[firewall] SMTP anti relay en DoS-en

Pagina: 1
Acties:
  • 167 views sinds 30-01-2008
  • Reageer

  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

Topicstarter
Situatie:

Klein netwerkje, 9 pc's allemaal win2000 prof.
Server met Win2000 en SBS2000.
Deze server is file en printserver en mailserver via een domein. ADSL verbindt de server en het netwerk met internet via een SpeedTouch 510i.

De server heeft nogal last van DoS aanvallen, hij heeft een poosje als spamrelay gedraait vanwege een foutive instelling op de mailserver. Inmiddels is het gesloten en draait hij weer als normaal. Mail wordt wel geaccepeerd maar niet doorgestuurd buten het domein. Goed genoeg!

Nu is het zo dat er om de zoveel minuten weer eens een portscanner voorbij komt en regelmatig webcrawlers en andere meuk.

Momenteel is er geen enkele verdere beveiliging buiten de SpeedTouch 510i (en dit stelt niets voor!)

Mijn idee is om een hardwarematige firewall te installeren. Absoluut geen softwarematige omdat er dan nog een pc bij moet en dat willen ze niet!

Ik zat te denken aan een 3Com® OfficeConnect Internet Firewall 25. Deze is niet zo duur, en biedt toch bescherming tegen bijvoorbeeld DoS aanvallen en andere attacks.

Als alternatief zal ik te denken aan een Zyxel ZyWALL 50 Firewall of een Cisco PIX 501 firewall...

Nu kan ik niet zomaar iets gaan bestellen en dit even testen. Ik vraag me daarom af of iemand op GoT al eens met deze firewalls gewerkt heeft en wat de resultaten daarvan zijn. Beschermen ze goed?

Op de mailserver zelf komt nog een apart SMTP scan pakket (webshield SMTP), maar is dit voldoende?

nogmaals het gaat alleen om hardwarematige firewalls!

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
ten eerste er bestaat geen hardware firewall.....

maar goed

ik raad je de pix aan, heb er inmiddels rond de 25 geplaatst en bevallen goed en zijn veilig

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 17-08 21:12

Koffie

Koffiebierbrouwer

Braaimeneer

Hoe kan een firewall beveiligen tegen DDoS :?
Hooguit kannie de porten dichtknallen (maar dan is je services ook niet meer bereikbaar -> resultaat behaalt)

Braaikamer - Smoke&BBQ


Verwijderd

Wij zelf maken gebruik van een aantal zywall 100's en 30 zywall 10's.
Kwa configuratie mogelijkheden zijn ze gelijk. Enige verschil is dat de zywall 100, 100 vpn tunnels kan opbouwen en beschikt over een DMZ poort.

Dus als je geen DMZ nodig hebt dan kun je net zo goed voor een zywall 10 of zelfs een zywall 1 gaan.

Wat wel een nadeel is zde hoeveelheid firewall regels die ingevoerd kunnen worden. Dit kunnen er maximaal 30 zijn. Voor huis tuin en keuken gebruik meer dan genoeg. Maar ik kan me voorstellen dat er in een bedrijfsomgeving waar ook de DMZ gebruikt wordt dit wat weinig kan zijn.

Verwijderd

Even wat zaken uitleggen:

1) Dos/DDos ---> is een aanval waarbij er op jouw PC zoveel 'ander/nutteloos' traffic veroorzaakt wordt, dat je verbinding niet werkt. 'Om de zoveel seconden een poortscan' is dus GEEN Dos/DDos. Dat is te vergelijken met de inbreker die door een woonwijk loopt en aan elke deur even rammelt om te zien of de deur open is.

2) Hardwarematige firewall --> bestaat niet. Elke 'hardwarematige firewall' is in feite gewoon een soort van PC-tje met firewall-software.

In feite heb je al een hardwarematige firewall, immers de Speedtouch 510 heeft een firewall aan boord. Ik kan me echter voorstellen dat je deze niet 100% vertrouwd. Daarnaast ontbeert de 510 een aantal functies welke op een firewall erg handig kunnen zijn.

Een DMZ (demilitarized) zone is niet veel meer dan een 'extra netwerk' tussen je LAN en internet in. Je kunt dan je LAN geheel dichtspijkeren, en op dat extra netwerk iets meer ruimte laten. Het idee is dan dat je servers welke van het internet benaderbaar moeten zijn, in die DMZ zet. Voordeel hiervan: stel men hacked die server, dan is men nog steeds niet op 'het netwerk'.

In jouw geval is dat denk ik overkill. Wel zou ik me verdiepen in de firewall van die 510, of idd. een firewall aan te schaffen.

Wij draaien hier met een Cisco PIX 501, en dat is een erg fijn apparaat. Naast firewalling biedt dit apparaat ook een aantal functies welke erg handig zijn. Zo fungeert hij als een soort van SMTP-proxy, oftewel een tussenstation voor SMTP. Voordeel hiervan is; stel er is een exploit voor exchange; dan werkt dit toch niet bij jou omdat die PIX er tussen staat. Daarnaast kun je (indien gewenst) gebruik maken van VPN.

Met de zyxel of de 3com heb ik geen ervaring, qua merk staan die minder goed bekend dan Cisco, alhoewel nog wel als 'goed'.

[ Voor 6% gewijzigd door Verwijderd op 11-07-2003 16:02 ]


  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

Topicstarter
Ik snap ook wel dat er geen echte hardwarematige firewall is! Maar wat ik (en ik denk wel meer mensen) daarmee bedoel is dat het geen gewone PC moet zijn waarop bijvoorbeeld smoothwall draait, of een dergelijk ander pakket!

Ik neem aan dat als we hier over hardwarematige routers praten, dat iedereen dat wel snapt in PN&S :?

De SpeedTouch 510i heeft idd een firewall, maar deze is zodanig dat je er eigenlijk niet veel mee kunt doen, je kunt wel wat rules aanmaken, maar daar houdt het dan bij op.

Wat mijn idee betreft: een hardwarematige firewall is wat makkelijk qua installatie en kleiner en compacter, een netwerkje van 8 pc's en een server heeft natuurlijk geen 19" patchkast ter beschikking, en bovendien zal het niet een al te groot kantoor zijn. Vandaar een hardwarematige vuurmuur.

Geen DoS/dDOS?
over die 3com firewall
This preconfigured firewall protects up to 25 users by blocking unauthorized network access and preventing denial-of-service hacker attacks. The firewall also lets you control and monitor Internet access by your LAN users. The result is an Internet security system that is affordable, simple to install, and easy to use.

[...]

Prevents denial-of-service (DoS) hacker attacks such as Ping of Death, SYN Flood, LAND Attack, IP Spoofing, Teardrop, and Bonk
Klinkt toch echt zo hoor... Vandaar dat ik ook vroeg of iemand hier al eens mee gewerkt heeft...

En wat betreft die server:
Het is een SBS2000 server die alleen maar Exchange draait. Geen web, geen FTP, geen weboffice of dergelijke software.

Dus qua DMZ hoeft 't eigenlijk niet persé, achter de server is namelijk helemaal niets te vinden, alles wordt op die server gedaan.

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


  • iceme
  • Registratie: Oktober 2000
  • Laatst online: 07:53
Waarom activeer je ISA server niet? je hebt SBE editie van w2k server daar zit deze standaard bij in, misschien niet geinstalleerd, maar voor een kleine omgeving ing ISA meer dan voldoende en je hebt gelijk een statefull inspection firewall

Verwijderd

zwahiel schreef op 11 July 2003 @ 18:26:
Geen DoS/dDOS?


[...]


Klinkt toch echt zo hoor... Vandaar dat ik ook vroeg of iemand hier al eens mee gewerkt heeft...
Hij kan het wel detecteren maar dan is het al te laat he :) Bij een DDos stuurt men zoveel informatie pakketjes naar een IP waardoor de verbinding dichtslipt.

Dus zodra je router ziet dat het aangevallen wordt is het al te laat want de pakketjes zijn immers al verzonden over je lijntje en sluprt alle bandbreedte op.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 07-08 13:00
Met hardware matige firewall bedoelt de TS denk ik (zoals velen) een appliance oftewel een leuk kastje(eventueel 19").

Een echte firewall herkent een DoS aanval door statefull packet inspection (SPI).
De Speedtouch 510 heeft dit volgens mij niet en gebruikt simpel alleen NAT met een packet-filter.
Buiten dat zal het uiteindelijk bij een DoS aanval weinig uitmaken want de internet lijn zal toch wel dicht slippen want de pakketjes moeten tenslotte door het internet lijntje.

Een echte firewall is imho wel aanteraden door de extra functionaliteit (VPN, goede logging) en zoals al genoemd een SMTP-proxy.

Fabrikanten van firewalls zijn oa. WatchGuard, Netscreen, SonicWall.
Met Cisco firewalls het ik geen ervaring maar ik vind ze een beetje overpriced.

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
[vrouwenmodus]
Symantec heeft ook nog van die mooie gele!
[/vrouwenmodus]
:+

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


Verwijderd

Waarom activeer je ISA server niet? je hebt SBE editie van w2k server daar zit deze standaard bij in, misschien niet geinstalleerd, maar voor een kleine omgeving ing ISA meer dan voldoende en je hebt gelijk een statefull inspection firewall
Je draait dan wel een externe service op je firewall, iets wat imo niet verstandig is. Een 'hardwarematige' firewall is dan een prima oplossing. Je kunt het ook beide doen, kan nooit kwaad :P

Die 3com lijkt me een prima apparaat, zoals gezegd heb ik er geen ervaring mee. Hij kost voor zover ik zie rond de € 410. Zit een uitgebreide manual bij maar voor zover ik zie geen cli guide (wordt misschien welmeegeleverd?).

Een Pix 501 voor 25 users zal je op ongeveer EUR 500 komen te staan, iets duurder maar niet zo gek veel. Deze heeft een goede manual (400+ pagina's) en een goede cli guide (400+ pagina's). Daarnaast biedt cisco diverse support mogelijkheden in de vorm van smartnet contracten. Als laatste is het een compact apparaatje, net zoals die 3com.

Waarsch. is geen van beide apparaten een miskoop. Vanwege de support, de KB en de naam zou ik voor Cisco gaan, maar zoals gezegd ben ik daarbij niet gestoord door ervaring met een 3com officeconnect firewall :)

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 15-08 23:08
Verwijderd schreef op 11 juli 2003 @ 16:01:
[knip]

Wij draaien hier met een Cisco PIX 501, en dat is een erg fijn apparaat. Naast firewalling biedt dit apparaat ook een aantal functies welke erg handig zijn. Zo fungeert hij als een soort van SMTP-proxy, oftewel een tussenstation voor SMTP. Voordeel hiervan is; stel er is een exploit voor exchange; dan werkt dit toch niet bij jou omdat die PIX er tussen staat. Daarnaast kun je (indien gewenst) gebruik maken van VPN.
[knip]
Een PIX heeft geen mail proxy maar weet wel hoe het mail protocol werkt. Daarom zie je ook alleen maar de protocol codes en de voor de rest sterretjes als je naar zo'n mailserver gaat. Dat is ook de enige beveiliging die je hebt. Juist door die sterretjes kun je niet achterhalen wat voor een mailserver er draait. Maar als je weet dat het een W2k Exchange server is en je stuurt er een exploit op af dan werkt ie gewoon als de server niet gepatched is....

[ Voor 4% gewijzigd door Myrdhin op 11-07-2003 19:45 ]


  • Maarten @klet.st
  • Registratie: Oktober 2001
  • Laatst online: 23-07 14:37
Myrdhin schreef op 11 July 2003 @ 19:44:
[...]

Een PIX heeft geen mail proxy maar weet wel hoe het mail protocol werkt. Daarom zie je ook alleen maar de protocol codes en de voor de rest sterretjes als je naar zo'n mailserver gaat. Dat is ook de enige beveiliging die je hebt. Juist door die sterretjes kun je niet achterhalen wat voor een mailserver er draait. Maar als je weet dat het een W2k Exchange server is en je stuurt er een exploit op af dan werkt ie gewoon als de server niet gepatched is....
Nou, de generaal heeft wel een beetje gelijk. De Pix laat namelijk maar een beperkte set commando's door en voorkomt dat buitensporig lange commado's (of hun parameters) doorgegeven worden.

Persoonlijk vind ik het een typische security-trough-obscurity oplossing. Exchange als SMTP server aan de buitenkant is niet de meest veilige oplossing (understatement van de week }) ), maar die fixup van de pix is ook al eens vulnerable geweest.

De TP beschrijft overigens dat te relayen mail wel geaccepteerd wordt, maar niet afgeleverd. Dit is gevaarlijk. Er zijn namelijk een aantal relaytesters. De meeste daarvan zijn netjes en controlleren niet alleen of jouw server het bericht accepteerd, maar wachten ook af of de mail weer aankomt. Er zullen er echter ook wel zijn die het accepteren van de mail zien als voldoende bewijs voor relayen. Spammers zullen er zeker vanuitgaan dat de relay werkt en die beginnen dus en-masse mail via jouw mailserver te sturen, wat een DoS veroorzaakt.

Ik zou in jouw geval dus toch maar gaan voor een smtp server die relaypogingen behandelt zoals het hoort, met een 5xx melding. Zet je er een betrouwbare smtp doos tussen (desnoods een 'hardware' mailserver :), dan ben je meteen van je exchange-aan-internet probleem af.

  • Myrdhin
  • Registratie: April 2000
  • Laatst online: 15-08 23:08
Maarten.O schreef op 11 July 2003 @ 21:49:
[...]


Nou, de generaal heeft wel een beetje gelijk. De Pix laat namelijk maar een beperkte set commando's door en voorkomt dat buitensporig lange commado's (of hun parameters) doorgegeven worden.
[knip]
Ok, daar moet ik jullie beiden inderdaad gelijk in geven.

  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

Topicstarter
Maarten.O schreef op 11 July 2003 @ 21:49:
[...]


Nou, de generaal heeft wel een beetje gelijk. De Pix laat namelijk maar een beperkte set commando's door en voorkomt dat buitensporig lange commado's (of hun parameters) doorgegeven worden.

Persoonlijk vind ik het een typische security-trough-obscurity oplossing. Exchange als SMTP server aan de buitenkant is niet de meest veilige oplossing (understatement van de week }) ), maar die fixup van de pix is ook al eens vulnerable geweest.

De TP beschrijft overigens dat te relayen mail wel geaccepteerd wordt, maar niet afgeleverd. Dit is gevaarlijk. Er zijn namelijk een aantal relaytesters. De meeste daarvan zijn netjes en controlleren niet alleen of jouw server het bericht accepteerd, maar wachten ook af of de mail weer aankomt. Er zullen er echter ook wel zijn die het accepteren van de mail zien als voldoende bewijs voor relayen. Spammers zullen er zeker vanuitgaan dat de relay werkt en die beginnen dus en-masse mail via jouw mailserver te sturen, wat een DoS veroorzaakt.

Ik zou in jouw geval dus toch maar gaan voor een smtp server die relaypogingen behandelt zoals het hoort, met een 5xx melding. Zet je er een betrouwbare smtp doos tussen (desnoods een 'hardware' mailserver :), dan ben je meteen van je exchange-aan-internet probleem af.
Nou ik kan er geen extra server tussen gaan zetten. idd het Exchange probleem wordt maandag opgelost, dit eigenlijk maar een tijdelijke oplossing.

Het probleem is allemaal onstaan toen deze server slachtoffer werd van een DoS aanval waarna om de een of andere reden de server een nachtje open gestaan heeft (volledig! Waarom is nog steeds een raadsel niets te achterhalen in welke log dan ook... :( )
Vanaf toen is de ellende begonnen. De server heeft 2 dagen zonder dat iemand het gemerkt heeft als een open relay gedraait (geen service contract = dus ook geen checkups en dergelijken!) na een klacht werd er gekeken, en toen kwamen we tot de ontdekking dat er per uur een paar miljoen mails de deur uit gebonjourd werden door de server...

Dit is dicht gezet maar 2 dagen later stonden alle instellingen die gemaakt zijn om de server dicht te zetten weer anders zodat ie weer open stond.

Het hele ding heeft bovendien nog geen virusscanner omdat Unit4 nog steeds uit aan het leveren is (hadden eerst een Novell server, dus nu die SBS). Een tijdelijk pakketje wilden ze niet en kon ook niet echt.

Inmiddels zijn alle wachtwoorden vervangen en de server is van binnen en buiten op exploids gescand, Windows 2000 SP4 is geïnstalleerd, en Exchange SP3 is geïnstalleerd (nogmaals).

Dus die mailserver zelf wordt al opgelost.

Nu moet dus alleen nog een goede firewall geregeld worden die dit soort praktijken ook in een vorm tegen kan houden.

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


Verwijderd

Ik heb ook voor deze keuze gestaan...

* de Zywall kan ik je afraden indien je serieus aan de slag wilt met firewallregels en VPN. Met een aantal tegelijke VPN-verbindingen kakt ie trouwens helemaal in... Het apparaat is daarentegen wel goedkoop.

* de PIX heeft zich al bewezen en voldoet natuurlijk, maar heeft zijn prijs...

* de SonicWall (van SOHO tot enterprise) heeft een zeer goede prijs/kwaliteit verhouding, dus van beide kanten wat...

Ik heb voor ons bedrijf (100 nodes) een SonicWall Pro 230 (19") aangeschaft. Sterk punt is dat deze een extra chip heeft voor VPN (i.t.t. een Zywall). Verder veel mogelijkheden zoals logging, webbased/terminal based, content filtering (beperkt), antivirus, onbeperkte aantal nodes (dus geen aparte licenties die je extra aan zou moeten schaffen!), VPN configureren is een eitje (hier wel licenties nodig, maar standaard al 10 aanwezig), LAN/WAN/DMZ-poort etc.

Je punt over security (zie ook mijn laatste topic over mailserver en firewall)...
Ik heb in de DMZ (als buffer tussen externe mailservers en onze eigen interne mailserver) een mail relay server geinstalleerd. Deze SMTP-mailserver zit standaard in het pakket MailMarshal, welke mailverkeer scant en filtert (op inhoud: exe, com, active-x etc.), logt en antivirust (Sophos). Deze server doet hetzelfde voor webverkeer met WebMarshal.

Ik ben zeer tevreden over deze configuratie (SonicWall Pro230, Mail- en WebMarshal, Sophos Sav-i). Werkt lekker, veel mogelijkheden, uitbreidbaar, uitgebreid loggen (incl. mooie taartgrafiekjes voor management :+ ).

Het is misschien wel ff investeren... ik ben nu ong. € 8000,- lichter (jaarlijks € 1000,- aan support en onderhoud), maar het is het wel waard, want veiligheid mag wat mij betreft wat kosten.

[ Voor 34% gewijzigd door Verwijderd op 13-07-2003 09:19 . Reden: oja... security... ]


  • zwahiel
  • Registratie: Augustus 2001
  • Laatst online: 12:12

zwahiel

Eindbaas HK

Keihard de lekkerste!

Topicstarter
Verwijderd schreef op 13 juli 2003 @ 09:01:
Ik heb ook voor deze keuze gestaan...

* de Zywall kan ik je afraden indien je serieus aan de slag wilt met firewallregels en VPN. Met een aantal tegelijke VPN-verbindingen kakt ie trouwens helemaal in... Het apparaat is daarentegen wel goedkoop.

* de PIX heeft zich al bewezen en voldoet natuurlijk, maar heeft zijn prijs...

* de SonicWall (van SOHO tot enterprise) heeft een zeer goede prijs/kwaliteit verhouding, dus van beide kanten wat...

Ik heb voor ons bedrijf (100 nodes) een SonicWall Pro 230 (19") aangeschaft. Sterk punt is dat deze een extra chip heeft voor VPN (i.t.t. een Zywall). Verder veel mogelijkheden zoals logging, webbased/terminal based, content filtering (beperkt), antivirus, onbeperkte aantal nodes (dus geen aparte licenties die je extra aan zou moeten schaffen!), VPN configureren is een eitje (hier wel licenties nodig, maar standaard al 10 aanwezig), LAN/WAN/DMZ-poort etc.

Je punt over security (zie ook mijn laatste topic over mailserver en firewall)...
Ik heb in de DMZ (als buffer tussen externe mailservers en onze eigen interne mailserver) een mail relay server geinstalleerd. Deze SMTP-mailserver zit standaard in het pakket MailMarshal, welke mailverkeer scant en filtert (op inhoud: exe, com, active-x etc.), logt en antivirust (Sophos). Deze server doet hetzelfde voor webverkeer met WebMarshal.

Ik ben zeer tevreden over deze configuratie (SonicWall Pro230, Mail- en WebMarshal, Sophos Sav-i). Werkt lekker, veel mogelijkheden, uitbreidbaar, uitgebreid loggen (incl. mooie taartgrafiekjes voor management :+ ).

Het is misschien wel ff investeren... ik ben nu ong. € 8000,- lichter (jaarlijks € 1000,- aan support en onderhoud), maar het is het wel waard, want veiligheid mag wat mij betreft wat kosten.
klinkt op zich goed! Echter:

Het betreft hier een netwerk met máár 8 pc's en een mailserver...

Die SonicWall Pro230 wil ik voor een ander project gaan gebruiken (zie [rml][ vpn] WAN creëren voor minimale servers[/rml] )
Ben ik dus ook meteen van die Zyxells af als ik dat zo hoor! ;)

Ik moet eerlijk zeggen dat ik steeds meer ga denken aan die Cisco... Een mailwasher ertussen zetten heeft wel zin, maar dat gaat waarschijnlijk niet gebeuren, puur omdat er geen pc's beschikbaar zijn, en omdat ze er geen aparte server bij willen hebben...
(Tenminste tot nu toe...)

Laten we weer 's bierbrouwen of gewoon gekke dingen bouwen en knutselen. YEAH!
RIP Lada 2105 "Igor" 31-12-1992 - † 21-02-2014. De nieuwe Igor: Tesla model 3 SR+ 21-08-2020


Verwijderd

SonicWall heeft ook voor "SOHO"-omgevingen firewalls (met VPN). Denk aan site-to-site VPN... zie produktschema: http://www.sonicwall.com/products/vpnapp.html

Ik heb je andere topic gelezen, zeer interessant overigens... en ja, gebruik zo mogelijk dezelfde leverancier voor je equipment of het nu Cisco of Sonicwall is.

Verwijderd

zwahiel schreef op 12 July 2003 @ 02:14:
[...]
Dit is dicht gezet maar 2 dagen later stonden alle instellingen die gemaakt zijn om de server dicht te zetten weer anders zodat ie weer open stond.

Het hele ding heeft bovendien nog geen virusscanner omdat Unit4 nog steeds uit aan het leveren is (hadden eerst een Novell server, dus nu die SBS). Een tijdelijk pakketje wilden ze niet en kon ook niet echt.
Hmm, ik moet zeggen dat dit zorgelijk klinkt. Ik neem aan dat je de mogelijkheid dat een van je collega of een service pack weer de standaard instellingen heeft terug gezet al hebt onderzocht.

Zo ja, dan lijkt het erop dat er misschien wat meer aan de hand is dan een open mail relay. Zeker ook het feit dat logfiles ontbreken (hoewel logging simpelweg uit kan staan). Nu weet ik dat het lastig om een produktiesysteem offline te halen, maar heb je al een herinstallatie of het terugzetten van een (betrouwbare) ghostimage overwogen?
Nu moet dus alleen nog een goede firewall geregeld worden die dit soort praktijken ook in een vorm tegen kan houden.
Daar kun je al te laat mee zijn. Blijkbaar heeft iets of iemand al de mogelijkheid om instellingen te wijzigen. Als het systeem een paar dagen onbeschermd aan het Internet heeft gehangen zou die machine mogelijk al gehacked kunnen zijn. Een mogelijkheid is dat er al backdoors geinstalleerd zijn en dan gaat een firewall je niet beschermen. Veel backdoors maken verbinding met een host op Internet. Dat is uitgaand verkeer en dat wordt heel vaak niet of onvolledig door een firewall geblocked. Verder is een firewall wel een must maar absoluut niet een waterdichte oplossing. Je moet ook poorten openzetten voor services (zoals SMTP) die je nodig hebt en als er in de gebruikte applicaties buffer overflows of andere vulnerabilities zitten heb je niet zo heel veel aan een firewall.

Er zijn hier denk ik een aantal dingen fout gegaan. Normaal installeer je een systeem zonder netwerk connectie afgeschermd van je netwerk. Dan draai je alle service packs (dat is een pain in the ass zonder directe internetverbinding, maar als je echt secure wilt zijn) en vervolgens hard je het systeem volledig uit. Dus alle overbodige services uit en de services die je wel nodig hebt veilig configureren. Dan maak je een ghostbackup van je initiele installatie. Na testen breng je de machine pas online. Op die manier kun je nooit per ongeluk een niet gepatche open relay aan het Internet hangen.

Ik weet dat dit een hoop tijd kost en tijd is geld, maar open relay of erger kan achteraf ook een hoop werk opleveren en een slechte naam als bedrijf.

Verder wil ik nog benadrukken dat die machine niet perse gehacked hoeft te zijn. Er is te weinig info om dat met zekerheid vast te stellen, maar ik zou die machine persoonlijk zelf niet helemaal meer vertrouwen.
Inmiddels zijn alle wachtwoorden vervangen en de server is van binnen en buiten op exploids gescand ...
Puur uit interesse. Met welke software heb je gescanned ne heb je ook al gekeken naar mogelijk backdoors?

[ Voor 4% gewijzigd door Verwijderd op 14-07-2003 22:20 ]


Verwijderd

Er zijn hier denk ik een aantal dingen fout gegaan. Normaal installeer je een systeem zonder netwerk connectie afgeschermd van je netwerk.
Dat hoeft niet perse hoor. Het maakt echt geen drol uit of ik nou heel moeilijk ga doen om die bestanden op m'n server te krijgen, of dat ik die server als client in een goed beschermd netwerk hang (bv. achter een ISA-server en een firewall).

Voor de rest ben ik het met je hele post eens. Zeker het feit dat instellingen weer 'terug' veranderen is een nare, alhoewel zuiver het feit dat hij misbruikt is als open relay en God weet wat meer, voor mij voldoende zou zijn om een herinstall te rechtvaardigen.

Ik had dan ook hetzelfde gepost als jij, ware het niet dat de topicstarter al zegt:
Windows 2000 SP4 is geïnstalleerd, en Exchange SP3 is geïnstalleerd (nogmaals).
Ik ging er vanuit dat hij hiermee bedoelde dat heel windows 2000 geinstalleerd was+ SP4, maar bij herlezing zie ik dat hij bedoelt dat ze alleen de resp servicepacks opnieuw geinstalleerd hebben.

In dat geval zeg ik ook:
eerst die server helemaal schoon installeren. Dan pas verder gaan!

Verwijderd

Verwijderd schreef op 14 juli 2003 @ 23:26:
[...]
Dat hoeft niet perse hoor. Het maakt echt geen drol uit of ik nou heel moeilijk ga doen om die bestanden op m'n server te krijgen, of dat ik die server als client in een goed beschermd netwerk hang (bv. achter een ISA-server en een firewall).
[...]
Hier ben ik het niet helemaal mee eens. Ten eerste is de topicstarter op zoek naar een goede firewall, dus ik verwacht dat de firewall configuratie niet optimaal is op het moment.

Verder hebben veel bedrijven een policy dat niet uitgeharde systemen niet aan het productienetwerk mogen worden gehangen. Je hebt namelijk ook altijd nog de dreiging van binnenuit. Nu zal dat in zo'n klein bedrijfje als van de TS wel meevallen, maar weet jij wat voor gebruikers er allemaal op een netwerk van +5000 hosts zitten en wat ze uitvreten.

Misschien staat er wel een op het punt van vertekken (ontslagen worden) en dan kunnen mensen wel eens rare dingen gaan doen.

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
rule of thumb: als je systeem 'compromised' is, kun je niets meer vertrouwen.. simple as that.

Je kan zelf beslissen of een reinstall gerechtvaardigd is.. Maarja.. ;)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • magic_nl
  • Registratie: Augustus 2000
  • Laatst online: 16-08 15:04

magic_nl

Met wat magie komt alles goed

De 3com officeconnect 25 kan ik afraden...
Wellicht dat met 'n nieuwere firmware 't probleem is opgelost, maar de mijne loopt om de paar dagen vast.
Verkeer wordt nog wel afgehandeld, maar web-interface en logging werken niet meer. Reset is dan de oplossing.

Leef vandaag! Wat gisteren gebeurde is voorbij, en wat morgen komt zien we dan wel weer
Systeemspecificaties

Pagina: 1