Avatar billede benjams69 Nybegynder
18. september 2003 - 15:04 Der er 21 kommentarer og
2 løsninger

Sygate med Bulletproof ftp

Jeg er på mystisk vis blevet "paranoid" hvad sikkerhed angår her på det sidste - derfor har jeg anskaffet mig Sygate Personal Firewall. Ydermere kører jeg med Norton Antivirus 2002 + peerguardian 1.99.
Når jeg kører Sygates fw test, siger den at min "eneste" usikkerhed der er ved i mit system er port 21 (ftpen), hvor deres test formåede at sender en del trojans igennem -er der en måde hvorpå jeg kan forbedre den sikkerhed?

Det skal lige siges at ftp'en IKKE er offentlig tilgængelig, og det kræver derfor username og password for at komme ind på den.

P-ilsner Benjams69
Avatar billede langbein Nybegynder
18. september 2003 - 15:13 #1
Det betyr vel bare at du har en ftp server kjørende som er offentlig tilgjengelig via brukernavn og passord, og det er vel formodentlig også slik som du ønsker at det skal være. Det er helt vanlig at diverse testscanninger utenfra melder de server funsjoner som den finner som "trojan" av den enkle grunn at mange trojanere setter opp server funksjoner. I dette tilfeller så vet du vel at det ikke dreir seg om en trojan men der i mot din egen ftp server ?? Mener at det i utgangspunktet ikke finnes noen grunn til bekymring.
Avatar billede llgpublic Nybegynder
18. september 2003 - 15:14 #2
For en sikkerheds skyld bør du i Bulletproof ftp aktivere kryptering af bruger accound passwords, for at yde din sikkerhed...
Avatar billede langbein Nybegynder
18. september 2003 - 15:20 #3
Hmm .. men dette er jo et klientprogram ...
http://www.bpftp.com/index.php
Egentlig litt pussig at du ser dette på en utvendig portscan...

Nå husker jeg .. Har bare testet Sygate professional, men den virker slik at den som default åpner både for server og klientfunksjon. Hvis personal utgaven har denne muligheten så gå inn i konfigureringsoppsettet og spesifiser at ftp bare skal kjøre som klient og ikke som server. Da vil du sansynligvis kunne scanne uten å få det aktuelle varslet.

(Skrev det første svaret ut i fra en "tro" om at bulletproof var en ftp server.)
Avatar billede langbein Nybegynder
18. september 2003 - 15:21 #4
Men har den støtte for kryptering ??
http://www.bpftp.com/overview.php?header=overview
Det vil jo forutsette at serveren også har en tilsvarende støtte.
Avatar billede benjams69 Nybegynder
18. september 2003 - 15:37 #5
Skulle måske lige tilføje at der ér tale om en ftp server, og at den førnævnte portscan blev stoppet af peerguardian - yderemere er useraccounts samt password krypteret.
Men det bekymrer mig stadigvæk at sygates test fortæller mig at den formåede at smidde et par trojans ind via den port. Jeg antager selvf at de trojans er noget Norton Antivirus 2002 vil fange og smide i karantæne...
Men er der ellers noget jeg kan gøre for at beskytte min server yderligere?

P.S. Tak for hjælpen so far...
Avatar billede spontek Nybegynder
18. september 2003 - 16:04 #6
Hvorfor ændre du ikke bare porten for din ftp-server? Min kører på >600 og du kan jo lægge den på et firecifres portnummer, de fleste portscannere stopper på 999
Avatar billede benjams69 Nybegynder
18. september 2003 - 16:48 #7
godt spm - den havde jeg ikke lige overvejet...
Avatar billede langbein Nybegynder
18. september 2003 - 21:55 #8
ftp kjører jo ikke en port men en kombinasjon av flere porter. Noen av dem pleier vel normalt å være konfigurerbare noen ikke.
http://slacksite.com/other/ftp.html
Hvis man kjører serverfunksjoner for eksempel ftp server, så pleier en scan utenfra normalt å detektere det som en "trojan". Det er vel sånn sett ingen ting å bry seg om.
Avatar billede spontek Nybegynder
18. september 2003 - 22:07 #9
Min kører udelukkende på den ene port jeg har valgt
Avatar billede langbein Nybegynder
19. september 2003 - 02:07 #10
Ingen tcp forbindelse kan kjøre på den måten. UDP kan det.
Avatar billede langbein Nybegynder
19. september 2003 - 07:37 #11
Ved protokoller som ftp så benytter man/firewalls et prinsipp som heter connection tracking. Det vil si at det bare tilsynelatende er en enkelt port som er åpen (hvis man scanner utenfra.) Når forbindelsen så kommer i gang så vil firewall åpne dynamisk for de porter som behøves for den videre trafikk.

All tcp trafikk ut fra en workstation vil jo kjøre ut i fra dette prinsippet ved at personal firewall hele tiden åpner dynamisk for returtrafikken i forhold til requester som kommer internt fra workstation selv. For ftp så vil jo bare dette trafikkmønstret være litt mere komplekst/sammensatt/komplisert enten det dreier seg om en server eller en klient.

Man kan se det hvis man kjører trafikken via en packet sniffer. http://www.ethereal.com

De aller fleste ftp servere har jo et par faste porter i forbindelse med denne trafikken. Dette er vel port 20/21 hvorav en brukes til å initiere / starte opp trafikken.

Er det slik at Bulletproof ftp server har muligheten til å sette den inngående porten som initierer trafikken til noe annet enn 20/21 ??? (I så fall meget interessant !)
Avatar billede benjams69 Nybegynder
19. september 2003 - 11:02 #12
Bulletproof bruger port 20 / 21 jo, men hvis jeg nu vælget at benytte en anden port, er der så ikke "fare" for at jeg kommer til at bruge en port som (måske, who knows) en anden application bruger?
Er der så nogle porte som IKKE bruge til noget specielt?
Avatar billede jensbchr Nybegynder
19. september 2003 - 13:54 #13
Her er et link til mest anvendte port numre, så kan du selv vælge en port som du ikke har programmer som benytter.

http://www.iana.org/assignments/port-numbers
Avatar billede jensbchr Nybegynder
19. september 2003 - 13:57 #14
Hvis du har mulighed for flere maskiner og du har andet du gerne vil beskytte på "serveren" ville jeg benytte DMZ og kaste ftp-serveren ind her.

eks

Internet
|
Firewall - (DMZ)- FTP server
|
Beskyttet net
Avatar billede langbein Nybegynder
19. september 2003 - 16:24 #15
De aller fleste ftp servere vi vel i praksis ikke ha muligheten til å velge noe annet enn port 20/21 ??

Når det gjelder kolisjon med annen portbruk så finnes jo denne mulighten i forhold til andre serverfunksjoner (som man kjører på egen server.) Det vil jo derfor normalt uansett ikke bli noen kolisjon mellom bruk av porter.
Avatar billede benjams69 Nybegynder
22. september 2003 - 13:48 #16
DMZ? Er det den der linux distrobution, som kun fungerer som firewall eller er jeg helt galt på den?
Avatar billede langbein Nybegynder
22. september 2003 - 16:00 #17
DMZ står for noe slikt som "demilitarisert sone". Det er et uttrykk som brukes i firewallsammenheng om den nettvekssonen der serverene kjører. Utrrykket refererer til at zonen har en delvis beskyttelse, man tillater trafikk inn til og fra serverne i motsetning til LAN sonen der man i prinsipp har stengt for all trafikk inn.

Noen hardwareforewalls har 3 porter, Inngang, DMZ og LAN

Man kan sette opp Linux med DMZ utgang hvis man ønsker det.
Avatar billede benjams69 Nybegynder
22. september 2003 - 17:06 #18
Ok, men jeg har jo Sygates Personal Firewall - det er vel en DMZ eller?
Men hvordan skal jeg så sætte det op? Jeg synes jeg har set på de fleste opsætning, men sygates test formår alligevel at sende et par (faktisk en del) trojans igennem...
Avatar billede jensbchr Nybegynder
22. september 2003 - 17:32 #19
Sygate har ikke direkte nogen DMZ.
DMZ er noget mand kan lave ved at forsyne manskinen med 3 net kort og en opsætning der tillader foreksempel FTP trafik til DMZ "området" (det ene netkort som indeholder de servere man ikke vil tillade på det indre sikrede område). Her kunne være tale om ftp, news eller en mail server.

Det man sikrer på denne måde er at trafik af mail ikke går direkte ind bag firewall'en men via DMZ, som er tiltænkt trafik man ikke helt "stoler" på.
De fleste eksempler jeg har set på en sådan konfiguration er dog lavet på Linux maskiner, hvor maskinen eneste opgave er at være firewall.

Dette kan være svært hvis man kun har en maskine som de fleste private har. (man skal nok være lidt nørdet hvis amn har flere maskiner).

Sygate kan godt sættes op med DMZ men det kræver 3 netkort i PC'en og er kun relevant ved mulighed for flere maskiner.
Avatar billede jensbchr Nybegynder
22. september 2003 - 17:40 #20
Jeg går ud fra du bruger sygates online scanner!

Jeg egentlig ikke den får plantet nogle trojanske heste, men den konstaterer bare at du har porte, som svarer på trafik!
Disse porte er jo de porte som du er nødt til at åbne for FTP.

Bemærk at jeg gætter lidt da jeg ikke har set din scan og hvilke porte som skulle være såbare!!!!!!

Din firewall skulle også blive rød på grund af Sygate's online scan, da denne af firewall'en bliver bertragtet som en portscan.
Jeg kan fortælle at min "gløder" når jeg selv tester den også med andre scanninger fra nettet.!
Avatar billede jensbchr Nybegynder
22. september 2003 - 17:43 #21
Den sidste kommentar var for at berolige lidt, men som, dig er jeg nok lidt paranoid ;)

Jeg ville også fortrække jeg var helt sikker hvilket er umuligt med en FTP server eller en anden server type. Der findes jo hele tiden sikkerheds huller i de forskellige servere (også Linux).
Avatar billede benjams69 Nybegynder
22. september 2003 - 18:50 #22
hehe - det er såmænd også Sygates online scan jeg bruger, og den eneste "svaghed" det er, er port 21 (gæt en gang hvad der kører der) ;)
Hvilke andre online scanners har du så brugt?

DMZ skal jeg så ikke have lige pt (insufficient fundings) - takker for hjælpen, og her er så lidt til jer alle ;)
Avatar billede jensbchr Nybegynder
22. september 2003 - 20:45 #23
tak for point :)

her er et eksempel:
http://www.anti-trojan.net/en/onlinecheck.aspx

Jeg har også prøvet et par andre, problemet er desværre at de i forbindelse med deres scanning bliver blokkeret så jeg ikke for resultatet.
(sygate blokkerer aktivt i 600 sekunder når den detekterer portscan)
Ovenstående fungerer men er længe om at scanne!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester