[win2k]ISA Server, met geen mogelijkheid 135 + 139 dicht

Pagina: 1
Acties:

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Hoi,

ben nu al een poosje aan het stoeien met ISA Server (W2K AS).

Ik krijg port 135 en port 139 op de externe interfaces niet dicht.

Wat heb ik al gedaan:

- Client voor MS networks op de externe interfaces (2 x) uitgeschakeld.
Deze stond namelijk nog open.
- In ISA server verschillende IP Packet filters geprobeerd:
Het standaard Netbios filter wat in ISA zit. Expliciet port 139 UDP dichtgegooid.

Geen van bovenstaande methodes zorgden ervoor dat port 139 of port 135 dichtzat. Ik heb dit getest middels de tools van GRC en van Blackcode.

Ik heb ook nog gedacht om IP Filtering toe te passen, maar ik ben daar huiverig voor omdat ik zie dat dat over alle interfaces gaat. En dat is dus niet de bedoeling. Het moet op de interne interface wel mogelijk zijn om 135 (en kornuiten) te gebruiken.

Zie ik iets over het hoofd? Ben ik nog iets vergeten?

[ Voor 4% gewijzigd door TeeDee op 15-04-2003 14:15 . Reden: type ]

Heart..pumps blood.Has nothing to do with emotion! Bored


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Port 139 heb ik inmiddels ook eindelijk dicht (disable Netbios over TCP-IP).

Nu dus nog port 135.

/edit, had een edit moeten zijn op startpost.

[ Voor 20% gewijzigd door TeeDee op 15-04-2003 14:48 . Reden: /edit ]

Heart..pumps blood.Has nothing to do with emotion! Bored


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Ben uiteraard verder gaan zoeken en overal kom ik dit tegen:
"It's impossible to close port 135 without a firewall"

Call me hartstikke stupid, maar is dat nou net niet de scope van ISA server?

Dus, hoe krijg ik nu port 135 (RPC) dicht met ISA server op alleen de externe interfaces?

Heart..pumps blood.Has nothing to do with emotion! Bored


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

IPSec Policies instellen kan natuurlijk ook, zie http://www.analogx.com/contents/articles/ipsec.htm .


Maar ISA 2k zou dit ook moeten kunnen doen,

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Ik heb geen IPSec policie, maar het is het overwegen waard, maar!:

In de packet filters van ISA moet je toch gewoon aankunnen geven:
Deny all incoming TCP / UDP packets naar port 135 vanaf elke andere port?

En dat doet het dus niet.
Verder, ik heb of verkeerd begrepen, of het is zo, maar IPSec doet het dan toch op elke nic?

Heart..pumps blood.Has nothing to do with emotion! Bored


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

IPsec policy != TCP/IP filtering :)
Met een IPSec policy kun je veel meer dan met filtering.

Afbeeldingslocatie: http://home.wanadoo.nl/blofnet/got/ipsecpol.jpg

[ Voor 44% gewijzigd door alt-92 op 16-04-2003 14:39 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • gekkie
  • Registratie: April 2000
  • Laatst online: 29-07 09:15
Neem aan dat je wel test met een client van buiten je eigen netwerk ?

  • drecaise
  • Registratie: December 2000
  • Laatst online: 12-06 17:02
Zorg ervoor dat je in je local address table alleen lokale ip-adressen ingevuld hebt. Het ipadres van je isa-server dat met internet verbonden is hoort daar dus niet bij!

Vervolgens moet je niet deny'en je moet gewoon niet zeggen dat het wel mag. Dan mag het namelijk niet!

pizzaguys get all the pussy


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
BackSlash32 schreef op 16 april 2003 @ 14:17:
IPsec policy != TCP/IP filtering :)
Met een IPSec policy kun je veel meer dan met filtering.
Waar haal je dat nou vandaan? Is dit ook van ISA?
Of bij je Network Interface?
Neem aan dat je wel test met een client van buiten je eigen netwerk ?
Uhm ja, meerdere online scan tools!

[ Voor 20% gewijzigd door TeeDee op 16-04-2003 14:54 ]

Heart..pumps blood.Has nothing to do with emotion! Bored


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

TeeDee schreef op 16 april 2003 @ 14:53:
Waar haal je dat nou vandaan?
secpol.msc

Afbeeldingslocatie: http://home.wanadoo.nl/blofnet/got/ipsecpol2.jpg

Afbeeldingslocatie: http://home.wanadoo.nl/blofnet/got/ipsecpol3.jpg

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Ah, kijk, nou zijn we weer verder. Ik kan nu met "een gerust hart" gaan rommelen.
Thanks.

Heart..pumps blood.Has nothing to do with emotion! Bored


Verwijderd

ik heb net een aantal isa server getest. bij geen van alle staat port 135 open. ik heb geen ipsec policies en geen deny rules (tenminste voor die port).

heb je socketpooling uitgezet?

[ Voor 191% gewijzigd door Verwijderd op 16-04-2003 15:14 ]


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Kan nergens iets over socketpooling vinden. Niet in de ISA help in ieder geval. Zal nog ff op google rondsnuffelen.

Wat jij zegt klopt ook, dat heb ik idd ook gevonden, dat bij ISA default alles dicht zit.

Heart..pumps blood.Has nothing to do with emotion! Bored


  • wizzzzzz
  • Registratie: Februari 2002
  • Laatst online: 26-08 15:17
Heb je ISA wel draaien in firewall modus ???

Verwijderd

disablesocketpooling is eigenlijk alleen maar nodig voor iis en kan je ook via een iis adminscript uitzetten.

sp1 voor isa heb je wel gedraait?

[ Voor 15% gewijzigd door Verwijderd op 16-04-2003 15:28 ]


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
ISA heeft SP 1 runnen.

Socketpooling, heb ik idd gevonden, is voor IIS e.d. Is dat echt nodig om uit te schakelen?

ISA versie: 3.0.1200.166 SP1

Verder draait ISA als FireWall en als Webproxy

[ Voor 26% gewijzigd door TeeDee op 16-04-2003 15:56 ]

Heart..pumps blood.Has nothing to do with emotion! Bored


Verwijderd

als je een website host zou ik dat zeker doen... (altijd eerst ff testen natuurlijk)

drive:\inetpub\adminscripts\cscript adsutil.vbs set w3svc/disablesocketpooling true

[ Voor 12% gewijzigd door Verwijderd op 16-04-2003 16:09 ]


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Het enige wat we aan hosting daarin is de OWA. Meer niet. Maar ik zal die disablesocketpooling uitschakelen!

Thanks. Zodra dat gedaan, zal ik nog ff een portscan doen.

Heart..pumps blood.Has nothing to do with emotion! Bored


Verwijderd

laat ff weten of dat uitmaakt... ik heb namelijk geen idee :)

edit:

staat op je externe interface dnsservers gedefinieerd en is de isa server lid van een domain?

[ Voor 48% gewijzigd door Verwijderd op 16-04-2003 18:09 ]


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
Ben ik weer :)

- het vbs script heeft niks uitgemaakt. :(
- dnsservers gedefinieerd op interfaces
- isa is idd lid van domain

Heart..pumps blood.Has nothing to do with emotion! Bored


  • KingNothing
  • Registratie: September 2000
  • Laatst online: 30-01-2024
Ik heb net ook even een poort scan losgelaten op mijn ISA server en alles zit dicht. Op de Local Adress Table heb ik er gewoon voor gezorgt dat het externe ip adres er niet in voorkomt, meer niet.

Die-hard Brexiteer


  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
De externe ip-adressen staan ook niet in de LAT.

Port 135 is RPC. Right? Yup :)

Afbeeldingslocatie: http://teedee.dynu.com/got/rpc_filter_werk.jpg

Als ik dit filter disable, zou dit:

1. schade aanbrengen op dit moment (ik weet namelijk niet welke services nu van RPC gebruik maken
2. werken?

[ Voor 73% gewijzigd door TeeDee op 18-04-2003 11:39 ]

Heart..pumps blood.Has nothing to do with emotion! Bored


Verwijderd

TeeDee schreef op 17 april 2003 @ 13:11:
Ben ik weer :)

- het vbs script heeft niks uitgemaakt. :(
- dnsservers gedefinieerd op interfaces
- isa is idd lid van domain
welke dnsservers gebruik je? van een isp of een interne (dmz)?

ik heb ook een probleempje gehad op een isa server met de endpointmapper. het probleem zat in dat zowel een externe als interne dns gebruikt werd. (wat overigens inhoudt dat een win2k machine zich bij beide probeert aan te melden)

ik heb het toen opgelost door alleen op de interne interface de interne dnsserver in te stellen (deze had weer een forwarder naar de isp dns door de isa)

Verwijderd

Vaag probleem, ik heb ISA draaiende gekregen mbv. http://isaserver.org. Als je het mij vraagt is dit de beste ISA site. Port scan gedraaid via grc.com. Alles, dus ook RPC, staat bij mij in zg. 'stealth mode'. Succes.

Verwijderd

...

[ Voor 98% gewijzigd door Verwijderd op 18-04-2003 16:18 ]


Verwijderd

Verwijderd schreef op 18 april 2003 @ 16:15:
Vaag probleem, ik heb ISA draaiende gekregen mbv. http://isaserver.org. Als je het mij vraagt is dit de beste ISA site. Port scan gedraaid via grc.com. Alles, dus ook RPC, staat bij mij in zg. 'stealth mode'. Succes.
alles via grc? dat zijn ongeveer 10 portjes die gechecked worden :)

  • TeeDee
  • Registratie: Februari 2001
  • Laatst online: 14:33
De externe ip-adressen staan ook niet in de LAT.

Port 135 is RPC. Right? Yup :)

Afbeeldingslocatie: http://teedee.dynu.com/got/rpc_filter_werk.jpg

Als ik dit filter disable, zou dit:

1. schade aanbrengen op dit moment (ik weet namelijk niet welke services nu van RPC gebruik maken
2. werken?

/edit:
kickje, Ik ben namelijk de "invallende" beheerder van die machine, en ik wil de boel niet verzieken natuurlijk :) Dus, als ik bovenstaande filter disable, zou het dan opgelost zijn?

[ Voor 3% gewijzigd door TeeDee op 22-04-2003 09:46 ]

Heart..pumps blood.Has nothing to do with emotion! Bored

Pagina: 1