Avaleht
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Serverite firewalli rollid [Group Policy+MS Firewall] märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
R A T
HV veteran
R A T

liitunud: 21.04.2004




sõnum 18.08.2011 12:37:06 Serverite firewalli rollid [Group Policy+MS Firewall] vasta tsitaadiga

Tervist

Tekkis vajadus määratleda täpsemalt serverite rollid ning selle põhjal hakata neile firewalli auke tegema.
Ühest üldisest policyst ei piisa ja individuaalselt kõiki servereid ei tahaks konfigureerida.

Teema alustuseks oleks vaja defineerida erinevad rollid.
Mis mul hetkel pähe tuli:
+DomainController
+File & Print Server
+Web Server (IIS)
+SQL Server (MS)
+SCCM server (2012)
+SCCM distribution point (2012)

Kõik serverid vähemalt Server 2008 R2


Hea meelega hakkaks siin esimeses postituses järge pidama, mis pordid mis serverile kindlasti lahti tuleb teha.
Kindlasti on siin palju tarkpäid, kes teavad, mis on kriitiline piir kinni keeramisel.
Meie turbeinimene jätaks DC-le hea meelega vaid RDP sissetulevaks. Kas ja mis probleeme see aga tekitaks?


Siin lisainfot serveri turvamiseks:
https://wikis.utexas.edu/display/ISO/Windows+2008R2+Server+Hardening+Checklist
http://programming4.us/security/3234.aspx

Siin rollid lahtiharutatuna:
Domain Controller
INFO: http://www.tech-faq.com/securing-domain-controllers.html
Inbound:
??

Outbound:
??


File server
Inbound:
??

Outbound:
??


SQL server
INFO: http://technet.microsoft.com/en-us/library/cc646023.aspx
Inbound:
??

Outbound:
??



Loodetavasti saame koos luua hea baasi meile kõigile icon_smile.gif

_________________
Jogani pogani pooh
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
terat
HV kasutaja

liitunud: 24.01.2008




sõnum 19.08.2011 11:00:33 vasta tsitaadiga

Kas sisevõrk on defauldina lahti main tulemüüri tasandil? või on piirangud ja tehtud erandid ainult serveri rollide toimiseks (kerberos, LDAP, DNS, DHCP jne)?
tagasi üles
vaata kasutaja infot saada privaatsõnum
Angrist
HV kasutaja

liitunud: 23.09.2004




sõnum 19.08.2011 12:08:33 vasta tsitaadiga

No googlesse intenret ports, siis saad vastused.

DNS jäi sul ka kirjutamata sinna, ja AD jaoks ON vaja dnsi.

Failiserver kasutab SMB protokolli
tagasi üles
vaata kasutaja infot saada privaatsõnum
wiinanina
HV kasutaja

liitunud: 27.02.2003




sõnum 20.08.2011 23:43:07 Re: Serverite firewalli rollid [Group Policy+MS Firewall] vasta tsitaadiga

R A T kirjutas:
....Meie turbeinimene jätaks DC-le hea meelega vaid RDP sissetulevaks....


Äkki kirjutasid, miks Sa oma turbeinimest ei usalda.
Kui tahad yhe pordi asemel paljusid lubada, siis on asi t6esti kahtlane.
Turbeinimese asemel hakkaksin ma uut kohta otsima, enne, kui pealikud mingi suurema jama kokku keeravad.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Angrist
HV kasutaja

liitunud: 23.09.2004




sõnum 22.08.2011 09:31:58 Re: Serverite firewalli rollid [Group Policy+MS Firewall] vasta tsitaadiga

wiinanina kirjutas:
R A T kirjutas:
....Meie turbeinimene jätaks DC-le hea meelega vaid RDP sissetulevaks....


Äkki kirjutasid, miks Sa oma turbeinimest ei usalda.
Kui tahad yhe pordi asemel paljusid lubada, siis on asi t6esti kahtlane.
Turbeinimese asemel hakkaksin ma uut kohta otsima, enne, kui pealikud mingi suurema jama kokku keeravad.


Turbeinimesel soovitaks tõepoolest uut kohta otsima hakata, või siis natukenegi ennast kokku võtta, et asjadesse süveneda.
tagasi üles
vaata kasutaja infot saada privaatsõnum
mahno
HV kasutaja

liitunud: 25.07.2007



Autoriseeritud ID-kaardiga

sõnum 12.10.2011 10:03:58 vasta tsitaadiga

Kui su turbeinimene tahab jätta erinevatele serveritele vaid pordi 3389 rdp jaoks, siis otsi võimalusi temast vabanemiseks icon_biggrin.gif Esiteks kuna iga mitte väga rumal inimene saab aru, et muud teenused vajavad ka porte, teiseks sellepärast et kui ta tahab kõik kinni panna, siis mis krdi pärast ta seda nii ebaturvaliselt teeb et rdp lahti jätab icon_biggrin.gif Kui DC-l jätta ainult RDP lahti, siis ta pmst ei ole tööjaamadele enam DC icon_smile.gif.

DC - milleks nikastada siin portide kirjeldamisega? Windows 2008 pakub ise välja tulemüürireeglid erinevate valmisrollide jaoks. Ole ainult mees ja viksi maha. Üks selline roll on domeenikontroller. Usu MS enda tehtud reegleid. Vajadusel lisa sulle sobiv skoop.
Muidugi kui tahad väga tuunida, siis teed kaks reeglistikku - üks mis puudutab DC-de omavahelist replikatsiooni, teine mis käib dc ja kliendi vahel.

MS SQL puhul sõltub kõik sinu konkreetsest seadistusest. Kui on default instants, siis kõige minimaalsemalt piisaks vaikimisi TCP pordist 1433. Kui on nimeline instants, siis on vaikimisi port dünaamiline. Parim oleks port sel juhul fikseerida, kuna standardit otseslt pole, siis ise tead mis pordi valid. Kui sul on lisaks integration servicet või näiteks seda, et sql browser töötaks siis need ka. Kui browseri kinni paned, siis named instantsidele enam nime järgi lihtsalt niisama ligi ei saa. Saad pordi järgi kusjuures mingil perverssel põhjusel on ühenduse seadistamisel hosti nime ja pordi eraldajaks koma.

File ja prindi puhul oleks minimaalselt vaja porte 139 ja 445, aga edasine sõltub sinu vajadustest ja kasutusel olevatest printimisteenustest.

Veebiserveri puhul...kust mina tean mis pordis su veebid kuulavad icon_smile.gif Vaikimisi on 80 ja 443.

Lisaks abiteenused. DNS - UDP 53 peab klientide jaoks lahti olema. Kui sul on AD integreeritud tsoonid, siis sellest piisab. Kui mitte, pead erinevate dns serverite vahel lahti tegema ka TCP 53 zone transferide jaoks.

Ping. esmapilgul tundub turvaline ära keelata, AGA ei tasu seda mitte teha. Ühelt poolt on seda vaja troubleshootimiseks, teisalt teeb tööjaam näiteks seeläbi kindlaks ühenduse kiirust dc-ga ja selle järgi valib slow või mitteslow connectioni gpo töötluse.

Tark oleks siis oma võrgud kuidagi subnettida nii, et serveritevahelised reeglid ja serverite-tööjaamade ning tööjaam-tööjaam reeglid saaks võrgumaskidega ära määrata.

Ära unusta neid porte, mida su varunduslahendus, monitooring jne kasutavad.

Ja noh...et oma turvainimest peetida, siis kindlasti tee ettepanek implementeerida 802.11x traadi tasemel ja IPSEC.

Lisaks. Soovitan peale esimest keelamise tuhinat dropitavale liiklusele logimine peale panna ja vaadata, mis siis ikkagi reaalselt maha visatakse. Avastad vigu ennem kui kasutajad karjuma hakkavad.
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Serverid / Andmemassiivid / Tulemüürid »  Serverite firewalli rollid [Group Policy+MS Firewall]
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.