Avatar billede angelenglen Nybegynder
31. august 2004 - 10:14 Der er 7 kommentarer og
1 løsning

FTP sikkerheds problemer på IIS

Jeg har en Windows Server 2003 EE server stående med IIS.

På denne server, har jeg så en masse FTP kontoer, der har hver sin ip.
f.eks:
brugernavn/pass: domain1/111
ip: 80.80.80.1
brugernavn/pass: domain2/222
ip: 80.80.80.2
brugernavn/pass: domain3/333
ip: 80.80.80.3
etc etc.

Mit problem er så, at jeg lige har fundet ud af at hvis man logger ind som "domain3/333" men med domain1's ip, så får man læse adgang. man kan ikke overskrive eller slette noget, men man kan downloade alting.

Det er jo ikke umiddelbart særligt fedt - hvor kan jeg indstille at kun nogle bestemte users skal have adgang til en bestemt mappe?
Avatar billede speedytech Nybegynder
31. august 2004 - 10:19 #1
Jeg har valgt at bruge http://www.bpftpserver.com/ da jeg syntes at det er noget nemmere at styre.
Avatar billede angelenglen Nybegynder
31. august 2004 - 10:19 #2
jeg bruger IIS, og har ikke mulighed for at skifte til en anden FTP server.
Avatar billede speedytech Nybegynder
31. august 2004 - 10:22 #3
Jeg står som system administater i et firma hvor vi osse kører med et par webserverer (IIS), hvor jeg så har installeret det på den ene af dem. også styre jeg ipadresserne i vores firewall. Men vi har til gengæld osse kun 3 brugere.
Avatar billede angelenglen Nybegynder
31. august 2004 - 10:24 #4
det jeg lidt er ude efter, er hvordan jeg kan begrænse brugernes adgang til hinandens mapper.
Det er jo klart ikke meningen at det username/password som domain1 bruger skal kunne læse på domain3 og omvendt.

Umiddelbart burde det være let at sætte op, da man skulle tro at ret mange var interesserede i at kontrollere præcis hvem der har adgang hvor?
Avatar billede ksoren Nybegynder
31. august 2004 - 10:39 #5
Det er vel bare en spørgsmål om, at sætte de rigtige ntfs rettigheder på brugernes mapper..
Avatar billede angelenglen Nybegynder
31. august 2004 - 10:41 #6
jeg har prøvet at fjerne ALLE rettigheder på disse mapper, problemet er der stadig.

Faktisk er jeg i tvivl om hvor rettighederne til at læse/skrive på deres egne mapper overhovedet kommer fra, for jeg trode også at det var sat via security på selve mapperne.
Avatar billede angelenglen Nybegynder
31. august 2004 - 13:21 #7
okay, jeg prøver lige at beskrive det igen.

jeg har en IIS der kører web og ftp server.

Jeg har følgende struktur.

Brugernavn:    Kodeord:    Home-folder:    IP-Adresse:
bruger1        bruger1        web\bruger1    80.80.80.1
bruger2        bruger2        web\bruger2    80.80.80.2
bruger3        bruger3        web\bruger3    80.80.80.3
etc.

Hver af de Home-folders har så sin tilhørende bruger på, med "modify" rettigheder (- og IUSR (internet guest account) naturligvis).

Derudover er der nogle accounts jeg ikke 100% ved hvad gør:
Account:    Rettigheder:
INTERACTIVE    List folder contents
NETWORK        List folder contents
IIS_WPG        Read & Execute        (til ASP.NET)
IUSR        Read & Execute        (Internet Guest Account)
Brugeren selv    Modify            (Brugerens egen konto, derfor varierer navnet)
SYSTEM        Full Control
Administrators    Full Control
Creator Owner    Ingen rettigheder.


FTP'en er så sat op til at indkomne på fx 80.80.80.1:21 går til web\bruger1.

Det jeg så ikke forstår, er hvorfor at alle bruger-konti har list&læse-rettigheder i alle de forskellige mapper, hvis de logger på en IP der "ikke er deres".
Hvis jeg på fx web\bruger2 tilføger bruger1 + bruger3 med Deny all, så virker det egentligt som det skal - men det holder ikke i længden, at skulle tilføje alle brugere på alle konti, og give alle undtagen én deny.
-det ville blive ret uoverskueligt ved fx 200 brugere (hvilket jeg nærmer mig).

Jeg har også overvejet at samle alle brugerne i en bruger-gruppe, give den deny, og så tilføge den enkelte bruger og give allow. - men det er så irriterende lavet, at deny har højere prioritet end allow, derfor ville jeg dermed også deny den brugerkonto med allow.

Jeg er ret lost på hvad jeg kan gøre...



det kan da ikke passe at IIS ikke kan bruges til mere end 1 ftp-site, uden at alle har læserettigheder til alle.
Avatar billede angelenglen Nybegynder
09. december 2004 - 15:52 #8
Fandt aldrig en løsning på problemet.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Uanset kodesprog, så giver vi dig mulighederne for at udvikle det, du behøver.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester