Toon posts:

[W2K] Firewall of niet*

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,
Ik zit met een vraag waar ik maar niet uit kom. Op werk in een redelijk groot ziekenhuis. Het ziekenhuis netwerk is dmv een goede firewall van de boze buitenwereld afgeschermd. Intern zijn alle pc's vrij om te doen en laten wat ze willen. Er is een antivirus scanner op geinstalleerd die netjes via Novell elke dag geupdate wordt. Een firewall zit er echter niet op.

Op onze afdeling hebben we een 50 tal werkstationnen (windows 2000) die ook op dit netwerk aangesloten zitten. Recentelijk heeft het netwerk nogal te lijden gehad van de recentelijke wormen die via onbeschremde poorten (als ze eenmaal binnen zijn via wat voor weg dan ook) vrijelijk over het intranet surfen.
Ik zou dus onze eigen pc's tegen dit soort zaken willen beschermen door alle poorten dicht te gooien met uitzondering van de poorten die gebruikt worden door de 4 applicaties die op die pc gebruikt moeten worden. De standaard ip filter instellingen die windows biedt lijken me niet voldoende. Waar ik eigenlijk op zoek naar ben is vergelijkbaar met iptables onder linux. Gewoon een script wat je draait en waardoor je alle poorten gewoon dicht kan gooien. Dit heb ik echter nog steeds niet kunnen vinden.
Wat ik eigenlijk niet wil is een "zonealarm" waarbij iedereen in principe met de instellingen kan gaan klooien. Ook dat lelijke icoon rechtsondein stoort me enorm.

Is er iemand die iets kent wat mij hiermee verder kan helpen.

Verwijderd

zorgen dat die pc's in apart subnet zitten en daar een vuurmuur tussen ?

  • PcDealer
  • Registratie: Maart 2000
  • Laatst online: 28-04 11:46

PcDealer

HP ftw \o/

Je kan iedereen een cursus hoe om te gaan met e-mail en attachements geven en onder Admin-rechten bijvoorbeeld ZoneAlarm installeren. Kunnen ze er met minder rechten er ook niet aan zitten.

LinkedIn WoT Cash Converter


  • Chubbchubb
  • Registratie: September 2003
  • Laatst online: 24-03-2021

Chubbchubb

Blond en lekker? Mail me

mja, lelijk icoon of wormen op de computer, de keuze voor mij is wel simpel hoor...

Powered by: blond bier


Verwijderd

e kan iedereen een cursus hoe om te gaan met e-mail en attachements geven
Aan de ene kant zijn er gebruikers die bewust hun hotmail account op het werk lezen zodat ze thuis geen virus krijgen aan de andere kant zijn er gebruikers die een muis voor het eerst vasthouden.......
lelijk icoon of wormen op de computer, de keuze voor mij is wel simpel hoor
Voor mij ook, maar ik wil eerst kijken of er iets anders is, logisch toch....

Verwijderd

En ik vergeet de belangrjikste reactie....
Zorgen dat die pc's in apart subnet zitten en daar een vuurmuur tussen
Da's eigenlijk een hele goede temeer omdat onze pc's in een apart vlan zitten....Ik zal eens met de netwerkbeheerders gaan babbelen of dat mogelijk is.

  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

De IP filter in Windows is vergelijkbaar met een statische port filter - en kan dus wat jij wil (namelijk poorten dichtzetten).

Echter - als jij een boel poorten die gebruikt worden voor services als RPC, NetBT e.d. dicht gaat zetten, zal je zien dat je binnen de korste keren zien dat je PC ook niet meer goed aanmeld op een domain, lgoonscripts niet meer werken en dergelijke. Ik vraag me dus af ofdat wta je wil wel zo handig is :)

Verder pas ik je topic titel even aan zodat het os in de topic titel staat - zie ook de Windows Operated Systems Policy hierover :)

  • aZuL2001
  • Registratie: September 2002
  • Laatst online: 31-01 11:11
Checkpoint firewall ?

Even wachten tot ze met hun versie van zonealarm komen.
Reken maar dat er dan mooie centraal beheersbare opties in zitten.

Anders dingen op routers dicht gaan zetten
Dan heeft alleen een beperkte groep er last van als er een wormpje rondzwerft.

Maar belangrijker is nog om het veiligheidsbeleid van het ziekenhuis erbij te pakken.
Het kan en mag niet zo zijn dat een worm binnen in een ziekenhuis vrij zijn gang kan gaan. Heb zelf een tijd bij een instelling gewerkt in zuiden van het land, waar we erg veel patientgegevens van Zeeland t/m Eindhoven hadden staan.
Daar werd keihard gekeken naar het veiligheidsbeleid. (dat was er in eerste instantie niet, dus werd niets toegestaan) Dat beleid is er toen redelijk snel gekomen, en alles werd daaraan getoetst. En dat beleid was er ook gericht om niet specifiek van één leverancier afhankelijk te zijn. (virusscanning op gateway, ander merk virusscanners op servers en werkplekken, dat soort praktijken.)

En dan heb je ook een basis als er bepaalde wensen komen, om die gericht toe te staan dan wel tegen te houden.


Met patient gegevens kun je het je niet veroorloven dat die op straat komen te liggen.

Abort, Retry, Quake ???


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Ik heb een tijdje terug ook eens gekeken naar ipsec policies via AD om zo alle benodigde ports van client naar server wel, maar netbt en dergelijke tussen clients onderling dicht te zetten.

Pokkewerk, eerst goed testen, maar het zou ook kunnen.

[ Voor 13% gewijzigd door alt-92 op 14-02-2004 11:49 ]

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 20:06
Ik zou zelf ook gaan voor een IPSEC policy. Hoe krijgen je werkstations een IP nummer? gewoon alleen IPSEC verkeer van en naar je werkstations toe laten gaan. Volgens mij ben je dan van alle problemen opgelost.
Pagina: 1