Jump to content

Velius

Expert Member
  • Gesamte Inhalte

    5.644
  • Registriert seit

  • Letzter Besuch

Beiträge erstellt von Velius

  1. Bei Checkpoint beispielsweise kannst du dich für ne Nokia Appliance entscheiden, was je nach Software Ausstattung gut und gerne gegen 100'000 Euro gehen kann.

     

     

    Aber die FW-1/VPN-1 mit SPLAT kannst da aber auch auf einem ganz normalen Pentium 4 Rechner oder weniger installieren. Den genauen Preis weiss ich jetzt nicht, aber mehr als ein paar T-Euro werden's nicht sein.

     

     

    P.S.: Hier noch den Link zu den Nokia Produkten mit Checkpoint Software: http://www.nokia.com/nokia/0,6771,76737,00.html

  2. Der Schreck war halt nur groß, als zwischen all meinen gefilterten Ports auf einmal ein roter offener Port aufleuchtete. Man denkt dann sofort, dieser offene Port lacht förmlich auch alle Hacker an.

     

    Gruß

    Mülli

     

     

    Versteh ich nicht...

    Wenn deine Firewall auf "drop" eingestellt ist, dann müsste ein Portscan = 0 offene Ports zur folge haben. "Drop" bedeutet, dass alle Pakete an die IP der Firewall oder auch andere IP's, die nicht explizit in einer Regel erlaubt wurden, verworfen werden. Für den Agreiffer sieht dann das so aus, als wäre da kein Rechner. Auuserdem ist die Gefahr reltiv gering, dass auf einem offenen Port etwas passiert, denn du müsstest schon eine Schwachstelle im Betreibssystem der Firewall finden, damit du erfolgreich einbrechen kannst.

    Darum sollte Firmen Firewalls auch auf eine dedizierten Rechner/Hardware laufen, da so die Gefahr geringer ist, diese Schwachstelle zu finden.

     

     

    Wie wann übrigens Firewalls und VPN's konfiguriert siehst duu hier:

    http://www.mcseboard.de/showpost.php?p=287663&postcount=9

     

    Das gilt auch für Clients. Dein grösstest Problem werden die RPC-Calls sein, die die Ports 135 & 1024-65*** benutzen. Allerdings macht das bei Client VPN Verbindungen echt kein Sinn, das zu konfigurieren wollen. Investier besser etwas geld in eine solide Antivirus Architektur (man denke an Blaster beim Port 135) oder das Patchmanagement, oder aber du legst dir eine Layer 7 Firewall zu.

     

     

    Gruss

    Velius

  3. @jmm

     

    Nun, das ist eigentlich recht einfach. "Nur" DNS, also Host Records oder die Hosts Datei beinhalten ja nur die Information, welcher Name zu welcher IP oder umgekehrt. Die SRV Records sind aber speziell insofern, da sie dem Client mitteilen welcher Dienst (LDAP, Kerberos, Kerberos Password) ein Rechner zur Verfügung stellt. Ohne diese Records müsste jeder DNS Client alle Records oder alle IP's abklopfen, bis er einen Server findet, der genau das tut.

     

    Du kannst dir ja vorstellen, dass das etwas länger dauern könnte und etwas problem anfälliger ist, ohne die SRV Records.

     

     

    Ob es auch andere Möglichkeiten gäbe, die Domänen Controller und ihre Dienste ausfindig zu machen sei jetzt dahin gestellt. Es wurde nunmal so gelöst.

     

     

    Gruss

    Velius

  4. Muss ich dafür den DC nicht vorher noch als DNS Server einrichten?

     

     

     

    Ist er das nicht? :confused:

    Tja, DC ohne DNS drauf macht zwar die AD Datenbank redundant, aber nicht die Namensauflösung. Ausserdem werden zum Anmelden die SRV einträge in den _MSDCS Zonen benutzt, und die kannst du nicht in der Hosts Datei eintragen. Also, möglichst auch auf jedem DC DNS installieren und konfigurieren, ausser ihr verwendet BIND oder anderes.

     

    Gruss

    Velius

     

     

    P.S.: NetBIOS over TCP/IP brauchst du nicht zwingend ab W2K, das ist richtig. Trotzdem kann es zu Einschränkungen kommen wenn man es deaktiviert, wie z.B. die Netzwerkumgebung wird nicht mehr angezeigt, usw..

  5. Ach dich hat es auch erwischt? :( Na ich hoffe mal nicht zu derbe, und wünsche gute Besserung, wenn man das so sagen kann....

    Ich hatte noch Glück nicht ein einem der betroffenen Gebiete zu sein, obwohl es die Schweiz recht heftig erwischt hat.

     

    Wie auch immer, ich persöhnlich finde das Kinderprogramm auf RTL2 ja unterhaltsamer als das öfffentliche Hirntot Bekenntniss auf den anderen Sendern. Nur so als Tipp.... ;)

     

     

    Gruss

    Velius

  6.  

    Für wirkliche Fachfragen ist das hier wahrlich nicht der richtige Ort. Ich habe hier anfangs auch öfter mal mitgelesen, aber wirklich Informatives findet man hier eigentlich nicht.

     

     

    Das kommt ganz auf dich an! Für mich beudeutet deine Aussage nur: Entweder bist du nicht, oder du willst nicht lernfähig sein.

     

    Ich treffe immer wieder Leute, die ihr technisch doch so hoch stehendes fachliches Niveau auf biegen und brechen verteidigen (auch wenn es falsch ist oder zumindest einen ihnen unbekannten Teilbereich ungenügend abdeckt), da sie sich ja sonst fragen müssten, was sie bisher gemacht haben, oder wie sie bisher zurecht gekommen sind...... :suspect: :rolleyes:

     

     

    Das ist mir absolut klar, dass solche Leute nichts dazu lernen. Ist ja aber nicht das Problem Derjenigen, die diesen Fehler zu ihrer Stärke machen, und laufend neues Wissen akkumulieren. :cool: :cool:

×
×
  • Neu erstellen...