Toon posts:

Extranet beveiliging

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik weet niet of deze vraag hier thuis hoort, of dat deze valt onder NT, maar het leek me hier het beste passend.

Er is een main database waar alle gegevens in staan. Deze wordt gemirrord op de extranet server die buiten het bedrijf opgesteld staat ( mbv sql replication. op deze manier geen insert statements op het extranet, maar dat is ook niet nodig )
Tussen de Main database server en de database op de extranet server ligt een verbinding via VPN
Vanaf het extranet gaan de gegevens naar de gebruiker toe via een SSL verbinding.

Het volgende schema komt hier aan te pas

code:
1
Database server ----[VPN]--- extranet server (incl sql database ) ----[SSL]--- User


De gebruikers kunnen inloggen op het extranet doormiddel van een loginscript die de volgende eigenschappen heeft:
- Controleerd alle userinput ( ivm cross site scripting en sql injection )
- Pauze voor goede logins zowel als voor foutieve logins ( tegen brute force )
- Na bijv 10 foutieve logins account disabeling ( tegen brute force ) Tevens het IP blokkeren voor toegang tot het extranet ( thanx to leuk_he )

- Alle foute input wordt gelogd in een file.
- Goede wachtwoordpolicy ( cijfers in wachtwoord, minimaal 8 chars )


De extranet server moet alleen de nodige poorten open hebben staan ( poort 80, 443 en ??? ) Alleen http en https .. en VPN verbinding, maar is daar nog een poort voor nodig?

Een rijtje vragen :)

Heb ik iets overgeslagen voor een goede beveiliging?
De Open poorten : Welke moeten er nog mee op staan?
Wat kan er nog aangevuld worden aan dit verhaal?

[ Voor 3% gewijzigd door Verwijderd op 12-10-2004 15:12 ]


  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 28-11 09:35

leuk_he

1. Controleer de kabel!

Verwijderd schreef op 12 oktober 2004 @ 13:55:
- Na bijv 10 foutieve logins account disabeling ( tegen brute force )
Ik weet niet wat de aard van de server is. Maar als gebruikers elkaar kunnen zien kan 1 rotte appel alle accounts locken door ze gewoon allemaal 10x te bruteforcen. Dus op ip nummer locken ipv op account?

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Verwijderd

Topicstarter
*schopje*

  • 0xDEADBEEF
  • Registratie: December 2003
  • Niet online
Wat kan er nog aangevuld worden aan dit verhaal?
Build a darknet for early warning detection

Deploying a Darknet

Maar misschien gaat dat iets te ver ;)

"Religion is an insult to human dignity. With or without it you would have good people doing good things and evil people doing evil things. But for good people to do evil things, that takes religion." - Steven Weinberg


Verwijderd

Voor de VPN heb je volgens mij poort 1723 nodig.

Check even hoe je met IPSec of op een evt firewall deze poort alleen open zet voor verkeer tussen een vast setje IP adressen onderling.

onder "local security policy" doe je dat op windows servers, door daar een nieuw filter aan te maken kun je de zaak heel aardig dichttimmeren |:(

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:16

Jazzy

Moderator SSC/PB

Moooooh!

Waar in het plaatje zitten firewalls en hoe heb je die geconfigureerd?

Exchange en Office 365 specialist. Mijn blog.


Verwijderd

Topicstarter
Database server ----[VPN]--- extranet server (incl sql database ) ----[SSL]--- User
firewall 1 -- Router ------------ firewall 2


Firewall 1 laat alleen de poort voor de VPN naar buiten open ( intern netwerk is deze server ook beschikbaar voor remote desktop )
Router: Dit is de router die het bedrijf verbind met het internet. Voor zover ik weet staan alleen internet poort op dit moment open en de smtp en pop poort. Hier komt dus ook nog de poort voor de vpn bij

Bij firewall 2 staan de poort voor de VPN open, database poort (alleen via de vpn ) de SSL poort (443 ) en natuurlijk de webserver. Verder zijn er nog geen poorten die voor zover ik weet open moeten staan. ( smtp is voorlopig niet nodig, maar dat kan in de toekomst nog komen. Is dus nu nog niet van belang )
Pagina: 1