt wat wil je.

Oftewel bedenk eerst eens waarom je iets wilt en wat je wilt voordat je zeer omslachtige en vrij 'nutteloze' beveiliging gaat bedenken. Kijk eens naar de banken en webshops, hoe zij de beveiliging regelen. Just my 2 cents

Aanvulling: Als je hiermee wil afstuderen dan kan je toch wel bedenken dat dit niet veel toegevoegde waarde heeft. Ben zelf aan het afstuderen en als ik hiermee kom aanzetten dan kan ik echt overnieuw beginen. (gaat niet zo zeer om de techniek als om de methode (die hoe, wat, waar en waarom vragen) Daarna pas aan werkelijke oplossingen gaan denken :)

buit is binnen sukkel


Verwijderd

Topicstarter
Ik zal het probleem even iets duidelijker schetsen:

Het idee is een huisartsen informatie systeem te maken die direct aan het ziekenhuis informatie systeem is gekoppeld. Huisartsen moet dit HIS via internet kunnen bereiken zodat ze overal en altijd met hun laptop. XDA o.i.d. in kunnen loggen. Het is om dit laatste dat IP logging niet gaat werken.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Je kan ook nog een proxy server *voor* die apache zetten, zodat ze bij een hackpoging op je proxy uitkomen, en niet op de webserver (ISA kan dit o.a.)

Braaikamer - Smoke&BBQ


Verwijderd

Verwijderd schreef op 30 oktober 2002 @ 15:26:
Klinkt inderdaad bot. Maar ik probeer naast een advies met het gewoon standaard materiaal ook altijd een stukje extreem/vreemd erin te stoppen, dit werkt voor heel veel mensen erg prikkelend.
Accoord, maar deze 'security through obscurity' werkt dus nu wel de 'reguliere' oplossing in de hand. (zie de bezwaren die Reptile aandraagt)

  • charlie
  • Registratie: Oktober 2000
  • Laatst online: 07-03 11:08

charlie

?*?

Als je wil prikkelen, gebruik dan gewoon vpn verbindingen met bijhorende authenticatie is standaard en veel effectiever

Verwijderd

Topicstarter
ripexx schreef op 30 oktober 2002 @ 15:29:
Aanvulling: Als je hiermee wil afstuderen dan kan je toch wel bedenken dat dit niet veel toegevoegde waarde heeft. Ben zelf aan het afstuderen en als ik hiermee kom aanzetten dan kan ik echt overnieuw beginen. (gaat niet zo zeer om de techniek als om de methode (die hoe, wat, waar en waarom vragen) Daarna pas aan werkelijke oplossingen gaan denken :)
Ik zit hier in een ziekenhuis en mijn stagebegeleider vind het errugh leuk om naast de gewone adviezen ook een beetje de onzinnige adviezen te lezen, deze onzinnige adviezen worden na het bepraten ervan nog wel eens omgezet naar een goed idee (hoeft niet voor hetzelfde project te zijn). En de rest van het advies is natuurlijk wel gewoon gebaseerd op https en firewalls enzo B)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 19-08 22:47

Koffie

Koffiebierbrouwer

Braaimeneer

Nog een keer .... als al die landelijke huisartsen op jou systeem moeten inloggen.. zou ik zeker als eis neerleggen dat zo'n laptop voorzien is van goede en up2date anti-virus software en een Firewall
Als over random porten gaat werken, moet je die firewall weer openzetten.

Again (en ik wil je nu echt niet afkraken .. nu je meer info geeft snap je ergens wel) de methode die je verzint voegd zo goed als niets to, en is binnen een half uurtje 'gekraakt'.

Ik zou meer kijken naar *echte* servside oplossingen zoals ik en andere al aangedragen hebben ;)

Braaikamer - Smoke&BBQ


  • ripexx
  • Registratie: Juli 2002
  • Laatst online: 11:32

ripexx

bibs

Verwijderd schreef op 30 oktober 2002 @ 15:33:
[...]

Ik zit hier in een ziekenhuis en mijn stagebegeleider vind het errugh leuk om naast de gewone adviezen ook een beetje de onzinnige adviezen te lezen, deze onzinnige adviezen worden na het bepraten ervan nog wel eens omgezet naar een goed idee (hoeft niet voor hetzelfde project te zijn). En de rest van het advies is natuurlijk wel gewoon gebaseerd op https en firewalls enzo B)
Dat laatste mag ik hopen, en agreed ik begrijp dat prikkelen met dit soort, hoe zeg ik het, minder conventionele ideeen soms kan leiden tot leuke en praktische idee, maar dat komt eerder voor in het brainstorm en orientatie deel. Voor mij leek het erop dat je luk raak een beetje ideeen aan het opperen was :) Laat ik zo zeggen je posts veduidelijken het verhaal zeker, en mischien dat dit nog wel kan leiden tot leuke praktische oplossingen. :)

buit is binnen sukkel


  • wica
  • Registratie: Februari 2002
  • Laatst online: 14-01 16:59

wica

De duivel jacht op me

Ik hoop dat je Apache onder Linux hebt draaien.

Wat de andere zeggen een scripje maken en die in je cron zetten is een zeer goede oplossing voor wat je wilt.

Maar we willen natuurlijk niet elk uur apache restarten he |:(

Dus het kan ook anders en simpler

Van uit gaande dat je kerneltje 2.4.x draait. Kan je iptables aanpassen. Dit gaat sneller en gemakkelijker.

Apache moet draaien op 127.0.0.1:80

Zet dit in een script
/sbin/iptables -t nat -A PREROUTING -p tcp -i $NIC --dport 3000 -j DNAT --to-destination 127.0.0.1:80

$NIC= is je netwerkkaart
--dport: Kan je dus veranderen. en het zelfde kan je doen met https

Dit gebruik ik zelf om op een chello internet verbinding toch een webserver te kunnen draaien. Zonder Apche van poort 80 te zetten. Is namelijk lullig voor je interne computers :)

RFC | The Linux Document Project | gentoo.


Verwijderd

Topicstarter
Bedankt voor de reacties, heb er inderdaad wel wat nieuwe ideeen uitgehaald. En het is natuurlijk wel waar dat het niks toevoegd, en dat is me alleen maar duidelijker geworden. En natuurlijk moeten er ook bepaalde eisen aan de huisartsen gesteld worden maar dat is het volgende hoofdstuk :-)

  • Pc123
  • Registratie: Oktober 2000
  • Laatst online: 12:15
Dat de veiligheid van SSL in Internet Explorer soms slecht is blijkt wel uit het recent gevonden lek dat oa bij internetbankieren misbruikt kan worden, Microsoft doet er voorlopig niks aan, ze hebben genoeg tijd gehad om een patch te maken.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

ripexx schreef op 30 oktober 2002 @ 15:42:
[...]


Dat laatste mag ik hopen, en agreed ik begrijp dat prikkelen met dit soort, hoe zeg ik het, minder conventionele ideeen soms kan leiden tot leuke en praktische idee, maar dat komt eerder voor in het brainstorm en orientatie deel. Voor mij leek het erop dat je luk raak een beetje ideeen aan het opperen was :) Laat ik zo zeggen je posts veduidelijken het verhaal zeker, en mischien dat dit nog wel kan leiden tot leuke praktische oplossingen. :)
En als ze nou kiezen voor een van die achterlijk oplossingen .........
Mag jij het installeren (tevens verantwoording voor dragen, ook als het misgaat)

Ik zou inderdaad geen experimentele dingen doen als het voor serieuze toepasing is..... straks zit je met de shit

Iperf


  • QBiT
  • Registratie: September 2001
  • Laatst online: 22-06 21:32
Het was al een keer voorbij gekomen. Gebruik VPN in combinatie met certificaten. dan weet je ook zekerz dat je met de goede zit te lullen, en word het moeilijker om de boel af te luisteren. Er is denk ik al genoeg gezegd over het beveiligen van de verbinding. Iemand begon ook al over de beveiliging van de client, waar dat zwaaide je een beetje af. Dat is natuurlijk net zo belangrijk, zoniet belangrijker (hier zitten immers de "domme" gebruikers met altijd de zelfde wachtwoorden, of erger, geen wachtwoorden. Virussen die ze van hun vriendjes en vriendinnetjes krijgen, oa keyloggers en backdoors.) De kans dat hier de info lekt, is groter dan dat het op de verbinding gebreurd als je de eerder genoemde technieken toepast.
Pagina: 1