Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Sicherheitsfragen beim Einrichten eines Kundenbereichs auf einer Website

Mitglied: MacBest

MacBest (Level 1) - Jetzt verbinden

03.07.2007 um 10:40 Uhr, 2148 Aufrufe

Hallo Leute!

Hier der Fall:

Ein Dienstleister möchte auf seiner Website seinem überschaubaren Kundenkreis einen Kundenbereich anbieten. Da er nur wenig Geld ausgeben möchte, entscheidet er sich für das Produkt Novaxel, ein Ablagesystem auf Firebirdbasis.

Das französische Produkt ist zwar in Deutschland weniger bekannt, aber bei der Installation tun sich eine Reihe von Sicherheitsfragen auf, die mehr grundsätzlicher Natur sind und nur noch am Rand mit dem Produkt selbst zu tun haben. Deswegen wende ich mich an Euch.

Das Ablagesystem soll 1. im firmeninternen LAN verwendet werden, und 2. sollen auch Kunden Lese- und Schreibzugriff haben, also Dateien abholen, verändern und hineinstellen dürfen.

So weit, so gut.

Novaxel hält alle Daten, - seien es Ablageattribute oder die abgelegten Dateien selbst -, in einer einzigen Firebird-Datenbank. Diese wird im LAN angelegt, und dort läuft das System auch zur Zufriedenheit aller.

Die Webkomponente NovaWeb soll auf dem hauseigenen Webserver installiert werden. Bei deren Installation wird jedoch der explizite UNC-Pfad zu der LAN-Installation verlangt, der in einer ini-Datei abgelegt wird. Damit müssen sich also Webserver und LAN sehen können. (Das gleiche Spiel gilt übrigens auch für die Installation der Clients im LAN: Sie müssen den Rechner mit der Datenbank explizit sehen können.)

Nachfrage beim Support ob dieser bedenklichen Voraussetzung mündete in der Bemerkung: Na ja, man könne das ja durch eine doppelte DMZ absichern. Mein Kommentar zu dieser Empfehlung: ;)

Als nächstes wollte ich sehen, wie es um die Zusicherung steht, das Produkt könne den Datenaustausch SSL-verschlüsselt durchführen. Also wird dem Apache-Server beigebracht, dass er auf Port 443 horchen soll und welche Komponente er starten soll (- für Novaxel übrigens eine Flashkomponente -). Port 3050 für Firebird und Port 443 werden auf dem Router freigeschaltet. Steuert man die Adresse an, wird nach dem Akzeptieren des Serverzertifikats auch brav die Flashkomponente aufgerufen, - aber sodann wird die Fehlermeldung herausgegeben, eine Verbindung zum Server ließe sich nicht herstellen. Schaltet man jedoch den Port 80 auf dem Router frei und lässt Apache auf diesem Port lauschen (ohne weitere Konfigurationsangaben zum Port 80 in der httpd.conf), dann klappt's. Was genau über den Port 80 ausgetauscht wird, habe ich mir über einen Portsniffer noch nicht angesehen.

Für mich stellt sich die Frage: Lässt sich der Zugriff aus dem Web unter den genannten Bedingungen überhaupt sicher gestalten?

MacBest
Ähnliche Inhalte
Datenschutz

Sicherheitsfrage beim ausdrucken von Passwörtern

gelöst Frage von ALucaKDatenschutz5 Kommentare

Hallo zusammen Im Betrieb setzen wir das aktuelle Password Depot 9 ein. Wir haben uns gedacht, dass es sinnvoll ...

Windows Server

Zugriff auf Website

gelöst Frage von MemaAaWindows Server4 Kommentare

Hallo Leute. Bin jetzt neu datzu gestossen :D Hoffe bekomme hier eine aussagekräftige Antwort. Problemschilderung: Also ich arbeite momentan ...

Apple

Eigene website

gelöst Frage von MaralindApple32 Kommentare

Hallo, meine Website ist nicht erreichbar, der Server sagt es ist alles in Ordnung. Wo finde ich eine eventuelle ...

Internet

Website-Editor

Frage von NilassiInternet7 Kommentare

Hallo! Ich suche einen Anbieter bei dem ich eine Website erstellen und mein eigenes Theme benutzen kann. Danke im ...

Neue Wissensbeiträge
Windows 10

USB Maus und Tastatur versagen Dienst unter Windows 10

Erfahrungsbericht von hardykopff vor 2 TagenWindows 105 Kommentare

Da steht man ziemlich dumm da, wenn der PC sich wegen fehlender USB Tastatur und Maus nicht bedienen lässt. ...

Administrator.de Feedback
Update der Seite: Alles zentriert
Information von Frank vor 2 TagenAdministrator.de Feedback18 Kommentare

Hallo User, die größte Änderung von Release 5.8 ist das Zentrieren der Webseite (auf großen Bildschirmen) und ein "Welcome"-Teaser ...

Humor (lol)

WhatsApp-Nachrichten endlich auch per Bluetooth versendbar

Information von BassFishFox vor 2 TagenHumor (lol)4 Kommentare

Genau darauf habe ich gewartet! ;-) Der beliebte Messaging-Dienst WhatsApp erhält eine praktische neue Funktion: Ab dem nächsten Update ...

Google Android

Googles "Android Enterprise Recommended" für Unternehmen

Information von kgborn vor 3 TagenGoogle Android3 Kommentare

Hier eine Information, die für Administratoren und Verantwortliche in Unternehmen, die für die Beschaffung und das Rollout von Android-Geräten ...

Heiß diskutierte Inhalte
Router & Routing
Router auf Orginal Firmware zurück flashen mit Tftpd
Frage von ILeonardRouter & Routing19 Kommentare

Hallo, Ich habe zwei Router, einmal TP-Link 841n v11 und TP-Link 940N v5. Ich wollte fragen, ob jemand mir ...

Router & Routing
WRT keine Verbindung zum Web Interface
gelöst Frage von ILeonardRouter & Routing18 Kommentare

Hallo, Ich habe einen TP-Link WR841n mit wrt geflasht, das Problem ist ich kann mich mit 192.168.1.1 nicht verbinden. ...

Windows Server
Standortvernetzung zu einem Strato VServer (Windows)
Frage von matzefratze81Windows Server10 Kommentare

Moin, ich komme aus einem Enterprise-Umfeld und habe den Fehler gemacht, dass ich mich auf ein kleines Unternehmen eingelassen ...

Grafikkarten & Monitore
4k EIZO Monitor, Fernseher und Splitter
Frage von LerxxeyGrafikkarten & Monitore9 Kommentare

Hallo Zusammen, vielleicht könnt ihr mir bei einem Problem helfen wo ich einfach nicht mehr weiterkomme Und zwar haben ...