Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Server Forum


Alles zum Thema Windows Server sowie Windows IT Pro Themen — Q & A zu den Windows Server Versionen NT / 2000 / 2003 / 2003 R2 / 2008 / 2008 R2: Rollen, Features, Konfiguration, Troubleshooting


Antwort
     
Themen-Optionen
Alt 14.04.2009, 12:17   #1
Newbie
 
Offline
Registriert seit: 03-2004
Beiträge: 14
2K8 - 2008SBS - Sicher mitten ins Internet?

Hallo,

ich bereite gerade für meinen Schwager einen Windows 2008SBS vor, dass er Emails (Exchange; OWA & Outlook), Sharepoint und WebDAV kann. Alles kein großes Problem.

Nur soll der Server, wenn es fertig ist, in ein Housingcenter und damit Mitten ins Internet. Das bereitet mir gerade arge Kopfschmerzen, da laut nmap die Kiste mit knapp 10 offenen RPC Ports (1) ins Netz lauscht und ich die nicht zubekomme, ohne Outlook mit auszusperren.

Mein Vorschlag, die Kiste hinter eine Hardware Firewall und VPN zu stellen wurde nicht allzu wohlwollend aufgenommen.

Vielleicht könnt ihr mir kurz helfen, welche von den Ports da unten "gefährlich" sind, oder mit mit einen "so mach ich es" auf die Sprünge helfen, das Ding so einzurichten, dass es auch längerfristig nur einen Admin hat. ;-)

schöne Grüße

Nico

Anhang 1
Code:
hardtrack:~# nmap -sV 10.0.100.4

Starting Nmap 4.11 ( http://www.insecure.org/nmap/ ) at 2009-04-07 18:11 UTC
Interesting ports on 10.0.100.4:
Not shown: 1655 filtered ports
PORT     STATE SERVICE       VERSION
25/tcp   open  smtp
53/tcp   open  domain?
80/tcp   open  http          Microsoft IIS webserver 7.0
88/tcp   open  kerberos-sec  Microsoft Windows kerberos-sec
135/tcp  open  msrpc         Microsoft Windows RPC
139/tcp  open  netbios-ssn
389/tcp  open  ldap          Microsoft LDAP server
443/tcp  open  ssl/http      Microsoft IIS webserver 7.0
445/tcp  open  microsoft-ds  Microsoft Windows 2003 microsoft-ds
464/tcp  open  kpasswd5?
593/tcp  open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
636/tcp  open  ssl/ldap      Microsoft LDAP server
987/tcp  open  ssl/http      Microsoft IIS webserver 7.0
1026/tcp open  msrpc         Microsoft Windows RPC
1027/tcp open  msrpc         Microsoft Windows RPC
1029/tcp open  msrpc         Microsoft Windows RPC
1030/tcp open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
1031/tcp open  msrpc         Microsoft Windows RPC
1043/tcp open  msrpc         Microsoft Windows RPC
3268/tcp open  ldap          Microsoft LDAP server
3269/tcp open  ssl/ldap      Microsoft LDAP server
3389/tcp open  microsoft-rdp Microsoft Terminal Service
6001/tcp open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
6002/tcp open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
6004/tcp open  ncacn_http    Microsoft Windows RPC over HTTP 1.0
2 services unrecognized despite returning data. If you know the service/version, please submit the following fingerprints at http://www.insecure.org/cgi-bin/servicefp-submit.cgi :
==============NEXT SERVICE FINGERPRINT (SUBMIT INDIVIDUALLY)==============
SF-Port25-TCP:V=4.11%I=7%D=4/7%Time=49DB9778%P=i686-pc-linux-gnu%r(NULL,69
SF:,"220\x20ARCHTEXXCSERVER\.archtexx\.local\x20Microsoft\x20ESMTP\x20MAIL
SF:\x20Service\x20ready\x20at\x20Tue,\x207\x20Apr\x202009\x2011:12:01\x20-
SF:0700\r\n")%r(Help,DB,"220\x20ARCHTEXXCSERVER\.archtexx\.local\x20Micros
SF:oft\x20ESMTP\x20MAIL\x20Service\x20ready\x20at\x20Tue,\x207\x20Apr\x202
SF:009\x2011:12:01\x20-0700\r\n214-This\x20server\x20supports\x20the\x20fo
SF:llowing\x20commands:\r\n214\x20HELO\x20EHLO\x20STARTTLS\x20RCPT\x20DATA
SF:\x20RSET\x20MAIL\x20QUIT\x20HELP\x20AUTH\x20BDAT\r\n");
==============NEXT SERVICE FINGERPRINT (SUBMIT INDIVIDUALLY)==============
SF-Port53-TCP:V=4.11%I=7%D=4/7%Time=49DB977D%P=i686-pc-linux-gnu%r(DNSVers
SF:ionBindReq,4E,"\0L\0\x06\x05\0\0\x01\0\x01\0\0\0\0\x07version\x04bind\0
SF:\0\x10\0\x03\xc0\x0c\0\x10\0\x01X\x02\0\0\0\"!Microsoft\x20DNS\x206\.0\
SF:.6001\x20\(17714650\)");
MAC Address: 00:1E:4F:35:58:36 (Unknown)
Service Info: OS: Windows

Nmap finished: 1 IP address (1 host up) scanned in 171.116 seconds
hardtrack:~#

Signatur
Ich bin ein Signatur Wurm. Bitte kopier mich, damit ich mich verbreiten kann

    Mit Zitat antworten
Alt 14.04.2009, 12:41   #2
Moderator
 
Benutzerbild von Dr.Melzer
 
Offline
Registriert seit: 05-2001
Ort: München
Beiträge: 23.337
Zitat von actinet Beitrag anzeigen
Mein Vorschlag, die Kiste hinter eine Hardware Firewall und VPN zu stellen wurde nicht allzu wohlwollend aufgenommen.
Wer hat die Idee nicht wohlwollend aufgenommen?

Zitat von actinet Beitrag anzeigen
Vielleicht könnt ihr mir kurz helfen, welche von den Ports da unten "gefährlich" sind, oder mit mit einen "so mach ich es" auf die Sprünge helfen, das Ding so einzurichten, dass es auch längerfristig nur einen Admin hat. ;-)
Da macht es nur Sinn den Server hinter eine ordentlich konfigurierte Firewall zu stellen.

Signatur
Never argue with an idíot, they drag you down to their level and beat you with experience!

    Mit Zitat antworten
Alt 14.04.2009, 12:48   #3
Newbie
 
Offline
Registriert seit: 03-2004
Beiträge: 14
Wer hat die Idee nicht wohlwollend aufgenommen?
Der liebe Schwager, dem das zu umständlich ist. "In meiner alten Firma ging das auch ohne...", wurde mir gesagt.

Ich muß wohl weiter Überzeugungsarbeit leisten oder mich von jeder Verantwortung frei sprechen und hoffen, dass nicht allzugroßer Schaden angerichtet wird

grüße

Nico

Signatur
Ich bin ein Signatur Wurm. Bitte kopier mich, damit ich mich verbreiten kann

    Mit Zitat antworten
Alt 14.04.2009, 13:19   #4
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Zitat von actinet Beitrag anzeigen
Der liebe Schwager, dem das zu umständlich ist. "In meiner alten Firma ging das auch ohne...", wurde mir gesagt.
Mein Linux-Datengrab zuhause hat auch seit 4 Jahren keine Updates mehr erhalten, und läuft trotzdem noch prima. Das heisst nicht dass das "gut" oder "sicher" ist.

Gerade im Small-Business Umfeld sieht man häufig Installationen die so nie hätten gemacht werden dürfen, wenn die Leute wenigstens einen Funken anstand gehabt hätten.

Ein SBS ist explizit Design um im LAN, hinter einer Firewall zu stellen. Für 1000 CHF / 750 EUR kriegst du was passendes.
    Mit Zitat antworten
Alt 14.04.2009, 13:46   #5
Moderator
 
Benutzerbild von Dr.Melzer
 
Offline
Registriert seit: 05-2001
Ort: München
Beiträge: 23.337
Zitat von actinet Beitrag anzeigen
Der liebe Schwager, dem das zu umständlich ist. "In meiner alten Firma ging das auch ohne...", wurde mir gesagt.

Ich muß wohl weiter Überzeugungsarbeit leisten oder mich von jeder Verantwortung frei sprechen und hoffen, dass nicht allzugroßer Schaden angerichtet wird
In solchen Fällen sage ich demjenigen dass er den Server auch gleich selbst installieren und in Betrieb nehmen kann, wenn er es besser weiss, als ich.
Entweder es wird so gemacht wie ich es als fachlich richtig empfinde, oder derjenige soll sich selbst drum kümmern.
Alles andere macht nur Ärger, denn wenn etwas schief geht wirst du derjenige sein der schuld ist...

Signatur
Never argue with an idíot, they drag you down to their level and beat you with experience!

    Mit Zitat antworten
Alt 14.04.2009, 14:06   #6
Newbie
 
Offline
Registriert seit: 03-2004
Beiträge: 14
Daumen hoch

Hallo,

eine letzte Frage, bevor ich mich an die Überzeugungsarbeit mache.

Gibt es ein Szenario, in dem ich ohne VPN auskomme? Wegen mir auch mit einem anderen Betriebssystem. Ich bin nicht auf den SBS festgelegt.


grüße

Nico

Signatur
Ich bin ein Signatur Wurm. Bitte kopier mich, damit ich mich verbreiten kann

    Mit Zitat antworten
Alt 14.04.2009, 15:15   #7
Expert Member
 
Offline
Registriert seit: 04-2007
Ort: Horgen, Schweiz
Beiträge: 4.482
Zitat von actinet Beitrag anzeigen
Gibt es ein Szenario, in dem ich ohne VPN auskomme? Wegen mir auch mit einem anderen Betriebssystem. Ich bin nicht auf den SBS festgelegt.
VPN brauchst du für SMB Shares. Exchange kannst du auch ohne nutzen (OWA, Outlook Anywhere). Sharepoint und WebDAV kannst mit HTTPS direkt übers Internet fahren.
    Mit Zitat antworten
Alt 14.04.2009, 15:32   #8
Newbie
 
Offline
Registriert seit: 03-2004
Beiträge: 14
Oh Super!

Dann kann ich jetzt also in der Windows Firewall alle anderen Ports dicht machen oder noch besser, dem Schwager ne Firewall aus den Rippen leihern ;-) ?
Das Outlook Anywhere kannte ich bisher noch nicht. Kann das nur Outlook 2007?

grüße

Nico

Signatur
Ich bin ein Signatur Wurm. Bitte kopier mich, damit ich mich verbreiten kann

    Mit Zitat antworten
Alt 14.04.2009, 18:40   #9
Board Veteran
 
Offline
Registriert seit: 12-2008
Beiträge: 4.674
Zitat von actinet Beitrag anzeigen
Der liebe Schwager, dem das zu umständlich ist. "In meiner alten Firma ging das auch ohne...", wurde mir gesagt.

Ich muß wohl weiter Überzeugungsarbeit leisten oder mich von jeder Verantwortung frei sprechen und hoffen, dass nicht allzugroßer Schaden angerichtet wird

grüße

Nico
Ist nur doof, wenn Illegale Inhalte auf dem Server zwischengespeichert werden, nachdem der Server gehackt wurde oder als Spambot missbraucht wird.
    Mit Zitat antworten
Alt 14.04.2009, 20:33   #10
Expert Member
 
Benutzerbild von NorbertFe
 
Offline
Registriert seit: 07-2007
Beiträge: 15.999
Zitat von actinet Beitrag anzeigen
Das Outlook Anywhere kannte ich bisher noch nicht. Kann das nur Outlook 2007?
Nein, das konnte auch schon Outlook 2003. Da hieß es allerdings noch RPC over https.

Bye
Norbert

Signatur
Frank, I never thought I'd say this again. I'm getting the pig!

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SBS - 2008SBS und 2003SBS in einer Domäne Lex1th Windows Server Forum 1 08.12.2009 13:33
Exchange 2003sbs 2008sbs bulliboy MS Exchange Forum 3 29.10.2009 22:16
2008SBS Exchange & Panda bulliboy MS Exchange Forum 2 03.10.2009 16:18
2008SBS und Exchange 2007 tux007 MS Exchange Forum 3 04.07.2009 01:01
VMWare Server 2 Netze auf ein System Sicher/nicht Sicher? BlackShadow Virtualisierung 7 06.12.2008 10:19


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:40 Uhr. Seite generiert in 0,044 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang