Toon posts:

Terminal service security

Pagina: 1
Acties:
  • 164 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo,

Ik heb net een windows 2000 SBS machine geinstalleerd. Het apparaat draait prima, maar ik loop tegen een klein probleem aan waar ik niet uit kom. Kan er op Google en de search niets over vinden.

Ik heb de terminal service in administration mode staan. Via internet kan ik inloggen, en heb uiteraard gezorgd dat er eerst ingelogd moet worden om de webserver te benaderen voordat het Terminal service login scherm verschijnt.

Als ik echter met de remote desktop tool in XP de server benader dan krijg ik meteen het windows 2000 login scherm voor mijn neus :(
Is het mogelijk om hier nog een password voor te zetten, of anderzins dicht te timmeren? Ik heb genoeg aan webacces, maar ik krijg die remote desktop optie niet uitgeschakeld/beveiligd.

Iemand een idee?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
je gaat mij niet vertellen dat jij bedrijfsmatig zon ding rechtstreeks op het internet gaat hangen op die manier?

das vragen om problemen, veel beter is het om die SBS2000 doos als VPN server te laten dienen, en daar eerst op in te laten loggen, en daarna pas de RDP sessie te starten

SBS2000 heeft overigens ook ISA Server 2000 aan boord, lijkt me verstandig dat je je daar eens in gaat verdiepen, deze is echt prima als firewall te gebruiken, eventueel kan je op IP adres wel aangeven wie wel en wie niet een rdp sessie kan starten...

A wise man's life is based around fuck you


Verwijderd

Topicstarter
Het is inderdaad wel de bedoeling om die bak straks aan internet te hangen. Maar dit is een testmachine.

Ik heb in ISA zitten zoeken naar een optie om dit in te stellen. Ik kan inderdaad onder IP packet filters een filter aanmaken om dit te regelen. Maar ik kon me eigenlijk niet voorstellen dat de MS mannetjes geen optie hebben ingebouwd om directe toegang gewoon uit te zetten.

Blijkbaar dus niet..

Ik ga maar eens uitzoeken welke poorten gebruikt worden voor RDP, dan gooi ik die wel dicht voor toegang vanaf internet . En dan werken via VPN.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

3389.......

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


Verwijderd

Topicstarter
Dank u...

Ik probeer nu die VPN service op te zetten, en dan gooi ik die poort dicht.

Overigens, wat is nu de heersende mening over ISA? Is het (mits goed geconfigureerd natuurlijk) krachtig genoeg om een server zonder extra hardware firewall aan internet te hangen?

  • Coach4All
  • Registratie: Januari 2003
  • Laatst online: 10:50

Coach4All

I'm a Coach 4 All

Flink stuk docu over TS over ISA....
http://www.isaserver.org/..._a_NonStandard_Port_.html

--- Systeembeheerdersdag --- Voedselintolerantie ---


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

TerminalServices is - mits juist geconfigged - gewoon altijd geencrypteerd, en is feitelijk vergelijkbaar met SSH. Als je normaal gesproken SSH niet direct aan internet zou hangen, zou je dat met TS inderdaad ook niet moeten doen.

Echter, men is het er ondertussen wel over eens dat je SSH direct aan internet kan hangen - ik zie dan ook niet in waarom je dit met een TS niet zou moeten doen.

Verwijderd

Verwijderd schreef op 24 June 2003 @ 10:38:
Dank u...

Ik probeer nu die VPN service op te zetten, en dan gooi ik die poort dicht.

Overigens, wat is nu de heersende mening over ISA? Is het (mits goed geconfigureerd natuurlijk) krachtig genoeg om een server zonder extra hardware firewall aan internet te hangen?
het is geen echte firewall naar mijn idee... maar voor kleinere ondernemingen vaak voldoende als security niet de hoogste prioriteit heeft.

een vpn toestaan en vervolgens daarover ts draaien heeft naar mijn idee weinig toegevoegde waarde (behalve dat het sneller werkt :P). Als je ts direct wilt gebruiken raad ik wel aan ts op een andere port te gaan draaien (reg setting te vinden op support.microsoft.com)

Verwijderd

Topicstarter
Je zou het via een VPN verbinding wel extra kunnen beveiligen:

Door een account aan te maken met dial-in permission maar zonder TS login rechten voor de VPN connectie,

en dan voor TS weer een ander login gebruiken zonder Dial-in en met TS rechten.

Maar begrijp ik dus goed dat de authenticatie methode die voor VPN word gebruikt eigenlijk dezelfde is als die voor TS? En dat het TS login scherm dus eigenlijk een soort grafisch opgepoetste versie is van het standaard login-password scherm dat ook voor bijv. de webserver wordt gebruikt :?

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
elevator schreef op 24 June 2003 @ 13:47:
TerminalServices is - mits juist geconfigged - gewoon altijd geencrypteerd, en is feitelijk vergelijkbaar met SSH. Als je normaal gesproken SSH niet direct aan internet zou hangen, zou je dat met TS inderdaad ook niet moeten doen.

Echter, men is het er ondertussen wel over eens dat je SSH direct aan internet kan hangen - ik zie dan ook niet in waarom je dit met een TS niet zou moeten doen.
omdat je dan wel afhankelijk bent van het zwakste password op het systeem, ik bedoel als je een user 'hans' hebt met als password 'welkom' (wie gebruikt het niet :P ) dan heb je mogelijk wel een security probleem

kijk als het alleen maar als remote beheer mogelijkheid wordt gebruikt, ala dat zou je goed dicht kunnen zetten met een sterk password

A wise man's life is based around fuck you


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Uiteraard heb je dan een security probleem - maar niet minder dan als je een user "hans" hebt met als wachtwoord "welkom" die hij gebruikt om zn netwerk binnen te komen door middel van de VPN tunnel. Een VPN tunnel maakt je netwerk niet opeens magisch secuur, hooguit opeens magisch trager :+

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
elevator schreef op 24 June 2003 @ 19:04:
Uiteraard heb je dan een security probleem - maar niet minder dan als je een user "hans" hebt met als wachtwoord "welkom" die hij gebruikt om zn netwerk binnen te komen door middel van de VPN tunnel. Een VPN tunnel maakt je netwerk niet opeens magisch secuur, hooguit opeens magisch trager :+
lan2lan vpn, met een tunnel met 768bit encryptie met een ZEER moeilijke key.... lijkt me niet echt handig te hacken

+ de gebruiker hoeft zelf geen VPN tunnel op te zetten dat doet de router dan wel... ( de user kent die keys niet natuurlijk..)

[ Voor 6% gewijzigd door Zwelgje op 24-06-2003 19:07 ]

A wise man's life is based around fuck you


Verwijderd

je introduceert met een vpn wel een nieuwe machine in je omgeving ipv van een TS sessie die dit niet doet...

  • collin
  • Registratie: Februari 2000
  • Laatst online: 14-05 17:08

collin

Who da man !!

TS encryptie op hoog zetten, dan is al het verkeer 128bit encrypted. En ook al hacken ze de boel, krijgen ze toch pixel veranderingen en keystrokes door? Tis dan niet dat ze mee kunnen kijken ofzo. Ik maak ook nog wel een inlogsysteempje met KiXtart :) Als je dan eenmaal ingelogd bent moet je nog een keer inloggen. Lukt dat niet, wordt je uitgelogd.

[o ja!]
En als je binnen je firewall configged dat alleen een aantal vaste IP adressen op poortje 3389 binnen mogen komen is er helemaal geen probleem.
[/o ja!]

[ Voor 20% gewijzigd door collin op 25-06-2003 16:43 ]

Mijn iRacing profiel


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

zwelgje schreef op 24 juni 2003 @ 19:06:
lan2lan vpn, met een tunnel met 768bit encryptie met een ZEER moeilijke key.... lijkt me niet echt handig te hacken

+ de gebruiker hoeft zelf geen VPN tunnel op te zetten dat doet de router dan wel... ( de user kent die keys niet natuurlijk..)
Dan heb je het over lan's die je koppelt - daarvoor zou ik ook een VPN prefereren (ook al om dat je naast RDP ook ander verkeer over die tunnel kan sturen wat je beheer vermakkelijkt).

Als je het echter over het remote beheer hebt van een server - denk ik dat je met een TS zonder VPN ook goed af bent.

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 02-08 11:29
elevator schreef op 24 June 2003 @ 19:04:
Uiteraard heb je dan een security probleem - maar niet minder dan als je een user "hans" hebt met als wachtwoord "welkom" die hij gebruikt om zn netwerk binnen te komen door middel van de VPN tunnel. Een VPN tunnel maakt je netwerk niet opeens magisch secuur, hooguit opeens magisch trager :+
Als je een speciale gebruiker aanmaakt voor VPN-toegang heb je toch meer controle dan als iedereen zo het TS-inlogscherm voor z'n neus krijgt.
Of je nu encrypt in de RDP-sessie of in een VPN-sessie, maakt qua snelheid niet uit.
Pagina: 1