Resultaten 16 tot 28 van de 28
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    Beveiligingstip: forceren van ftps (FTP over SSL)
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    sFTP forceren en daarbij de klant informeren dat deze eenmalig een SSL certificaat dient te accepteren heeft niets te maken met gedrag aanleren.
    Dat heeft er alles mee te maken, vooral omdat dit type mensen ook niet leest wat er staat en gewoon overal op "agree" klikken

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Het probleem dat ik zelf heb opgemerkt en welke in de media / politiek is aangeduid is dat veel websites worden gehacked en dat Nederlandse hostingproviders en bedrijven bijzonder lui en naïef zijn om de problemen aan te pakken. De problemen liggen niet enkel bij de hostingproviders die het probleem bij de klant neerleggen en zeggen dat ze het zelf maar moeten uitzoeken, ook routers en bedrijfsnetwerken blijken slecht beveiligd omdat men zich niet bewust is van de toenemende internationale dreiging en er daarom niet in investeert.
    De bedrijven zijn niet te lui om het probleem aan te pakken, het zijn de gebruikers die te lui zijn om hier extra voor te betalen of dingen aan te passen. Ik heb zelf voldoende ssl certificaten op mijn servers staan, maar uiteraard werken deze alleen op de hostname van de server (of wildcards). Zelfs als ik dit in de login e-mail meegeef dat klanten kunnen inlopen op imaps/pop3s/sftp op hostname : poort voor een beveiligde verbinding zie ik 99% gewoon inloggen op ftp.uweigendomein.tld omdat dit veel makkelijker is. Verder heb ik ook een secure webmail (met ssl) onder een eigen domein, maar toch zie ik nog klanten die in het buitenland op reis zijn of ergens op een hotspot zitten nog steeds gebruik maken van hun normale e-mail client zonder ssl connectie. Kortom je kan de honing wel naast de beer gaan zetten maar als die niet wil eten ben je er ook niets mee, of zoals ze ook zeggen "wat baten kaars en bril als de uil niet zien en wil."

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Zakenmensen / website eigenaren die via een WIFI in een hotel op FTP inloggen bijvoorbeeld, tijdens een gesprek met een webdesigner, waarbij vervolgens jarenlang ongezien een hacker toegang heeft en bedrijfskritische informatie van klanten of het bedrijf steelt of misbruikt, met potentieel zeer ernstige schade als gevolg (de hackers plaatsen niet allemaal een grappige 'ik heb je gehacked pagina')
    Zakenmensen zouden juist beter opgeleid moeten zijn door het bedrijf (ict-er) zelf om altijd buitens huis een connectie met het bedrijf vpn te maken ongeacht waar ze zijn.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Een SSL certificaat bij Comodo kost 10 euro per jaar. De inkoopprijs is wellicht 5 euro per jaar.
    Rare redenering hou jij er op aan, dus al een nieuwe auto in de garage € 20.000,- kost gaan ze hem ook verkopen aan € 10.000,- omdat dit hun verkoopprijs is. Comodo is een leverancier en jij wilt dat provider er nog eens 50% van de kosten aan toe steekt ook. Naast het feit dat ik in mijn vorige bericht al aankaartte, je vergeet de prijs voor een IPv4 adres nog mee te rekenen en dan zwijg ik nog maar even over de installatie kosten.

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Ok, hier heb ik geen verstand van. Het is echter niet erg moeilijk of kostbaar om klanten hoge kwaliteit beveiliging te bieden die iig. het stelen van FTP wachtwoorden voorkomt, zonder de mogelijkheden voor de klant te beperken.
    Het is wel kostbaar om klanten hoge kwaliteit beveiliging te bieden, 4 sloten op je voordeur kosten ook meer dan 1 slot en dan hou je ook weer geen rekening met onderhoud, monitoring, ... in je gedachten gang.
    Laatst gewijzigd door The-BosS; 18/04/13 om 14:59.
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  2. #17
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Ik mis de belangrijkste stap. Beperkt toegang op basis van land. Bij een gemiddelde shared hosting server is geen FTP toegang van buiten Nederland nodig voor zo goed als alle klanten. Een wrapper met geoip om je FTP-deamon heen kan dus al een hoop ellende besparen met gestolen wachtwoorden. In deze wrapper kun je vervolgens per klant/land een uitzondering maken. In het verleden is deze oplossing o.a. toegepast bij een van de grootste shared hosters in Nederland waar vervolgens het aantal 'hacks' ontzettend terug liep.

    Neemt niet weg dat ieder protocol dat user-credentials in plain-text over het grote boze Internet stuurt aanpassingen behoeft. SSL is een goede oplossing, evenzo geldt voor SCP. Je moet voor de grap eens een keer je Macbook open klappen in de trein en ethdump/wireshark aanzetten. Zo kwam in ik het verleden, ergens in 2010, zelfs credentials tegen van een medewerker van het Ministerie van Justitie die door de lucht gingen.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #18
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    sFTP forceren en daarbij de klant informeren dat deze eenmalig een SSL certificaat dient te accepteren heeft niets te maken met gedrag aanleren.
    Nee, dit is het domste wat je kunt doen. Banken investeren tonnen aan reclamecampagnes over het 'slotje' en gebruikers worden gelukkig wijzer. Laten we deze awareness beslist niet om zeep helpen!

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Een SSL certificaat bij Comodo kost 10 euro per jaar. De inkoopprijs is wellicht 5 euro per jaar.
    Zelfs gratis via StartSSL, uit een erkende root en prima werkend voor alle diensten die standaard aangeboden worden door een xSP, inclusief e-mail, FTP en/of WebDAV.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  4. #19
    Beveiligingstip: forceren van ftps (FTP over SSL)
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Nee, dit is het domste wat je kunt doen. Banken investeren tonnen aan reclamecampagnes over het 'slotje' en gebruikers worden gelukkig wijzer. Laten we deze awareness beslist niet om zeep helpen!
    En laat dit nu het gene zijn dat ik hem al ettelijke keren probeer wijs te maken.

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Zelfs gratis via StartSSL, uit een erkende root en prima werkend voor alle diensten die standaard aangeboden worden door een xSP, inclusief e-mail, FTP en/of WebDAV.
    Het klopt dat startssl gratis is, ik maak er voor bepaalde zaken ook gebruik van, alleen ligt de kost niet zo zeer bij het ssl certificaat maar bij alle overige kosten als je dit per klant/domein wilt doen (installatie, configuratie, ip adres). Het heeft dus wel degelijk een meerkost als hoster en niet zoals TS beweert dat dit allemaal met minimale inspanningen of zelf gratis kan.
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  5. #20
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    580 Berichten
    Ingeschreven
    26/01/09

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    58 Berichten zijn liked


    Naam: Wim
    Registrar SIDN: nee

    Citaat Oorspronkelijk geplaatst door The-BosS Bekijk Berichten
    Zakenmensen zouden juist beter opgeleid moeten zijn door het bedrijf (ict-er) zelf om altijd buitens huis een connectie met het bedrijf vpn te maken ongeacht waar ze zijn.
    LOL

    Dan hebben vele directeuren plots een tweede secretaresse nodig ;-)

    Wat ik zie, is hoe hoger op, hoe minder bereidheid om zelfs eenvoudige security maatregelen te aanvaarden. Voor 't personeel, ja, maar voor hen?

    Het meeste kans heb je dan nog met iets credit-card-achtig. Dat kennen ze wel.

  6. #21
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Het als platte tekst verzenden van het FTP wachtwoord is een ongekend ernstig risico dat via een goede versleutelde verbinding kan worden voorkomen. De extra kosten kunnen voor 10.000 hosting klanten honderden miljoenen euro's aan verlies voorkomen. Een kleine klant kan de kans verliezen om een grote klant te worden doordat slechte kwaliteit beveiliging hem ernstige schade oplevert.

    Natuurlijk zijn er veel onderdelen waarop gelet moet worden voor goede beveiliging, maar dat wil niet zeggen dat je als hosting provider bij de pakken neer kunt gaan zitten en onderdelen als het als platte tekst verzenden van FTP wachtwoorden als een probleem van de klant moet beschouwen, onderwijl een grote hostingprovider van wie ik twee maanden geleden een engineer sprak er een 'dagtaak' van had gemaakt voor een personeelslid om klanten te helpen van wie hun FTP/hosting account was gehacked.

    Ik ben geen specialist, maar via een geforceerde en goed opgezette versleutelde sFTP verbinding zijn veel problemen te voorkomen onderwijl de (kleine) klant dezelfde mogelijkheden en gebruiksgemak behoudt. De kosten zijn m.i. nehil en goede beveiliging vormt wellicht een marketingmiddel. Vandaag stond er een groot artikel over internet beveiliging in de Volkskrant (katern wetenschap) en een oproep van de Nederlandse politie om van Nederland het meest veilige land op het internet te maken.
    Laatst gewijzigd door SEO; 21/04/13 om 14:06.

  7. #22
    Beveiligingstip: forceren van ftps (FTP over SSL)
    geregistreerd gebruiker
    376 Berichten
    Ingeschreven
    17/12/10

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    9 Post(s)
    Tagged
    0 Thread(s)
    31 Berichten zijn liked


    Naam: Wil
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    ... onderwijl een grote hostingprovider van wie ik twee maanden geleden een engineer sprak er een 'dagtaak' van had gemaakt voor een personeelslid om klanten te helpen van wie hun FTP/hosting account was gehacked.
    En jij weet ZEKER dat al die ftp accounts zijn gehacked via platte tekst en man in the middle attacks? Er zijn vele manieren om een ftp account te verkrijgen, de "via platte tekst" versie is mijns insziens niet de meest waarschijnlijke.
    Een paar andere voorbeelden (er zijn zonder veel moeite meer manieren te bedenken):
    - gebruik van ftp programma dat het als platte tekst opslaat (op een PC die in een botnet terecht is gekomen)
    - oude werknemers die het ftp account nog weten en misbruiken tegen hun oude bedrijf
    - een email account die wordt gekraakt (wachtwoorden daarvan zijn vaak simpel) waar het wachtwoord in email staat
    - een post-it met account/wachtwoord
    - een besmette PC met een keylogger
    - een fishing email dat je je account even moet bevestigen
    - brute force attacks op ftp wachtwoord
    - ..
    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    ... Ik ben geen specialist, maar
    Dat wisten we wel hoor

    Als je echt serieus veiliger data voor je website of wat dan ook wil versturen dan gebruiken de meeste bedrijven een VPN met een hardware token, dat is er voor gemaakt, maar ook dat is geen "alles oplossende taktiek" en kost wel degelijk geld.

    Een certificaat gaan forceren over ftp helpt misschien wel wat, maar het geeft geen garantie dat er minder klanten zullen zijn met gehackte ftp accounts.

    Overigens dat is een standaard kenmerk van beveiliging, het is zo sterk als de zwakste schakel. Gewoon domweg technologie inkopen en er tegenaan gooien lost niks op als de gebruiker niet weet hoe het te gebruiken of niet de basisregels kent van hoe het werkt of die domweg negeert.
    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    De kosten zijn m.i. nehil
    Straffe uitspraak van iemand die zelf toegeeft geen expert te zijn.

  8. #23
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Nee, dit is het domste wat je kunt doen. Banken investeren tonnen aan reclamecampagnes over het 'slotje' en gebruikers worden gelukkig wijzer. Laten we deze awareness beslist niet om zeep helpen!
    Ok, duidelijk, maar met vakkundige configuratie van secure FTP hoeft de klant geen certificaat te accepteren en werkt de FTP als normaal op het eenmalig selecteren van sFTP in de instellingen na?

    Citaat Oorspronkelijk geplaatst door wila Bekijk Berichten
    Een certificaat gaan forceren over ftp helpt misschien wel wat, maar het geeft geen garantie dat er minder klanten zullen zijn met gehackte ftp accounts.

    Overigens dat is een standaard kenmerk van beveiliging, het is zo sterk als de zwakste schakel. Gewoon domweg technologie inkopen en er tegenaan gooien lost niks op als de gebruiker niet weet hoe het te gebruiken of niet de basisregels kent van hoe het werkt of die domweg negeert.
    Ik denk dat hosting bedrijven wat dat betreft meer in het belang van de klanten zouden moeten denken ipv. de verantwoordelijkheid bij de klant neer te leggen. Je hebt gelijk dat er op verschillende manieren zwakke schakels kunnen ontstaan waar de hosting provider niet of niet eenvoudig iets aan kan veranderen, maar indien via bijvoorbeeld het forceren van sFTP 1000 succesvolle hacks kunnen worden voorkomen dan is dat iets dat de hosting provider kan aanbieden zodat het internet er veiliger door wordt en klanten meer kans hebben om succesvol te worden op het internet.

    Er zijn overigens ook steeds meer (opensource) diensten die de fine-tuning en monitoring van regeluliere server beveiligingssoftware, zoals Apache mod_security, watchdog, firewall en ClamAV anti virus en PHP/MySQL beveiliging automatiseren. Twee voorbeelden zijn Atomic Secured Linux (ASL) en ConfigServer Security & Firewall.

    ASL kost 30 dollar per maand of 200 dollar per jaar. Het biedt real-time finetuning van mod_security als reactie op actuele bedreigingen, en verder bescherming van websites tegen spambots, phising, XSS aanvallen, mail en MySQL injectie e.d. Als hosting provider kun je hiermee optimale beveiliging bieden zonder zelf op alle gebieden specialistische kennis nodig te hebben en werk te hoeven verichten.

    https://www.atomicorp.com/

    http://configserver.com/cp/csf.html
    Laatst gewijzigd door SEO; 21/04/13 om 15:41.

  9. #24
    Beveiligingstip: forceren van ftps (FTP over SSL)
    SolidHost
    8.296 Berichten
    Ingeschreven
    29/06/03

    Locatie
    Rotterdam/Amsterdam/Barcelona

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    323 Berichten zijn liked


    Naam: Andre van Vliet
    Bedrijf: SolidHost Managed Hosting
    Functie: CEO
    URL: www.solidhost.com
    KvK nummer: 24366308
    View andrevanvliet's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    Zet een wrapper om ProFTPd heen en gebruik mod_geoip. Alles buiten Nederland blokkeer je standaard. Vervolgens kun je in de configuratie per klant een uitzondering maken. Dat gaat je al 95% van de ellende die je hebt met gestolen (plain-text) wachtwoorden schelen. Dergelijke oplossing heb ik in het verleden ook toegepast voor een van de grootste shared hosters in Nederland en dit was erg succesvol.
    Je redeneert hier wederom alsof alle klanten van hostingbedrijven Nederlands zijn, en ook nooit vanuit het buitenland inloggen. Deze redenatie zal alleen nuttig zijn voor partijen die zich volledig op Nederland richten. Voor hosters met buitenlandse klanten is het onbegonnen werk (en zeer onpraktisch) om talloze uitzonderingen toe te moeten voegen.

  10. #25
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Wellicht is het een oplossing om klanten een gratis VPN inlog te bieden vanwaar de FTP en phpMyAdmin toegankelijk zijn en de toegang voor het overige verkeer af te sluiten. Een VPN server, bijvoorbeeld OpenVPN, is gratis.

  11. #26
    Beveiligingstip: forceren van ftps (FTP over SSL)
    SolidHost
    8.296 Berichten
    Ingeschreven
    29/06/03

    Locatie
    Rotterdam/Amsterdam/Barcelona

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    323 Berichten zijn liked


    Naam: Andre van Vliet
    Bedrijf: SolidHost Managed Hosting
    Functie: CEO
    URL: www.solidhost.com
    KvK nummer: 24366308
    View andrevanvliet's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Wellicht is het een oplossing om klanten een gratis VPN inlog te bieden vanwaar de FTP en phpMyAdmin toegankelijk zijn en de toegang voor het overige verkeer af te sluiten. Een VPN server, bijvoorbeeld OpenVPN, is gratis.
    Zo'n soort constructie zou interessant kunnen zijn. Mogelijke problemen die ik voorzie:
    - Voor niet-technische klanten kan dit mogelijk problematisch zijn. Dit zou dan weer tot gevolg kunnen hebben dat ze het "te veel gedoe" vinden (zelfs wanneer je het duidelijk documenteert) en daardoor niet bij jou kopen, of dat je er een hoop overhead aan over houdt op het gebied van het bieden van ondersteuning. Ervaring leert dat het voor digibeten al snel te ingewikkeld wordt.
    - Je zou er dan ofwel voor moeten zorgen dat men alleen inlogt via de VPN voor FTP/PHPmyadmin/control panel toegang, door extern verkeer over de VPN niet toe te staan. Maar dat is niet erg praktisch wanneer men telkens de VPN aan en uit moet schakelen (zeker wanneer iemand bezig is met de ontwikkeling van een website). Het alternatief is dat je extern verkeer over de VPN ook toestaat, maar dan kan je bandbreedte rekening erg snel oplopen.

    Wellicht een beter alternatief: voordat men verbinding kan maken met FTP/PHPmyadmin/control panel, moet men eerst op het klantenpaneel van de provider inloggen. Vervolgens wordt het IP waarmee de klant verbindt (tijdelijk) gewhitelist en kan er dus verbinding met FTP/PHPmyadmin/control panel gemaakt worden.

  12. #27
    Beveiligingstip: forceren van ftps (FTP over SSL)
    Zoekmachine Optimalisatie
    160 Berichten
    Ingeschreven
    01/10/06

    Locatie
    Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: SEO
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Wellicht is het bieden van een VPN exclusief voor beheer-toegang gezien de huidige media/politieke aandacht rond cybercriminaliteit en spionage te verantwoorden, en als zodanig juist als marketing middel te gebruiken.

    http://www.volkskrant.nl/vk/nl/2686/...eemt-toe.dhtml

    Secure FTP lijkt mij een betere methode om een encrypted verbinding te forceren omdat er dan een schakel minder is die problemen kan veroorzaken.
    Laatst gewijzigd door SEO; 23/04/13 om 14:16.

  13. #28
    Beveiligingstip: forceren van ftps (FTP over SSL)
    SolidHost
    8.296 Berichten
    Ingeschreven
    29/06/03

    Locatie
    Rotterdam/Amsterdam/Barcelona

    Post Thanks / Like
    Mentioned
    5 Post(s)
    Tagged
    0 Thread(s)
    323 Berichten zijn liked


    Naam: Andre van Vliet
    Bedrijf: SolidHost Managed Hosting
    Functie: CEO
    URL: www.solidhost.com
    KvK nummer: 24366308
    View andrevanvliet's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door SEO Bekijk Berichten
    Wellicht is het bieden van een VPN exclusief voor beheer-toegang gezien de huidige media/politieke aandacht rond cybercriminaliteit en spionage te verantwoorden, en als zodanig juist als marketing middel te gebruiken.
    Als je het als marketing middel zou inzetten, zou ik het enkel als optie aanbieden (en dus niet forceren).

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics