Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Portfreigaben für VPN (PPPTP) und Apache mit Trennung durch vmware

Mitglied: 34132

34132 (Level 1)

21.08.2007, aktualisiert 23.08.2007, 5012 Aufrufe, 9 Kommentare

Hallo Zusammen!
Ich hab folgendes Problem:

Ich setz im Moment einen Server2003 Enterprise auf.
Auf diesem lauft ein VPN-Dienst (PPTP) (inkl. Portfreigaben meiner FritzBox (1723TCP und GRE Protokoll)
Zusätzlich ist noch der IIS-Server aktiviert (Dieser soll aber von außen nicht erreichbar sein. (außer natülich per vpn Einwahl)
Auf der VMWare läuft Kubuntu 7.4 mit einem Apache Webserver (inkl. Portfreigabe auf Port 80 (Port werde ich warscheinlich noch auf einen High Port ändern.) (Kubuntu hat eine eigene IP-Adresse aber die gleiche Netzwerkkarte)

Sinn des ganzen ist, dass ich mich mit meinem Laptop von "außen" auf den Server per VPN einloggen kann, und meine E-Mails lesen kann. Evtl. vielleicht auf ein paar Daten zugreifen kann.

Der Webserver soll ein paar kleine Seiten für meine Freunde und co. bereitstellen.

1. Gib es Sicherheitsprobleme für andere Rechner, die auch in dem Netzwerk hängen, wenn Portforwardings bestehen, die aber nicht auf diese Rechner weiterleiten? (sondern eben z.B. zu meinem Server?)

2. Der Webserver ist ja eine ziemliche Sicherheitslücke?!: Ist meine Konstellation ein ausrechender Schutz, oder ist mein Wirtsystem (in meinem Fall server2003 auch dadurch angreifbar (s. oben, gleich Netzwerkkarte, unterschiedliche ips)?
Bzw. meine anderen Cients im Netzwerk? (kann man das irgendwie unterdrücken)

3. Wie schauts mit der Angreifbarkeit von Außen über den VPN Port aus? Habe gelesen dass PPTP mit langen Passwörtern eigentlich sicher ist? (Quelle: Winboard) Wie sind da die Erfahrungswerte bei euch?


Vielen Dank für eure Hilfe!!!!

Gruß Paul
Mitglied: spacyfreak
21.08.2007 um 22:35 Uhr
Wenn der Webserver von extern erreichbar ist, besteht (prinzipiell) das Risiko, dass er gehackt wird, z. B. wenn man nicht regelmässig updatet, oder der Server falsch konfiguriert wurde.
Der eine Port reicht für entsprechende Exploits völlig aus, um (im schlimmsten Fall) Root-Rechte auf dem Webserver zu bekommen.

Wenn nun ein hacker auf dem Webserver root Rechte hat, kann er freilich auch andere Software auf dem Webserver installieren, z. B. Rootkit, Keylogger, Ettercap für Man-in-the-Middle Geschichten usw.


Doch das ist freilich nur der "schlimmste anzunehmende Fall". Möglich ist es aber.
Wo ein offener Port ist und ein Dienst der auf dem Port lauscht, da ist auch eine denkbare Angriffsmöglichkeit.

Ansonsten ist eine virtuelle Maschine genauso zu betrachten wie ein "Standalone" Server auch. Bisher sind keine Lücken bekannt (zumindest mir) über die aus einer virtuellen Maschine das gastgebende System gekapert werden könnte. Garantie gibts darauf jedoch auch nicht - früher oder später wirds einer schaffen.
Bitte warten ..
Mitglied: 51705
22.08.2007 um 10:05 Uhr
Zu bedenken ist im Falle einer Kompromittierung des Webservers, daß dieser nun alle über diese Netzwerkkarte erreichbaren Rechner ohne die schützende Firewall erreicht.

Lösbar wäre das (so der Router die entsprechende Anzahl Ports hat) durch den Einbau einer weiteren Netzwerkkarte. Auf dieser wird nur das VMware Bridge Protokoll installiert, und die Karte wird direkt am Router angeschlossen. Nun ist zumindest das restliche Netz trotz Rootkit, etc. sicher.
Bitte warten ..
Mitglied: 34132
22.08.2007 um 21:42 Uhr
Dann muss ich beim Dateiupload bzw. beim Zugriff meiner Clients aber auch den Umweg übers Internet nehmen?

Brauch ich bei der zusätzlichen Netzwerkkarte kein TCP/IP Protokoll? Der Router kann doch sonst mit der Netzwerkkarte anfangen?!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 11:51 Uhr
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?

Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

Brauch ich bei der zusätzlichen
Netzwerkkarte kein TCP/IP Protokoll? Der
Router kann doch sonst mit der Netzwerkkarte
anfangen?!

Der VMware-Host braucht nur das VMware Bridge Protokoll, TCP/IP wird ja dann vom VMware-Guest (dem Webserver) installiert und verwendet
Bitte warten ..
Mitglied: 34132
23.08.2007 um 19:46 Uhr
<quote>
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?


Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

</quote>

Ja ich mein den Zugriff meiner pcs im netzwerk über das lokale lan. wenn ich z.B. dateien auf den webserver spielen will
(würde ich aber für einen sicherheitsgewinn in kauf nehmen)
Bitte warten ..
Mitglied: 51705
23.08.2007 um 19:58 Uhr
Das geht nicht übers Internet, nur über den Router:

Client -> Router (Default Gateway) -> Webserver

oder:

Bridge auf die andere Netzwerkkarte
Bitte warten ..
Mitglied: 34132
23.08.2007 um 20:38 Uhr
dann versteh ich den post vom 22.08 10:05 nicht:

dann kann ja die schadsoftware im netzwerk wieder "böse" sachen im netzwerk anrichten?!
versteh ich das richtigt?
zweite netzwerkkarte bekommt im wirtsystem keine eigene ip adresse (das wirtsystem kann also keine daten über diese karte verschicken) vmware bridge protokoll sorgt aber dafür das mein gastsystem in vmware über z.b. dhcp mit eine ip und co. versorgt wird.
da aber das gastsystem im gleichen netz (hinter router an switch im gleichen subnetz) hängt, kann ja gastsystem mit wirtsystem bzw. jedem anderen client komunizieren?

bringts da was wenn ich einfach überall z.b. die windowsfirewall aktiviere?
oder kann ich dem webserver verbieten mit meinen anderen pcs zu komunizieren?


danke für die gedult!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 20:48 Uhr
alles nach dem 'oder' ist ironisch, zugegeben erwischt.

Aber auf dem Router kannst du doch die SIF (Stateful Inspection Firewall), so es die gibt, so programmieren, daß aus den Internet nur Pakete zum Webserver zugelassen werden. Weiterhin dürfen die Clients auch zum Webserver vordringen, aber der Webserver nicht zu den Clients.

Vielleicht wäre es hilfreich zu wissen, was dein Router kann / welches Modell das ist.
Bitte warten ..
Mitglied: 34132
23.08.2007 um 22:31 Uhr
Der Router ist eine FritzBox 7050

es sind zwei portforwardings configuriert:
webserverport ist auf die ip der vmware weitergeleitet.
vpn port ist auf die ip des wirtsystems weitergeleitet.

aber beim netzwerkverkehr unter den einzelnen rechnern die im netzwerk hängen, greift doch der router gar nicht (intern ist doch nach dem router gleich ein switch verschalten?!). Das bedeutet, dass der Netzwerkverkehr im gleichen subnetz nicht zum router weitergeleitet wird.

somit kann ich doch z.B. von der vmware aus, auf lokale freigaben und co. zugreifen?

sorry das ich da so schwer von begriff bin, ich will halt einfach eine solide und sichere lösung
Bitte warten ..
Ähnliche Inhalte
Netzwerke

Lancom Advanced VPN CLient Trennung verhindern

gelöst Frage von Finchen961988Netzwerke6 Kommentare

Hallo, ich habe bei einem Kunden mehrer Tunnelverbindungen über den Lancom VPN CLient realisiert! Falls hier gleich den Aufschrei ...

Firewall

SSL-VPN RDP Nutzung lokaler Ressourcen - PortFreigabe

Frage von renarenaFirewall1 Kommentar

Hallo zusammen, ein Kunde von mir nutzt seit mehreren Jahren einen RDP-Zugang, wenn er im Aussendienst bei einem seiner ...

Netzwerkgrundlagen

Trennung von Geräten

gelöst Frage von TastuserNetzwerkgrundlagen5 Kommentare

Könnte mir jemand vllt die Unterschiede zwischen VLANs, VDOMs und die Trennung über Policy und Subnetting beschreiben? Alles sind ...

Router & Routing

Sonicwall Portfreigabe

Frage von frank2016Router & Routing4 Kommentare

Hallo liebe Freunde, Ich habe folgendes Problem. Ich bin nicht sehr Fit was Firewalls angeht, aber ich brauche unbedingt ...

Neue Wissensbeiträge
Humor (lol)
Meine Variante der DSGVO
Tipp von Henere vor 10 StundenHumor (lol)1 Kommentar

Datenschutzerklärung Jede gute Website braucht eine Datenschutzerklärung? Ok, dann machen Sie sich auf etwas gefasst. Präambel Artikel 12 der ...

Administrator.de Feedback

Entwicklertagebuch: Datenschutzerklärung nach DS-GVO

Information von admtech vor 17 StundenAdministrator.de Feedback

Hallo Administrator User, Wir respektieren eure Privatsphäre und möchten euch daher auf die Möglichkeiten für den Umgang mit euren ...

Voice over IP

Rufnummernblock aufbrechen nun möglich bei DTAG

Tipp von Datenreise vor 21 StundenVoice over IP

Bei der Telekom ist es seit einigen Tagen laut Aussage der Geschäftskunden-Hotline möglich, eine Rufnummernübernahme auch dann durchzuführen, wenn ...

Netzwerke
Riesiges Botnetz in Deutschland
Tipp von FFSephiroth vor 22 StundenNetzwerke1 Kommentar

Überprüft mal eure Router und NAS

Heiß diskutierte Inhalte
HTML
Link nicht vollständig
Frage von jensgebkenHTML33 Kommentare

Hallo Gemeinschaft, ich erstelle mit Word einen Serienbrief, den ich per Mail versende. Nun mein Problem der Wordserienbrief holt ...

Voice over IP
VOIP: Lösungen für Notruf?
Frage von MimemmmVoice over IP25 Kommentare

Hey Welche Möglichkeiten hat man eigentlich noch bei VOIP um zuverlässige Notrufe zu ermöglichen? Ein aufgeladenes Handy habe ist ...

Server-Hardware
HPE DL 360e GEN8 - P420 - Lüfter drehen auf nach Festplattenwechsel
Frage von maniacmacpainServer-Hardware20 Kommentare

Hallo, ich kenne den Effekt, dass man bei der GEN8 von HP ein Array eingerichtet haben muss, damit die ...

Server-Hardware
ILO4 auf HP DL20 Gen9 deaktivieren
Frage von it-fraggleServer-Hardware16 Kommentare

Hallo, es ist zum verrückt werden. Auf dem Server lässt sich iLO nicht abschalten. Das Problem hatte ich schon ...