Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Portfreigaben für VPN (PPPTP) und Apache mit Trennung durch vmware

Mitglied: 34132

34132 (Level 1)

21.08.2007, aktualisiert 23.08.2007, 5019 Aufrufe, 9 Kommentare

Hallo Zusammen!
Ich hab folgendes Problem:

Ich setz im Moment einen Server2003 Enterprise auf.
Auf diesem lauft ein VPN-Dienst (PPTP) (inkl. Portfreigaben meiner FritzBox (1723TCP und GRE Protokoll)
Zusätzlich ist noch der IIS-Server aktiviert (Dieser soll aber von außen nicht erreichbar sein. (außer natülich per vpn Einwahl)
Auf der VMWare läuft Kubuntu 7.4 mit einem Apache Webserver (inkl. Portfreigabe auf Port 80 (Port werde ich warscheinlich noch auf einen High Port ändern.) (Kubuntu hat eine eigene IP-Adresse aber die gleiche Netzwerkkarte)

Sinn des ganzen ist, dass ich mich mit meinem Laptop von "außen" auf den Server per VPN einloggen kann, und meine E-Mails lesen kann. Evtl. vielleicht auf ein paar Daten zugreifen kann.

Der Webserver soll ein paar kleine Seiten für meine Freunde und co. bereitstellen.

1. Gib es Sicherheitsprobleme für andere Rechner, die auch in dem Netzwerk hängen, wenn Portforwardings bestehen, die aber nicht auf diese Rechner weiterleiten? (sondern eben z.B. zu meinem Server?)

2. Der Webserver ist ja eine ziemliche Sicherheitslücke?!: Ist meine Konstellation ein ausrechender Schutz, oder ist mein Wirtsystem (in meinem Fall server2003 auch dadurch angreifbar (s. oben, gleich Netzwerkkarte, unterschiedliche ips)?
Bzw. meine anderen Cients im Netzwerk? (kann man das irgendwie unterdrücken)

3. Wie schauts mit der Angreifbarkeit von Außen über den VPN Port aus? Habe gelesen dass PPTP mit langen Passwörtern eigentlich sicher ist? (Quelle: Winboard) Wie sind da die Erfahrungswerte bei euch?


Vielen Dank für eure Hilfe!!!!

Gruß Paul
Mitglied: spacyfreak
21.08.2007 um 22:35 Uhr
Wenn der Webserver von extern erreichbar ist, besteht (prinzipiell) das Risiko, dass er gehackt wird, z. B. wenn man nicht regelmässig updatet, oder der Server falsch konfiguriert wurde.
Der eine Port reicht für entsprechende Exploits völlig aus, um (im schlimmsten Fall) Root-Rechte auf dem Webserver zu bekommen.

Wenn nun ein hacker auf dem Webserver root Rechte hat, kann er freilich auch andere Software auf dem Webserver installieren, z. B. Rootkit, Keylogger, Ettercap für Man-in-the-Middle Geschichten usw.


Doch das ist freilich nur der "schlimmste anzunehmende Fall". Möglich ist es aber.
Wo ein offener Port ist und ein Dienst der auf dem Port lauscht, da ist auch eine denkbare Angriffsmöglichkeit.

Ansonsten ist eine virtuelle Maschine genauso zu betrachten wie ein "Standalone" Server auch. Bisher sind keine Lücken bekannt (zumindest mir) über die aus einer virtuellen Maschine das gastgebende System gekapert werden könnte. Garantie gibts darauf jedoch auch nicht - früher oder später wirds einer schaffen.
Bitte warten ..
Mitglied: 51705
22.08.2007 um 10:05 Uhr
Zu bedenken ist im Falle einer Kompromittierung des Webservers, daß dieser nun alle über diese Netzwerkkarte erreichbaren Rechner ohne die schützende Firewall erreicht.

Lösbar wäre das (so der Router die entsprechende Anzahl Ports hat) durch den Einbau einer weiteren Netzwerkkarte. Auf dieser wird nur das VMware Bridge Protokoll installiert, und die Karte wird direkt am Router angeschlossen. Nun ist zumindest das restliche Netz trotz Rootkit, etc. sicher.
Bitte warten ..
Mitglied: 34132
22.08.2007 um 21:42 Uhr
Dann muss ich beim Dateiupload bzw. beim Zugriff meiner Clients aber auch den Umweg übers Internet nehmen?

Brauch ich bei der zusätzlichen Netzwerkkarte kein TCP/IP Protokoll? Der Router kann doch sonst mit der Netzwerkkarte anfangen?!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 11:51 Uhr
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?

Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

Brauch ich bei der zusätzlichen
Netzwerkkarte kein TCP/IP Protokoll? Der
Router kann doch sonst mit der Netzwerkkarte
anfangen?!

Der VMware-Host braucht nur das VMware Bridge Protokoll, TCP/IP wird ja dann vom VMware-Guest (dem Webserver) installiert und verwendet
Bitte warten ..
Mitglied: 34132
23.08.2007 um 19:46 Uhr
<quote>
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?


Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

</quote>

Ja ich mein den Zugriff meiner pcs im netzwerk über das lokale lan. wenn ich z.B. dateien auf den webserver spielen will
(würde ich aber für einen sicherheitsgewinn in kauf nehmen)
Bitte warten ..
Mitglied: 51705
23.08.2007 um 19:58 Uhr
Das geht nicht übers Internet, nur über den Router:

Client -> Router (Default Gateway) -> Webserver

oder:

Bridge auf die andere Netzwerkkarte
Bitte warten ..
Mitglied: 34132
23.08.2007 um 20:38 Uhr
dann versteh ich den post vom 22.08 10:05 nicht:

dann kann ja die schadsoftware im netzwerk wieder "böse" sachen im netzwerk anrichten?!
versteh ich das richtigt?
zweite netzwerkkarte bekommt im wirtsystem keine eigene ip adresse (das wirtsystem kann also keine daten über diese karte verschicken) vmware bridge protokoll sorgt aber dafür das mein gastsystem in vmware über z.b. dhcp mit eine ip und co. versorgt wird.
da aber das gastsystem im gleichen netz (hinter router an switch im gleichen subnetz) hängt, kann ja gastsystem mit wirtsystem bzw. jedem anderen client komunizieren?

bringts da was wenn ich einfach überall z.b. die windowsfirewall aktiviere?
oder kann ich dem webserver verbieten mit meinen anderen pcs zu komunizieren?


danke für die gedult!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 20:48 Uhr
alles nach dem 'oder' ist ironisch, zugegeben erwischt.

Aber auf dem Router kannst du doch die SIF (Stateful Inspection Firewall), so es die gibt, so programmieren, daß aus den Internet nur Pakete zum Webserver zugelassen werden. Weiterhin dürfen die Clients auch zum Webserver vordringen, aber der Webserver nicht zu den Clients.

Vielleicht wäre es hilfreich zu wissen, was dein Router kann / welches Modell das ist.
Bitte warten ..
Mitglied: 34132
23.08.2007 um 22:31 Uhr
Der Router ist eine FritzBox 7050

es sind zwei portforwardings configuriert:
webserverport ist auf die ip der vmware weitergeleitet.
vpn port ist auf die ip des wirtsystems weitergeleitet.

aber beim netzwerkverkehr unter den einzelnen rechnern die im netzwerk hängen, greift doch der router gar nicht (intern ist doch nach dem router gleich ein switch verschalten?!). Das bedeutet, dass der Netzwerkverkehr im gleichen subnetz nicht zum router weitergeleitet wird.

somit kann ich doch z.B. von der vmware aus, auf lokale freigaben und co. zugreifen?

sorry das ich da so schwer von begriff bin, ich will halt einfach eine solide und sichere lösung
Bitte warten ..
Ähnliche Inhalte
Netzwerke

Lancom Advanced VPN CLient Trennung verhindern

gelöst Frage von Finchen961988Netzwerke6 Kommentare

Hallo, ich habe bei einem Kunden mehrer Tunnelverbindungen über den Lancom VPN CLient realisiert! Falls hier gleich den Aufschrei ...

Firewall

SSL-VPN RDP Nutzung lokaler Ressourcen - PortFreigabe

Frage von renarenaFirewall1 Kommentar

Hallo zusammen, ein Kunde von mir nutzt seit mehreren Jahren einen RDP-Zugang, wenn er im Aussendienst bei einem seiner ...

Netzwerkgrundlagen

Trennung von Geräten

gelöst Frage von TastuserNetzwerkgrundlagen5 Kommentare

Könnte mir jemand vllt die Unterschiede zwischen VLANs, VDOMs und die Trennung über Policy und Subnetting beschreiben? Alles sind ...

Router & Routing

Sonicwall Portfreigabe

Frage von frank2016Router & Routing4 Kommentare

Hallo liebe Freunde, Ich habe folgendes Problem. Ich bin nicht sehr Fit was Firewalls angeht, aber ich brauche unbedingt ...

Neue Wissensbeiträge
Humor (lol)
(Part num your Hacked phone. +XX XXXXXX5200)
Erfahrungsbericht von Henere vor 1 TagHumor (lol)4 Kommentare

Mein Handy hat aber ne ganz andere Endnummer. Muss ich mir jetzt Sorgen machen ? :-) Vielleicht betrifft es ...

Exchange Server

Letztes Update für Exchange 2016 CU9 war in gewisser Weise destruktiv

Erfahrungsbericht von DerWoWusste vor 1 TagExchange Server6 Kommentare

Kurzer Erfahrungsbericht zu Exchange2016-KB4340731-x64 Der Exchangeserver hat wie gewöhnlich versucht, es in der Nacht automatisch zu installieren - abgesehen ...

Erkennung und -Abwehr

Neue Sicherheitslücke Foreshadow (L1TF) gefährdet fast alle Intel-Prozessoren

Information von Frank vor 2 TagenErkennung und -Abwehr3 Kommentare

Eine neue Sicherheitslücke, genannt Foreshadow (alias L1TF) wurde auf der Usenix Security 18 von einem Team internationaler Experten veröffentlicht. ...

Vmware
VMware Updates gegen L1 Lücke
Information von sabines vor 3 TagenVmware

Für die Vmware Produkte vCenter Server, ESXi, Workstation und Fusion stehe Updates bereit um die L1 Lücke zu schließen. ...

Heiß diskutierte Inhalte
Netzwerke
Netzwerk-Architektur mit VLANs
Frage von niLuxxNetzwerke14 Kommentare

Liebe Community, Ich hätte eine kurze Frage an euch. Ich werde in Kürze das Netzwerk unserer (sehr) kleinen Firma ...

Webbrowser
Neuer Tab Firefox
gelöst Frage von BleifussWebbrowser12 Kommentare

Hallo, via Strg + T öffnet man ja einen neuen Tab. Gibt es die Möglichkeit, dass der Tab sich ...

Windows Server
2 DCs Hierarchie umkehren
Frage von TuberPlaysWindows Server11 Kommentare

Hallo, wir hatten bisher 1 Domain Controller in einer VM. Nun kam noch ein zusätzlicher Domain Controller auf einem ...

Windows Server
WSUS nach Upgrade - kein Start mehr
gelöst Frage von Ghost108Windows Server9 Kommentare

Hallo zusammen, habe einen Windows Server 2012 welcher als WSUS dienst. Jetzt wurde ein Upgrade auf Server 2016 durchgeführt ...