Windows 2000 en terminal services beveiliging

Pagina: 1
Acties:

  • MrHighStone
  • Registratie: November 2001
  • Laatst online: 03-02-2023
Met wat vrienden run ik een website welke draait op een Windows 2000 Server machine. Deze machine hangt aan een ADSL modem met vast ip adres, dus site is mooi bereikbaar. Tot zover niks bijzonders.
Om deze server op afstand te kunnen beheren heb ik Terminal Services geinstalleerd in 'remote administration' mode.
Nu ik er over nadenk, is dit vanuit veiligheidsoogpunt niet echt een handige oplossing volgens mij? Iedereen met terminal services client zou verbinding kunnen maken met deze machine en als administrator (wachtwoord moet dan wel gehackt worden natuurlijk) kunnen inloggen...

Hoe zou ik dit nou beter kunnen beveiligen, en toch gebruik maken van de remote admin functie met terminal services? Want op zich voldoet dit programma perfect!

Een file op de A12 is nooit grappig...


  • Bud_s
  • Registratie: Maart 2002
  • Laatst online: 27-08 14:13
Ik denk dat elke remote bediening gehacked kan worden. Misschien is het handig om het op een andere poort te laten draaien (weet niet of dat mogelijk is).
Sowieso misschien wel handig om een VPN tunnel op te zetten ... VPN is wel heel erg veilig, en je kan ook evt bepaalde IP addressen (of IP range) toegang geven. Dit maakt het geheel nog veiliger

suc6

Verwijderd

http://www.microsoft.com/...dows/secwin2k/default.asp als je server wilt beveiligen... want je kunt terminal services wel tunnelen over ssh oid maar als de rest niet in orde is schiet je niet veel op per saldo

of gebruik ipsec:
HOW TO: Use IPSec Policy to Secure Terminal Services Communications in Windows 2000

http://support.microsoft....=kb;en-us;Q315055&sd=tech

[ Voor 26% gewijzigd door Verwijderd op 19-02-2003 00:08 ]


  • MrHighStone
  • Registratie: November 2001
  • Laatst online: 03-02-2023
Dank voor de tips, misschein maar eens proberen zoiets op te zetten, al vrees ik dat de CopperJet 810 ADSL modem hier problemen mee gaat krijgen...
Volgens mij is het niet zonder meer mogelijk het terminal services poortje te wijzigen trouwens :(

Een file op de A12 is nooit grappig...


Verwijderd

MrHighStone schreef op 19 februari 2003 @ 00:12:
Dank voor de tips, misschein maar eens proberen zoiets op te zetten, al vrees ik dat de CopperJet 810 ADSL modem hier problemen mee gaat krijgen...
Volgens mij is het niet zonder meer mogelijk het terminal services poortje te wijzigen trouwens :(
je kan toch poortmappen? bv port 21 dichtzetten voor buitenaf..... port 1080 opzetten en mappen naar 127.0.0.1:21

  • MrHighStone
  • Registratie: November 2001
  • Laatst online: 03-02-2023
Dat dacht ik ook, maar die CopperJet 810 modem/router kan alleen van router:port_x naar server:port_x mappen, dus van 1234 naar 4321 gaat niet op jammergenoeg...

Een file op de A12 is nooit grappig...


Verwijderd

MrHighStone schreef op 19 February 2003 @ 00:16:
Dat dacht ik ook, maar die CopperJet 810 modem/router kan alleen van router:port_x naar server:port_x mappen, dus van 1234 naar 4321 gaat niet op jammergenoeg...
Je kan toch op de server portmappen?

  • MrHighStone
  • Registratie: November 2001
  • Laatst online: 03-02-2023
Wat me wel te binnen schiet, in IIS remote admin kun je aangeven dat je enkel vanaf bepaalde IP adressen verkeer wilt toelaten tbv remote admin, weet iemand of dat met TS ook kan? Ik heb het niet kunnen vinden nl...

Een file op de A12 is nooit grappig...


Verwijderd

Een terminalserver open en bloot aan het internet hangen...

|:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:( |:(

Dat is je reinste zelfmoord.
Als de mensen die er naar toe connecten een vast ip-adres hebben moet je in je firewall aangegeven:

From <die mensen> to <de TS machine> what <poort van RDP of ICA> action <allow>
En de rest uiteraard met een statefull firewall helemaal potdicht spijkeren.
Dit voorkomt dat jan en alleman zomaar naar die bak kunnen connecten.
(wachtwoord moet dan wel gehackt worden natuurlijk) kunnen inloggen...
Ja ammehoela. Geloof me, goede passwords hebben etc. gaat je bak niet redden :/

[ Voor 26% gewijzigd door Verwijderd op 19-02-2003 00:22 ]


Verwijderd

weet iemand of dat met TS ook kan? Ik heb het niet kunnen vinden nl...
Nee kan niet.

Verwijderd

Kan wel:

Click Start, point to Programs, point to Administrative Tools, and then click Local Security Policy.
Click to expand Security Settings, right-click IP Security Policies, and then click Manage IP filter lists and filter actions.
Click the Manage IP Filter Lists tab, and then click Add.
Type terminal services in the Name box, and then type for terminal services connections in the Description box.
Click to clear the Use Add Wizard check box, and then click Add .
Click the Addressing tab, click My IP Address in the Source address box, and then click Any IP Address in the Destination address box.

After you complete this step, the filter is applied to outbound packets.
Verify that the Mirrored check box is selected.

If this check box is selected, a packet filter is created to match inbound packets. Click the Protocol tab, click TCP in the Select a protocol type box, and then click From this port
Type 3389 in the From this port box, click To any port, and then click OK.
Click Close, and then click Close.

staat overigens in de howto die ik hierboven gepost heb maar goed :O

[ Voor 4% gewijzigd door Verwijderd op 19-02-2003 00:28 ]

Pagina: 1