Likes Likes:  0
Resultaten 1 tot 10 van de 10
Geen

Onderwerp: Server security

  1. #1
    Server security
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Server security

    Opvolging van http://www.webhostingtalk.nl/showthr...threadid=70715 (om thread niet te vervuilen)


    Origineel geplaatst door Bob2


    K, is hier geen advertentie forum... Maar goed, nu we het er toch over hebben, wat doen jullie dan precies om een systeem te securen?

    Onderstaand een stukje uit mijn lijst:

    tmp dir protection
    Geen onnodige services / porten open
    System tools alleen voor root
    Mod_security voor httpd server
    Signatures van httpd en dns uit
    SSH hardening (apart ip, root loggin off etc etc)
    Goede firewal config
    Dagelijkse scan van chkrk en rkhunter
    Gebruik prosess monitoring tools
    In de php ini disable_functions system,exec, safe_mode on + nog aantal
    Syctl aanpassingen tegen ddos
    up2date blijven(het volgen van mailing lists)
    * safe mode = slechte manier van security, een gebruiker laat je best niets executen op een UID van iemand anders / een gedeelde UID zoals de apache user.
    * mailinglists volgen zoals bugtraq / full-disclosure
    * kernel altijd updaten, ook bugs die 'normaal' exploitable zijn voor local users kunnen misbruikt worden door web users.
    * een aparte chroot / jail gebruiken voor web users waar apache / php in staat. Zo kan je op een goede manier
    * kernel patchen met bvb grsecurity, goede logging
    * logging is nog apart punt: logging naar andere server sturen... als server gehackt wordt heb je nog altijd de logs.
    * Tenslotte (want er staat nog heel veel niet in) kan je de debian security howto is volgen, daar staat heel veel nuttige informatie in per daemon wat je zoal kan doen

    // edit
    SSH hardening: staan ook goeie dingen in die debian security howto. Nog beter is naast een apart ip, een andere poort te gebruiken, het verbieden van gewone wachtwoorden en alleen keys accepteren.
    dagelijkse scan: aanvulling, logwatch, aide, ...
    up to date blijven: vooral dit blijkt een groot probleem te zijn voor de meeste mensen. Je moet echt moeite doen om je systeem up to date te houden. De keuze van een goede distributie is hier cruciaal. Bij sommige distributies duurt het namelijk zeer lang vooraleer er een patch uitkomt.

    // edit2 :
    Een goed programmatje om je server (best niet in prodcutie dan) te testen is nessus (www.nessus.org)
    Laatst gewijzigd door wv-; 31/05/05 om 13:50.

  2. #2
    Server security
    geregistreerd gebruiker
    1.084 Berichten
    Ingeschreven
    17/02/03

    Locatie
    Hoorn

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Raymond Karsten
    KvK nummer: 37109993
    Ondernemingsnummer: nvt

    Wat kost het uitbesteden van security per server? Distro Fedora core2 en Centos + directadmin ongeveer? Op dit moment red ik het prima zelf alleen ik kan me tijd natuurlijk wel beter besteden dan aan dingen die ik steeds moet uitzoeken. Gewoon een klein vraagje

    Verder doe ik veel van het bovenstaande wel ja

  3. #3
    Server security
    Server Pro
    1.299 Berichten
    Ingeschreven
    30/07/04

    Locatie
    Assen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24374830
    Ondernemingsnummer: nvt

    Dit hangt ervanaf wat voor SLA je wilt hebben, of je alleen storings-management zoekt of Full Managed. Verder verschilt het ook per bedrijf in wat voor vorm ze het aanbieden. Je kan op mijn site <zie sig> kijken voor de kosten die ik bereken. Let wel, elke aanbieder zal dit waarschijnlijk weer anders doen.
    Solvinity - This is IT

  4. #4
    Server security
    geregistreerd gebruiker
    294 Berichten
    Ingeschreven
    05/05/05

    Locatie
    Blaricum

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 50527746

    Om nog even terug te komen op die security. Lees voor je een publieke service aanbied eens een goed boek over de service in kwestie en de tools die je daarbij gebruikt. Niet alleen webservers zijn kwetsbaar voor aanvallen maar ook DNS- en mailservices zijn gevaarlijk wanneer niet serieus wordt nagedacht over de veiligheidsaspecten.

    Nou zeg ik niet dat je als een malle aan het dichttimmeren moet gaan, maar bekijk iig de zwakke plekken en 'bereken' hoe groot de kans is dat je van die kant een aanval kunt verwachten. Gebruik vervolgens die calculatie om jezelf te gaan beschermen tegen de mogelijke gevolgen (bijv door te zorgen dat je software up to date blijft, goede backup voorzieningen treffen, de gevaarlijke services wat dichttimmeren of andere, mogelijk veiligere software gebruiken om die service aan te bieden enz). En gebruik hierbij je tijd wijs. Zorg dat je met 20% van je tijd/inspanningen 80% van de risico's kunt afdekken.

    Mensen die zich naar aanleiding van het incident met keeponhosting.nl wat meer bezig willen houden met de veiligheid van hun services raad ik aan het boek "Apache Security" te lezen van Ivan Ristic. Dit boek gaat redelijk de diepte in wat betreft het overall securen van Apache en bijkomende dingen als Perl/PHP enz). Daarnaast bevat het tal van verwijzingen naar andere lectuur die ingaat algemene veiligheidsconcepten of juist specifieke services/problemen enz.

    Misschien moet ik maar eens wat simpele stukjes schrijven als handrijking voor de mensen hier
    Veel mensen lijken zich niet te realiseren dat ze hun eigen service en die van hun klanten in groot gevaar brengen met een laks veiligheidsbeleid. Dat je daar dan zelf de dupe van wordt is in mijn ogen je eigen probleem, maar tegenover je klanten kun je dat gewoon niet maken.

  5. #5
    Server security
    Hostingontwikkelaar
    2.882 Berichten
    Ingeschreven
    03/07/04

    Locatie
    Maastricht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tim
    Registrar SIDN: Ja
    KvK nummer: 59418095
    Ondernemingsnummer: nvt

    Bij een managed bak heb je toch geen totale privacy, beweer maar eens dat een manager niet jouw eigen gemaakte topgeheime progs doet overkopieren vanuit vi, pico of zelfs per phppagina oid. Niet te controleren. Ik kan het gelukkig ook vrij goed alleen af, en voldoe dan ook aan de meeste punten die wv- genoemd heeft

  6. #6
    Server security
    Server Pro
    1.299 Berichten
    Ingeschreven
    30/07/04

    Locatie
    Assen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24374830
    Ondernemingsnummer: nvt

    Origineel geplaatst door wv-

    Bij sommige distributies duurt het namelijk zeer lang vooraleer er een patch uitkomt
    Dit is een van de redenen waarom ik zo ontzettend enthousiast ben over de ondersteuning van Debian door Plesk! Ze zijn snel met hun updates, ontzettend stabiel OS, en eenvoudig te updaten . Tot nu toe weinig problemen mee gehad.
    Solvinity - This is IT

  7. #7
    Server security
    geregistreerd gebruiker
    1.075 Berichten
    Ingeschreven
    25/04/04

    Locatie
    -

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Debian en snel met updates geldt het laatste jaar ook al niet zo meer hoor.

    [edit]
    Sowieso, wat boeit het als je Plesk gebruikt. Plesk installeert van alle shit die open staat naar buiten toch wel z'n eigen packages, enige waarbij je updates van Debian nodig hebt zijn de kernel en wat basepackages. Die basepackages zijn bijna nooit lek en die kernel compile je toch zelf.

  8. #8
    Server security
    Server Pro
    1.299 Berichten
    Ingeschreven
    30/07/04

    Locatie
    Assen

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 24374830
    Ondernemingsnummer: nvt

    Als je 3.1 draait gaat dat best lekker met de updates hoor. Valt reuze mee
    Solvinity - This is IT

  9. #9
    Server security
    geregistreerd gebruiker
    294 Berichten
    Ingeschreven
    05/05/05

    Locatie
    Blaricum

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: 50527746

    Origineel geplaatst door WH-Tim
    Bij een managed bak heb je toch geen totale privacy, beweer maar eens dat een manager niet jouw eigen gemaakte topgeheime progs doet overkopieren vanuit vi, pico of zelfs per phppagina oid. Niet te controleren. Ik kan het gelukkig ook vrij goed alleen af, en voldoe dan ook aan de meeste punten die wv- genoemd heeft
    Reageer je in op het topic algemeen of op mijn post?

    Anyway, mocht je op mijn post reageren. Ik heb het totaal niet over privacy, ik heb het over veiligheid. Mocht jij zo nodig een "geheime" app willen draaien waar niemand bij mag dan is een eigen server en/of kundig personeel natuurlijk een must. Alle andere dingen die je op een managed machine draait zijn waarschijnlijk niet interessant voor een admin, dus ik zou me daar niet te druk over maken.

    Zo de waard is vertrouwt ie z'n gasten zullen we maar zeggen.

  10. #10
    Server security
    geregistreerd gebruiker
    53 Berichten
    Ingeschreven
    21/01/03

    Locatie
    Gent

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: 0881.175.318

    Ik weet niet of het al vermeld is in het vorige topic:
    PaX en grsec kernel + systeem gecompiled met PIE/SSP.

    de gentoo security handbook en gentoo hardened zijn goede bronnen.

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics