Toon posts:

Terminal Service / VPN of wat anders

Pagina: 1
Acties:
  • 122 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Beste mensen, ik ben bezig om voor een bedrijfje het een en ander uit te zoeken over wat voor hun de mooiste oplossing is om ook thuis te kunnen werken. Ik zal eerst even kort toelichten wat ze voor applicaties draaien: Exact en Inside (2 zware boekhoud programma's), nog wat kleiner boekhoud spul en grut, en het office pakket waarvan vooral outlook erg balangrijk is voor de agenda (wordt gedeelt via exhange server).
Ze hebben op het moment een ADSL-FAST lijn naar internet toe. Dat betekend dus 1500kbit down en 256kbit up.
Het idee van thuiswerken is dat ze gewoon bij alles kunnen wat ze op de zaak ook kunnen. Ze willen met 6 verschillende mensen thuis kunnen werken, en de server zal maximaal met 4 tegelijk belast worden (en dat is al uitzonderlijk).
Nu is mijn idee om daar Terminal Service voor te gebruiken, want dat kunnen we alle applicaties aan de server kant houden, want als dit voor VPN moet dan moet ik bij alle klanten thuis die Exact Software en dergelijke gaan installeren (correct me if I'm wrong). En daar wordt zowel ik als de baas niet erg vrolijk van denk ik.
De volgende vraag die me nu opduikt, is die 256kbit upstream wel voldoende om een 'redelijke' terminal service performance van te verwachten. (ook met meer dan 1 gebruiker tegelijk). Zo nee zijn er andere oplossingen, of vind je zo en zo dat het beter anders kan. Ik wil jullie verzoeken wel goed je mening te onderbouwen zodat ik de baas van dat bedrijf ook beetje kan uitleggen waarom hij het best voor b.v. die situatie kan gaan.

Verwijderd

Performance van Windows 2003 is redelijk goed te noemen met het oog op Terminal Services. (3-4kbyte per sessie nodig). Anders, in het geval van Windows NT4/2000, zou je misschien kunnen kijken naar Citrix.

Oh, en verder zou ik wel een VPN laten opbouwen via IPSec naar het bedrijf. Of gewoon inbellen? Bij 4-6 gebruikers kun je namelijk ook heel goed een RAS-servertje plaatsen met 2 ISDN lijnen (4 kanalen dus) en dan de gebruiker verbinden laten maken via Terminal. Als de werknemers in de regio wonen kost dit de wereld niet, je hebt een gegarandeerde bandbreedte per gebruiker en het is veilig(er).

[ Voor 52% gewijzigd door Verwijderd op 09-05-2003 08:26 ]


  • mutsje
  • Registratie: September 2000
  • Laatst online: 12:52

mutsje

Certified Prutser

we hebben het net op het werk bij ons erover gehad maar Terminal Service is alleen het inloggen encrypted met kerberos en de rest van de sessie gaat gewoon "clear text" over het lijntje. Dus je zult als je TS gaat gebruiken dat in samenwerking met PPTP of L2TP/IPsec moeten doen.

Verwijderd

mutsje schreef op 09 May 2003 @ 08:34:
we hebben het net op het werk bij ons erover gehad maar Terminal Service is alleen het inloggen encrypted met kerberos en de rest van de sessie gaat gewoon "clear text" over het lijntje. Dus je zult als je TS gaat gebruiken dat in samenwerking met PPTP of L2TP/IPsec moeten doen.
Buiten het feit dat ik ook vind dat je een L2TP verbinding op moet bouwen naar de zaak, wil ik toch even reageren op het bovenstaande.

Ten eerst wanneer je Citrix gebruikt is het verkeer wel encrypted.

Bij Windows 2000 en NT4, wordt het RDP verkeer amper beveiligd. Plain text is een beetje erg overdreven maar je kunt het verkeer vrij makkelijk vertalen naar toetsaanslagen etc.

Windows 2003 heeft echter ook al een betere encryptie aanboord, zo kun je kiezen uit 128-Bit en 40-Bit.

Maar goed wanneer je een goeie VPN tunnel hebt, maakt die encryptie niet zoveel meer uit.

Verwijderd

Topicstarter
Ok terminal services is dus minder veilig begrijp ik, maar alle werknemers hebben thuis ook kabel, dus hoe stom klinkt het om nu te gaan investeren in ISDN. iig draaien we al onder W2K3 dat heb vorige maand gefixed. Maar goed wat ik hoor is dus dat het makkelijk kan kwa snelheid met TS maar dat het niet veilig genoeg is ??? Is er een manier om het dan toch te beveiligen want TS is wel de oplossing natuurlijk. Misschien een idee om een vpn (3com router regelt dat wel) omhoog te ketsen en dan van achter de router TS op een of andere manier te starten?

Verwijderd

Verwijderd schreef op 09 mei 2003 @ 08:43:
Ok terminal services is dus minder veilig begrijp ik, maar alle werknemers hebben thuis ook kabel, dus hoe stom klinkt het om nu te gaan investeren in ISDN. iig draaien we al onder W2K3 dat heb vorige maand gefixed. Maar goed wat ik hoor is dus dat het makkelijk kan kwa snelheid met TS maar dat het niet veilig genoeg is ??? Is er een manier om het dan toch te beveiligen want TS is wel de oplossing natuurlijk. Misschien een idee om een vpn (3com router regelt dat wel) omhoog te ketsen en dan van achter de router TS op een of andere manier te starten?
Nogmaals, wanneer je eerst de gebruiker via VPN laat verbinden is het al secure. Daar komt bij dat Windows 2003 het Terminal verkeer veilig over de lijn gooit. 128 Bit two way.

Verwijderd

Topicstarter
Ok ik begrijp je helemaal, maar VPN alleen is niet de oplossing want dan moet bij alle klanten dus Exact en alle softare geinstalleerd worden toch ? Anders kunnen ze er niet mee werken. En dan nog iets, hoe start je dan een TS van achter de VPN want ik neem aan dat als je een VPN hebt je de TS client dus moet starten aan het einde van je vpn lijn anders heeft het geen nut.
Hoewel zo en zo 128bit mij al zwaar genoeg encrypt lijkt, duurt een paar jaar voordat je dat kraakt dacht ik zo. Daarnaast praten we over 4 mensen, en niet 2000 philips medewerkers. Maar goed zeg maar wat jullie ervan denken, ik wil het niet 'overdoen' in de zin van teveel. Het moet gewoon redelijk veilig zijn.

Verwijderd

Je snapt het VPN gebeuren niet helemaal denk ik. VPN = Virtual Private Network. Dus je maakt een verbinding over het internet en het lijkt dat je daarna gewoon in het netwerk op de zaak zit. Daarna kan de gebruiker zijn Terminal Client opstarten en remote vanalles doen. Dus Exact, Office, Mail etc.

Verwijderd

Topicstarter
Ik snap dat VPN dat betekend en ook dat het is alsof je gewoon in het bedrijfnetwerk zit. Wat ik niet wist is dat als je VPN opzet en je vanaf je eigen computer een TS start die automatisch via de vpn verbinding gaat en niet appart over internet. Dat weet ik nu dus wel, en ik bedank je hartelijk voor de medewerking, ik denk dus dat we voor een vpn met TS gaan. Voor de rest iedereen ook bedankt, ik ga het voorleggen aan de 'baas' en dan gaan we kijken of hij er mee door wilt ja of nee. Iig is het behoorlijk veilig denk ik zo als we VPN hebben en daarover nog 128bit encryptie van TS.

  • RedRose
  • Registratie: Juni 2001
  • Niet online

RedRose

Icebear

Je moet inderdaad VPN en Terminal Services tegelijk gebruiken. ;) Eerst bouw je vanaf een thuiswerkplek een VPN-connectie op naar je server. Daarna start je de Terminal Services client en die verbind je naar je bak met Terminal Services. Op die TS-bak installeer je alles wat ze nodig hebben, Office, Exact etc. De VPN zorgt voor een veilige verbinding, Terminal Services zorgen voor makkelijk en veilig beheer dat je gewoon vanaf je werkplek kan doen. Dus: het enige wat je bij de mensen thuis moet doen is zorgen voor de verbindingsgegevens en den TS-client. :)

edit:
.edit: ah je snapt t al :P

[ Voor 5% gewijzigd door RedRose op 09-05-2003 10:08 . Reden: too late lol ]

Sundown Circus


Verwijderd

Ik zou ook nog even kijken naar Certificaat beveiliging en Dedicated IP verification.
Als de thuisgebruikers allemaal een adsl lijntje hebben, of aan willen schaffen voor thuiswerken (of als het bedrijf het aanbied) kun je op vrij eenvoudige manier de verificatie op IP-niveau laten lopen. En als je dan nog een een Acceptance certificaat erop zet van 1024/128, dat alleen maar verificeerd als je client ook het certificaat bezit. Lijkt het mij veilig zat. (Dat certificaat zet je dus op het web-adres dat je aan je VPN koppeld) Dan wordt alles wat niet het certificaat heeft bij voorhande al afgeknalt.

Citrix lijkt mij het meest voorhande kwa terminal software, want dat bevat al een hoop tools voor die instellingen.

Verwijderd

Topicstarter
Dat is ook een goed idee idd om gewoon ip based security toe te passen, alleen toelaten als het ip adres bekend is. Verder is Cytrix denk ik een beetje duur en te groot voor 4 gebruikers die remote gaan werken toch?? Opzich moet het over terminal service wel kunnen, cytrix draait toch bovenop ts??? Of zeg ik dat nou fout, dacht namelijk dat we dat wel zo hadden op mijn 'oude school' cytrix en dan metaframe. Maar goed misschien ietwat te omslachtig voor 4 man die remote wil werken

  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

Het is Citrix ;) maar Citrix draait absoluut niet bovenop TS! TS is eigenlijk feitelijk gebaseerd op technologie van Citrix... (pas op anders stoot je een hoop mensen tegen 't hoofd ;) )

Ik zit met 't zelfde probleem, ik ben 't aan het uitzoeken.
Ik heb echter 10 remote users die tegelijk willen werken, ze gebruiken lokale printers en een applicatie op een aparte SQL server.

Ik weet dat 1 fast adsl lijn niet voldoende is. Hoe zit 't nu met die security van VPN's en certificaten... Even wat heldere voorbeelden en oplossingen, ik zoek me rot op internet maar echte duidelijke voorbeelden heb ik nog niet gevonden :(

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


Verwijderd

Verwijderd schreef op 09 mei 2003 @ 08:41:
[...]

Maar goed wanneer je een goeie VPN tunnel hebt, maakt die encryptie niet zoveel meer uit.
buiten dat... terminal server gebruiken over een vpn werkt veel beter/sneller dan zonder...
redelijk vaag eigenlijk wat je zou zeggen dat er meer overhead nodig is.

overigens ligt het aan het os of je nog iets moet installen... in win2k en xp zit een prima client...
... en daarover nog 128bit encryptie van TS.
alleen in win2k3. in win2k is het unencrypted behalve de login/pw authenticatie.

[ Voor 14% gewijzigd door Verwijderd op 09-05-2003 16:58 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Verwijderd schreef op 09 mei 2003 @ 16:54:
alleen in win2k3. in win2k is het unencrypted behalve de login/pw authenticatie.
:?

http://support.microsoft....aspx?scid=kb;en-us;275727
http://support.microsoft....aspx?scid=kb;en-us;306561

Wat jij zegt, is alleen geldig voor "Low" encryption. Die gebruik je dan dus niet.

[ Voor 4% gewijzigd door elevator op 09-05-2003 18:26 ]


Verwijderd

BTW heb je al nagedacht over het VPN enablen in het bedrijfspand. Mij is het nog niet gelukt met een firewall/VPN achter een Alcatel Modem (omgebouwd tot router) of van Telindus Router, klote NAT.

Weet iemand hoe je het GRE protocol ge-enabled krijgt in een Telindus router? Die alcatel kan het wel.

offtopic:
Hoe kunnen jullie al een maand geleden win2003 server hebben draaien in het bedrijf terwijl de licenties nog niet in de verkoop waren?

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 02-08 11:29
Met 256 kbit kun je makkelijk 4 mensen tegelijk laten werken. Citrix heb je dus niet nodig.
Als je gaat inbellen wordt het allemaal onnodig duur. Dus TS over VPN (via adsl/kabel) is de ideale oplossing.

Verder kun je ook nog denken aan PCAnywhere als het aanschaffen van Terminal Services te duur wordt. Nadeel is dan wel dat je 4 PC's aan moet laten staan op de zaak die overgenomen moeten worden. Dit zou je ook via VPN kunnen doen.

De vraag is dan wel of je nog 4 mensen tegelijk kunt laten werken, aangezien PCanywhere wel meer bandbreedte vraagt dan terminal services. Mijn ervaring is dat je voor 1 PCAnywhere minimaal 64 kbit nodig hebt. Met VPN-overhead waarschijnlijk nog meer.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 14:04

SED

zwahiel schreef op 09 May 2003 @ 15:51:
Het is Citrix ;) maar Citrix draait absoluut niet bovenop TS! TS is eigenlijk feitelijk gebaseerd op technologie van Citrix... (pas op anders stoot je een hoop mensen tegen 't hoofd ;) )

:(
Citrix draait OP windows 2000 of windows 2003
Hydra is een vand e voorlopers waarmee Citrix een deel moest inleveren om de MS broncode te mogen gebruiken voor bepaalde onderdelen.

Windows 2003 maakt voor jouw vragen Citrix eigenlijk overbodig. Alles zit er al in en Citrix maakt het voor zo weinig gebruikers alleen maar duur.

Windos 2003 maakt gebruik van een encrypted 128 bit two way verbinding dus dat is al behoorlijk veilig.
Een VPN is natuurlijk nooit weg maar niet strikt noodzakelijk.
Daarnaast kun je de aanlog nog extra beveiligen via een certificate.

Copyright and left by SED...


  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

SED schreef op 09 mei 2003 @ 21:48:
[...]

Citrix draait OP windows 2000 of windows 2003
Hydra is een vand e voorlopers waarmee Citrix een deel moest inleveren om de MS broncode te mogen gebruiken voor bepaalde onderdelen.

Windows 2003 maakt voor jouw vragen Citrix eigenlijk overbodig. Alles zit er al in en Citrix maakt het voor zo weinig gebruikers alleen maar duur.

Windos 2003 maakt gebruik van een encrypted 128 bit two way verbinding dus dat is al behoorlijk veilig.
Een VPN is natuurlijk nooit weg maar niet strikt noodzakelijk.
Daarnaast kun je de aanlog nog extra beveiligen via een certificate.
In mijn geval is Win2k3 niet mogelijk, win2k all the way :|

Maar ik vraag me af hoe dat met die VPN verbindingen zit, welke software (je kunt natuurlijk gewoon de windows client pakken, maar die is niet 't toppunt van beveiliging) Hoe zit 't met die certificaten en met routers, je kunt ook 2 VPN routers pakken, maar is dit veiliger?

Heb je dan in principe voor de clients aan beide zijdes een transparant netwerk? Zie je de "buren" gewoon of moet je toch apart inloggen?

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


Verwijderd

Topicstarter
Dat hangt er dus vanaf, als je gewoon VPN alleen doet, dan ben je als het ware gewoon deel van het netwerk, dus je ziet alles (Virtual Private Network) he, dus dan is het netalsof jou pc ook in de switch zit op de locatie waar de server staat.
Ik weet niet de clients bij jou ook kabel hebben, als dat het geval is, kan je net als ik nu van plan ben gewoon IP based security toepassen, alleen de bekende ip adressen krijgen dan toegang, verder schijnt aan de reacties hierboven te lezen VPN redelijk veilig te zijn. icm dat IP address herkenning en een windows TS is dat echt wel beveiligd denk ik zo :7

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
Verwijderd schreef op 10 May 2003 @ 09:49:
Dat hangt er dus vanaf, als je gewoon VPN alleen doet, dan ben je als het ware gewoon deel van het netwerk, dus je ziet alles (Virtual Private Network) he, dus dan is het netalsof jou pc ook in de switch zit op de locatie waar de server staat.
Ik weet niet de clients bij jou ook kabel hebben, als dat het geval is, kan je net als ik nu van plan ben gewoon IP based security toepassen, alleen de bekende ip adressen krijgen dan toegang, verder schijnt aan de reacties hierboven te lezen VPN redelijk veilig te zijn. icm dat IP address herkenning en een windows TS is dat echt wel beveiligd denk ik zo :7
Dat VPN klinkt als een mooie oplossing, maar kan dus ook meteen een enorm veiligheidsrisico zijn. Als je thuis PC's met een VPN aan je kantoornetwerk verbindt betekent dat dus dat alle kwade dingen van de thuis PC (virussen, trojans, spyware etc.) in beginsel bij je hele kantooromgeving kunnen.

Ik zou daar waar het VPN termineert (dus de tunnel eindigt) op je kantoornetwerk alleen toegang geven tot de terminalservices. Doe je dat niet dan kan dus vanaf de thuis PC's (of hun lokale netwerk) allerlei ongein uitgehaald worden op je kantoornetwerk :(

Als de thuisgebruiker een eigen netwerkje heeft met daarin ook nog een draadloos netwerk en het VPN staat (per ongeluk) open voor het hele netwerk dan kunnen de gevolgen niet te overzien zijn.

  • Pascal Saul
  • Registratie: Augustus 2001
  • Laatst online: 23-07 20:28
kan je niet met SSL werken... soort SSL server op de server en thuis een SSL client
en dat je dan terminal services via SSL laat verlopen? Dan ben je toch ook al goed op weg?
Of zie ik verkeerd..? Soort van irc server met een irc client verbinding via ssl?

Verwijderd

Topicstarter
Opzich ben je dan als implementeur slecht bezig als je het PER ONGELUK open zet, misschien eerst het topic ff lezen voordat je wat post ;) opzich gaat er ook een kick aars NAV Corporate overheen die echt alles pakt. Verder zijn de werknemers die remote gaan werken niet van die onwijze NOOBs, en snappen ze een beetje hoe het werkt, en zullen ze ook nergens in gaan rommelen (voorzover ik dat toe ga laten). Dus ik denk dat het allemaal redelijk veilig is. Verder ga ik voor IP based acces, dus knappe jongen die dat hakckt dan de vpn en ook nog eens de TS connectie. Opzich ben je dan goed bezig. Maar als ik daar rekeneing mee moet houden kan je net zo goed niet gaan remote werken.

Ik zal dat ssl is ff testen is idd wel een idee TS over SSL is wel leuk. Voor zover het mogelijk gaat zijn.
/me gaat testopstelling bouwen :P

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
Verwijderd schreef op 10 May 2003 @ 10:24:
Opzich ben je dan als implementeur slecht bezig als je het PER ONGELUK open zet, misschien eerst het topic ff lezen voordat je wat post ;)
Ik kan heus lezen..

Waar ik op doel is dat als je een VPN verbinding opbouwt je de client machine volledige toegang geeft tot je kantoornetwerk. Klein voorbeeld:

Client PC heeft ADSL en de PC krijgt daarbij een (extern) IP adres toegewezen (1.2.3.4). Verder zit de PC in lokaal netwerk thuis met IP adres 192.168.0.1. De ADSL verbinding wordt met de andere PC's gedeeld via ICS, Wingate of iets dergelijks.

Vervolgens wordt over Internet een VPN tunnel opgezet. Aan de VPN interface wordt nu een IP adres behorende bij het kantoornetwerk toegewezen, bijvoorbeeld 172.16.1.2.

Rara, wat doet het internet connections sharing proggie nu met het verkeer van de andere PC's in het netwerk thuis? De kans is aanwezig dat verkeer van 192.168.0.0/24 richting 172.16.1.0/24 gestuurd wordt. Windows heeft de neiging om al het verkeer richting de laatst aangemaakte 'adapter' te sturen, dus ipv naar de ADSL verbinding wordt het nu richting kantoor gestuurd. Dit is per ongeluk en je hoeft heus geen randdebiel te zijn om dit een keer te ervaren. Als jij je gebruikers dermate vertrouwt dat zoiets dergelijks nooit zal gebeuren, gefeliciteerd.

Een ander scenario is een worm/trojan op de thuis PC zelf. Bouwt de thuiswerker een VPN tunnel op, dan zal de worm zich net zo makkelijk over jouw kantoor netwerk propageren als over internet. IP based access? Tsja, je stond verkeer van dat IP adres al toe omdat er met de terminal server geconnect moest worden, dus aan alleen IP restricties heb je weinig. Daarom mijn pleidooi om alleen verkeer naar de terminalservice (TCP poort 3389 op je terminalserver) toe te staan.

NAV corporate klinkt mooi overigens, ik neem aan dat die elke paar minuten updates krijgt? In een geval als de SQL slammer worm had je waarschijnlijk in je hemd gestaan.

Les een voor beheerders is dat je niet van de kennis van je gebruikers uit moet gaan, dan was jij overbodig. Ze zijn totaal niet geinteresseerd in security, ze willen hun werk vanaf thuis kunnen doen, meer niet. Gaat er iets mis dan heb jij het toch gedaan.

Verwijderd

Topicstarter
Opzich staat iedereen in zijn hemd met zo'n worm is dus ook niet echt heel redelijk. Verder hebben de gebruikers maar 1 pc thuis dus in dat geval vertrouw ik ze :P dat scheelt weer. Verder worden virussen gewoon geschopt door NAV en iedere 30mins checkt ie voor updates en synchroniseerd ie het hele netwerk, ook bij de users thuis, zodra ze vpn opgaan worden de lokale definities geupdate. Dus ik denk dat VPN wel veilig is. Iig is het punt dat TS alleen een 128bit encryptie heeft wel een sterke, TS over VPN maakt het toch voor de wannabee hackers een stuk moeilijker. Maar goed ik ga wel even kijken hoe het loopt, misschien besluit ik wel alleen TS te doen hoor ;) hangt er beetje vanaf hoe het allemaal werkt.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 14:04

SED

NAV corporate klinkt mooi overigens, ik neem aan dat die elke paar minuten updates krijgt? In een geval als de SQL slammer worm had je waarschijnlijk in je hemd gestaan.
Kritiek kwam er net op Symantec omdat die uren voordat Slammer toesloeg hun level 1 abbos reeds op de hoogte had gesteld zodat die zich konden beschermen.
Slammer sloeg echter in die mate toe dat ook de beschermde klanten nauwelijks het net meer op konden maar ze waren wel veilig!

Het pleidooi om alleen poort 3389 open te zetten ( of een andere poort toe te kennen, dat is weer een extra beveiliging) is natuurlijk correct.
De kracht van TS is juist dat men op een veilige server werkt en alle onnodige contacten met onveilige netwerken moet je per definitie vermijden.
Thuiswerkplekken zijn sterk afhankelijk van de taakopvatting van de thuiswerkers, die hebben een gezin met alle gevaren van dien.

Ik zou in ieder geval inverstern in een goede hardwarematige VPN router op de thuiswerkplekken om elk risico verder uit te sluuten.
Voor ca 150 euro heb je een e-tech VPN router met hardware Ipsec, dat is voor een bedrijf een te verwaarlozen kostenpost die alles veel veiliger maakt en minder afhankelijk van software problemen op de clientcomputers.

Copyright and left by SED...


  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
SED schreef op 10 May 2003 @ 18:26:
[...]

Kritiek kwam er net op Symantec omdat die uren voordat Slammer toesloeg hun level 1 abbos reeds op de hoogte had gesteld zodat die zich konden beschermen.
Slammer sloeg echter in die mate toe dat ook de beschermde klanten nauwelijks het net meer op konden maar ze waren wel veilig!
Jep maar die kritiek betrof een informatiedienst, dus een mailtje met daarin de waarschuwing dat de worm actief was. Dat had dus niets met updates van anti-virusproducten te maken.

Een opmerking voor the intersector nog: Als je dus alleen poort 3389 toestaat vanuit het VPN hoef je je helemaal niet druk over virussen te maken (moet je ook drive sharing in TS uitzetten, maar dat ff terzijde). Eventueel kun je de poort die Symantec gebruikt voor virusupdates ook openzetten, maar de gouden regel is dat je alles dichtzet en dan kijkt wat er nodig is, niet andersom :)

Verwijderd

Topicstarter
hehe jup weet ik :P doet ik zelf ook altijd, maar ja dat weet denk haast iedereen wel. IIG wel bedankt voor de tips, en voor de router zijn er de 3com DSL Gateway, met multiple vpn support en ingebouwde firewall :P dus dat gaat helemaal goed komen.

  • _JGC_
  • Registratie: Juli 2000
  • Laatst online: 20:23
Verwijderd schreef op 09 May 2003 @ 16:54:
[...]


buiten dat... terminal server gebruiken over een vpn werkt veel beter/sneller dan zonder...
redelijk vaag eigenlijk wat je zou zeggen dat er meer overhead nodig is.

overigens ligt het aan het os of je nog iets moet installen... in win2k en xp zit een prima client...


[...]


alleen in win2k3. in win2k is het unencrypted behalve de login/pw authenticatie.
Je hebt iets meer overhead door de encryptie, maar je krijgt er wel compressie voor terug.

Verder kan elke Win2K/XP machine zonder extra shit een ipsec verbinding opbouwen naar een andere Win2K/XP machine.

Wat ook interessant is, en waar ik ipsec voor gebruik: twee geNATte LANs aanelkaar knopen. De gateways die aan de chello lijnen hangen starten een verbinding op, en alles wat daarachter zit kan gewoon met elkaar communiceren zonder dat je merkt dat je met ipsec werkt. Mocht je niet je server zo aan het internet willen hangen, dan is zoiets ook een oplossing.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Maarten.O schreef op 10 mei 2003 @ 16:39:
Ik kan heus lezen..

Waar ik op doel is dat als je een VPN verbinding opbouwt je de client machine volledige toegang geeft tot je kantoornetwerk. Klein voorbeeld:
Dat hangt helemaal van je opzet af. Een beetje normale VPN server kan je gewoon een ACL opzetten.
Client PC heeft ADSL en de PC krijgt daarbij een (extern) IP adres toegewezen (1.2.3.4). Verder zit de PC in lokaal netwerk thuis met IP adres 192.168.0.1. De ADSL verbinding wordt met de andere PC's gedeeld via ICS, Wingate of iets dergelijks.

Vervolgens wordt over Internet een VPN tunnel opgezet. Aan de VPN interface wordt nu een IP adres behorende bij het kantoornetwerk toegewezen, bijvoorbeeld 172.16.1.2.

Rara, wat doet het internet connections sharing proggie nu met het verkeer van de andere PC's in het netwerk thuis? De kans is aanwezig dat verkeer van 192.168.0.0/24 richting 172.16.1.0/24 gestuurd wordt. Windows heeft de neiging om al het verkeer richting de laatst aangemaakte 'adapter' te sturen, dus ipv naar de ADSL verbinding wordt het nu richting kantoor gestuurd. Dit is per ongeluk en je hoeft heus geen randdebiel te zijn om dit een keer te ervaren. Als jij je gebruikers dermate vertrouwt dat zoiets dergelijks nooit zal gebeuren, gefeliciteerd.
ICS en wingate moeten zowiezo verboden worden. Gewoon een kwestie van zorgen dat je VPN gateway een redelijk product is. Heb je een probleem met de Windows routering ? Simpe,, neem geen Windows en wel een OS / systeem wat op de verwachte manier routeerd.

Bovenstaande is trouwens oplosbaar door je VPN tunnels van de NAT te excluden.
Een ander scenario is een worm/trojan op de thuis PC zelf. Bouwt de thuiswerker een VPN tunnel op, dan zal de worm zich net zo makkelijk over jouw kantoor netwerk propageren als over internet. IP based access? Tsja, je stond verkeer van dat IP adres al toe omdat er met de terminal server geconnect moest worden, dus aan alleen IP restricties heb je weinig. Daarom mijn pleidooi om alleen verkeer naar de terminalservice (TCP poort 3389 op je terminalserver) toe te staan.
Dat doe je normaal zowiezo al. Een netwerk wagenweid openzetten is vragen om problemen.
NAV corporate klinkt mooi overigens, ik neem aan dat die elke paar minuten updates krijgt? In een geval als de SQL slammer worm had je waarschijnlijk in je hemd gestaan.

Les een voor beheerders is dat je niet van de kennis van je gebruikers uit moet gaan, dan was jij overbodig. Ze zijn totaal niet geinteresseerd in security, ze willen hun werk vanaf thuis kunnen doen, meer niet. Gaat er iets mis dan heb jij het toch gedaan.
Wie hangt er dan ook een bak met SQL aan het internet ?? Willen gebruiken VPN gebruiken ? Prima, maar dan wel volgens beleid van het bedrijf. Wij zetten de zaak gewoon dicht. Niet alle gebruikers zijn daar blij mee, maar da's hun probleem.

  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
igmar schreef op 10 May 2003 @ 21:08:
[...]
Dat doe je normaal zowiezo al. Een netwerk wagenweid openzetten is vragen om problemen.
[...]
Wie hangt er dan ook een bak met SQL aan het internet ?? Willen gebruiken VPN gebruiken ? Prima, maar dan wel volgens beleid van het bedrijf. Wij zetten de zaak gewoon dicht. Niet alle gebruikers zijn daar blij mee, maar da's hun probleem.
Dat was dus mijn originele pleidooi. Het gemak waarmee mensen denken dat een VPN een security oplossing is is precies hetzelfde gemak waarmee ze juist een securityprobleem creeeren, namelijk een ongecontroleerde machine of netwerk aan hun eigen netwerk hangen.

Dat gebruikers het vaak niet eens zijn met (delen van) het security beleid is overal zo.. ..nouja, bijna overal. Als ze een dag niet kunnen werken door een virusuitbraak omdat het beleid zo soepel moest van hen dan denken ze er vast anders over >:).

Verwijderd

Even een snel voorbeeldje van certificaat beveiliging :

- Koppel een vpn onder het adres :

secure.mynbedryf.nl

- Zet deze op poort 443 / https

maak in je IIS of Apache, etc. een certificate request aan voor mynbedryf.nl

na ontvangst van dit certificaat installeer je onder je webserver onder de site 'Secure' het certificaat en zet het op allow only on verification (of zoiets)

Als de client nu probeerd te verbinden op de url moet deze geverificeert zijn.
(Dit kan wel veel eenvoudiger via de citrix management console)

Verwijderd

igmar schreef op 10 mei 2003 @ 21:08:
[...]
Dat hangt helemaal van je opzet af. Een beetje normale VPN server kan je gewoon een ACL opzetten.
[...]
ICS en wingate moeten zowiezo verboden worden. Gewoon een kwestie van zorgen dat je VPN gateway een redelijk product is. Heb je een probleem met de Windows routering ? Simpe,, neem geen Windows en wel een OS / systeem wat op de verwachte manier routeerd.
Bovenstaande is trouwens oplosbaar door je VPN tunnels van de NAT te excluden.
[...]
Dat doe je normaal zowiezo al. Een netwerk wagenweid openzetten is vragen om problemen.
helemaal mee eens... het stopt niet bij een vpn maken... het is bijvoorbeeld heel goed mogelijk om alleen ts toetestaan over een vpn.
Wie hangt er dan ook een bak met SQL aan het internet ?? Willen gebruiken VPN gebruiken ? Prima, maar dan wel volgens beleid van het bedrijf. Wij zetten de zaak gewoon dicht. Niet alle gebruikers zijn daar blij mee, maar da's hun probleem.
mja ik had zelf ook een geinfecteerde sql server en die stond toch mooi helemaal dicht naar internet . echter port 1433 en 1434 stond open naar het beheer segment en daar waren een aantal clients besmet geraakt die visio op hun pc hadden. natuurlijk had het beheer segment ook niet te bereiken moeten zijn, maar ja via een klant toch besmet geraakt.

Verwijderd

Nog even een snelle hint,

EXACT werkt niet lekker met TS.

Mocht je nog de oude 3.71 versie draaien, is dat al helemaal een crime. Die vraagt na het afsluiten door een gebruiker een voledige reboot. En start niet meer op. Dat wil je dus niet op een Server. Ligt aan de DB-Engine, die moet in zo'n geval getweaked worden.

  • Mar
  • Registratie: September 1999
  • Laatst online: 26-05-2025

Mar

TCF

Verwijderd schreef op 14 May 2003 @ 09:37:
Nog even een snelle hint,

EXACT werkt niet lekker met TS.

Mocht je nog de oude 3.71 versie draaien, is dat al helemaal een crime. Die vraagt na het afsluiten door een gebruiker een voledige reboot. En start niet meer op. Dat wil je dus niet op een Server. Ligt aan de DB-Engine, die moet in zo'n geval getweaked worden.
Exact Windows 3.7x is inderdaad prul-software. Maar bij ons werkt het perfect op Terminal Server (windows 2000). De "server"-installatie draait op een aparte w2k server, en op alle TS-en is gewoon de client installatie uitgevoerd.
(overigens is Exact Globe ook behoorlijk kl|##te, maakt nu wel gebruik van echt 32bits software en SQL-server al database, maar jonge jonge jonge, wat een ranzig pakket om adminitraties in te lezen van andere klanten en daar weer rechten voor je windows-gebruikers aan toe te kennnen :( )

DPC Team ColdFusion


  • Movinghead
  • Registratie: November 2001
  • Laatst online: 16-08 20:35

Movinghead

ing.

Denk er wel aan dat is als je TS gebruikt voor elke gebruiker een licentie het. Dus als je 4 gebruikers hebt die Exact gebruiken moet je ook 4 licenties hebben. Dit geldt voor alle applicaties behalve freeware.


Wat heb je eigenlijk nodig om VPN op te zetten aan hardware?

Verwijderd

VPN, kan in principe met een hele lichte adsl lijn. Maar een minimale upstream van 256 is toch wel een must. Voor de rest een win2000 servertje met RAS erop en een www adresje.

Kwa hardware kun je ook kiezen voor een adsl router. Of een RAS Server.

Linux : nooit ge-probeert, maar is mogelijk.

ADSL : Upstream + vast ip. Dat is eigenlijk het belangrijkste.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 17-08 11:59
Verwijderd schreef op 14 May 2003 @ 09:37:
Nog even een snelle hint,

EXACT werkt niet lekker met TS.
Exact werkt bijna zowiezo niet lekker :)

Certificate oplossing is voor een simpele VPN nodeloos complex. Shared keys voldoen dan.

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Topicstarter
Ok ok tnx voor de adviezen, iig draaien ze wel de nieuwste exact, gaat ook op een apparte server komen dus opzich zal het bedrijf kwa stabiliteit niet te leiden hebben van dat #*%!@% exact, want traag dat het is zeg, en dan kijk je wat het nou eigenlijk doet NIETS!!! Gebruikt geen CPU gebruikt geen Schijf I/O's en de server ook niet, waar wacht je op???? Dat weet waarschijnlijk niemand. Goed iig, moet het dus wel realiseerbaar zijn. Ik zit nu te denken om een IPSec/L2TP VPN tunnel te bouwen op de 3com secure gateway dsl router. Zodra het vpn dan omhoog is, zien ze alleen de TS server want die ga ik dan in een apparte range leggen. Dan installeer ik stukje NAT op de TS en dan kan ik het internet/vpn segment wat dus naar de router gaat in b.v. 10.0.0.x range leggen, en het interne netwerk (PDC en Clients aan de 2de netwerkkaart in 20.0.0.x zodat ze elkaar niet zien. Maar de TS connectie naar de TS kan het dan wel gewoon zien. Lijkt mij behoorlijk veilig en vrijwel niet hackbaar (er vanuit gaande dat ik in de router natuurlijk de firewall ook muurdicht zet, alleen HTTP POP en SMTP en VPN gaan dan open.

Verwijderd

Heel interessante topic. Laat even weten hoe de implementatie is ver-/gegaan >:) ...

Je doet voorkomen of het allemaal erg simpel is. Op zich is VPN technisch niet echt lastig, echter er komen wel andere zaken bij kijken. Ik ben ook bezig om VPN te implementeren en heb daarom een security-specialist ingeschakeld. Zij :7 vertelt je dan dingen, waar je zelf niet aan gedacht hebt. Ook blijkt dat VPN implementatie niet altijd vlekkeloos verloopt (compatibiliteit hardware, software voor VPN). Heb je gedacht over multi-VPN op die 3Com, performance, eventuele licenties voor VPN-clients, hardware of software VPN voor thuis?

Het punt van Maarten.O staat bij mij op nr.1 : de veiligheid waarborgen van het bedrijfsnetwerk. Je weet echt niet wat er bij de medewerker thuis gebeurt.
Hebben ze kinderen, is er een gedeelde netwerk, wat voor OS op de PC en kun je zien of de updates op die PC geinstalleerd zijn?

Oplossingen lopen in de richting van het gebruiken van Tokens (authenticatie), hardware router/firewall voor thuis met VPN en trusted zone (alleen de pc in de trusted zone kan VPN-en), managed antivirus etc.

Ik denk niet dat je om de haverklap bij de mensen thuis een en ander wil gaan fixen of op de zaak omdat er vanuit thuis wat binnen komt...
Kortom, het is niet een zaakje van "ff doen". Gedegen onderzoek, testen en implementeren is het algemeen advies.

Laat het "ff" weten... ;)
Pagina: 1