27. februar 2005 - 12:49Der er
24 kommentarer og 1 løsning
Åbne og lukkede porte?
Hej alle
Jeg har lige sat en win 2003 server op (IIS, mailserver, ftp-server og mssql-server), men jeg aner ikke noget om, hvilke porte der bør være lukkede, og hvilke der bør være åbne.
Hvis vi starter med at lukke alle og så åbne op, for porte til de servicer, som er nødvendige. Jeg kender selv til:
0/tcp filtered unknown <-- hmm ? 21/tcp open ftp 25/tcp open smtp 80/tcp open http 110/tcp open pop3 135/tcp open msrpc <-- dø ? 139/tcp open netbios-ssn <-- dø ? 143/tcp open imap <-- dø ? 445/tcp open microsoft-ds <-- kan bruges til Ddos 623/tcp filtered unknown <-- ASF Remote Management and Control Protocol 664/tcp filtered unknown <-- ASF Secure Remote Management and Control Protocol 1025/tcp open NFS-or-IIS <-- 1026/tcp open LSA-or-nterm <-- 1055/tcp open unknown 1077/tcp open unknown 2525/tcp open unknown 3389/tcp open ms-term-serv 5554/tcp open unknown 8080/tcp open http-proxy 8081/tcp open blackice-icecap
Og så har jeg lavet en liste over helt sikre porte: Smtp: 25, 2525 Pop3: 110 Ftp: 20, 21 MSSQL: 1433 HTTP: 80 Remote Disktop: 3389 (kan også indskrive gyldige ip'er)
Port 20 bruges vel til FTP, hvis man kan køre i aktiv-mode. Ellers bruges port 21 kun.
Så min liste er p.t. blevet til: FFP: 20, 21 SSH: 22 SMTP: 25 samt 2525 (alternativ smtp for TDC-kunder mv) DNS: 53 HTTP: 80 POP3: 110 IMAP: 143 MSSQL: 1433 Remote Desktop: 3389 (kan også indskrive gyldige ip'er)
Jeg har ikke noget at bruge HTTPS til endnu, så den har jeg ikke taget med.
Takker, dog kører jeg faktisk ikke med nogen firewall. Har bare brugt TCP/IP-filtering, hvor man - så vidt jeg kan se - ikke kan definere udgående eller indgående adgang - rigkt?
Men vi bør jo nok have os en firewall - hvilken skal vi vælge af de software-mæssige løsninger, som er gratis. Vi har ikke penge til hardware eller betalingsløsninger.
Og hvad med alle disse mange porte, som nu ikke længere bør være åbne? Fejler servicerne nu?
0/tcp filtered unknown <-- dø 135/tcp open msrpc <-- dø 139/tcp open netbios-ssn <-- dø 445/tcp open microsoft-ds <-- kan bruges til Ddos 623/tcp filtered unknown <-- ASF Remote Management and Control Protocol 664/tcp filtered unknown <-- ASF Secure Remote Management and Control Protocol 1025/tcp open NFS-or-IIS <-- 1026/tcp open LSA-or-nterm <-- 1055/tcp open unknown 1077/tcp open unknown 2525/tcp open unknown 3389/tcp open ms-term-serv 5554/tcp open unknown 8080/tcp open http-proxy 8081/tcp open blackice-icecap
Var det ikke bedre at finde og lukke de servicer, som bruger en port, som bør være lukket? Eller vi det går ud over den interne del af servicerne?
Stateful inspection er et begreb der findes i firewalls af den bedre type. Det betyder at der holdes state på kommunikationen. Når du f.eks. åbner en hjemmeside i din browser. sendes en forespørgsel fra din computer til web serverens port 80 og din computer opgiver en svarport f.eks. port 1552. Hvis du har stateful inspection, vil firewalen være i stand til atgenkende svaret der kommer tilbage fra web serveren og åbne port 1552 for svaret og kun for svaret. Hvis du ikke har stateful inspection er du nødt til at åbne for alle de porte der kan svares på, ellers komme der ingen svar på dine forespørgsler
1) En personlig firewall er normalt ikke beregnet til servere, men det giver god mening at bruge dem sammen med en rigtig firewall alligevel. Skal den være gratis vil jeg anbefale Sygate fra http://www.sygate.com
2) ikke med ren ip filtrering på windows IP stack, det kræver firewall funktionalitet. Hvis det skal være sikkert, bør do sætte en bastions firewall i drift, eller anskaffe en router med firewall, Disse kan sagtens fås med stateful inspection f.eks. en linksys AG041 til godt 600,- kr.
3) hvis du lukker for en port som en service skal bruge kan servicen fejle, det kommer lidt an på hvor porten lukkes og om servicen gør noget aktivt med porter eller om den bare lytter på porten. Hvis du lukker porten med en bastions firewall, vil services der bare lytter på en port ikke fejle, aktive servicer vil fejle, da de ikke kan få kontakt ud på nettet
Efter installation af Sygate Firewall, skulle serveren genstartes, men vågnede aldrig op igen (Remote Desktop blev blot afbrudt). Må genstarte serveren manuelt.
Hvad kan fejlen være? Er Sygate ikke godt programmeret eller?
Jo, jeg åbende alle porte via tcp/ip-filtering, herunder 3389 og så genstartede jeg serveren for at ændringen skulle så igennem. En time efter hentede jeg sygate og installerede det og afslutningsmæssigt bad den om at blive genstartet, hvilket den fik lov til. Alt er gået død - mail, web, ftp mv - og den vågner ikke op ved genstart. Vores hostingfirma har været ude ved serveren og trykke på resetknappen, men det fik den ikke til at vågne op. Den låser lang før den overhovedet begynder at indlæse servicerne - mail, web, ftp mv. Den er helt væk.
Hvad søren gør jeg? Og hvad har jeg gjort forkert, hvis jeg har gjort noget forkert.
Jeg har jo kun Remote Desktop adgang til serveren... der er ved ikke andre måder man kan fjern-administrere en server på? Der findes vel næppe en safe boot måde ved win 2003, som man kan bruge når man ikke sidder fysisk ved maskinen.
Hvorfor f...... lukker den for den indgående trafik så meget, at serveren bliver ubrugelig, og hvorfor var det ikke nogle, som nævnte risokoen for det?
Vi har nu bestilt en tekniker til at koble firewallen fra (eller hvad nu de gør) på mandag morgen. Et gratis program kan hurtigt blive dyrt, hvis det skaber problemer med serveren.
Firewall'en er nu disabled under services, og jeg anbefaler at I ikke slår den til igen og eventuelt afinstallere den. Den version I har installeret kan ikke konfigureres under Remote Desktop, og er derfor ubrugelig for Jer.
Det er forskelligt fra firewall til firewall om den blokker alt trafik som standard. Vi anbefaler kraftigt at I tester firewalls før de installeres på serveren. Der er umiddelbart ikke andet software som blokere på samme måde.
Okay, det var lidt uheldigt :) Men det er jo netop det en firewall gør: lukke for ubudne gæster.
Mht advarsel mod dette, så burde du måske at skrevet at du påtænke at installere firewallen via fjernstyring. Så er jeg ret sikker på, at nogle af deltagerne i tråden ville have kommenteret dette.
Fordi det er klart, en firewall som installeres remotly, skal ikke bare standardinstalleres. Men så blev du da det klogere. Hvis der bliver en næste gang, så sørg for at firewallen konfigureres til at tillade fjernskrivebord inden den aktiveres..
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.