Hallo,
hab mir heute meinen ersten Rootie bei 1&1 bestellt...
Ich hatte mir ueberlegt, nur die allernotwendigsten Dienste (=SSH + HTTP) nach aussen verfuegbar zu machen und alles andere (z.B. FTP, CVS (chronisch unsicher...)) nur ueber ein VPN mit FreeS/WAN verfuegbar zu machen.
Haltet Ihr sowas fuer sinnvoll (und machbar? Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?
Danke,
Tyberius Prime
"Unsichere" Dienste in ein VPN abschieben?
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: "Unsichere" Dienste in ein VPN abschieben?
FTP ? Wozu, wenn's SCP gibt ? ;)Haltet Ihr sowas fuer sinnvoll (und machbar? Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?
Auch für CVS gibt es "sichere" Methoden, Links findest du hier im Forum. Machbar ist das ganze sicherlich, der Aufwand dafür wäre mir persönlich aber zu hoch, weil's dafür "einfachere" Alternativen gibt.
Ach ja : herzlichen Glückwunsch erstmal zum Rootie ... ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
Re: "Unsichere" Dienste in ein VPN abschieben?
Ja, aber vorher zum "week end host" schlau machen: -> http://www.securityfocus.com/archive/1/271983Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?
Ich halte es da auch eher wie CC, und sichere meine Dienste entsprechend ab, das sollte genügen. Wenn es TCP-Dienst sind, kann man auch ganz einfach SSH-Tunnel nehmen, ist deutlich weniger Aufwand.
-
- Posts: 31
- Joined: 2003-07-09 11:01
Re: "Unsichere" Dienste in ein VPN abschieben?
"week end host" fuer wahr... wenn's nicht opensource waere, wuerd ich sagen, der zustaendige programmierer ist freitags frueher in feierabend gegangen ;-)
Ihr habt wahrscheinlich recht... ich sollte einfach ssh-tunnel benutzen.
Einzige, was mich aergert, ist das mein gewohnter FTP-Client durch nen SCP Client ersetzt werden muss...
Ihr habt wahrscheinlich recht... ich sollte einfach ssh-tunnel benutzen.
Einzige, was mich aergert, ist das mein gewohnter FTP-Client durch nen SCP Client ersetzt werden muss...
-
- Posts: 52
- Joined: 2002-08-22 12:37
Re: "Unsichere" Dienste in ein VPN abschieben?
Gibt es nicht die Möglichkeit per Putty, etc einen FTP SSH Tunnel einzurichten.
Ich meine da was in Bezug auf WS-FTP etc in Erinnerung zu haben.
Ich meine da was in Bezug auf WS-FTP etc in Erinnerung zu haben.
-
- Userprojekt
- Posts: 7066
- Joined: 2002-10-09 14:30
- Location: Dorsten
- Contact:
Re: "Unsichere" Dienste in ein VPN abschieben?
Neuere FTP-Programme sollen (gerüchtehalber ;) ) auch nativ sftp können, wozu sollte man sich dann den Aufwand machen ?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
-
- Posts: 31
- Joined: 2003-07-09 11:01
Re: "Unsichere" Dienste in ein VPN abschieben?
Nochmal zum weak end host...
theoretisch koennte man das problem ja mit iptables umgehen, oder?
also im prinzip mit
"iptables -A OUTPUT -s 192.168.168.1/32 -d 192.168.168.0/8 -j DROP"
(aus dem geschrieben, was ich mir in den letzten 2 tagen angelesen habe... kann also sein, werd's vorm einsatz nochmal man-en)
(192.168.168.1 soll die ip des servers im vpn sein, an den die durch's vpn gesicherten dienste gebunden sind, der rest des netzes fuer die clients)
(oder umgekehrt, falls die policy DROP sagen wird, dann halt beim rausgehen an das subnetz ACCEPT).
theoretisch koennte man das problem ja mit iptables umgehen, oder?
also im prinzip mit
"iptables -A OUTPUT -s 192.168.168.1/32 -d 192.168.168.0/8 -j DROP"
(aus dem geschrieben, was ich mir in den letzten 2 tagen angelesen habe... kann also sein, werd's vorm einsatz nochmal man-en)
(192.168.168.1 soll die ip des servers im vpn sein, an den die durch's vpn gesicherten dienste gebunden sind, der rest des netzes fuer die clients)
(oder umgekehrt, falls die policy DROP sagen wird, dann halt beim rausgehen an das subnetz ACCEPT).
Re: "Unsichere" Dienste in ein VPN abschieben?
Ja.Nochmal zum weak end host...
theoretisch koennte man das problem ja mit iptables umgehen, oder?