Toon posts:

[w2k3] veiligheid fileserver / webserver combi

Pagina: 1
Acties:

Verwijderd

Topicstarter
Graag even jullie mening,

hoe verstandig is het tegenwoordig om 1 server in het netwerk tegelijkertijd als fiel en als webserver in te richten.

De instellingen:

De server zit niet in een domain, en er draait dus ook geen active directory
Het guest account staat op diasbled en blijft dat ook.
De clients die toegang hebben tot de fileserver moeten allemaal netjes met windows verificatie aangemeld zijn (naam/pass)
De users van de webserver hebben geen toegang tot de fileserver share
Elke nacht worden automatisch de updates van Microsoft geinstalleerd
Er draait een virusscanner op de fileserver
De server zit achter een fileserver die alleen de poorten 25,80 en 110 doorlaat

Wat is de kans dat als er iemand dmv een exploit in de iis server de fileserver kan benaderen? Files wissen of toegang kan krijgen tot de rest van het netwerk?

E.e.a. is geconfigt mbv de Administrator's Pocket Consultant: Windows Server 2003

Voor de rest heb ik het topic Windows 2003 Tips & Optimalisaties doorgenomen.

  • AteZ
  • Registratie: Juni 2001
  • Laatst online: 20-05 08:12
Ik heb het ook draaien en daat gaat prima voor een klein bedrijf, zorg alleen dat je elke dag windowsupdate scheduled alsmede virusupdates.
msblaster heeft mij niet geraakt, alle door mij beheerde omgevingen waren niet geinfecteerd.
zorg wel dat vanaf het web alleen poortje 80 openstaat, contentscanning op poort 80 kun je ook nog doen. er gaat namelijk niet alleen http verkeer over tegenwoordig. :Y)
En zorg dat je als je w2k gebruikt de IISlockdowntool gebruikt. w2k3 hoeft niet.
En daarna nog de baseline security analyzer.
in je policy complex password required aanzetten.
maak ook geen gebruik van de Everyone groep. liever: Authenticated Users
hierna ben je redelijk safe.

ps. zet ook poort 3389 open, kun je lekker op afstand remote desktop beheer doen. :*)

[ Voor 7% gewijzigd door AteZ op 19-08-2003 12:45 ]

sexy: use feather kinky:use entire chicken ...


  • mutsje
  • Registratie: September 2000
  • Laatst online: 15-05 10:25

mutsje

Certified Prutser

AteZ schreef op 19 August 2003 @ 12:42:
Ik heb het ook draaien en daat gaat prima voor een klein bedrijf, zorg alleen dat je elke dag windowsupdate scheduled alsmede virusupdates.
msblaster heeft mij niet geraakt, alle door mij beheerde omgevingen waren niet geinfecteerd.
zorg wel dat vanaf het web alleen poortje 80 openstaat, contentscanning op poort 80 kun je ook nog doen. er gaat namelijk niet alleen http verkeer over tegenwoordig. :Y)
En zorg dat je als je w2k gebruikt de IISlockdowntool gebruikt. w2k3 hoeft niet.
En daarna nog de baseline security analyzer.
in je policy complex password required aanzetten.
maak ook geen gebruik van de Everyone groep. liever: Authenticated Users
hierna ben je redelijk safe.

ps. zet ook poort 3389 open, kun je lekker op afstand remote desktop beheer doen. :*)
3389 kun je lekker standaard op scannen beter is om deze poort om te zetten naar een poort die niet zo snel gescanned wordt hoe dit te doen klik hier

De iislockdowntool gaat inderdaad ver maar je kunt nog verder gaan. Alle MS standaard sites verwijderen en de extensies ook configure IIS

  • AteZ
  • Registratie: Juni 2001
  • Laatst online: 20-05 08:12
is op zich goed dat je de poort veranderd, maar voor RDP zijn (nog) geen vulnerabilties of exploits. dus scannen: ja je vindt de poort eerder, maar dat wil niet zeggen dat je binnenkomt, je hebt namelijk geen administrator wachtwoord....

kratje bier voor degene die binnenkomt :-)

De Baseline secuirty analyzer tikt je inderdaad op de vingers als je IIS teveel weer openzet

[ Voor 15% gewijzigd door AteZ op 19-08-2003 14:55 ]

sexy: use feather kinky:use entire chicken ...


Verwijderd

Een belangrijk punt, als je IIS dicht wilt spijkeren, dan moet je ook van NTFS rechten gebruikmaken, deze instellingen winnen van IIS rechten.