Resultaten 1 tot 15 van de 28
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen
  1. #1
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Beveiligingstip: forceren van ftps (FTP over SSL)

    Bedrijven in Nederland blijken erg lax te zijn op het gebied van internet beveiliging. Dit geldt zowel voor hosting providers, bedrijfsnetwerken en bijvoorbeeld horeca en hotels waar gratis internet wordt geboden.

    http://www.nrc.nl/nieuws/2012/08/04/...yberaanvallen/

    N.a.v. de berichten over aanvallen uit het buitenland en de recente ervaring dat verschillende hostingproviders en individuele websites van klanten zijn gehacked wil ik hierbij enkele tips geven voor mensen die een dedicated server hebben of hosting providers die hun klanten willen beschermen.

    Forceren van secure FTP (ftps of sFTP, twee verschillende opties)

    FTP is een zeer onveilig systeem. De wachtwoorden worden ongecodeerd als platte tekst verzonden over het internet en zijn daardoor eenvoudig te stelen wanneer het internet verkeer in een tussenstation wordt afgeluisterd, bijvoorbeeld bij publieke wifi.

    Door FTP over SSL te forceren voor alle gebruikers kan de kans dat een FTP wachtwoord wordt gestolen worden verminderd.

    http://nl.wikipedia.org/wiki/FTP_over_SSL
    http://nl.wikipedia.org/wiki/SSH_File_Transfer_Protocol

    Hardware firewall

    Een firewall kan de toegang tot de server beperken tot specifieke IP's. Hiermee kan de kans op een succesvolle hack via FTP of SSH tot een minimum worden beperkt. Een software firewall kan door een virus worden aangepast, het is daarom verstandig om een hardware firewall te kiezen. Bij Leaseweb.nl waar ik zelf host kost dit 25 euro per maand (managed).

    Beveilig toegang tot phpMyAdmin en overig beheer

    Zorg dat de toegang tot beheeronderdelen, zoals databasebeheer (phpMyAdmin) minimaal over een beveiligde verbinding worden geforceerd (https). Beter is om de toegang te beperken via een firewall.

    Ik hoop dat deze tips problemen kunnen helpen voorkomen.

  2. #2
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    476 Berichten
    Ingeschreven
    07/07/03

    Locatie
    Steenbergen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Naam: Sebastian Berm
    Bedrijf: Sebsoft B.V.
    Functie: Eigenaar :)
    URL: www.sebsoft.nl
    KvK nummer: 64822028
    Ondernemingsnummer: nvt
    View https://nl.linkedin.com/in/sberm's profile on LinkedIn

    Wat ik me wel afvraag...
    Wat ga je vervolgens als hostingprovider doen wanneer je bericht gaat krijgen dat klanten er niet op kunnen omdat FTPS niet standaard geselecteerd staat in de FTP client, of dat het certificaat niet geldig is.
    Ik kan me niet voorstellen dat iedereen ineens geldige SSL certificaten gaat gebruiken voor FTP verkeer, zeker omdat het bijvoorbeeld op ftp.domeinnaam.nl uitkomt.

    Een hardware firewall is een prima oplossing, maar hierbij is ook natuurlijk de vraag 'is het wel goed ingesteld'?
    Als je firewall zo is ingesteld dat al het verkeer wordt toegelaten is dat natuurlijk ook een duur stukje schijnveiligheid.

    Ik zou dan eerder zoiets zeggen:

    Veel mensen willen graag veilig zijn, maar alsnog voor een dubbeltje op de eerste rang zitten. Dit is niet makkelijk te combineren met elkaar, maar toch zijn er nog wel een aantal tips te geven.
    Software firewall (zonder extra kosten)
    In geval van bijvoorbeeld een Direct Admin server, kun je als systeembeheerder hierop een firewall installeren via een mooie plugin. Op die manier ben je ook (een beetje) beveiligd zonder een eigen hardware firewall. Het kan veiliger zijn om een hardware firewall te gebruiken, maar dit is niet voor iedereen altijd mogelijk.
    Een mooi voorbeeld van deze plugin is http://www.configserver.com/cp/csf.html
    Voor een installatie hiervan even wat eenvoudige instructies:
    1) Log even in op de server of VPS met een gebruiker
    2) Verzeker jezelf er even van dat je root bent (whoami is hiervoor een goed commando).
    3) Ben je geen root, kijk dan even of je met "su -" of met "sudo bash" even root kunt worden.
    4) cd /usr/local/srcwget http://www.configserver.com/free/csf.tgz
    5) tar –xzf csf.tgz
    6) cd csf
    7) sh install.sh
    8) ConfigServer Firewall wordt nu even geïnstalleerd door dit script.
    Dit zorgt direct voor een extra knop in het admin niveau van Direct Admin, werk deze lijst even door.

    Een map beveiligen
    Standaard zijn mappen natuurlijk niet beveiligd, denk hierbij aan PHPMyAdmin.
    Hiervoor kan vaak ook gebruik gemaakt worden van iets als een .htaccess bestand. Dit ga ik in deze post niet helemaal uitleggen, aangezien het niet handig is om dit in te zetten op een server waarbij gebruik gemaakt gaat worden van dit door meerdere mensen (klanten) waarvan de IP adressen dynamisch of onbekend zijn.
    Maar als je bijvoorbeeld een eigen CMS hebt, kan het te adviseren zijn om in de beheer folder of admin directory even te kijken of hier niet een .htaccess bestand aanwezig is.
    Mocht dit er nog niet zijn, kan het soms nuttig zijn om bijvoorbeeld een .htaccess bestand aan te maken met als inhoud:
    Order Deny,Allow
    Deny From All
    Allow From hier.je.eigen.ipadres

    Dit zorgt ervoor dat deze map enkel nog voor je eigen IP adres beschikbaar is.
    Vanzelfsprekend beveiligd dit de site niet tegen allerlei aanvallen, maar kan in ieder geval een extra klein laagje beveiliging aanbrengen...

  3. #3
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Zet een wrapper om ProFTPd heen en gebruik mod_geoip. Alles buiten Nederland blokkeer je standaard. Vervolgens kun je in de configuratie per klant een uitzondering maken. Dat gaat je al 95% van de ellende die je hebt met gestolen (plain-text) wachtwoorden schelen. Dergelijke oplossing heb ik in het verleden ook toegepast voor een van de grootste shared hosters in Nederland en dit was erg succesvol.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  4. #4
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Beveiliging is essentieel. Wanneer je als hostingprovider met duizenden klanten te maken hebt die niet altijd even verstandig omgaan met de veiligheid dan is het bieden van sFTP een goede manier om het hacken via FTP te beperken. Dit is niet alleen belangrijk voor de klant, maar ook voor de reputatie van het IP-netwerk van de host.

    Wanneer een self-signed certificaat wordt gebruikt dan hoeft de klant maar 1x het certificaat te accepteren bij het verbinden via FTP en kost het niets extra. Bij volgende verbindingen is het accepteren van het certificaat niet meer nodig en werkt het exact zo gebruikersvriendelijk als normale FTP.

    Verder is een aparte host voor FTP toegang niet nodig. Een aparte host (ftp.domein.nl) wordt enkel gebruikt voor presentatie naar de klant. Het domein of IP kan ook worden gebruikt en dat bespaart een DNS regel.

    Een software firewall kan een goede bescherming bieden, echter is een hardware firewall stabieler en veiliger. Wanneer de firewall door de host wordt beheerd dan kan er niets foutgaan en kan de host zorgen dat de instellingen de beste beveiliging / gebruikersgemak bieden.

    sFTP kost geen geld, enkel een verandering van de infrastructuur voor de host. Een managed firewall kost bij Leaseweb.nl 25 euro per maand. Via een e-mail verzoek kan kosteloos een poort worden opgengezet of gesloten.

    Wat betreft het password-beveiligen van een map zoals phpMyAdmin, dat is niet voldoende. Wanneer via publieke wifi of een onveilig (gehacked) bedrijfsnetwerk gebruik wordt gemaakt van een dergelijke directory dan kunnen de verzonden gegevens worden gestolen, waaronder ook het wachtwoord tijdens het inloggen. Het is daarom belangrijk om dergelijke mappen te forceren over https zodat de verbinding versleuteld is. Binnen phpMyAdmin is er een instelling om https te forceren. Dit is ook via .htaccess mogelijk, maar als host is het beter om het intern te forceren zodat de klant geen fouten kan maken.

    p.s. ik ben overigens geen hostingprovider of serverspecialist, ik voorzie in internet diensten en heb de afgelopen maanden verschillende klanten gehad van wie FTP was gehacked en malware was geínstalleerd, en zelfs een hosting provider waarbij sprake was van een 'dagtaak' voor het helpen van klanten van wie hun account was gehacked.
    Laatst gewijzigd door SEO; 06/04/13 om 18:27.

  5. #5
    Beveiligingstip: forceren van ftps (FTP over SSL)
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Wanneer een self-signed certificaat wordt gebruikt dan hoeft de klant maar 1x het certificaat te accepteren bij het verbinden via FTP en kost het niets extra. Bij volgende verbindingen is het accepteren van het certificaat niet meer nodig en werkt het exact zo gebruikersvriendelijk als normale FTP.
    En laat een self-signed certificaat nu net niet veiliger zijn aangezien je dat met een man in the middle ook zelf kunt genereren (ssl hijacking).

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Verder is een aparte host voor FTP toegang niet nodig. Een aparte host (ftp.domein.nl) wordt enkel gebruikt voor presentatie naar de klant. Het domein of IP kan ook worden gebruikt en dat bespaart een DNS regel.
    True, dat geld trouwens ook voor secure imap & pop3.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Een software firewall kan een goede bescherming bieden, echter is een hardware firewall stabieler en veiliger. Wanneer de firewall door de host wordt beheerd dan kan er niets foutgaan en kan de host zorgen dat de instellingen de beste beveiliging / gebruikersgemak bieden.
    Er kan ook redelijk wat verkeerd lopen bij een hardware firewall en dat is meestal ook moeilijker op te lossen dan een software firewall.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    sFTP kost geen geld, enkel een verandering van de infrastructuur voor de host. Een managed firewall kost bij Leaseweb.nl 25 euro per maand. Via een e-mail verzoek kan kosteloos een poort worden opgengezet of gesloten.
    Je weet toch dat een firewall meer is dan enkel poorten open of gesloten zetten. Wat je leaseweb verhaal betreft, hoe vlug denk je te kunnen reageren als je alles via e-mail moet laten aanpassen.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Wat betreft het password-beveiligen van een map zoals phpMyAdmin, dat is niet voldoende. Wanneer via publieke wifi of een onveilig (gehacked) bedrijfsnetwerk gebruik wordt gemaakt van een dergelijke directory dan kunnen de verzonden gegevens worden gestolen, waaronder ook het wachtwoord tijdens het inloggen. Het is daarom belangrijk om dergelijke mappen te forceren over https zodat de verbinding versleuteld is. Binnen phpMyAdmin is er een instelling om https te forceren. Dit is ook via .htaccess mogelijk, maar als host is het beter om het intern te forceren zodat de klant geen fouten kan maken.
    Ik denk dat je het punt van allow, deny niet goed snapt, maar dat zorgt er juist voor dat je niet eens kunt inloggen op zaken zoals phpmyadmin of admin panels van cms'en. Wil je wel vanaf een hostspot je dingen beheren ben je dus eerst verplicht om in te loggen op een vpn en is de verbinding automatisch al encrypted.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    p.s. ik ben overigens geen hostingprovider of serverspecialist, ik voorzie in internet diensten en heb de afgelopen maanden verschillende klanten gehad van wie FTP was gehacked en malware was geínstalleerd, en zelfs een hosting provider waarbij sprake was van een 'dagtaak' voor het helpen van klanten van wie hun account was gehacked.
    Het valt het meeste voor dat ftp/pop3/imap gegevens gewoon door een keylogger/virus/spyware ontvreemd worden en daar helpt zelf een secure verbinding niet tegen, maar een goede virusscanner en gezond verstand. Nu ga ik niet ontkennen dat er ook veel zaken gestolen worden via een man in the middle attack, maar dat is uiteindelijk de provider zijn zaak niet als een klant onveilig met zijn gegevens om springt. Een provider kan je alleen de tools geven om het wat veiliger te maken, maar dan moet je ze wel nog willen gebruiken en daar zit meestal het probleem.
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  6. #6
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    5.783 Berichten
    Ingeschreven
    20/02/05

    Locatie
    Haaksbergen / Amsterdam

    Post Thanks / Like
    Mentioned
    45 Post(s)
    Tagged
    0 Thread(s)
    168 Berichten zijn liked


    Naam: Mark Scholten
    Bedrijf: SinnerG / Stream Service
    Functie: Systeembeheerder
    URL: www.sinnerg.nl
    Registrar SIDN: ja
    KvK nummer: 34255993

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Verder is een aparte host voor FTP toegang niet nodig. Een aparte host (ftp.domein.nl) wordt enkel gebruikt voor presentatie naar de klant. Het domein of IP kan ook worden gebruikt en dat bespaart een DNS regel.
    Een IP kan inderdaad, de domeinnaam gebruiken als FTP server kan niet altijd. Deze moet dan wel naar het juiste IP verwijzen (en dat hoeft uiteraard niet). Hetzelfde is overigens van toepassing voor de mail server. ftp.klantdomein.nl is voor de klant makkelijker te onthouden (in veel gevallen) dan een andere naam of IP.

    Als je het wilt beveiligen terwijl het simpel blijft voor de klant is haast de enige optie om een eigen VPN aan te bieden en deze te verplichten voor FTP/mail/etc.
    Tools die handig zjn voor ISPs vind je natuurlijk bij Tools 4 ISP.

  7. #7
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Het forceren van sFTP is eenvoudig en geeft geen extra kosten, zowel voor de klant als de hostingprovider. Een VPN is dan niet per sé nodig.

    Het is mogelijk om self-signed certificaat te gebruiken die niets kost.

    Het enige verschil voor de klant is dat deze de sFTP moet kiezen ipv standaard FTP.

  8. #8
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    En laat een self-signed certificaat nu net niet veiliger zijn aangezien je dat met een man in the middle ook zelf kunt genereren (ssl hijacking).
    Biedt de sFTP verbinding via een self signed certificaat geen bescherming tegen diefstal van het FTP wachtwoord?

  9. #9
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    maar dat is uiteindelijk de provider zijn zaak niet als een klant onveilig met zijn gegevens om springt. Een provider kan je alleen de tools geven om het wat veiliger te maken, maar dan moet je ze wel nog willen gebruiken en daar zit meestal het probleem.
    Dit is m.i. een verkeerde denkwijze. De host is de specialist. Mogelijkheden hoeven op geen enkele manier te worden beperkt om optimale veiligheid te garanderen/forceren. Ik ben zelf geen specialist, maar d.m.v. het forceren van sFTP / encrypted FTP kun je man in the middle attacks zo goed als uitsluiten en d.m.v. een goed beheerde hardware firewall kan de kans op een hack tot vrijwel nehil worden gebracht.

    De host heeft er zelf ook nadeel door wanneer klanten worden gehacked doordat de reputatie van het IP netwerk van de host schade oploopt.

    Maar buiten dat is er ook een soort maatschappelijk belang want de dagen of weken die bedrijven aan tijd verliezen door veiligheidsproblemen, ook al door eigen toedoen/fouten, verslechtert de economische groeikansen van bedrijven op het internet. Indirect zal dat uiteindelijk ook gevolgen hebben voor de omzet van de hostingproviders.
    Laatst gewijzigd door SEO; 17/04/13 om 11:35.

  10. #10
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Het forceren van sFTP is eenvoudig
    Hoe zet ik dat dan veilig aan op bijvoorbeeld een "standaard directadmin server"?

  11. #11
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    246 Berichten
    Ingeschreven
    31/08/07

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Patrick
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Een self signed certificaat vind ik geen goed idee. ITers kunnen vaak wel inschatten of een certificaat self signed is en of het te vertrouwen is maar de gemiddelde eind gebruiker niet.

    Ga je deze gebruiker vertellen dat hij gewoon door moet klikken, dan zal hij dat waarschijnlijk ook doen als hij op een gehackte pagina van zijn bank dezelfde melding krijgt.

  12. #12
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Het risico dat het wachtwoord wordt gestolen als de klant mobiel inlogt, wat bij een klantenbestand van 1000+ (kleine) hostingklanten erg groot is, is veel ernstiger dan de (mogelijke) invloed op het internet gedrag van de klant.

    Wellicht is het een optie om klanten voor 5 euro per jaar een domein-gebonden SSL certificaat te bieden die ook kan worden gebruikt voor het beveiligen van phpMyAdmin en het beheerpaneel van een eventuele CMS en de winkelwagen van een webshop.

    Een self-signed certificaat maakt het iig. mogelijk om zonder extra kosten de klant veilige FTP toegang te bieden om een van de meest ernstige veiligheidsrisico's te beperken. Het risico dat het FTP wachtwoord wordt gestolen bij publieke wifi of in tussenstations wordt namelijk steeds groter door de toenemende internationale dreiging (hackersgroepen die steeds efficiëntere hack-middelen verkrijgen om vanuit het buitenland in Nederland routers te kunnen hacken e.d.).
    Laatst gewijzigd door SEO; 17/04/13 om 12:47.

  13. #13
    Beveiligingstip: forceren van ftps (FTP over SSL)
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Het risico dat het wachtwoord wordt gestolen als de klant mobiel inlogt, wat bij een klantenbestand van 1000+ (kleine) hostingklanten erg groot is, is veel ernstiger dan de (mogelijke) invloed op het internet gedrag van de klant.
    Nu spreek je jezelf wel tegen, je zegt dat de provider de klant moet beschermen door hem goed gedrag te leren, maar hier stel je dat dit slecht gedrag niet opweegt tegen de voordelen

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Wellicht is het een optie om klanten voor 5 euro per jaar een domein-gebonden SSL certificaat te bieden die ook kan worden gebruikt voor het beveiligen van phpMyAdmin en het beheerpaneel van een eventuele CMS en de winkelwagen van een webshop.
    Van waar haal jij die € 5,- per jaar, ik wil de eerste ssl provider wel nog zien met zo een prijzen, om dan nog maar te zwijgen over de extra kosten voor IPv4 adressen. En ja ik weet dat er SNI is, ik gebruik het zelf ook, maar je zal zien dat de meeste klanten die het dan willen juist nog op XP/browser zitten die SNI niet supporten. De kost die ik hiervoor dan zou moeten aanrekenen zou eerder richting € 45,- (excl btw) per jaar gaan.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Een self-signed certificaat maakt het iig. mogelijk om zonder extra kosten de klant veilige FTP toegang te bieden om een van de meest ernstige veiligheidsrisico's te beperken. Het risico dat het FTP wachtwoord wordt gestolen bij publieke wifi of in tussenstations wordt namelijk steeds groter door de toenemende internationale dreiging (hackersgroepen die steeds efficiëntere hack-middelen verkrijgen om vanuit het buitenland in Nederland routers te kunnen hacken e.d.).
    Nogmaals een self-signed certificaat is niet veilig omdat iedereen een self-signed certificaat kan aanmaken en dus ook de hackers (ssl hijacking). Om het even kort uit te leggen, de hackers maken een proxy server / catch page (man in the middle) met een eigen self signed certificaat en zenden alles clear text of via ssl door naar de eigenlijke server. Maar ondertussen vult de klant wel zijn login gegevens in op de hackers hun servers en kunnen ze dus ook het wachtwoord uit lezen.

    Self signed certificaten zijn alleen te gebruiken als je ook een eigen CA server runt, waarmee je de certificaten uitschrijft en de klant enkel het root (CA) certificaat laat aanvaarden. Maar laat dit nu net niet haalbaar zijn voor kleine hosters om een eigen CA (al dan niet self signed CA) te draaien en te onderhouden. Of wanneer je een intranet gebruikt en er geen externe verbindingen van buitenaf toe laat (buiten vpn) of om websites/projecten te testen voor dat je een eigen ssl certificaat aanschaft.
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  14. #14
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    Nu spreek je jezelf wel tegen, je zegt dat de provider de klant moet beschermen door hem goed gedrag te leren, maar hier stel je dat dit slecht gedrag niet opweegt tegen de voordelen
    sFTP forceren en daarbij de klant informeren dat deze eenmalig een SSL certificaat dient te accepteren heeft niets te maken met gedrag aanleren.

    Het probleem dat ik zelf heb opgemerkt en welke in de media / politiek is aangeduid is dat veel websites worden gehacked en dat Nederlandse hostingproviders en bedrijven bijzonder lui en naïef zijn om de problemen aan te pakken. De problemen liggen niet enkel bij de hostingproviders die het probleem bij de klant neerleggen en zeggen dat ze het zelf maar moeten uitzoeken, ook routers en bedrijfsnetwerken blijken slecht beveiligd omdat men zich niet bewust is van de toenemende internationale dreiging en er daarom niet in investeert.

    Zakenmensen / website eigenaren die via een WIFI in een hotel op FTP inloggen bijvoorbeeld, tijdens een gesprek met een webdesigner, waarbij vervolgens jarenlang ongezien een hacker toegang heeft en bedrijfskritische informatie van klanten of het bedrijf steelt of misbruikt, met potentieel zeer ernstige schade als gevolg (de hackers plaatsen niet allemaal een grappige 'ik heb je gehacked pagina')

    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    Van waar haal jij die € 5,- per jaar, ik wil de eerste ssl provider wel nog zien met zo een prijzen, om dan nog maar te zwijgen over de extra kosten voor IPv4 adressen. En ja ik weet dat er SNI is, ik gebruik het zelf ook, maar je zal zien dat de meeste klanten die het dan willen juist nog op XP/browser zitten die SNI niet supporten. De kost die ik hiervoor dan zou moeten aanrekenen zou eerder richting € 45,- (excl btw) per jaar gaan.
    Een SSL certificaat bij Comodo kost 10 euro per jaar. De inkoopprijs is wellicht 5 euro per jaar.

    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    Nogmaals een self-signed certificaat is niet veilig omdat iedereen een self-signed certificaat kan aanmaken en dus ook de hackers (ssl hijacking). Om het even kort uit te leggen, de hackers maken een proxy server / catch page (man in the middle) met een eigen self signed certificaat en zenden alles clear text of via ssl door naar de eigenlijke server. Maar ondertussen vult de klant wel zijn login gegevens in op de hackers hun servers en kunnen ze dus ook het wachtwoord uit lezen.

    Self signed certificaten zijn alleen te gebruiken als je ook een eigen CA server runt, waarmee je de certificaten uitschrijft en de klant enkel het root (CA) certificaat laat aanvaarden. Maar laat dit nu net niet haalbaar zijn voor kleine hosters om een eigen CA (al dan niet self signed CA) te draaien en te onderhouden. Of wanneer je een intranet gebruikt en er geen externe verbindingen van buitenaf toe laat (buiten vpn) of om websites/projecten te testen voor dat je een eigen ssl certificaat aanschaft.
    Ok, hier heb ik geen verstand van. Het is echter niet erg moeilijk of kostbaar om klanten hoge kwaliteit beveiliging te bieden die iig. het stelen van FTP wachtwoorden voorkomt, zonder de mogelijkheden voor de klant te beperken.
    Laatst gewijzigd door SEO; 18/04/13 om 13:08.

  15. #15
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    333 Berichten
    Ingeschreven
    25/06/08

    Locatie
    Leek

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Diederik
    Registrar SIDN: JA
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    En wat te denken van de implementatie kosten om ieder jaar die certificaten te updaten?
    Wat The Boss terecht opmerkt is dat een self signed certificaat je niet beschermt tegen het inloggen op een wifi hotspot tijdens vakantie oid. Je krijgt hooguit een nieuwe melding dat er een nieuw (self signed) certificaat gebruikt wordt voor die verbinding. Maar, volgens jou voorstel, heb je nu juist net je klanten 'opgevoed' om 'altijd' (ja want zo vat de klant het op, ook al vertel je hem dat hij dat eigenlijk eenmalig zou moeten doen) die self signed certificaten te accepteren.

    Daarnaast als je serieus wil kijken naar de manieren waarop FTP wachtwoorden gestolen kunnen worden moet je ook eens kijken naar hoe de wachtwoorden opgeslagen zijn in diverse FTP programma's. Neem het populaire Filezilla bijvoorbeeld, die slaat nog altijd de inloggegevens op in een plain text () bestand.

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics