Avatar billede bojohansen Nybegynder
10. november 2001 - 10:09 Der er 14 kommentarer og
1 løsning

Fjerne muligheden for at se andre computere fra nettet?

jeg kører med Cybercity ADSL -> Cisco 677 -> Switch -> 3 computere.

Alle computere har Pt. installeret W2K, og har TCP/IP installeret som eneste protokol.

Netbios over TCP/IP er slået til, for at kunne bruge lokalnetværket.

Nu er spørgsmålet så;
1)
Ved at aktivere Netbios over TCP/IP, er det så ikke en nem måde for en evt. hacker at få adgang til lokalnetværket ?

2)
Er det ikke bedre at Deaktivere Netbios over TCP/IP og installere IPX/SPX på samtlige computere, for derved at bruge denne protokol til LAN og det så skulle blive sværere eller måske umuligt at få adgang til lokalnetværket ude fra webbet af, hvis altså ikke at hackeren kommer ind med Admin rettighedder.

Evt. link til Netværks Bindingernes opsætning i W2K er meget velkommen.

Svar venligst kun hvis du har rigtigt godt check på hvordan Netværks bindinger hænger sammen.
Avatar billede bojohansen Nybegynder
10. november 2001 - 10:14 #1
Eller er det endnu bedre at Bruge NetBEUI protokollen istedet for IPX/SPX ?
Avatar billede goulduck Nybegynder
10. november 2001 - 13:36 #2
Jeg bruger selv NetBEUI ...
Avatar billede skwat Praktikant
10. november 2001 - 13:39 #3
Tror du at cisci 677 køre netbios over tcp/ip - nej vel
dvs. der er et lille stykke kobber hvor der ingen netbios er, og det selv samme kobber skal en evt. hacker igennem.
Avatar billede burningice Nybegynder
10. november 2001 - 22:30 #4
skwat>> hvad i alverden snakker du om??

bojohansen>> jo, det er en nem måde at lave lidt sikkerhed på netværket. Men så kan du også vende den om... for at dine klienter (med IPX) skal kunne komme på internettet skal der stå en gateway der virker som bindeled mellem TCP/IP og IPX/SPX. På samme måde som dine clienter kommer UD, på selv samme måde kommer hackeren IND... så nej, løsningen kommer ikke til at holde en meter :(

Ang. Netbios, så er det jo den der sørger for at du kan skrive \\\\<dinpc> eller \\\\<dinip>, altså MS FileShare som kører over port 137 til 139. Ved at lukke disse porte i din router, er du altså kommet ud over det problem. Men så længe at du ikke har portmappet nogle af dine porte til computere på det intærne netværk, så har hackere jo så og sige ikke mulighed for at komme ind!!
Avatar billede bojohansen Nybegynder
11. november 2001 - 10:49 #5
TCP/IP er selvfølgelig stadigt installeret og bruges stadigt til at surfe nettet.

Hvis jeg går ind på
https://grc.com/x/ne.dll?bh0bkyd2

og \"NetBios over TCP/IP\" er slået til, Så er den side istand til at se min Servers \'computer_navn\', altså må \"NetBios over TCP/IP\" smide lokalnetværks info ud på nettet.

Slår jeg \"NetBios over TCP/IP\" i TCP/IP protokollen fra og installere \"NetBEUI\" protokollen (så LAN\'et stadigt funger) så kan siden ikke se min servers \'Computer_Navn\'

Og ja selvfølgelig er min router lukket så meget som muligt, kun port 80 & 21 er åbnet.

Men spørgsmålet er bare, hjælper det overhovedet at gøre det med NetBEUI når nu det er samme netværks kort. Godtnok laver man jo om på netværks bindingerne, men de er jo stadigt aktive på samme kort
Avatar billede bojohansen Nybegynder
11. november 2001 - 10:52 #6
Det skal lige siges at jeg behøver ikke bruge IPX/SPX, da hverken LAN eller WAN bliver brugt til at spille online på, det eneste er ganske alm. fil overførelse.
Avatar billede burningice Nybegynder
11. november 2001 - 11:41 #7
bojohansen>> dit lan vil altså stadigvæk fungere hvis du slåt netbios fra, men som sagt, så er det MS Fileshare du slår fra, altså ganske alm. fil overørelse.
Hvis du kun har et netkort i maskine, men både tcpip og netbui protokollen installeret, så kan jeg ikke se hvordan du havde tænkt dig at få sikkerhed ud af det, da du jo ikke kan binde tcp/ip kun til internettet, da det jo alt sammen kører gennem samme netkort!
Avatar billede babyshark Nybegynder
11. november 2001 - 11:46 #8
Jeg fatter det ikke. Cisco 677 er en firewall i sig selv. De porte du ikke har åbnet, er IKKE åbnet. Så hvad er problemet? CC-kunder kører stor sikkerhed. F.eks. red worm...filtrene beskytter for hårdt - ingen fik dem...kun de få tossede der kørte IIS...er det ikke meget arbejde fordi du er paranoid? Ciscoen er lukket land:o)
Avatar billede bojohansen Nybegynder
11. november 2001 - 20:43 #9
--> cyberfessor
Min tanke var/er at gøre det betydeligt sværer at
sniffe informationer ud af maskinen (ComputerNavn - Arbejdsgruppe)

Disse informationer vælter jo åbenbart ud på nettet
over TCP/IP når NetBios over TCP/IP er slået til,
derfor skal der selvfølgelig gøres noget ved det !
Det ville da være åndsvagt bare at servere disse
info når nu der ikke skal ret mange ændringer til
for at undgå det.
Og siden at disse info kommer ud på TCP/IP, må det
jo også være muligt at lave hvad som helst den vej
igennem når det er bundet sammen på den måde.

Hvis man kigger lidt på skitserne på
http://grc.com/su-bondage.htm giver det i mit hoved
også lidt mening at dele de forskellige ting op.

Ermmmmm altså hvis TCP/IP ikke har adgang til lokalnetværket,
og routeren er lukket på de porte, må det jo teoretisk
også være bedre end at binde TCP/IP sammen med NetBIOS
som jo rent faktigst deler mine LAN informationer der
igennem hvilket evt. kunne misbruges videre ved hjælp
af TCP/IP.

Men som du siger, når der kun er et netkort hjælper det
måske ikke en dyt.

--> Babyshark
Jeg er en af de få tossede der kører med IIS, men jeg
fik ikke RedWorm. Hvoffor ??? fordi jeg gør ting som
disse, og aldrig er tilfreds med min opsætning.
Avatar billede burningice Nybegynder
11. november 2001 - 20:49 #10
bo>> det er rigtigt, at det bedste havde været at fjerne tcp/ip på dit LAN, men da det er samme netkort som kører på både dit lan og internettet er dette ikke muligt. Jeg kan godt se dit problem, og umiddelbart ser jeg følgende som den bedste løsning:

Disable netbios over TCP/IP
installer ipx/spx og kør netbios over den istedet

smaart, eller hvad?? Du kan stadigvæk komme på nettet (via tcp/ip), og bruge netbios (via ipx).

Avatar billede bojohansen Nybegynder
11. november 2001 - 21:01 #11
--> cyberfessor
Jamen det er jo lige det jeg startede med at spørge om :-)

Hjælpe det overhovedet ?
I min teori Ja ??
Avatar billede burningice Nybegynder
11. november 2001 - 21:06 #12
bo>> *læser dit spm igennem en ekstra gang*... hmmm... jaaa, jeg misforstod det som om at du ville afinstallere tcp og så kun køre med ipx :/

well, jo.. teoretisk burde det virke!!
Avatar billede bojohansen Nybegynder
11. november 2001 - 21:19 #13
nej nej, uden TCP/IP bliver det ikke nemt at surfe :-)

Avatar billede burningice Nybegynder
11. november 2001 - 21:21 #14
bo>> det har du ret i, og det var sådan set også derfor jeg kom ind på den gateway, som jeg omtalte i min første kommentar. Det ville nemlig nødvendig med sådan :)

Takker for points :)
Avatar billede bojohansen Nybegynder
11. november 2001 - 21:43 #15
Tjaaaaaaa min nuværende tanke er:

IIS kører på en specielt oprettet konto som ikke er medlem af nogen andre grupper eller på anden måde bundet sammen med andre grupper.
NTFS rettigheder er sat på alle drev så Gæst, Everyone er totalt slettet fra compen. Så ved eksempelvis en bufferowerflow hacking forsøg kun vil give rettighed til den ene konto, som har begrænset adgang. Medmindre at der kommer en rigtigt god hacker som kan vinde Sys kontoen igennem IIS.

FTP er serv-U 3.0, denne kan jeg ikke gøre ret meget ved desværre, udover at håbe at deres proggrammøre har styr på det :-( så det ikke er muligt at få Sys kontoen igennem den.

Det skulle så heller ikke umiddelbart være muligt at sniffe LAN info fra TCP/IP nu.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester