Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  Serveri kaitsmine märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Tect
HV vaatleja

liitunud: 13.01.2007




sõnum 13.01.2007 19:06:11 Serveri kaitsmine vasta tsitaadiga

Mul on probleem sellega, et pidevalt ründavad minu veebiserverit häkkerid. Ükskord muudeti selle sisu ja pandi mu leheküljele must taust ja see täis igasuguseid inglise keelseid kirju. Ilmselt oli tegu mingite välismaiste häkkeritega.
Siis kasutasin ZoneAlarmi, nüüd vahetasin selle Outpost Firewall Pro vastu. Milline oleks parim tulemüür serveri kaitsmiseks?
Nüüd, kui vaatan oma tulemüüri logi faile, siis näen seal pidevalt selliseid rünnakuid: Nuke Attack, DoS attack jpt. Peale DoS Attacki on umbes 10 minutit server netist kättesaamatu.
Op süsteem on Win2000, Apache server.
Kuidas server turvalisemaks muuta? Op süsteemi pole aega praegu vahetada Linuxi või mõne muu vast.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Raynor
HV kasutaja

liitunud: 29.06.2005




sõnum 13.01.2007 19:11:42 vasta tsitaadiga

Riistvaraline tulemüür.
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 13.01.2007 23:54:34 vasta tsitaadiga

proovi Comodo FireWalli
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
Supiplex
HV veteran
Supiplex

liitunud: 11.12.2002




sõnum 14.01.2007 02:23:06 vasta tsitaadiga

Kas Win on igast otsast lapitud? Kas apache on värske? Mis softi sa oma veebi väljamanamiseks kasutad (CMS, foorum, misiganes)?
_________________
The young lady had an unusual list,
Linked in part to a structural weakness.
She set no preconditions.
Kommentaarid: 38 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 34
tagasi üles
vaata kasutaja infot saada privaatsõnum
airm
HV Guru

liitunud: 26.02.2003




sõnum 14.01.2007 11:57:15 vasta tsitaadiga

DoS DoS -iks, aga webi serverit saad ju ise uuendada.
Kuid ka sellest ob vähe abi, sa pead oma web -i aplicationi turvaaukudest lahti saama
(mille sa oled ise kindlasti kirjutanud), et nad sul lehte ei muudaks.
Kommentaarid: 56 loe/lisa Kasutajad arvavad:  :: 2 :: 1 :: 50
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tsernobil
HV kasutaja
Tsernobil

liitunud: 17.09.2004




sõnum 14.01.2007 17:07:09 Re: Serveri kaitsmine vasta tsitaadiga

Tect kirjutas:

Op süsteem on Win2000, Apache server.
Kuidas server turvalisemaks muuta? Op süsteemi pole aega praegu vahetada Linuxi või mõne muu vast.

No see pole ju ka mingi server.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 0
tagasi üles
vaata kasutaja infot saada privaatsõnum
Silver?!
HV veteran

liitunud: 26.04.2004




sõnum 14.01.2007 17:14:44 vasta tsitaadiga

Üle pika aga olen ma ka Trernobiliga ühte meelt. Tõesti see ei ole server ning seda ei saa turvalisemaks muuta. Samuti ei ole kasu tulemüürist kuna Windows ise on auklik.

Proovi kombinatsiooni debiani sargest ja apachest ja hakkab hingel hea.
Kommentaarid: 13 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Ho Ho
HV Guru
Ho Ho

liitunud: 16.02.2002




sõnum 14.01.2007 17:24:07 vasta tsitaadiga

Olen üsna kindel et viga on veebirakenduse aukudes, mitte seda jooksutava softi vigades, vähemalt lehekülje sisu muutmise koha pealt. OS'i vahetus võib ehk teisi probleeme pisut leevendada.
_________________
Teach a man to reason and he'll think for a lifetime
Common sense - so rare that it's a damn superpower
Vaadates paljude inimeste sõnavõtte siin ja mujal jääb üle ainult klassikuid tsiteerida - "I weep for humanity"
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 86
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tsernobil
HV kasutaja
Tsernobil

liitunud: 17.09.2004




sõnum 14.01.2007 18:31:27 vasta tsitaadiga

Pane IIS6 ja rahu majas. Pole veel kuulnud, vähemalt eestis, sellistest probleemidest. Küllalt on saadud IIS6 kliente teenindatud ning kindlasti oleksin sellest kuulnud.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 0
tagasi üles
vaata kasutaja infot saada privaatsõnum
Ho Ho
HV Guru
Ho Ho

liitunud: 16.02.2002




sõnum 14.01.2007 18:33:32 vasta tsitaadiga

Ükski veebiserver ei aita kui sellel jooksev rakendus on nagu sõel.
_________________
Teach a man to reason and he'll think for a lifetime
Common sense - so rare that it's a damn superpower
Vaadates paljude inimeste sõnavõtte siin ja mujal jääb üle ainult klassikuid tsiteerida - "I weep for humanity"
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 86
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tsernobil
HV kasutaja
Tsernobil

liitunud: 17.09.2004




sõnum 14.01.2007 18:40:14 vasta tsitaadiga

Ho Ho kirjutas:
Ükski veebiserver ei aita kui sellel jooksev rakendus on nagu sõel.


Väga õige tähelepanek. Sellest lähtuvalt soovitaksingi isetegevuse asemel kasutada ASP.NET ning VisualStudiot webisaitide konstrueerimisel.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 0
tagasi üles
vaata kasutaja infot saada privaatsõnum
Ho Ho
HV Guru
Ho Ho

liitunud: 16.02.2002




sõnum 14.01.2007 18:51:27 vasta tsitaadiga

Ehk siis peaks iga tegelane võtma kätte ning phpBB, mambo, phpNuke või wordpressi reimplementeerima ASP's? Way to go icon_rolleyes.gif
Produtseeritava koodi kvaliteeti ma parem eriti ei kommenteeri, ASP'd kirjutanud sõber näeb sellest siiani õudusunenägusid.

_________________
Teach a man to reason and he'll think for a lifetime
Common sense - so rare that it's a damn superpower
Vaadates paljude inimeste sõnavõtte siin ja mujal jääb üle ainult klassikuid tsiteerida - "I weep for humanity"
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 86
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tsernobil
HV kasutaja
Tsernobil

liitunud: 17.09.2004




sõnum 14.01.2007 18:56:19 vasta tsitaadiga

Ho Ho kirjutas:
Produtseeritava koodi kvaliteeti ma parem eriti ei kommenteeri, ASP'd kirjutanud sõber näeb sellest siiani õudusunenägusid.


Ehk peaks see sõber kõigepealt läbima vastavad kursused? Aga vahet pole. Üldiselt riiklike tellimuste puhul igasse detaili üldse ei laskutagi, kuna see on ajaraiskamine ning selle asemel lähtutakse sellest et millisel tehnoloogial on ISO standard ning jokk.
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 2 :: 0 :: 0
tagasi üles
vaata kasutaja infot saada privaatsõnum
Ho Ho
HV Guru
Ho Ho

liitunud: 16.02.2002




sõnum 14.01.2007 19:17:25 vasta tsitaadiga

Tegu oli tegelikult ühe välisriigi tellimusega mis üle võeti ning lõpuni kirjutati kuid see pole antudjuhul oluline. Oluline on see, et teemaalgataja oma rakenduste augud ära lapiks.
_________________
Teach a man to reason and he'll think for a lifetime
Common sense - so rare that it's a damn superpower
Vaadates paljude inimeste sõnavõtte siin ja mujal jääb üle ainult klassikuid tsiteerida - "I weep for humanity"
Kommentaarid: 106 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 86
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Tect
HV vaatleja

liitunud: 13.01.2007




sõnum 30.01.2007 18:50:17 vasta tsitaadiga

Huvitav kas selline konfig. oleks turvalisem: win2003+Abyss Web Server. ?
Kuidas leida siis minu veebirakenduse seest neid turvaauke, on selleks mingeid võimalusi? Lehekülg on tavaline firma sait, kust klient saab tellida meie pakutavat teenust, on selline vorm, kuhu saab sisestada tellimuse. Midagi keerulist pole, PHP-s tehtud. Lehekülg tõepoolest tehud "asjaarmastajate" poolt, endal IT alast haridust pole, aga serverit on vaja pidada..
tagasi üles
vaata kasutaja infot saada privaatsõnum
tizko
HV veteran
tizko

liitunud: 20.10.2003



Autoriseeritud ID-kaardiga

sõnum 30.01.2007 20:52:45 vasta tsitaadiga

Etem oleks siiski vaadata siis juba Linuxi lahenduse poole: näiteks Debian , Apache ja PHP4 või 5, mysql andmebaase pole vist vaja, kui kasutada vaid mingit php rakenust. Turvamiseks ka suht palju erinevaid viise, võrreldes Windoozaga icon_wink.gif
Kommentaarid: 257 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 238
tagasi üles
vaata kasutaja infot saada privaatsõnum
Supiplex
HV veteran
Supiplex

liitunud: 11.12.2002




sõnum 31.01.2007 18:01:58 vasta tsitaadiga

Tect kirjutas:
Huvitav kas selline konfig. oleks turvalisem: win2003+Abyss Web Server. ?


Opsüsteem, veebiserver ega tulemüür ei tee sinu lahendust niisama turvaliseks. Kogemustega adminn teeb.

Kui aga veebirakenduses endas on turvaprobleemid, siis pole neid võimalik parandada ühegi teise vahendiga, kui rakenduse enda parandamine.

tsitaat:
Kuidas leida siis minu veebirakenduse seest neid turvaauke, on selleks mingeid võimalusi? Lehekülg on tavaline firma sait, kust klient saab tellida meie pakutavat teenust, on selline vorm, kuhu saab sisestada tellimuse. Midagi keerulist pole, PHP-s tehtud. Lehekülg tõepoolest tehud "asjaarmastajate" poolt, endal IT alast haridust pole, aga serverit on vaja pidada..


Kogenud arendajat on vaja. Kräkkerid tavaliselt oskavad asjaarmastajate vigu ära kasutada.

_________________
The young lady had an unusual list,
Linked in part to a structural weakness.
She set no preconditions.
Kommentaarid: 38 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 34
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tect
HV vaatleja

liitunud: 13.01.2007




sõnum 01.02.2007 16:22:31 vasta tsitaadiga

Veebiehitufirmad küsiksid sellise veebirakenduse tegemise eest vähemalt 10000 krooni, kui mitte rohkem. Ja olen kuulnud, et ka nemad on kirjutanud turvaauke sisse.. Ei tahaks nii palju raha maksta.
Aga kas on olemas mingi programm vms, millega leiaks need turvaaugud üles, ei tea ju nii parandada, meelega pole ma küll ju neid sisse kirjutanud:D?
tagasi üles
vaata kasutaja infot saada privaatsõnum
pppd
Kreisi kasutaja

liitunud: 21.06.2004




sõnum 01.02.2007 21:15:25 vasta tsitaadiga

Vaata, kunagi oli ütlemine et kui ei oska, siis osta teenus. Ja kui tahad ise teha, siis tuleb teada, mida teha (loe: õppida on vaja). Kolmandat varianti paraku pole, ei ole olemas mingit programmi (las ma arvan - see programm võiks veel tasuta ka olla), mis imeväel kõik turvaaugud ära parandab ja Interneti turvaliseks teeb.

Turvalisus ei ole olek, vaid protsess ning selle protsessi tagamiseks on vaja nii vastava võimekusega tehnilist baasi kui ka selle pädevat käitlejat. Hetkel ei tundu Sul kumbagi olevat, nii et võibolla peaks esimesse ruutu tagasi pöörduma ja reaalselt hindama selle projekti mõttekust.
Kommentaarid: 3 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 3
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tect
HV vaatleja

liitunud: 13.01.2007




sõnum 01.02.2007 22:48:12 vasta tsitaadiga

Nii ta paraku on jah, see lehekülg sai tehtud ise, niipalju, kui ma PHP tena.. Minu firma ei tegele IT alaste teenuste osutamisega, kuid koduleht on ülimalt vajalik.
Ma olin ise parasjagu välismaal, kui mulle helistati, et vaata, mis su leheküljel on. Läksin seal arvuti juurde ja mu lehel oli must taust, kuhu oli paigutatud Euroopa kaart ja sealt oli punasega välja toodud Türgi. Kohe selge, et tegu olie türklastega. Ikka jube vihale ajas, mis vajadus neil on sellist asja minu vastu teha? Kas neil tõesti midagi teist teha pole? Pealegi ei saa nad ise sellest mingit kasu, tegu on vist vaimuhaigete inimetega. Kui raisa kätte saaks, annaks talle korraliku keretäie, niiet 10 aastat arvuti näha ei taha!
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 02.02.2007 12:18:50 vasta tsitaadiga

Abyssi puhul tasuks selle eest hoolitseda, et adminniliides väljastpoolt ligipääsetav ei oleks, kuna tolle parooliküsimine IIRC mingeid piiranguid ei seadnud (s.t. ei ole nii et peale x valet parooli sinu IPd mõnda aega ignoreeritakse). Ja vaikimisi oli IMO ka igale kaustale listingu kuvamine lubatud, selle omaduse võiks kah maha keerata. Muidu peaks AWS suht OK olema.
Turvalisuse asjus: on PHP üldse vajalik? Suur osa pisemaid saite mis nüüdsel ajal sääraste lahenduste peal elavad ei oma üldse midagi sellist mis skripte nõuaks, kogu lehe sisu saaks CSSi ja staatilise HTMLi vahendusel esitatud. Mitte, et ma PHPd maha teeks, aga tahes-tahtmata tähendavad igasugused lisarakendused võimalikke lisaauke mida kurjam ära kasutada saab.

Isiklikult paneks servus jäigalt paika kaustateed mida tohib tarbida (jäigalt tähendab siis antud juhul konkreetseid kettatähe ja kõigega pathe, mitte muutujatel vms põhinevaid, AWSi puhul näiteks laiendaks seda skriptide korral ka kasutavatele interpretaatoritele), paneks paika laiendid mida tohib käivitada/serveerida (mitte vastupidi, et on nimekiri keelatavatest asjadest), kui servusoft mingitki kräkkimisvastast funktsionaalsust pakub siis selle lükkaks sisse, logimise kindlasti aktiveeriks, opsüsteemi tasandil tõenäoliselt keelaks ka veebikausta kirjutamise ära (välistamaks seda et pahalased näiteks oma skripte upivad ja neid käivitavad), igasugused liigsed laiendused keelaks kah ära (a'la kui skripte ei kasuta siis igasuguse skriptimise tugi välja, kui virtuaalseid kaustu ei ole siis ka vastav tugi kinni, jne)

_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
rynts21
HV kasutaja
rynts21

liitunud: 19.06.2003




sõnum 12.02.2007 18:32:02 vasta tsitaadiga

Kui sa ise ei suuda oma servut turvaliseks teha siis kasuta mõnda serveri renti kus on kõik sinu eest ära tehtud ja kui siis veel keegi seda häkib saad asjakohast abi teenuse pakkujalt.
Eriti kui kasutad seda masinat netis käimiseks ja muudeks asjadeks, need masinad tuleks alati lahus hoida!!!

Edit: Samas saad sama masinat kasutades jooksutada VMwarega nt bsd või linuxit veebiserveri jooksutamiseks , ja muidugi appache mittevajalikud moodulid kinni keerata.

_________________
O: läpakate klaviatuure M: erinevaid läppari juppe, wifid, mälud, klaviatuurid, klaviatuuride nupud, Apple Macbook inverterid Kvaliteetsed Taevalaternad Huvi korral PS.
Kommentaarid: 42 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 40
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  Serveri kaitsmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.