Avatar billede axkris Nybegynder
27. februar 2005 - 12:49 Der er 24 kommentarer og
1 løsning

Åbne og lukkede porte?

Hej alle

Jeg har lige sat en win 2003 server op (IIS, mailserver, ftp-server og mssql-server), men jeg aner ikke noget om, hvilke porte der bør være lukkede, og hvilke der bør være åbne.

Hvis vi starter med at lukke alle og så åbne op, for porte til de servicer, som er nødvendige. Jeg kender selv til:

Smtp: 25, 2525
Pop3: 110
Ftp: 21
MSSQL: 1433

Kan du hjælpe mig med resten?
Avatar billede leif Seniormester
27. februar 2005 - 13:03 #1
2525 er ikke nødvendig, kun hvis du kører SMTP på alternative porte !
Avatar billede axkris Nybegynder
27. februar 2005 - 13:07 #2
Det gør jeg :)

Lavede lige en scan - kan du hjælpe?

0/tcp    filtered unknown <-- hmm ?
21/tcp  open    ftp
25/tcp  open    smtp
80/tcp  open    http
110/tcp  open    pop3
135/tcp  open    msrpc <-- dø ?
139/tcp  open    netbios-ssn <-- dø ?
143/tcp  open    imap <-- dø ?
445/tcp  open    microsoft-ds <-- kan bruges til Ddos
623/tcp  filtered unknown <-- ASF Remote Management and Control Protocol
664/tcp  filtered unknown <-- ASF Secure Remote Management and Control Protocol
1025/tcp open    NFS-or-IIS <--
1026/tcp open    LSA-or-nterm <--
1055/tcp open    unknown
1077/tcp open    unknown
2525/tcp open    unknown
3389/tcp open    ms-term-serv
5554/tcp open    unknown
8080/tcp open    http-proxy
8081/tcp open    blackice-icecap

Og så har jeg lavet en liste over helt sikre porte:
Smtp: 25, 2525
Pop3: 110
Ftp: 20, 21
MSSQL: 1433
HTTP: 80
Remote Disktop: 3389 (kan også indskrive gyldige ip'er)

Dog hvad skal port 53 bruges til? DNS?? UDP??
Avatar billede axkris Nybegynder
27. februar 2005 - 13:12 #3
Disktop = Desktop ;-)
Avatar billede bufferzone Praktikant
27. februar 2005 - 13:20 #4
Hvilke porte du skal åbne kommer helt an på hvad du vil lave

Her er lidt:

Ftp: port 20 og 21
SSH: port 22
Mail: port 25 (SMTP) 0g 110 (POP3)
Web: port 80 (HTTP), 53 (DNS) og 443 (HTTPS)
MSSQL: 1433

Hvis du ikke har stateful inspection er du også nødttil at åbne alle porte over 1023 for indgåend trafik
Avatar billede gammelhat Nybegynder
27. februar 2005 - 13:23 #5
port 20 bruges ikke indgående ved ftp, så den kan du godt fjerne
Avatar billede gammelhat Nybegynder
27. februar 2005 - 13:26 #6
143/imap er en alternativ protokol til pop3
Avatar billede axkris Nybegynder
27. februar 2005 - 13:30 #7
Port 20 bruges vel til FTP, hvis man kan køre i aktiv-mode. Ellers bruges port 21 kun.

Så min liste er p.t. blevet til:
FFP: 20, 21
SSH: 22
SMTP: 25 samt 2525 (alternativ smtp for TDC-kunder mv)
DNS: 53
HTTP: 80
POP3: 110
IMAP: 143
MSSQL: 1433
Remote Desktop: 3389 (kan også indskrive gyldige ip'er)

Jeg har ikke noget at bruge HTTPS til endnu, så den har jeg ikke taget med.

Er der mere, som bør være med?
Avatar billede gammelhat Nybegynder
27. februar 2005 - 13:31 #8
port 20 bruges udgående ved aktiv ftp. Den bruges aldrig indgående
Avatar billede gammelhat Nybegynder
27. februar 2005 - 13:35 #9
Hvis din firewall ikke er intelligent på ftp-niveau, så skal du også åbne alle de porte du bruger ved passiv ftp.
Avatar billede axkris Nybegynder
27. februar 2005 - 13:40 #10
Takker, dog kører jeg faktisk ikke med nogen firewall. Har bare brugt TCP/IP-filtering, hvor man - så vidt jeg kan se - ikke kan definere udgående eller indgående adgang - rigkt?

Men vi bør jo nok have os en firewall - hvilken skal vi vælge af de software-mæssige løsninger, som er gratis. Vi har ikke penge til hardware eller betalingsløsninger.
Avatar billede axkris Nybegynder
27. februar 2005 - 13:46 #11
Og hvad med alle disse mange porte, som nu ikke længere bør være åbne? Fejler servicerne nu?

0/tcp    filtered unknown <-- dø
135/tcp  open    msrpc <-- dø
139/tcp  open    netbios-ssn <-- dø
445/tcp  open    microsoft-ds <-- kan bruges til Ddos
623/tcp  filtered unknown <-- ASF Remote Management and Control Protocol
664/tcp  filtered unknown <-- ASF Secure Remote Management and Control Protocol
1025/tcp open    NFS-or-IIS <--
1026/tcp open    LSA-or-nterm <--
1055/tcp open    unknown
1077/tcp open    unknown
2525/tcp open    unknown
3389/tcp open    ms-term-serv
5554/tcp open    unknown
8080/tcp open    http-proxy
8081/tcp open    blackice-icecap

Var det ikke bedre at finde og lukke de servicer, som bruger en port, som bør være lukket? Eller vi det går ud over den interne del af servicerne?
Avatar billede axkris Nybegynder
27. februar 2005 - 13:50 #12
>>>Bufferzone
Hvad er "stateful inspection"?
Avatar billede bufferzone Praktikant
27. februar 2005 - 14:04 #13
Stateful inspection er et begreb der findes i firewalls af den bedre type. Det betyder at der holdes state på kommunikationen. Når du f.eks. åbner en hjemmeside i din browser. sendes en forespørgsel fra din computer til web serverens port 80 og din computer opgiver en svarport f.eks. port 1552. Hvis du har stateful inspection, vil firewalen være i stand til atgenkende svaret der kommer tilbage fra web serveren og åbne port 1552 for svaret og kun for svaret.
Hvis du ikke har stateful inspection er du nødt til at åbne for alle de porte der kan svares på, ellers komme der ingen svar på dine forespørgsler
Avatar billede axkris Nybegynder
27. februar 2005 - 14:14 #14
1) Ok, det var smart, findes det også en en gratis version af en firewall... hvad kan du anbefale til vores server?

2) Kan man definere udgående og indgående trafik ved TCP/IP-filtering?

3) Hvad med de porte, som nu ikke længere bør være åbne? Fejler servicerne nu?
Avatar billede axkris Nybegynder
27. februar 2005 - 14:15 #15
en en = i en
Avatar billede bufferzone Praktikant
27. februar 2005 - 15:08 #16
1) En personlig firewall er normalt ikke beregnet til servere, men det giver god mening at bruge dem sammen med en rigtig firewall alligevel. Skal den være gratis vil jeg anbefale Sygate fra http://www.sygate.com

2) ikke med ren ip filtrering på windows IP stack, det kræver firewall funktionalitet. Hvis det skal være sikkert, bør do sætte en bastions firewall i drift, eller anskaffe en router med firewall, Disse kan sagtens fås med stateful inspection f.eks. en linksys AG041 til godt 600,- kr.

3) hvis du lukker for en port som en service skal bruge kan servicen fejle, det kommer lidt an på hvor porten lukkes og om servicen gør noget aktivt med porter eller om den bare lytter på porten. Hvis du lukker porten med en bastions firewall, vil services der bare lytter på en port ikke fejle, aktive servicer vil fejle, da de ikke kan få kontakt ud på nettet
Avatar billede axkris Nybegynder
27. februar 2005 - 16:27 #17
Takker, men kan det så slet ikke anbefales at anskaffe en software firewall alligevel - vil den ikke fungere på en win 2003 server?
Avatar billede axkris Nybegynder
27. februar 2005 - 16:58 #18
Efter installation af Sygate Firewall, skulle serveren genstartes, men vågnede aldrig op igen (Remote Desktop blev blot afbrudt). Må genstarte serveren manuelt.

Hvad kan fejlen være? Er Sygate ikke godt programmeret eller?
Avatar billede gammelhat Nybegynder
27. februar 2005 - 17:01 #19
Ved en standardinstallation bliver alle indgående forbindeler droppet af firewallen. Det er vel dit problem, at port 3389 ikke er åbnet endnu?
Avatar billede axkris Nybegynder
27. februar 2005 - 20:38 #20
Jo, jeg åbende alle porte via tcp/ip-filtering, herunder 3389 og så genstartede jeg serveren for at ændringen skulle så igennem. En time efter hentede jeg sygate og installerede det og afslutningsmæssigt bad den om at blive genstartet, hvilket den fik lov til. Alt er gået død - mail, web, ftp mv - og den vågner ikke op ved genstart. Vores hostingfirma har været ude ved serveren og trykke på resetknappen, men det fik den ikke til at vågne op. Den låser lang før den overhovedet begynder at indlæse servicerne - mail, web, ftp mv. Den er helt væk.

Hvad søren gør jeg? Og hvad har jeg gjort forkert, hvis jeg har gjort noget forkert.

Håber virkelig, at I vil hjælpe mig her.
Avatar billede axkris Nybegynder
27. februar 2005 - 20:40 #21
Jeg har jo kun Remote Desktop adgang til serveren... der er ved ikke andre måder man kan fjern-administrere en server på? Der findes vel næppe en safe boot måde ved win 2003, som man kan bruge når man ikke sidder fysisk ved maskinen.

Er Sygate kendt for at gøre dette?
Avatar billede axkris Nybegynder
27. februar 2005 - 21:00 #22
Hvorfor f...... lukker den for den indgående trafik så meget, at serveren bliver ubrugelig, og hvorfor var det ikke nogle, som nævnte risokoen for det?

Vi har nu bestilt en tekniker til at koble firewallen fra (eller hvad nu de gør) på mandag morgen. Et gratis program kan hurtigt blive dyrt, hvis det skaber problemer med serveren.
Avatar billede axkris Nybegynder
28. februar 2005 - 09:24 #23
En tekniker-løn fattigere. Svar fra teknikkeren:

Firewall'en er nu disabled under services, og jeg anbefaler at I ikke slår den til igen og eventuelt afinstallere den. Den version I har installeret kan ikke konfigureres under Remote Desktop, og er derfor ubrugelig for Jer.

Det er forskelligt fra firewall til firewall om den blokker alt trafik som standard. Vi anbefaler kraftigt at I tester firewalls før de installeres på serveren. Der er umiddelbart ikke andet software som blokere på samme måde.
Avatar billede gammelhat Nybegynder
01. marts 2005 - 00:22 #24
Okay, det var lidt uheldigt :) Men det er jo netop det en firewall gør: lukke for ubudne gæster.

Mht advarsel mod dette, så burde du måske at skrevet at du påtænke at installere firewallen via fjernstyring. Så er jeg ret sikker på, at nogle af deltagerne i tråden ville have kommenteret dette.

Fordi det er klart, en firewall som installeres remotly, skal ikke bare standardinstalleres. Men så blev du da det klogere. Hvis der bliver en næste gang, så sørg for at firewallen konfigureres til at tillade fjernskrivebord inden den aktiveres..
Avatar billede axkris Nybegynder
01. marts 2005 - 00:43 #25
Meget klogere :-)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester