Toon posts:

VPN potentieel veiligheids gat ?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo allemaal,

Even een theoretische vraag. Stel een werkstation in netwerk A start een VPN connectie naar een router in een ander netwerk B.

Nou kan de buurman van dat werkstation in netwerk A niet naar netwerk B via die VPN verbinding: Tenzij er op dat werkstation een heeel simpel routerings-programmaatje (stiekum en onzichtbaar) wordt geinstalleert. Dan stelt de buurman zijn default gateway in op dat eerste werkstation en volgens mij zou hij dan via de VPN-verbinding naar het netwerk B moeten kunnen...? Volgens mij maakt het dan niet uit of er zo'n dure VPN-client (van bijv. Lucent) op dat werkstation geinstalleerd is.

Hoe reeel is het dat de volgende internetworm overal een simpel router-programmaatje installeert en wat kunnen we hier tegen doen aan Windows/firewall-instellingen (behalve dan een goeie virusscanner) ?

Verwijderd

Je kunt alleen bepaalde porten doorlaten en toegang tot één enkele server in het netwerk.

Bij het overnemen van de remote gateway is het sowieso moeilijk de computer A te benaderen van een andere machine.

Stel je gaat Citrix'en over die VPN vebinding, dan laat je dus alleen die poort(en) door op de VPN-Gateway.

[ Voor 22% gewijzigd door Verwijderd op 16-04-2003 12:11 ]


Verwijderd

Topicstarter
Verwijderd schreef op 16 April 2003 @ 12:11:
Bij het overnemen van de remote gateway is het sowieso moeilijk de computer A te benaderen van een andere machine.

Stel je gaat Citrix'en over die VPN vebinding, dan laat je dus alleen die poort(en) door op de VPN-Gateway.
Even ter verduidelijking: er is geen computer A, alleen netwerk A en B, het werkstation en zijn (kwaadwillende) buurman. Maar dat ter zijde :)

Die poorten dichtzetten is wel een goeie ja...., maar kom je dan niet in de knel met allerlei functionaliteit als netbios-naam omzetting, SMB en weet-ik-veel-voor windows-toestanden ?, bovendien als dat werkstation echt met bestanden wil gaan werken, printen en etc, dan kan je poorten zoiezo niet dichtzetten.....

Verwijderd

Het ligt aan de instellingen, mijn vader heeft ook een VPN naar zijn werk, maar start hij zijn VPN, dan is toegang tot de rest van het netwerk op zijn computer en vice versa onmogelijk. Hij kan ook de instellingen niet veranderen, dus dat lijkt mij dan toch aardig veilig.
Hij gebruikt trouwens Netscreen Remote voor de VPN naar een Citrixserver.

Verwijderd

Topicstarter
Verwijderd schreef op 16 April 2003 @ 12:33:
Het ligt aan de instellingen, mijn vader heeft ook een VPN naar zijn werk, maar start hij zijn VPN, dan is toegang tot de rest van het netwerk op zijn computer en vice versa onmogelijk. Hij kan ook de instellingen niet veranderen, dus dat lijkt mij dan toch aardig veilig.
Ok, maar stel dat op zijn pc een klein routeer-programmaatje zit geinstalleerd en jij stelt op jouw pc de default gateway in op jouw vaders pc. Dan zou jij via zijn pc het netwerk van zijn werk moeten kunnen breiken.....

Of bedoel je met "toegang tot de rest van het netwerk onmogelijk" te zeggen dat die Netscreen Remote dat onmogelijk maakt ?

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 17-08 12:53

Kabouterplop01

chown -R me base:all

Dan moet die routering wel aanstaan op de server. Anders dropt de server gewoon packets. Een beetje systeembeheerder ziet gelijk in zijn eventlog dropped packets en hangt gelijk een sniffer aan het netwerk bovendien zullen die 2 VP netwerken echt wel gescheiden zijn door subnetten.

Verwijderd

Verwijderd schreef op 16 April 2003 @ 13:33:
[...]


Ok, maar stel dat op zijn pc een klein routeer-programmaatje zit geinstalleerd en jij stelt op jouw pc de default gateway in op jouw vaders pc. Dan zou jij via zijn pc het netwerk van zijn werk moeten kunnen breiken.....

Of bedoel je met "toegang tot de rest van het netwerk onmogelijk" te zeggen dat die Netscreen Remote dat onmogelijk maakt ?
Ja dat doet die Netscreen Remote.

  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 18-08 08:05

BlaTieBla

Vloeken En Raak Schieten

De verantwoording ligt hoofdzakelijk bij de gebruiker die 'inbeld' op het andere netwerk. Als hij toestaat dat er routing-achtige programmatuur geinstalleerd wordt is hij dus ook verantwoordelijk voor de gevolgen hiervan. Het bedrijf dat dergelijk toegangsmethoden toelaat op zijn/haar netwerk moet hier over hebben nagedacht en een overeenkomst met de eindgebruikers maken. In de praktijk gebeurd dit natuurlijk niet en wordt er lekker op los ge-experimeerd thuis.
Want je wil natuurlijk ook met de andere PC's de zaak op kunnen -> server met VPN uitbel functionaliteit is dan alweer snel geboren -> 1 fout virus op een PC thuis en de bedrijfsdocumenten zitten in een ander zijn/ haar mailbox.

Anyway, ik geloof dat de Checkpoint SecureClient deze vorm van routering gewoon niet toestaat en dan zit je veilig (kost alleen 'bakken' met geld). Vervolgens krijg je de discussie het moet veilig, maar het mag niets kosten....

[ Voor 7% gewijzigd door BlaTieBla op 16-04-2003 13:44 ]

leica - zeiss - fuji - apple | PSN = Sh4m1n0


Verwijderd

Topicstarter
BlaTieBla schreef op 16 April 2003 @ 13:42:
De verantwoording ligt hoofdzakelijk bij de gebruiker die 'inbeld' op het andere netwerk.

....

... 1 fout virus op een PC thuis en de bedrijfsdocumenten zitten in een ander zijn/ haar mailbox.

Anyway, ik geloof dat de Checkpoint SecureClient deze vorm van routering gewoon niet toestaat en dan zit je veilig (kost alleen 'bakken' met geld). Vervolgens krijg je de discussie het moet veilig, maar het mag niets kosten....
Tja... een gebruiker en verantwoordelijkheid.... die twee passen wel bij elkaar ja ;)

De pest is dat de gebruiker dit waarschijnlijk niet bewust toestaat. Als een kwaadaardige worm oid dit stiekum doet, dan doe je er weinig aan. Probeer bovendien maar eens te bewijzen dat het -die- gebruiker zijn schuld is dat er documenten zijn verdwenen.

Als zo'n secure client die routering tegenhoudt, dan is dat probleem opgelost... Bedrijven die deze mate van veiligheid eisen, kunnen dat dan ook wel betalen, vind ik.

Wat mij lichtelijk verbaasd (maar er zal vast een reden voor zijn), is dat er nog geen trojan-horse of worm is geweest die zoiets deed; tenminste ik heb er nog niet van gehoord...

Het is iig iets om mee te nemen met het bedenken van werken-op-afstand-situaties.

  • BlaTieBla
  • Registratie: November 2000
  • Laatst online: 18-08 08:05

BlaTieBla

Vloeken En Raak Schieten

Verwijderd schreef op 16 April 2003 @ 15:28:
[...]


Wat mij lichtelijk verbaasd (maar er zal vast een reden voor zijn), is dat er nog geen trojan-horse of worm is geweest die zoiets deed; tenminste ik heb er nog niet van gehoord...

Het is iig iets om mee te nemen met het bedenken van werken-op-afstand-situaties.
De doelgroep is erg klein. Dat is alleen interessant als er echt naar specifieke gegevens gezocht wordt door een persoon of een groep.
Omdat de doelgroep erg klein is is het niet interessant om daar specifieks voor te schrijven (tenzij de opbrengst weer erg groot kan zijn. Het is voor een (kleuter)hacker leuker om complete website te defacen/DDoS'en en trojans te gebruiken om MSN wachtwoorden te achterhalen.
De third-party VPN software die gebruikt wordt is redelijk veilig. D.m.v. van die VPN software is er geen sprake meer van een echte dial-up-adapter. Hierdoor wordt het al moeilijker om daarheen te routeren voor een worm.

leica - zeiss - fuji - apple | PSN = Sh4m1n0

Pagina: 1