"Unsichere" Dienste in ein VPN abschieben?

Rund um die Sicherheit des Systems und die Applikationen
Post Reply
tyberius prime
Posts: 31
Joined: 2003-07-09 11:01
 

"Unsichere" Dienste in ein VPN abschieben?

Post by tyberius prime »

Hallo,
hab mir heute meinen ersten Rootie bei 1&1 bestellt...

Ich hatte mir ueberlegt, nur die allernotwendigsten Dienste (=SSH + HTTP) nach aussen verfuegbar zu machen und alles andere (z.B. FTP, CVS (chronisch unsicher...)) nur ueber ein VPN mit FreeS/WAN verfuegbar zu machen.

Haltet Ihr sowas fuer sinnvoll (und machbar? Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?

Danke,
Tyberius Prime
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by captaincrunch »

Haltet Ihr sowas fuer sinnvoll (und machbar? Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?
FTP ? Wozu, wenn's SCP gibt ? ;)

Auch für CVS gibt es "sichere" Methoden, Links findest du hier im Forum. Machbar ist das ganze sicherlich, der Aufwand dafür wäre mir persönlich aber zu hoch, weil's dafür "einfachere" Alternativen gibt.

Ach ja : herzlichen Glückwunsch erstmal zum Rootie ... ;)
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by dodolin »

Theoretisch sollte es ja (im Zweifelsfall halt mit einem loopback device zum dranbinden der Dienste) gehen)?
Ja, aber vorher zum "week end host" schlau machen: -> http://www.securityfocus.com/archive/1/271983

Ich halte es da auch eher wie CC, und sichere meine Dienste entsprechend ab, das sollte genügen. Wenn es TCP-Dienst sind, kann man auch ganz einfach SSH-Tunnel nehmen, ist deutlich weniger Aufwand.
tyberius prime
Posts: 31
Joined: 2003-07-09 11:01
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by tyberius prime »

"week end host" fuer wahr... wenn's nicht opensource waere, wuerd ich sagen, der zustaendige programmierer ist freitags frueher in feierabend gegangen ;-)

Ihr habt wahrscheinlich recht... ich sollte einfach ssh-tunnel benutzen.

Einzige, was mich aergert, ist das mein gewohnter FTP-Client durch nen SCP Client ersetzt werden muss...
firefox747
Posts: 52
Joined: 2002-08-22 12:37
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by firefox747 »

Gibt es nicht die Möglichkeit per Putty, etc einen FTP SSH Tunnel einzurichten.
Ich meine da was in Bezug auf WS-FTP etc in Erinnerung zu haben.
captaincrunch
Userprojekt
Userprojekt
Posts: 7066
Joined: 2002-10-09 14:30
Location: Dorsten
Contact:
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by captaincrunch »

Neuere FTP-Programme sollen (gerüchtehalber ;) ) auch nativ sftp können, wozu sollte man sich dann den Aufwand machen ?
DebianHowTo
echo "[q]sa[ln0=aln256%Pln256/snlbx]sb729901041524823122snlbxq"|dc
tyberius prime
Posts: 31
Joined: 2003-07-09 11:01
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by tyberius prime »

Nochmal zum weak end host...

theoretisch koennte man das problem ja mit iptables umgehen, oder?

also im prinzip mit
"iptables -A OUTPUT -s 192.168.168.1/32 -d 192.168.168.0/8 -j DROP"
(aus dem geschrieben, was ich mir in den letzten 2 tagen angelesen habe... kann also sein, werd's vorm einsatz nochmal man-en)
(192.168.168.1 soll die ip des servers im vpn sein, an den die durch's vpn gesicherten dienste gebunden sind, der rest des netzes fuer die clients)
(oder umgekehrt, falls die policy DROP sagen wird, dann halt beim rausgehen an das subnetz ACCEPT).
dodolin
Posts: 3840
Joined: 2003-01-21 01:59
Location: Sinsheim/Karlsruhe
Contact:
 

Re: "Unsichere" Dienste in ein VPN abschieben?

Post by dodolin »

Nochmal zum weak end host...

theoretisch koennte man das problem ja mit iptables umgehen, oder?
Ja.
Post Reply