Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Portfreigaben für VPN (PPPTP) und Apache mit Trennung durch vmware

Frage Linux Apache Server

Mitglied: 34132

34132 (Level 1)

21.08.2007, aktualisiert 23.08.2007, 4987 Aufrufe, 9 Kommentare

Hallo Zusammen!
Ich hab folgendes Problem:

Ich setz im Moment einen Server2003 Enterprise auf.
Auf diesem lauft ein VPN-Dienst (PPTP) (inkl. Portfreigaben meiner FritzBox (1723TCP und GRE Protokoll)
Zusätzlich ist noch der IIS-Server aktiviert (Dieser soll aber von außen nicht erreichbar sein. (außer natülich per vpn Einwahl)
Auf der VMWare läuft Kubuntu 7.4 mit einem Apache Webserver (inkl. Portfreigabe auf Port 80 (Port werde ich warscheinlich noch auf einen High Port ändern.) (Kubuntu hat eine eigene IP-Adresse aber die gleiche Netzwerkkarte)

Sinn des ganzen ist, dass ich mich mit meinem Laptop von "außen" auf den Server per VPN einloggen kann, und meine E-Mails lesen kann. Evtl. vielleicht auf ein paar Daten zugreifen kann.

Der Webserver soll ein paar kleine Seiten für meine Freunde und co. bereitstellen.

1. Gib es Sicherheitsprobleme für andere Rechner, die auch in dem Netzwerk hängen, wenn Portforwardings bestehen, die aber nicht auf diese Rechner weiterleiten? (sondern eben z.B. zu meinem Server?)

2. Der Webserver ist ja eine ziemliche Sicherheitslücke?!: Ist meine Konstellation ein ausrechender Schutz, oder ist mein Wirtsystem (in meinem Fall server2003 auch dadurch angreifbar (s. oben, gleich Netzwerkkarte, unterschiedliche ips)?
Bzw. meine anderen Cients im Netzwerk? (kann man das irgendwie unterdrücken)

3. Wie schauts mit der Angreifbarkeit von Außen über den VPN Port aus? Habe gelesen dass PPTP mit langen Passwörtern eigentlich sicher ist? (Quelle: Winboard) Wie sind da die Erfahrungswerte bei euch?


Vielen Dank für eure Hilfe!!!!

Gruß Paul
Mitglied: spacyfreak
21.08.2007 um 22:35 Uhr
Wenn der Webserver von extern erreichbar ist, besteht (prinzipiell) das Risiko, dass er gehackt wird, z. B. wenn man nicht regelmässig updatet, oder der Server falsch konfiguriert wurde.
Der eine Port reicht für entsprechende Exploits völlig aus, um (im schlimmsten Fall) Root-Rechte auf dem Webserver zu bekommen.

Wenn nun ein hacker auf dem Webserver root Rechte hat, kann er freilich auch andere Software auf dem Webserver installieren, z. B. Rootkit, Keylogger, Ettercap für Man-in-the-Middle Geschichten usw.


Doch das ist freilich nur der "schlimmste anzunehmende Fall". Möglich ist es aber.
Wo ein offener Port ist und ein Dienst der auf dem Port lauscht, da ist auch eine denkbare Angriffsmöglichkeit.

Ansonsten ist eine virtuelle Maschine genauso zu betrachten wie ein "Standalone" Server auch. Bisher sind keine Lücken bekannt (zumindest mir) über die aus einer virtuellen Maschine das gastgebende System gekapert werden könnte. Garantie gibts darauf jedoch auch nicht - früher oder später wirds einer schaffen.
Bitte warten ..
Mitglied: 51705
22.08.2007 um 10:05 Uhr
Zu bedenken ist im Falle einer Kompromittierung des Webservers, daß dieser nun alle über diese Netzwerkkarte erreichbaren Rechner ohne die schützende Firewall erreicht.

Lösbar wäre das (so der Router die entsprechende Anzahl Ports hat) durch den Einbau einer weiteren Netzwerkkarte. Auf dieser wird nur das VMware Bridge Protokoll installiert, und die Karte wird direkt am Router angeschlossen. Nun ist zumindest das restliche Netz trotz Rootkit, etc. sicher.
Bitte warten ..
Mitglied: 34132
22.08.2007 um 21:42 Uhr
Dann muss ich beim Dateiupload bzw. beim Zugriff meiner Clients aber auch den Umweg übers Internet nehmen?

Brauch ich bei der zusätzlichen Netzwerkkarte kein TCP/IP Protokoll? Der Router kann doch sonst mit der Netzwerkkarte anfangen?!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 11:51 Uhr
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?

Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

Brauch ich bei der zusätzlichen
Netzwerkkarte kein TCP/IP Protokoll? Der
Router kann doch sonst mit der Netzwerkkarte
anfangen?!

Der VMware-Host braucht nur das VMware Bridge Protokoll, TCP/IP wird ja dann vom VMware-Guest (dem Webserver) installiert und verwendet
Bitte warten ..
Mitglied: 34132
23.08.2007 um 19:46 Uhr
<quote>
Dann muss ich beim Dateiupload bzw. beim
Zugriff meiner Clients aber auch den Umweg
übers Internet nehmen?


Das verstehe ich nicht ganz, meinst du den Zugriff deiner Clients auf den Webserver?

</quote>

Ja ich mein den Zugriff meiner pcs im netzwerk über das lokale lan. wenn ich z.B. dateien auf den webserver spielen will
(würde ich aber für einen sicherheitsgewinn in kauf nehmen)
Bitte warten ..
Mitglied: 51705
23.08.2007 um 19:58 Uhr
Das geht nicht übers Internet, nur über den Router:

Client -> Router (Default Gateway) -> Webserver

oder:

Bridge auf die andere Netzwerkkarte
Bitte warten ..
Mitglied: 34132
23.08.2007 um 20:38 Uhr
dann versteh ich den post vom 22.08 10:05 nicht:

dann kann ja die schadsoftware im netzwerk wieder "böse" sachen im netzwerk anrichten?!
versteh ich das richtigt?
zweite netzwerkkarte bekommt im wirtsystem keine eigene ip adresse (das wirtsystem kann also keine daten über diese karte verschicken) vmware bridge protokoll sorgt aber dafür das mein gastsystem in vmware über z.b. dhcp mit eine ip und co. versorgt wird.
da aber das gastsystem im gleichen netz (hinter router an switch im gleichen subnetz) hängt, kann ja gastsystem mit wirtsystem bzw. jedem anderen client komunizieren?

bringts da was wenn ich einfach überall z.b. die windowsfirewall aktiviere?
oder kann ich dem webserver verbieten mit meinen anderen pcs zu komunizieren?


danke für die gedult!
Bitte warten ..
Mitglied: 51705
23.08.2007 um 20:48 Uhr
alles nach dem 'oder' ist ironisch, zugegeben erwischt.

Aber auf dem Router kannst du doch die SIF (Stateful Inspection Firewall), so es die gibt, so programmieren, daß aus den Internet nur Pakete zum Webserver zugelassen werden. Weiterhin dürfen die Clients auch zum Webserver vordringen, aber der Webserver nicht zu den Clients.

Vielleicht wäre es hilfreich zu wissen, was dein Router kann / welches Modell das ist.
Bitte warten ..
Mitglied: 34132
23.08.2007 um 22:31 Uhr
Der Router ist eine FritzBox 7050

es sind zwei portforwardings configuriert:
webserverport ist auf die ip der vmware weitergeleitet.
vpn port ist auf die ip des wirtsystems weitergeleitet.

aber beim netzwerkverkehr unter den einzelnen rechnern die im netzwerk hängen, greift doch der router gar nicht (intern ist doch nach dem router gleich ein switch verschalten?!). Das bedeutet, dass der Netzwerkverkehr im gleichen subnetz nicht zum router weitergeleitet wird.

somit kann ich doch z.B. von der vmware aus, auf lokale freigaben und co. zugreifen?

sorry das ich da so schwer von begriff bin, ich will halt einfach eine solide und sichere lösung
Bitte warten ..
Ähnliche Inhalte
Firewall
Portfreigabe für Mailabruf
gelöst Frage von RedBullmachtfitFirewall3 Kommentare

Hallo! Ich habe schon x-Seiten durchsucht, welche Ports ich in meiner Fortigate für den Mailabruf einstellen muss. Leider klappt ...

Firewall
SSL-VPN RDP Nutzung lokaler Ressourcen - PortFreigabe
Frage von renarenaFirewall1 Kommentar

Hallo zusammen, ein Kunde von mir nutzt seit mehreren Jahren einen RDP-Zugang, wenn er im Aussendienst bei einem seiner ...

Netzwerkgrundlagen
Trennung von Geräten
gelöst Frage von TastuserNetzwerkgrundlagen5 Kommentare

Könnte mir jemand vllt die Unterschiede zwischen VLANs, VDOMs und die Trennung über Policy und Subnetting beschreiben? Alles sind ...

Router & Routing
Sonicwall Portfreigabe
Frage von frank2016Router & Routing4 Kommentare

Hallo liebe Freunde, Ich habe folgendes Problem. Ich bin nicht sehr Fit was Firewalls angeht, aber ich brauche unbedingt ...

Neue Wissensbeiträge
Linux

Limux-Ende in München: Wie ein Linux Projekt unter Ausschluss der Öffentlichkeit zerstört wurde

Information von Frank vor 1 StundeLinux6 Kommentare

Mein persönlicher Kommentar zum Thema "Limux-Ende". Die SPD-Politikerin Anne Hübner hat die Richtung von München ganz klar definiert: "Wir ...

Batch & Shell

Open Object Rexx: Eine mittlerweile fast vergessene Skriptsprache aus dem Mainframebereich

Information von Penny.Cilin vor 1 TagBatch & Shell9 Kommentare

Ich kann mich noch sehr gut an diese Skriptsprache erinnern und nutze diese auch heute ab und an noch. ...

Humor (lol)

"gimme gimme gimme": Automatischer Test stolpert über Easter Egg im man-Tool

Information von Penny.Cilin vor 1 TagHumor (lol)6 Kommentare

Interessant, was man so alles als Easter Egg implementiert. Ist schon wieder Ostern? "gimme gimme gimme": Automatischer Test stolpert ...

MikroTik RouterOS

Mikrotik - Lets Encrypt Zertifikate mit MetaROUTER Instanz auf dem Router erzeugen

Anleitung von colinardo vor 1 TagMikroTik RouterOS8 Kommentare

Einleitung Folgende Anleitung ist aus der Lage heraus entstanden das ein Kunde auf seinem Mikrotik sein Hotspot Captive Portal ...

Heiß diskutierte Inhalte
Router & Routing
Zwei Netzwerke erstellen
Frage von bunteblumeRouter & Routing13 Kommentare

Hallo Zusammen, Ich möchte gerne ein backup von einem bestimmten Folder welcher auf dem Server regelmässig synchronisiert wird auf ...

Off Topic
Fachkräftemangel in Deutschland? - Talentschmiede schreibt alle 2 Tage die gleichen Stellen aus
Frage von Penny.CilinOff Topic12 Kommentare

Hallo, haben wir in Deutschland Fachkräftemangel? Die Talentschmiede schreibt gefühlt alle zwei Tage dieselben Stellen aus. Und das schon ...

Microsoft Office
Outlook Cache Mode Frage
Frage von GwaihirMicrosoft Office11 Kommentare

Hallo zusammen, bin gerade neu in der Firma und lerne hier einige neue Dinge kennen. Zum Beispiel, dass die ...

Windows Server
Windows Store Apps
gelöst Frage von PeterleBWindows Server11 Kommentare

Gibt es einen Weg, auf Windows Server 2016 Windows Store Apps wie zum Beispiel die HP Smart App zu ...