[XP + 2k]Is mijn huidige situatie safe?

Pagina: 1
Acties:

  • jagermeister
  • Registratie: Februari 2002
  • Laatst online: 04-01 13:33

jagermeister

Artillerie magneet :-(

Topicstarter
Ik heb nu al een tijdje een netwerkje liggen.

Server (tevens hoofd PC waarop ik het meeste doe):
- Windows XP (alle security Patches, updates en de hele rataplan geinstalleerd)
- Mxstream (Alcatel Speedtouch USB)
- Realtek RTL8139 Fast Ethernet NIC.
- Zone Alarm Pro
- Bestands- en printerdeling actief

Laptop:
- Windows XP (ook up to date)
- Gedeelde internet verbinding met Server
- Bestands en printerdeling actief


Extra PC
- Win2k (up to date)
- Shared printer
- Gedeelde internet verbinding
- Bestands- en printerdeling actief

Nu zit ik nog met enkele vragen. Ik heb gezocht, maar ik vind het een vrij gecompliceerd verhaal en dus zie ik door de bomen het bos niet meer. Ik hoop dat iemand mij een beetje kan helpen. Het werkt nu in principe allemaal zoals het zou moeten (behalve dan dat er aangelogd moet worden dmv username en pwd indien ik shares wil benaderen, maar dat is geloof ik te verhelpen door het guest account te activeren)

Is het linke soep dat ik bestands- en printerdeling op mijn server aan heb staan. Zo ja....waarom? Is er dan nog een andere manier om mijn bestanden met de overige computers in het netwerk te delen, zonder dat ik bestands- en printerdeling aan moet hebben?

Hoe kan ik ervoor zorgen dat de extra PC beperkt wordt in het doen en laten op de server en op de laptop? Moet ik dan een apart account aanmaken op de server en laptop speciaal ingesteld voor de extra pc?

- specs - Download mijn custom BF2 map HIER NIET MEER


  • blackd
  • Registratie: Februari 2001
  • Niet online
jagermeister1 schreef op 30 June 2003 @ 02:25:
Server (tevens hoofd PC waarop ik het meeste doe):
- Windows XP (alle security Patches, updates en de hele rataplan geinstalleerd)
Een server draait wmb eerder een Server versie van Windows, en daar wordt niet op gewerkt, maar ok :P
(behalve dan dat er aangelogd moet worden dmv username en pwd indien ik shares wil benaderen, maar dat is geloof ik te verhelpen door het guest account te activeren)
Dan introduceer je wel een potentieel security risk. Elke ongeauthenticeerde user kan zo inloggen op je shares. Maargoed, wil je dit goed regelen, dan moet je een domain controller hebben, dat betekent dus Windows Server. Zie onderaan mijn bericht voor een alternatief.
Is het linke soep dat ik bestands- en printerdeling op mijn server aan heb staan. Zo ja....waarom? Is er dan nog een andere manier om mijn bestanden met de overige computers in het netwerk te delen, zonder dat ik bestands- en printerdeling aan moet hebben?
Je kan bestands en printerdeling aanzetten voor bepaalde interfaces. Je hebt een dialup verbinding die je opzet dmv je USB modem. Hierop kan je bestands en printerdeling uitzetten. Op je netwerkkaart kun je vervolgens bestands en printerdeling gewoon aan laten staan.
Hoe kan ik ervoor zorgen dat de extra PC beperkt wordt in het doen en laten op de server en op de laptop? Moet ik dan een apart account aanmaken op de server en laptop speciaal ingesteld voor de extra pc?
Hoe bedoel je dat precies? Rechten qua shares? Dat gaat via permissies die je per user in kan stellen... wederom alleen als je een domain controller hebt draaien. Dan kun je per user rechten instellen op een share.

Alhoewel... je kan e.e.a. ook simuleren door op elke PC elk account in je netwerk toe te voegen. Stel je hebt een user 'Jan' op je XP client (laptop) en je wilt rechten uitdelen op de server, voeg dan de user 'Jan' op de XP server toe met hetzelfde wachtwoord als op de laptop. Volgens mij kan dat werken, het is alleen minder practisch.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • jagermeister
  • Registratie: Februari 2002
  • Laatst online: 04-01 13:33

jagermeister

Artillerie magneet :-(

Topicstarter
blackd schreef op 30 June 2003 @ 02:33:

Een server draait wmb eerder een Server versie van Windows, en daar wordt niet op gewerkt, maar ok :P
Dat is wel zo, maar in mijn geval kan het niet anders denk ik. Laptop is niet snel genoeg voor games e.d. en de extra PC is van mijn ouders welke incidenteel wordt gebruikt. Zij gebruiken hem eigenlijk alleen om ff te telebankieren of te internetten, en daarom mogen ze van mijn ADSL verbinding gebruik maken. Verder staat dat ding altijd uit. Heb nog wel een oud PC'tje @ 333 mhz staan met Win2k Pro erop, maar die had ik eigenlijk al aan iemand anders beloofd. Bovendien zou ik dit ding dan altijd aan moeten hebben staan wil ik met mijn, noem het maar 'hoofd pc' het internet op. Dit is dus een extra lawaai en warmte factor.
Dan introduceer je wel een potentieel security risk. Elke ongeauthenticeerde user kan zo inloggen op je shares. Maargoed, wil je dit goed regelen, dan moet je een domain controller hebben, dat betekent dus Windows Server. Zie onderaan mijn bericht voor een alternatief.
Ok...dat vergeten we dan maar. Password it is.
Je kan bestands en printerdeling aanzetten voor bepaalde interfaces. Je hebt een dialup verbinding die je opzet dmv je USB modem. Hierop kan je bestands en printerdeling uitzetten. Op je netwerkkaart kun je vervolgens bestands en printerdeling gewoon aan laten staan.
Kijk dit moest ik nou bevestigd hebben. In mijn situatie is dat ook zo en dus geen probleem. :*)
Hoe bedoel je dat precies? Rechten qua shares? Dat gaat via permissies die je per user in kan stellen... wederom alleen als je een domain controller hebt draaien. Dan kun je per user rechten instellen op een share.
Nou..ik wil eigenlijk dat ze alleen mijn Internet verbinding kunnen gebruiken en verder niks. Volgens mij is het nu trouwens zo dat ze toch een password moeten invullen willen ze op mijn shares komen (mijn Windows Login), maar ik wil ze bepaalde shares wel laten bezoeken en bepaalde shares niet. Niet om specifieke redenen, maar ik ben eigenlijk meer met dat netwerkje aan het experimenteren. Vindt het namelijk leuk om te kijken hoe alles nou in z'n werk gaat, maar als het niet kan dan houdt het op natuurlijk.
Alhoewel... je kan e.e.a. ook simuleren door op elke PC elk account in je netwerk toe te voegen. Stel je hebt een user 'Jan' op je XP client (laptop) en je wilt rechten uitdelen op de server, voeg dan de user 'Jan' op de XP server toe met hetzelfde wachtwoord als op de laptop. Volgens mij kan dat werken, het is alleen minder practisch.
Nu hebben mijn server en laptop al dezelfde username en password, dus dan zou ik op mijn server een account met hetzelfde username en password moeten maken als op de PC van mijn ouders ofzoiets?

- specs - Download mijn custom BF2 map HIER NIET MEER


  • blackd
  • Registratie: Februari 2001
  • Niet online
jagermeister1 schreef op 30 June 2003 @ 04:14:
Nou..ik wil eigenlijk dat ze alleen mijn Internet verbinding kunnen gebruiken en verder niks.
Dan zul je of intern moeten firewallen, geen verkeer toestaan van de client die geen privileges heeft naar de andere clients, of gaan werken met subnets, maar dan zal jouw router ook in verschillende subnets aanwezig moeten zijn.

Ik heb thuis een vergelijkbare situatie, ik heb 2 subnets aangemaakt:
• 10.0.0.x voor vaste clients, krijgen een IP op basis van MAC adres
• 10.0.1.x voor gasten, pool van stuk of 20 IPs met een korte levensduur
Beide ranges krijgen een subnetmask 255.255.255.0

Mijn router (Linux based) heeft 2 IP's: 10.0.0.49 en 10.0.1.1 met subnetmask 255.255.255.0.
Zodoende kan zowel een client uit het gastenrange als een client uit het vaste client range verbinding krijgen met de router, en dus het internet, maar kunnen clients uit de gastenrange geen contact krijgen met de vaste client range, en andersom (zorg er wel voor dat er op de router niet gerouteerd wordt van subnet 1.x naar 0.x en andersom).

Natuurlijk is dit niet waterdicht. Men kan sniffen om de IP range te achterhalen, en een vast IP instellen met de juiste subnetmask.
Om het beter te beveiligen zul je moeten firewallen of fysiek meerdere netwerken aanleggen.
Volgens mij is het nu trouwens zo dat ze toch een password moeten invullen willen ze op mijn shares komen (mijn Windows Login), maar ik wil ze bepaalde shares wel laten bezoeken en bepaalde shares niet. Niet om specifieke redenen, maar ik ben eigenlijk meer met dat netwerkje aan het experimenteren. Vindt het namelijk leuk om te kijken hoe alles nou in z'n werk gaat, maar als het niet kan dan houdt het op natuurlijk.
Ik zou eerlijk gezegd niet weten of dat 100% goed gaat werken.
De methode staat beschreven in de NT FAQ: http://gathering.tweakers.net/forum/list_messages/642065//#6 maar ik heb geen idee of je per user rechten in kan stellen wanneer je in een workgroup zit. Dat zul je dus even moeten proberen :).
Nu hebben mijn server en laptop al dezelfde username en password, dus dan zou ik op mijn server een account met hetzelfde username en password moeten maken als op de PC van mijn ouders ofzoiets?
Als ik kijk naar bovengenoemde methode dan moet je inderdaad de username en password ook nog even toevoegen op de PC van je ouders, dan kun je ook daar waarschijnlijk rechten instellen. Maargoed, pin me er niet op vast, ik heb de luxe dat ik met een domein werk :P.

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • jagermeister
  • Registratie: Februari 2002
  • Laatst online: 04-01 13:33

jagermeister

Artillerie magneet :-(

Topicstarter
blackd schreef op 30 June 2003 @ 04:36:
Dan zul je of intern moeten firewallen, geen verkeer toestaan van de client die geen privileges heeft naar de andere clients, of gaan werken met subnets, maar dan zal jouw router ook in verschillende subnets aanwezig moeten zijn.

Ik heb thuis een vergelijkbare situatie, ik heb 2 subnets aangemaakt:
• 10.0.0.x voor vaste clients, krijgen een IP op basis van MAC adres
• 10.0.1.x voor gasten, pool van stuk of 20 IPs met een korte levensduur
Beide ranges krijgen een subnetmask 255.255.255.0

Mijn router (Linux based) heeft 2 IP's: 10.0.0.49 en 10.0.1.1 met subnetmask 255.255.255.0.
Zodoende kan zowel een client uit het gastenrange als een client uit het vaste client range verbinding krijgen met de router, en dus het internet, maar kunnen clients uit de gastenrange geen contact krijgen met de vaste client range, en andersom (zorg er wel voor dat er op de router niet gerouteerd wordt van subnet 1.x naar 0.x en andersom).

Natuurlijk is dit niet waterdicht. Men kan sniffen om de IP range te achterhalen, en een vast IP instellen met de juiste subnetmask.
Om het beter te beveiligen zul je moeten firewallen of fysiek meerdere netwerken aanleggen.
Hmmm bovenstaande gaat nogal diep. Ik ben nog maar een beginner op het gebied van netwerken, dus dan lijkt me een firewall installeren op de Client en die beperken in het verkeer dat ie doorlaat makkelijker te realizeren. Gewoon een wachtwoord op die Firewall zodat ze zelf niet kunnen klooien en klaar is Kees. Toch?
Ik zou eerlijk gezegd niet weten of dat 100% goed gaat werken.
De methode staat beschreven in de NT FAQ: http://gathering.tweakers.net/forum/list_messages/642065//#6 maar ik heb geen idee of je per user rechten in kan stellen wanneer je in een workgroup zit. Dat zul je dus even moeten proberen :).
Tja...dat hele rechten verhaal ben ik ook nog lang niet uit. Ik weet niet eens of en hoe ik in XP pro rechten van gebruikers zelf kan instellen. Nu kan ik een bepaalde user wel aan een standaard groep koppelen, maar al die groepen hebben al voorgekauwde settings van MS inzich. Ik zou wel eens willen weten of ik die groepen zelf kan tweaken.
Als ik kijk naar bovengenoemde methode dan moet je inderdaad de username en password ook nog even toevoegen op de PC van je ouders, dan kun je ook daar waarschijnlijk rechten instellen. Maargoed, pin me er niet op vast, ik heb de luxe dat ik met een domein werk :P.
Wat is dan eigenlijk het verschil tussen een domein en een werkgroep? Sorry voor de n00bish question. Ik begrijp dat jij dan met een domaincontroller werkt. Een domaincontroller is dus zeg maar een OS speciaal gebouwd voor het beheer van netwerken, of begrijp ik dat verkeerd? Hoe zit het dan met de Clients? Moeten deze ook diezelfde domaincontroller draaien of kunnen die gewoon XP pro of 2K pro blijven draaien?

- specs - Download mijn custom BF2 map HIER NIET MEER


  • blackd
  • Registratie: Februari 2001
  • Niet online
jagermeister1 schreef op 01 juli 2003 @ 03:19:
Gewoon een wachtwoord op die Firewall zodat ze zelf niet kunnen klooien en klaar is Kees. Toch?
Ik denk dat dat in jouw situatie verstandiger is :).
Tja...dat hele rechten verhaal ben ik ook nog lang niet uit. Ik weet niet eens of en hoe ik in XP pro rechten van gebruikers zelf kan instellen. Nu kan ik een bepaalde user wel aan een standaard groep koppelen, maar al die groepen hebben al voorgekauwde settings van MS inzich. Ik zou wel eens willen weten of ik die groepen zelf kan tweaken.
Start -> Run -> gpedit.msc daar is e.e.a. in te stellen, alleen het is heel lastig om dat per user groep te doen. Er is een oplossing voor, door de policies alleen voor een bepaalde groep leesbaar te maken. Maar dat staat geloof ik op technet en/of in de search :). Tip: Ik denk dat F_J_K of ik heeft het wel eens in WOS of SA heb gepost.
Wat is dan eigenlijk het verschil tussen een domein en een werkgroep? Sorry voor de n00bish question. Ik begrijp dat jij dan met een domaincontroller werkt. Een domaincontroller is dus zeg maar een OS speciaal gebouwd voor het beheer van netwerken, of begrijp ik dat verkeerd? Hoe zit het dan met de Clients? Moeten deze ook diezelfde domaincontroller draaien of kunnen die gewoon XP pro of 2K pro blijven draaien?
In het kort: een domain controller is een Windows Server (of Samba, maar dat is erg offtopic) die o.a. de taak van het authenticeren op zich neemt. Op deze manier zijn je user accounts centraal geregeld op je netwerk, en kun je ook makkelijk rechten uitdelen doordat je verschillende groepen kan maken. Ook kun je elke user een roaming profile geven, zodat zijn eigen settings over het hele netwerk hetzelfde zijn; zijn desktop op client 1 is hetzelfde als op client 2.

Een werkgroep heeft dit gecentralizeerde management niet, en dus is het veel lastiger om per user of per groep bepaalde permissies in te stellen.

Als client log je in met een domein username en wachtwoord, nadat je ze in het domein 'gejoined' hebt. Deze username en password worden gevalideerd op de domaincontroller. Deze username en password hoef je dan over het algemeen maar 1 keer in te voeren, om bij shares van andere computers te komen.

Mocht je hier meer over willen weten, ik neem aan dat MS op www.technet.com wel e.e.a. aan documentatie heeft over Workgroup vs Domain.
Ik denk dat je bijvoorbeeld hier wel wat aan hebt:
http://windows.about.com/library/weekly/aa061399.htm

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023


  • jagermeister
  • Registratie: Februari 2002
  • Laatst online: 04-01 13:33

jagermeister

Artillerie magneet :-(

Topicstarter
blackd schreef op 01 July 2003 @ 11:14:
[...]

Ik denk dat dat in jouw situatie verstandiger is :).

[...]

Start -> Run -> gpedit.msc daar is e.e.a. in te stellen, alleen het is heel lastig om dat per user groep te doen. Er is een oplossing voor, door de policies alleen voor een bepaalde groep leesbaar te maken. Maar dat staat geloof ik op technet en/of in de search :). Tip: Ik denk dat F_J_K of ik heeft het wel eens in WOS of SA heb gepost.

[...]

In het kort: een domain controller is een Windows Server (of Samba, maar dat is erg offtopic) die o.a. de taak van het authenticeren op zich neemt. Op deze manier zijn je user accounts centraal geregeld op je netwerk, en kun je ook makkelijk rechten uitdelen doordat je verschillende groepen kan maken. Ook kun je elke user een roaming profile geven, zodat zijn eigen settings over het hele netwerk hetzelfde zijn; zijn desktop op client 1 is hetzelfde als op client 2.

Een werkgroep heeft dit gecentralizeerde management niet, en dus is het veel lastiger om per user of per groep bepaalde permissies in te stellen.

Als client log je in met een domein username en wachtwoord, nadat je ze in het domein 'gejoined' hebt. Deze username en password worden gevalideerd op de domaincontroller. Deze username en password hoef je dan over het algemeen maar 1 keer in te voeren, om bij shares van andere computers te komen.

Mocht je hier meer over willen weten, ik neem aan dat MS op www.technet.com wel e.e.a. aan documentatie heeft over Workgroup vs Domain.
Ik denk dat je bijvoorbeeld hier wel wat aan hebt:
http://windows.about.com/library/weekly/aa061399.htm
_/-\o_ Handige info en een duidelijk verhaal. Ik heb vannacht toevallig een topic geopend over userprofiles e.d. Gpedit.msc had ik al bekeken, maar idd is het lastig. Zeker voor een n00b. Bang dat ik mijn Admin rechten verkloot, maar dan moet ik gewoon read rechten van het mapje User profiles uitzetten voor de admin en dan hebben de toebedeelde rechten geen effect meer begrijp ik. Ik ga me hier zeker verder in verdiepen. Interesante shit als je het mij vraagt.

- specs - Download mijn custom BF2 map HIER NIET MEER


  • arikkert
  • Registratie: Juli 2002
  • Laatst online: 05-07 11:57
heb geen ervaring met usb modem, maar router die NAT kan (bijv alcatel ethernet) is meestal veel makkelijker, omdat die zowiezo geen connecties van buiten naar binnen doorlaat. dan maakt het dus niet meer uit of je nu wel of niet smb shares hebt of niet. nu moet je denk ik speciaal rekening houden met de services die evt via je pc naar de usb modem doorgelaten worden.

je kunt portscans laten doen op
http://security.symantec.com
http://www.securityadmin....?category=Port%20Scanners

  • jagermeister
  • Registratie: Februari 2002
  • Laatst online: 04-01 13:33

jagermeister

Artillerie magneet :-(

Topicstarter
arikkert schreef op 01 juli 2003 @ 17:57:
heb geen ervaring met usb modem, maar router die NAT kan (bijv alcatel ethernet) is meestal veel makkelijker, omdat die zowiezo geen connecties van buiten naar binnen doorlaat. dan maakt het dus niet meer uit of je nu wel of niet smb shares hebt of niet. nu moet je denk ik speciaal rekening houden met de services die evt via je pc naar de usb modem doorgelaten worden.

je kunt portscans laten doen op
http://security.symantec.com
http://www.securityadmin....?category=Port%20Scanners
Ik heb ff die portscans bij symantec gedaan. Alles safe, behalve m'n browser. Het schijnt dat mijn surfhistory gewoon te lezen is. Hoe gooi ik dit dicht?

- specs - Download mijn custom BF2 map HIER NIET MEER

Pagina: 1