Kleine medewerking gevraagd :)

Heb je problemen met het instellen van je netwerk, bedraad of draadloos, dan kan je hier altijd terecht!
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Tim.Bracquez schreef:En directadmin kan je niet eens hosten op een intern IP :P (dus je uitleg klopt niet)
Ik ben geen DirectAdmin administrator... maar lijkt dus puur een licensing beperking te zijn (zo kan je er dus ook nooit mee spelen/experimenteren op je eigen LAN :eek: ).

Ook een beetje rare opvatting voor bedrijven die dit puur intern willen gebruiken (al is dat men de nodige Apache rules/firewalls wel af te schermen).
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer


Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Lol... wie schreef ook al weer "DirectAdmin op een private IP??? Succes..." :lol:

Punt is dat services die je niet van buitenaf gebruikt ook niet beschikbaar moeten zijn van buitenaf.

Maar we zijn al lang afgeweken... misschien is dit eerder een topic "best security practices".
Tim.Bracquez
Elite Poster
Elite Poster
Berichten: 3202
Lid geworden op: 05 dec 2010, 15:09
Bedankt: 450 keer

@r2504: Het gaat nog altijd niet, je licentie doet raar en om de week mag je dit terug fixen omdat hij geen licentie kan getten

Ik denk dat jij beetje gek bent van security waar niet nodig is ;)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Tim.Bracquez schreef:@r2504: Het gaat nog altijd niet, je licentie doet raar en om de week mag je dit terug fixen omdat hij geen licentie kan getten
Da's een licentie beperking van DirectAdmin... da's hun keuze.
Tim.Bracquez schreef:Ik denk dat jij beetje gek bent van security waar niet nodig is ;)
Ik ken geen enkel bedrijf waar men security ernstig neemt dat een kritische applicatie (beheer van accounts, DNS infrastructuur, ... ed.) zomaar publiek op internet beschikbaar maakt. De algemene gang van zaken is dat het veilig achter een firewall staat en dat administrators het desnoods extern kunnen bereiken door eerst een VPN op te starten.

Als jij dat security gek noemt... dan heb ik daar mijn idee over. Misschien leef je teveel in de wereld van webhosting resellers waar dit common practice is om allerhande control panels zomaar beschikbaar te maken.
VOiD
Elite Poster
Elite Poster
Berichten: 2511
Lid geworden op: 10 jan 2006, 20:10
Locatie: Herent
Uitgedeelde bedankjes: 55 keer
Bedankt: 223 keer
Recent bedankt: 1 keer

Ik volg r2504 hierin toch wel. Wat niet publiek moet zijn maak je ook niet publiek toegankelijk. Waarom extra security risico's nemen als het niet nodig is ?
Internet: EDPNet VDSL
Telefonie: OVH
GSM: Proximus
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

Dus volgens jullie moet een hostingbedrijf zijn controle-paneel achter een VPN steken en de klanten vragen om via die VPN in te loggen vooraleer in het controle-paneel te raken?
Skynet Generation Internet

http://mathy.vanvoorden.be
Gebruikersavatar
Trojan
Elite Poster
Elite Poster
Berichten: 3239
Lid geworden op: 13 aug 2009, 21:10
Locatie: Kontich
Uitgedeelde bedankjes: 114 keer
Bedankt: 243 keer

krisken schreef:Bvb mijn avatar die hier links staat, komt van deze webserver.
Ubuntu?
De posts van deze gebruiker weerspiegelen op geen enkel moment de mening van Belgacom NV/SA.
ubremoved_15739
Elite Poster
Elite Poster
Berichten: 2831
Lid geworden op: 13 jul 2010, 13:21
Uitgedeelde bedankjes: 599 keer
Bedankt: 532 keer

VOiD schreef:Ik volg r2504 hierin toch wel. Wat niet publiek moet zijn maak je ook niet publiek toegankelijk. Waarom extra security risico's nemen als het niet nodig is ?
Voila, simpel.

Misschien moeten we eens een kleine penetration test doen van krisken zijn lijntje.
Fee: 500 euro per security hole? 8)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Mathy schreef:Dus volgens jullie moet een hostingbedrijf zijn controle-paneel achter een VPN steken en de klanten vragen om via die VPN in te loggen vooraleer in het controle-paneel te raken?
Volgens de regels van de kunst wel... maar ik denk dat je het hier vooral over kleine bedrijven en websites hebt die niet kristisch zijn (en dan is het aan hun om af te wegen hoe ver men hierin moet gaan). Er bestaan trouwens nog andere alternatieven zoals een SSL client certificaat verplichten (zo loop je al niet het risico dat je gewoon met wat gokken of social engineering toegang krijgt tot die dingen).
Gebruikersavatar
krisken
userbase crew
userbase crew
Berichten: 19763
Lid geworden op: 07 nov 2006, 12:11
Twitter: kriskenbe
Locatie: Massemen - 91WET0
Uitgedeelde bedankjes: 1857 keer
Bedankt: 1035 keer

eternum schreef:
VOiD schreef:Ik volg r2504 hierin toch wel. Wat niet publiek moet zijn maak je ook niet publiek toegankelijk. Waarom extra security risico's nemen als het niet nodig is ?
Voila, simpel.

Misschien moeten we eens een kleine penetration test doen van krisken zijn lijntje.
Fee: 500 euro per security hole? 8)
Wil wel even een VPS opzetten als jullie jullie willen botvieren hoor :)

Internet = Orange 150/15Mbps + WirelessBelgië
Telefonie = EDPnet + OVH
GSM = Orange Go Extreme SE + Scarlet Red
TV = TVV App + Netflix + Disney+ + Streamz
Netwerk = Mikrotik + Ubiquiti
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

r2504 schreef:Volgens de regels van de kunst wel... maar ik denk dat je het hier vooral over kleine bedrijven en websites hebt die niet kristisch zijn (en dan is het aan hun om af te wegen hoe ver men hierin moet gaan). Er bestaan trouwens nog andere alternatieven zoals een SSL client certificaat verplichten (zo loop je al niet het risico dat je gewoon met wat gokken of social engineering toegang krijgt tot die dingen).
Dus... Belgacom moet al zijn klanten verplichten om via een VPN of een SSL Client Certificaat in te loggen? Ah ja, want in e-services kan ik een domeinnaam en webhosting beheren... Ik kan mij de helpdesk-chaos nu al levendig voorstellen :-D

Zoals je zelf zegt is het een afweging hoe ver je hierin wil gaan en een afweging van kost/baten. Voor de hostingbedrijven die gericht zijn op particulieren en kleine KMO's heeft het geen zin om zo een zaken af te dwingen want dan bereiken ze een veel kleiner publiek. Mensen die een grotere waarde hechten aan security gaan vanzelf andere stappen ondernemen om hun noden af te vangen.
Skynet Generation Internet

http://mathy.vanvoorden.be
Tim.Bracquez
Elite Poster
Elite Poster
Berichten: 3202
Lid geworden op: 05 dec 2010, 15:09
Bedankt: 450 keer

Mathy schreef:Mensen die een grotere waarde hechten aan security gaan vanzelf andere stappen ondernemen om hun noden af te vangen.
Klopt, die mensen gaan ook niet op een shared host staan uiteraard en hebben graag alles in eigen beheer, eigen hardware.
Gebruikersavatar
solid-killer
Premium Member
Premium Member
Berichten: 604
Lid geworden op: 20 jan 2011, 16:06
Uitgedeelde bedankjes: 52 keer
Bedankt: 48 keer
Te Koop forum

Code: Selecteer alles

Microsoft Windows [versie 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. Alle rechten voorbehouden.

C:\Users\game>ping www.krisken.be

Pingen naar www.krisken.be [85.234.197.11] met 32 bytes aan gegevens:
Antwoord van 85.234.197.11: bytes=32 tijd=44 ms TTL=54
Antwoord van 85.234.197.11: bytes=32 tijd=44 ms TTL=54
Antwoord van 85.234.197.11: bytes=32 tijd=44 ms TTL=54
Antwoord van 85.234.197.11: bytes=32 tijd=44 ms TTL=54

Ping-statistieken voor 85.234.197.11:
    Pakketten: verzonden = 4, ontvangen = 4, verloren = 0
    (0% verlies).

De gemiddelde tijd voor het uitvoeren van één bewerking in milliseconden:
    Minimum = 44ms, Maximum = 44ms, Gemiddelde = 44ms

C:\Users\game>
internet Scarlet one.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Mathy schreef:Zoals je zelf zegt is het een afweging hoe ver je hierin wil gaan en een afweging van kost/baten.
Inderdaad... daarom dat ik ook sprak over bedrijven die hun security ernstig nemen. Nu persoonlijk tracht ik gewoon ook die regels te volgen (en ik was hier trouwens het duiveltje aan het spelen in deze discussie)... ik zal dus bv. geen RDP van m'n server of managements interface van m'n router extern beschikbaar maken... wil ik er remote aan dan start ik gewoon eerst een VPN.
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

Idem/dito van dat duiveltje :-) Ik ben het er mee eens dat hoe minder services publiek beschikbaar hoe beter maar geef daar wel altijd de bedenking bij dat VPN-toestanden ook niet altijd onfeilbaar zijn. Er zijn reeds genoeg vulnerabilities in OpenVPN en consoorten gevonden en men moet opletten dat er geen "false sense of security" heerst omdat men VPN-software gebruikt, het blijft een mogelijke attack vector en vaak wordt er achter de VPN lakser met security omgesprongen omdat men daar toch "beschermd" is.
Skynet Generation Internet

http://mathy.vanvoorden.be
Tim.Bracquez
Elite Poster
Elite Poster
Berichten: 3202
Lid geworden op: 05 dec 2010, 15:09
Bedankt: 450 keer

Mathy schreef:Er zijn reeds genoeg vulnerabilities in OpenVPN en consoorten gevonden en men moet opletten dat er geen "false sense of security" heerst omdat men VPN-software gebruikt, het blijft een mogelijke attack vector en vaak wordt er achter de VPN lakser met security omgesprongen omdat men daar toch "beschermd" is.
Mooi gezegd ;) Eerst alles afschermen, patchen, beveiligen en dan pas aan VPN denken om die er voor te gooien voor management dingen.

Weet dat de meeste aanvallen niet van buitenaf gebeuren... Maar dat wisten we al hé ;)
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 434 keer
Bedankt: 1972 keer

Je VPN oplossing vraagt inderdaad ook z'n aandacht... maar da's één ding waar je moet op letten ipv. 37 andere (de Apache, PHP, mySQL, DirectAdmin, ... producten met allen hun security issues die je anders publiek beschikbaar hebt).
boebel
Member
Member
Berichten: 51
Lid geworden op: 11 jun 2011, 16:10
Uitgedeelde bedankjes: 3 keer

Beste Kriksken,

Skynet maxi

Afbeelding

Mvg,
boebel
Tim.Bracquez
Elite Poster
Elite Poster
Berichten: 3202
Lid geworden op: 05 dec 2010, 15:09
Bedankt: 450 keer

@r2504: Moet je op een VPN ook doen hoor. Kom maandelijks interne inbraken achter VPN tegen, is lekker makkelijk te doen.
Hackers zoeken niet eens meer op de publieke servers, ze gaan gelijk naar het management (VPN) gedeelte en hebben dan vaak 100% controle omdat daar niets mee beveiligd is.
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

Inderdaad, er zijn bedrijven genoeg waar je als bezoeker binnen kan komen en inpluggen. De wireless is altijd wel beveiligd maar als je ergens een netwerkpoort vindt heeft die unrestricted access tot de interne netwerken. Waarmee ik overigens niet wil zeggen dat dat een probleem is, het probleem is als je interne services niet beveiligd zijn :-) Als je als netwerkbeheerder er tegenop ziet om al die software-pakketten te volgen mbt security issues dan moet je een andere job zoeken.
Skynet Generation Internet

http://mathy.vanvoorden.be
Gebruikersavatar
honda4life
Moderator
Moderator
Berichten: 6159
Lid geworden op: 03 jan 2010, 21:42
Locatie: 127.0.0.1
Uitgedeelde bedankjes: 213 keer
Bedankt: 391 keer
Provider

AP meenemen en spelen maar van buiten :angel:
✂ – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – – –
Mathy
Elite Poster
Elite Poster
Berichten: 842
Lid geworden op: 17 feb 2010, 11:09
Uitgedeelde bedankjes: 35 keer
Bedankt: 74 keer

Inderdaad, en in een groot bedrijf moet je zelfs niet de moeite doen om hem te verstoppen, daar zal het toch wel even duren eer iemand hem uittrekt omdat "die van IT" er waarschijnlijk toch mee bezig zijn.
Skynet Generation Internet

http://mathy.vanvoorden.be
Plaats reactie

Terug naar “Netwerken en Security”