[Win2k3] Hacker gevoelig ?

Pagina: 1
Acties:

  • Workaholic
  • Registratie: Februari 2003
  • Niet online
Ik heb sinds kort eindelijk wat server hardware geregeld en heb een server thuis draaiend met daarop zo'n 6 clients, router en een switch.

Ik heb eigenlijk altijd met win2k gewerkt, en het leuke ervan zoals jullie weten is dat er van alles "standaard" open staat (Everyone policy). Win2k3 bracht daar onder andere verandering in.

Om maar even to the point te komen. Ik heb thuis een DC/AD Win2k3 Server draaien. MSQL/PHP/IIS/POP3/SMTP/FILESERVER/Roaming profiles/dns/terminal services

Een hoop functies dus, uiteraard wel vrij standaard.

Ik heb op dit moment alles lokaal open staan en ik heb voorlopig de routers port forwarding even volledig uitgeschakeld. Al het verkeer word dus in het niets geleid, werkt goed als tijdelijkbe beveiliging.

De win2k3 firewall heb ik totaal geen ervaring mee, ik heb hem een enkele keer ingeschakeld echter werkte de roaming profiles niet meer, en de dns deed moeilijk. Uiteraard zal dit wel goed te configureren zijn.

Allemaal wel heel erg leuk die lokale functies, maar het is wel de bedoeling dat de server via internet benaderbaar is (VPN,webserver etc). Hiervoor moeten uiteraard wat poorten open(Poort 80 enz). Maar mijn vraag is dan, staat de server dan niet compleet open voor hackers en dergelijke? Ivm belangrijke gegevens en roaming profiles zou ik het niet zo leuk vinden als buitenstaanders hier in kunnen, of zelfs virussen kunnen verspreiden.

Hoe kan ik dit het beste aanpakken? Hoe doen andere mensen dat met bijvoorbeeld webservers, hoe zijn deze beveiligd tegen "scriptkiddies"?

Ik heb om te beginnen alle onbelangrijke accounts/rechten uitgesloten van de pc/ad. Goede groep policies ingesteld en virus scanner ben ik nog aan het uitzoeken. Verder lijkt het me verstandig om windows update regelmatig te draaien wat betreft veiligheids patches? Dit is uiteraard gewoon mogelijk aangezien er een snelle verbinding aanwezig is, en er gebruik maakt word van een legale versie.

Graag zie ik wat advies tegemoet. Ik wil geen risico's lopen, en ik voel me nog best wel een leek vandaar deze post.

edit:
Topic titel is niet zo toepasselijk, en ik ben de vraagteken vergeten. Misschien kan een modje hier wat aan doen.Jammer dat de edit functie geen mogelijkheid bied tot het wijzigen van de topicname

[ Voor 7% gewijzigd door Workaholic op 28-01-2004 17:22 ]

Mijn V&A


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Als je de windows updates allemaal binnen hebt, en een goede virusscanner hebt zal het allemaal wel meevallen denk ik zo.

[google=Windows 2003 security overview] levert tientallen resultaten op, waaronder :
Technical Overview of Windows Server 2003 Security Services

Introducing the Windows Server 2003 Family

Met betrekking tot het verbinden met internet : Het Grote Poortmappingsverhaal, Hoe deel ik Internet ? en Windows Operated Systems - FAQ

Je kan door een klein beetje zoeken veel vinden. Zou absoluut geen poorten open zetten die je niet nodig hebt. bijvoorbeeld teminal services via vpn laten lopen enzovoorts.

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • mutsje
  • Registratie: September 2000
  • Laatst online: 10:25

mutsje

Certified Prutser

Je kunt allereerst beginnen met het renamen van het administrator account en een dummie disabled administrator account aanmaken. Verder is er de whitepapersecurity whitepaper Windows Server 2003 welke heel uit gebreid in gaat op elke functie die een server kan doen. bv bastion host tot enterprise root domain controller. Als je alleen een aantal poorten open zet de security php erop zet timmer je de boel al een aardig eind dicht. Ook zul je IIS6 moeten finetunen etc. www.microsoft.com/technet ff zoeken en je komt een heel eind.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

En eigenlijk overbodig, maar een AD dc hang je liefst niet direct aan het net (dat het kan betekent nog niet dat je het moet doen).

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • momania
  • Registratie: Mei 2000
  • Laatst online: 21:29

momania

iPhone 30! Bam!

OC-Addict schreef op 28 januari 2004 @ 17:21:
edit:
Topic titel is niet zo toepasselijk, en ik ben de vraagteken vergeten. Misschien kan een modje hier wat aan doen.Jammer dat de edit functie geen mogelijkheid bied tot het wijzigen van de topicname
Dit kan je melden via een topic report (handje bovenin) ;)
Nu heeft iemand anders het al voor je gemeld, dus titel fixed :)

Neem je whisky mee, is het te weinig... *zucht*


  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 15-04 19:43

Gé Brander

MS SQL Server

BackSlash32 schreef op 28 januari 2004 @ 20:27:
En eigenlijk overbodig, maar een AD dc hang je liefst niet direct aan het net (dat het kan betekent nog niet dat je het moet doen).
Wat zijn de problemen daar mee te verwachten dan? Ik ken toch heel wat SBS 2000 en SBS 2003 installaties waar dat wel het geval is.

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!

Pagina: 1