vraag over veiligheid ftp server

Pagina: 1
Acties:
  • 178 views sinds 30-01-2008
  • Reageer

  • Andre-85
  • Registratie: April 2003
  • Niet online
Ik draai sinds kort een FTP server. Nu zie ik in de logfile soms volkomen onbekende ip adressen staan die verbinding proberen te maken. De verbinding wordt vrijwel direct weer verbroken.

FTP log:
[5] Sun 04Jan04 17:34:35 - (000004) Connected to xxx.xxx.xxx.xxx (Local address xxx.xxx.xxx.xxx)
[5] Sun 04Jan04 17:34:36 - (000004) Closing connection

Nu vraag ik me een paar dingen af:
Moet ik me zorgen maken over zulke connecties?
Wat zijn die verbindingen?(word ik gepingd, een portscan of is het wat anders?)
Hoe veilig is het draaien van een FTP server en hoe kan ik het eventueel veiliger maken?

Opzet van het nerwerk nu:
Ik heb in mijn router (speedtouch 510) poort 21 tcp gemapped naar 21 op de server. verder zijn alle poorten stealth. Op de server draai ik zonealarm. Als ftp programma gebruik ik Serv-u 4.1. Je kan niet annoniem inloggen op de FTP.

Ik hoop dat ik wat duidelijkheid krijg.

Lorem
Whenever we feel the need to comment something, we write a method instead. - Martin Fowler
People who think they know everything really annoy those of us who know we don't - Bjarne Stroustrup


Verwijderd

ik zou wel een hogere poort voor je server pakken.. en niet de default poort .. minder kans dat ze dan doorhebben dat je een ftp draait.

  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 15-08 09:10

TrailBlazer

Karnemelk FTW

met nmap worden alle poorten afgescand en dan hebben ze toch zo door dat er ergens anders wel een ftp. Wil je je FTP voor iedereen open zetten of voor een paar vrienden. In het laatste geval kan je in de firewall regels definieren dat enkel hun ip adressen binnen mogen komen. Moeten ze wel een vast ip hebben natuurlijk

  • Rogier
  • Registratie: Augustus 2001
  • Laatst online: 12-08 22:07
Kijk even op http://grc.com/x/ne.dll?rh1ck2l2

Kun je testen of je poorten openstaan of detecteerbaar ed

Verwijderd

Rhino heeft zelf ook wat topics over secure aanloggen en firewalls e.d.
Hoe beschikbaar wil je die bak maken?

http://rhinosoft.com/kbsearch.asp?prod=su

edit: Trailblazer was me voor...

[ Voor 11% gewijzigd door Verwijderd op 04-01-2004 18:15 ]


  • Andre-85
  • Registratie: April 2003
  • Niet online
TheMC schreef op 04 januari 2004 @ 18:14:
Kijk even op http://grc.com/x/ne.dll?rh1ck2l2
Kun je testen of je poorten openstaan of detecteerbaar ed
Dit heb ik gedaan. Al mijn poorten zijn stealth behalve 21 (vrij logish natuurlijk)
TrailBlazer schreef op 04 januari 2004 @ 18:13:
met nmap worden alle poorten afgescand en dan hebben ze toch zo door dat er ergens anders wel een ftp. Wil je je FTP voor iedereen open zetten of voor een paar vrienden. In het laatste geval kan je in de firewall regels definieren dat enkel hun ip adressen binnen mogen komen. Moeten ze wel een vast ip hebben natuurlijk
Het is niet de bedoeling dat de FTP voor iedereen open is, vandaar dat ik een aantal accounts heb aangemaakt. Ik wil deze server eigenlijk overal kunnen benaderen, ook op school enz.
Een aantal ip adressen toestaan is dus niet een oplossing denk ik.

Maar hoe gevaarlijk zijn zulke verbindingen nou eigenlijk?

[ Voor 4% gewijzigd door Andre-85 op 04-01-2004 18:23 ]

Lorem
Whenever we feel the need to comment something, we write a method instead. - Martin Fowler
People who think they know everything really annoy those of us who know we don't - Bjarne Stroustrup


  • Rodyman
  • Registratie: November 2001
  • Laatst online: 08-06-2024

Rodyman

chillend

Als je je ftp server goed afsluit (geen guest/anonymous access etc.) en de andere users goed instellen dan moet het redelijk goed veilig zijn hoor.

edit:
en regelmatig updates van serv u installeren natuurlijk

[ Voor 21% gewijzigd door Rodyman op 04-01-2004 18:34 ]


  • Varienaja
  • Registratie: Februari 2001
  • Laatst online: 14-06-2025

Varienaja

Wie dit leest is gek.

Ftp is onveilig. wachtwoorden worden niet-geencrypt, waardoor een man-in-the-middle zo achter je wachtwoord kan komen. Op een ftp van een windows-server inloggen met als username 'administrator' kan je al helemaal maar beter nooit doen :o

Siditamentis astuentis pactum.


Verwijderd

Wellicht een beetje off-topic maar ik vond het een geinige oplossing:
Je kunt in Outlook een regel instellen dat wanneer jij een mailtje met een bepaald subject stuurt er een batchfile of ander programma moet starten.
Een maatje had dat gedaan met VNC (niet veilig om open te laten).
Pas wanneer hij dat mailtje stuurde startte de vnc-service en kon hij een connectie maken. Hetzelfde kan natuurlijk ook voor ftp.
Moet je natuurlijk wel weer outlook open laten.

Een andere workaround voor veilig ftp'en komt vandezelfde maker en kan hier gevonden worden: http://www.ftpvoyager.com/
Deze ondersteund sftp door ssh wat je cleartext probleem zou oplossen.

  • Rodyman
  • Registratie: November 2001
  • Laatst online: 08-06-2024

Rodyman

chillend

precies.. ftp over een secured verbinding kan ook ja..

maar jouw eerste oplossing lijkt me wel vrij gevaarlijk... een programma opstarten via een mailtje sturen?

Verwijderd

Rodyman schreef op 04 januari 2004 @ 18:53:
precies.. ftp over een secured verbinding kan ook ja..

maar jouw eerste oplossing lijkt me wel vrij gevaarlijk... een programma opstarten via een mailtje sturen?
Een service starten via mail. Wat is daar gevaarlijk aan?
Je stuurt een bepaald subject/inhoud/afzender (xyzabc123) en stelt outlook in om op die waarden een batchfile te starten, deze roept de ftp-service aan.
Het enige wat er kan misgaan is dat de service al aan staat.
Je kunt je systeem niet dos'en met een simpel batchfile van 3 regels, ik zie eerlijk gezegd het probleem niet.

  • Rodyman
  • Registratie: November 2001
  • Laatst online: 08-06-2024

Rodyman

chillend

oow ok zo.. ik dacht nl dat je bedoelde om een tooltje te installeren die als er een path in het subject van je mailtje staat die file opstart zegmaar...

dat leek me gewoon gevaarlijk... ;)

Verwijderd

Kijk eens naar ssh/putty/winscp is op zich zeer veilig. (Mits goed ingesteld). Alles gaat encrypted over de lijn, alleen inloggen als je daadwerkelijk de fysieke keyfile hebt etc.

Verwijderd

Verwijderd schreef op 04 januari 2004 @ 19:11:
Kijk eens naar ssh/putty/winscp is op zich zeer veilig. (Mits goed ingesteld). Alles gaat encrypted over de lijn, alleen inloggen als je daadwerkelijk de fysieke keyfile hebt etc.
Maar das niet standaard op een XP bakkie en pakketen die er voor waren ben ik ook niet echt tevreden over. Het moet igg wel een veel betere oplossing zijn!


http://pigtail.net/LRP/printsrv/cygwin-sshd.html (SSH server)
http://www.zdnet.fr/telec...1313,39052474s,00.htm(WAC SFTP)
http://www.pragmasys.com/...elp/html/SSHD_Welcome.htm

en nog veel meer te vinden op google.


Anyway mijn mening is dat FTP veilig genoeg is, maar veiliger is nooit verkeerd!

[ Voor 29% gewijzigd door Verwijderd op 05-01-2004 11:03 ]


  • SysRq
  • Registratie: December 2001
  • Laatst online: 15-08 08:00
OpenSsh al eens geprobeerd? (met secure ftp client/server ;) )

-


  • digital8
  • Registratie: Februari 2000
  • Laatst online: 05-01 10:52
Iets wat je niet moet vergeten is dat je alles waar je users niet mogen komen moet blocken.

bv.
Als je users alleen op D: mogen dan moet je je andere "stations" blocken,
hetzelfde geld natuurlijk ook voor de directory's.

omdat een foto waarschijnlijk duidelijker is.....
Afbeeldingslocatie: http://picserv.beyond-reality.nl/view_image_from_mirror.php/NjNXWTQ0R0ZSUQ==/SlBFRw==/MTA3MzMxNjM4NQ==//Q1Vl/c2RV/c2VydnUuSlBH

Zoals je kunt zien heb ik op bovenstaande pic alleen m'n i: schijf openstaan voor FTP gebruik. Ook al heb ik de ServU optie "hide hidden files" aan staan heb ik toch de hidden files en m'n andere "stations" erbij gezet en de rechten ertoe verwijderd.
('k zie net dat ik "i:RECYCLER" vergeten ben maargoed...)

Hiermee maak je het iemand die toch weet je FTP te hacken* weer wat moeilijker...

*(bv. door het gokken van USER en PASSWORD of een experimenteerende USER ofzo)

[ Voor 11% gewijzigd door digital8 op 05-01-2004 16:46 . Reden: |:( typo's....... ]


  • Andre-85
  • Registratie: April 2003
  • Niet online
digital8 schreef op 05 januari 2004 @ 16:43:
[...]
Zoals je kunt zien heb ik op bovenstaande pic alleen m'n i: schijf openstaan voor FTP gebruik. Ook al heb ik de ServU optie "hide hidden files" aan staan heb ik toch de hidden files en m'n andere "stations" erbij gezet en de rechten ertoe verwijderd.
[...]
Of dit veel nut heeft weet ik niet, maar kwaad kan het in iedergeval niet, dus dit ga ik nog instellen.
SysRq schreef op 05 januari 2004 @ 16:04:
OpenSsh al eens geprobeerd? (met secure ftp client/server ;) )
Dit ziet er ook erg interessant uit. Kan je dit ook via de IE benaderen of heb je daar een cliënt voor nodig? Ik wil het namelijk ook op school kunnen benaderen, zodat ik altijd bij mijn verslagen ed. kan komen.

Lorem
Whenever we feel the need to comment something, we write a method instead. - Martin Fowler
People who think they know everything really annoy those of us who know we don't - Bjarne Stroustrup


  • SysRq
  • Registratie: December 2001
  • Laatst online: 15-08 08:00
Je kunt er in ieder geval met de bijgeleverde clients op komen. (ook met o.a. putty <-- erg handig én klein

-


  • Bor
  • Registratie: Februari 2001
  • Nu online

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Varienaja schreef op 04 januari 2004 @ 18:38:
Ftp is onveilig. wachtwoorden worden niet-geencrypt, waardoor een man-in-the-middle zo achter je wachtwoord kan komen. Op een ftp van een windows-server inloggen met als username 'administrator' kan je al helemaal maar beter nooit doen :o
Sorry, maar dat heeft geen #$*& met een man in the middle attack te maken maar gewoon met sniffen etc.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

Andre-85 schreef op 05 januari 2004 @ 17:04:
[...]

Of dit veel nut heeft weet ik niet, maar kwaad kan het in iedergeval niet, dus dit ga ik nog instellen.


[...]

Dit ziet er ook erg interessant uit. Kan je dit ook via de IE benaderen of heb je daar een cliënt voor nodig? Ik wil het namelijk ook op school kunnen benaderen, zodat ik altijd bij mijn verslagen ed. kan komen.
Ik heb een directory op m'n USB disk staan daar staat op:
Putty
WinScp
VncViewer

en nog wat piet prut erbij, is bij elkaar 5MB, ik kan dan alles doen op m;n thuismachine (en Secure!).
Pagina: 1