Sziasztok,
A cégnél ahol dolgozok, két belső háló van tűzfallal elválasztva. Az egyik a 192.x.x.x-es (a kívülről is elérhető linux szerver van itt, egy CentOS 5), amit egy ADSL router köt össze az inernettel, a másik a 10.x.x.x-es. A 192-es és a 10-es hálózat között az MS SBS 2003 szerver van (ISA, Exhange, eTrust).
Az internet és a külvilág között a szokásos ADSL router van elhelyezve, NAT és csak a szükséges portok vannak megnyitva amik a 192-es hálóban lévő CentOS 5-re vannak átirányítva.
Az MS SBS csak a belülről történő levelezést engedi meg, kívülről nem elérhető (otthonról nem tudjuk letölteni a leveleinket), ill. el lehet érni a linuxos szervert a 10-es hálózatból (default gateway) és a 192-es hálóból csak a CentOS5 szólíthaja meg az MS SBS-t.
Hogy elérjük az otthoni leveleinket csináltam a CentOS alatt egy "Reverse Proxy"-t, ami elérhetővé teszi kívülről is az MS SBS-en futó Outlook Web Access szolgáltatást (OWA).
Múlt pénteken viszont az SBS eldobta a CentOS kapcsolatot (onnét érkező túlterheltség miatt), és mivel az SBS WEB-Proxy-ként is működik a NET sebessége a 0-hoz konvertált, mivel minden forgalom rajta megy keresztül.
Az OWA szolgáltatás csak HTTPS-en keresutül +1 jelszóval érjető el. Ennek ellenére támadásra gyanakodtunk. Hogy lehet ezt kideríteni ill. a későbbiekre nézve megelőzni kivédeni???!!!
TripWire, SNORT, netdump... ezek teljesen új dolgok számomra..
A segítséget előre is köszönöm.
Perger Attila
http://pergersoft.hu
- 1045 megtekintés
Hozzászólások
És, hol jön a képbe az apacs?
- A hozzászóláshoz be kell jelentkezni
gondolom az csinálja a reverse proxyt
- A hozzászóláshoz be kell jelentkezni
Az előttem szóló jól mondja, igen Ő a ReverseProxy
- A hozzászóláshoz be kell jelentkezni
Tipp: konnekt logok átnézése, fail2ban esetelges beüzemelése, X sikertelen kísérlet után Y időintervallumos backlistre kerülés ( a blacklist-es elemeket az iptables DROP-olja ), illetve ha mr említetted akkor tripwire tényleg jó 5let lenne, márha van esély, hogy vmi file-t is feltölthettek/ változtathattak. ha Snort nem jön be akkor lehet esetleg még egy HW-s IDS-t is belőni ( Intrusion Detection System ) a késöbbi kellemetlenségek elkerülése végett.
Most gyorsan enyni jutott eszembe... elsőként fail2ban-nak nézz sztem utána.. hasznos kis jószág, és viszonylag 1xű..
____________________________________
Az embert 2 éven át arra tanítják hogyan álljon meg a 2 lábán, és hogyan beszéljen... Aztán azt mondják neki: -"Üllj le és kuss legyen!"..
- A hozzászóláshoz be kell jelentkezni
Köszi, utánanézek. Persze jó lenne ha olyan eszközt találnék ami csomagként benne van a CentOS5-ben...
- A hozzászóláshoz be kell jelentkezni
Hi,
A "fail2ban"-t megtaláltam RHEL 5 csomagként itt.
http://atrpms.net/dist/el5/
Köszi...
Attila
- A hozzászóláshoz be kell jelentkezni