Toon posts:

[TS] Beveiliging

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste tweakers,

Bij een klant wil ik binnenkort een Terminal Server neer gaan zetten (2003 SBS). Alle licenties zijn aangevraagd, de server is goed geconfigureerd en het domein is opgeleverd en verwijst nu naar de vaste IP van de terminal server.

Waar wij alleen nog helemaal geen idee van hebben is de beveiliging. Mijn collega zegt dat een standaard firewall met alle poorten dicht behalve de poorten voor FTP en TS toegang voldoende moet zijn. Daarbij gewoon juiste NTFS rechten op de server zelf verlenen.

Ik ben alleen bang dat er meer bij komt kijken. Ik heb al geinformeerd bij een bedrijf dat er een "black box" tussenzet. Op afstand regelen hun dan dat je netwerk goed is beveiligd. Deze oplossing is alleen extreem prijzig (vergeleken met een gewone router).

Als ik nu op https://grc.com/ kijk dan staat vrijwel alles mooi in stealth modus. Wat zou een peperdure firewall of ander stuk hardware nou nog extra kunnen beveiligen? Of wat kunnen wij aan de software- kant nog doen om de omgeving hack- onvriendelijker te maken? Momenteel denken wij aan een "ZyWALL 30W/Firewall (ICSA gecertificeerd)" router / firewall (ook al 360 eurotjes) tussen de internet lijn en de TS server. Op de IIS FTP site moet iedereen aanmelden en de Webroot staat dicht. Ik kan mij voorstellen dat hackers bepaalde poorten gaan scannen, maar die staan dus in stealth modus. Automatische updates staan ook aan en er is een goede virusscanner geinstalleerd op het systeem. Natuurlijk draait er ook een dagelijkse backup.

Zijn wij nu veilig? Bedankt alvast voor alle tips, meningen, etc.

  • SSH
  • Registratie: Januari 2004
  • Niet online

SSH

. . . . . . . .

Ik ben absoluut geen expert maar:

Ik denk dat je je drukker moet gaan maken over de kwailiteit van de configuratie van TS, FTP server & firewall. De eerste ken ik niet en de 2e schijnt indien slecht geconfigureerd ook hackbaar te zijn. Disable "root" login, wees zeker dat je veilig zit tegen brute force aanvallen etc etc.
Je firewall ken ik ook niet. In hoeverre kun je deze configureren? Laat bijvoorbeeld voor TS alleen bepaalde IP&Mac adressen toe. Dat is al eens stuk veiliger.

Verder is 360 euro niet veel geld voor een firewall, als je hem echt nodig hebt!(ken de mogelijkheden niet, zit er een SSH daemon in?) Unix based en windows based achter elkaar lijkt natuurlijk een stuk moeilijker.

Mijn firewall is overeigens een ST510 met poort 22 open. Deze gaat naar een linux distro waar een Shorewall firewall op staat. Via de SSH daemon poort ik VNC, FTP(lijkt me niet handig in jouw geval), Webmin en eigenlijk alles :) Alleen bepaalde IP ranges hebben toegang(elke pc op mn school, thuis en vrienden)

Verwijderd

Topicstarter
Hmmm... Bedankt voor je reactie. Het probleem met onze klant is dat zijn werknemers overal ter wereld een werkplek op de TS moeten starten. Alleen toegang vanaf bepaalde IP of MAC is dan ook helaas geen optie.

Verder weten wij vrij weinig van firewalls. Ik hoop toch dat we aan mogen nemen dat als je op een willekeurige hardware firewall poorten dicht zet, zelfs de beste hacker ze niet zomaar meer open kan zetten... (tenminste, als we ook remote access uitzetten).

Zijn er ook firewalls die attacks verhelpen? Of is dat een standaard optie die je aan/uit kan zetten?

[ Voor 11% gewijzigd door Verwijderd op 20-06-2004 18:20 ]


Verwijderd

TS draait niet op een SBS, alleen op een normale server.
Indien je het wat veiliger wilt, naast de router/firewall, kun je er nog een gateway tussen zetten van 189$ http://www.terminal-services.net )
Je TS zelf kun je dichttimmeren met gpo's en ntfs.
http://www.nsa.gov/notice...n2k/w2k_terminal_serv.pdf
En:
http://www.microsoft.com/...1EA6C7B4DB&displaylang=en

Verwijderd

Topicstarter
Verwijderd schreef op 20 juni 2004 @ 21:41:
TS draait niet op een SBS, alleen op een normale server.
Indien je het wat veiliger wilt, naast de router/firewall, kun je er nog een gateway tussen zetten van 189$ http://www.terminal-services.net )
Je TS zelf kun je dichttimmeren met gpo's en ntfs.
http://www.nsa.gov/notice...n2k/w2k_terminal_serv.pdf
En:
http://www.microsoft.com/...1EA6C7B4DB&displaylang=en
TS Draait wel op SBS 2003, alleen je moet met wat dingetjes rekening houden:
http://support.microsoft....spx?scid=kb;en-us;Q282009

Wel bedankt voor de info!

Verwijderd

Topicstarter
Sjitterdesjit...,

je hebt inderdaad gelijk... TS draait wel op SBS 2003, maar slechts in remote administration mode voor 2 gelijktijdige gebruikers. Dat is dus mooi bagger. We moeten nu een full version 2003 server licentie aanschaffen om een TS, IIS en PDC situatie te realiseren. Kosten knallen meteen omhoog.

Mooi vervelend dus... maargoed... op zich moet dat toch net zo goed te beveiligen zijn,
Pagina: 1