Squirrelmail veiligheidsadvies gevraagd

Pagina: 1
Acties:

  • SvMp
  • Registratie: September 2000
  • Niet online
Ik heb hier 2 servers.
Eentje is rechtstreeks verbonden met het kabelmodem. Belangrijkste functies zijn internet delen, firewall en internet-server.

De andere is een fileserver die hier gewoon in het netwerk staat. Op deze server draait ook een imap server, waar al mijn mail in staat doordat de server regelmatig mijn mailboxen leeg trekt.

2 servers voor de veiligheid: Indien de internet-server geroot wordt, dan kunnen ze niet gelijk bij al mijn kostbare bestanden komen.
Ik wil graag van buitenaf bij mijn mail kunnen komen. Squirrelmail is daar ideaal voor.

Ik heb twee mogelijkheden voor wat betreft Squirrelmail (imap-server staat dus op de fileserver en blijft daar!):

Mogelijkheid 1: Squirrelmail is geinstalleerd op de internet-server. Squirrelmail is zo ingesteld dat via het interne netwerk de fileserver/imapserver wordt benaderd.
Consequentie is dat ik op de fileserver de imap poort open moet zetten voor de internet-server, wat een risico oplevert mocht het gebeuren dat de internet-server geroot wordt.

Mogelijkheid 2: Squirrelmail is geinstalleerd op de fileserver, waar ook het imap-gebeuren op staat.
Consequentie is dat ik op de internet-server een port-mapping moet maken naar de file-server, zodat Apache daar bereikt kan worden. Dat levert een risico op, omdat door de poort die ik map de fileserver rechtstreeks van af het internet benaderd kan worden.

Welke van de twee mogelijkheden levert het minste veiligheidsrisico op?

  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 14-08 14:06
(jarig!)
De kans dat je server geroot wordt bij thuisgebruik is klein als je bijblijft met je updates en een goede iptables firewallscript gebruikt (meestal zijn het scriptkiddie's die hun provider afscannen). Waar hangt af van het aantal verbindingen die je gebruikt (moet ie ook extern kunnen geraadpleegd worden?), de gemiddelde load op alle servers.
Bij mij thuis zou ik squirrelmail intern nemen, ik moet van ergens anders toch geen mails lezen dan bij mij thuis of ik gebruik webmail. Wat je allerbest zou doen in dit geval zou je mail extern checken in intervallen (vb. om de 10 min.) en voorafgaand aan het checken (aan het script hangen of zo) een iptables rule maken die de local port openzet die enkel een verbinding van het ip van je mailservers toelaat. Als de mail opgehaald is de boel weer sluiten (behalve voor het interne netwerk). Je kunt ook (je klokken moeten dan wel nagenoeg syncroon lopen) met een cron opdracht de port forwarding aanzetten voor 1 minuut of zo, zodanig dat je mail verzonden en ontvangen kan worden en dan de port forwarding weer afzetten. Ook kan je dmv een heartbeat checken of alles nog in orde is van de ene naar de andere en zodra er iets gebeurt (inlogging gededecteerd door hostsentry) de andere pc onmiddelijk iptables -P INPUT DROP, OUTPUT DROP en FORWARD moet zowiezo DROP zijn voor een interne.
Alles dat je aan het internet hangt kan uiteindelijk toch gekraakt worden maar met een goed uitgewerkte firewall-script zal dat heel moeilijk worden en updaten, updaten, updaten en backuppen, backuppen, backuppen.

Pandora FMS - Open Source Monitoring - pandorafms.org