Resultaten 1 tot 12 van de 12
  1. #1
    Webservers en beveiliging
    geregistreerd gebruiker
    78 Berichten
    Ingeschreven
    30/05/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter

    Webservers en beveiliging

    Beste Leden,

    Het opzetten van een webserver is incl MySQL en FTP server is een koud kunstje, echter het juist beveiligen van de setup is een grote uitdaging. Voor het opzetten van een webserver bij normale hardware gaat onze voorkeur uit naar CentOS, voor de Raspberry PI is het Archlinux ARM.

    Nu is mijn vraag wat zijn belangrijke punten waarop beveiligd moet worden wanneer een webserver publiekelijk benaderbaar is en evenueel een link naar goede uitleg/voorbeelden hoe dit te doen is. Wanneer we de basics goed kunnen beveiligen willen we doorgaan naar de volgende stappen, namelijk vhosts en DNS servers.

    Bij voorbaat dank voor jullie tijd en informatie.

  2. #2
    Webservers en beveiliging
    geregistreerd gebruiker
    1.892 Berichten
    Ingeschreven
    17/08/05

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    34 Post(s)
    Tagged
    0 Thread(s)
    35 Berichten zijn liked


    Naam: Wieger Bontekoe
    Bedrijf: Skynet ICT B.V.
    Functie: CEO
    URL: skynet-ict.nl
    Registrar SIDN: Nee
    View wbontekoe's profile on LinkedIn

    Ik installeer nooit MySQL/FTP en Apache op de zelfde server, maar dit is natuurlijk afhankelijk van hoeveel resources (euro's) je hebt. Onze opzet is eigelijk altijd twee (HA) loadbalancers/proxy's die benaderbaar zijn vanaf internet, meerdere webservers hierachter die verzoeken afhandelen en in een apart VLAN staan. Database servers scheiden we weer met VLAN's en een firewall/ACL van de webservers.

    Strip alle servers van versienummers (banners) en zorg dat fail2ban overal is geinstalleerd voor login attempts. Op de firewall alleen port 80/443 vanaf het internet toestaan en ICMP blokkeren.

    Dan zit je redelijk safe.

  3. #3
    Webservers en beveiliging
    geregistreerd gebruiker
    78 Berichten
    Ingeschreven
    30/05/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    CharlieRoot,

    Dank je voor de info, als je 'Raspberry PI' ziet staan neem ik aan dat we hier geen webservers op draaien waar publieke bezoekers op komen ;-). Dit is voor intern gebruik en de load kan makkelijk door 1 server afgehandeld worden wat wij er mee willen doen. Er zal straks als we het dus goed kunnen beveiligen toegang naar buiten verleend worden voor toegang van onze klanten.

    Tips tot nu toe
    - Strippen van versienummers/OSinfo/etc (dit stel je in via de httpd.conf toch?)
    - Installatie van fail2ban om bruteforce login attempts te blokken.
    - Firewall alleen poort 80 en 443 toestaan (intern ook ftp poort voor upload).
    - ICMP blokkeren (houdt dit ook in dat de server dan niet meer te pingen is?)

    Dank u tot nu toe! Als er nog aanvullingen zijn hoor ik het natuurlijk graag.

  4. #4
    Webservers en beveiliging
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door CharlieRoot Bekijk Berichten
    Ik installeer nooit MySQL/FTP en Apache op de zelfde server, maar dit is natuurlijk afhankelijk van hoeveel resources (euro's) je hebt. Onze opzet is eigelijk altijd twee (HA) loadbalancers/proxy's die benaderbaar zijn vanaf internet, meerdere webservers hierachter die verzoeken afhandelen en in een apart VLAN staan. Database servers scheiden we weer met VLAN's en een firewall/ACL van de webservers.

    Strip alle servers van versienummers (banners) en zorg dat fail2ban overal is geinstalleerd voor login attempts. Op de firewall alleen port 80/443 vanaf het internet toestaan en ICMP blokkeren.

    Dan zit je redelijk safe.
    ICMP blindelings blokkeren is een slecht advies.

    ICMP heeft een functie, en niet alleen maar ping.

  5. #5
    Webservers en beveiliging
    geregistreerd gebruiker
    96 Berichten
    Ingeschreven
    26/03/08

    Locatie
    nijmegen

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Tsjêbbe
    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Beste Chris,

    In mijn ervaring is het de laatste jaren zo dat de meeste waargenomen hacks plaats vinden doordat er op de computer van de ftp-ende klant via malware keyloggers zijn geinstalleerd waarmee ftp wachtwoorden zijn achterhaald. Dan maakt het niet uit of je die op een aparte server laat binnenkomen als de files in tweede instantie toch op de webserver komen. (tenzij je een uitstekende screening hebt van de files en de daarin voorkomende links).

    Een tweede soort hacks gebruikt juist poort 80/443, om via lekken in CMS en andere open source software SQL injections, cross site scripting e.d. toe te passen. Die kunnen in ieder geval gedeeltelijk worden tegengehouden door mod_security te installeren. Brengt wel extra werk met zich mee om te zorgen dat alles werkt, je zult dan meerdere zaken moeten whitelisten is mijn ervaring.

    Succes ermee!

  6. #6
    Webservers en beveiliging
    geregistreerd gebruiker
    78 Berichten
    Ingeschreven
    30/05/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Antenna,

    Client-side hacks kun je natuurlijk nooit vanaf de server voorkomen, wanneer gebruikers zwakke wachtwoorden kiezen of malware/spyware op hun pc krijgen is dit onmogelijk. Maar dat houdt natuurlijk niet in dat de servers niet beveiligd moeten zijn, ook de servers lopen risico's en dan is dit niet alleen met betrekking tot hacken maar denk ook eens aan een ddos aanval.

    Tja die poorten zijn nodig voor je webserver, maar ook hier is het niet de 'schuld' van de hoster/server wanneer op deze manier gehacked wordt. SQL injection is alleen mogelijk als de 'webdeveloper' zijn queries niet goed beveiligd, lekken in het CMS is ook nauwelijks te beveiligen vanuit de serverkant gezien lijkt me.

    Het gaat mij echt om de beveiliging van de server(s) zelf, waar moet men rekening houden met een webserver die dus publiekelijk benaderbaar is. De tips van Charlie heb ik al meegenomen, ben benieuwd of er nog andere belangrijke tips zijn.

    Dank je voor je input trouwens! Alle input is altijd welkom natuurlijk

  7. #7
    Webservers en beveiliging
    moderator
    6.052 Berichten
    Ingeschreven
    21/05/03

    Locatie
    NPT - BELGIUM

    Post Thanks / Like
    Mentioned
    40 Post(s)
    Tagged
    0 Thread(s)
    481 Berichten zijn liked


    Naam: Dennis de Houx
    Bedrijf: All In One
    Functie: Zaakvoerder
    URL: www.all-in-one.be
    Ondernemingsnummer: 0867670047

    Citaat Oorspronkelijk geplaatst door Chris NVT Bekijk Berichten
    Client-side hacks kun je natuurlijk nooit vanaf de server voorkomen, wanneer gebruikers zwakke wachtwoorden kiezen of malware/spyware op hun pc krijgen is dit onmogelijk. Maar dat houdt natuurlijk niet in dat de servers niet beveiligd moeten zijn, ook de servers lopen risico's en dan is dit niet alleen met betrekking tot hacken maar denk ook eens aan een ddos aanval.
    Een ddos aanval hou je niet tegen op je server maar op je firewall/routers die er voor staan.

    Citaat Oorspronkelijk geplaatst door Chris NVT Bekijk Berichten
    Tja die poorten zijn nodig voor je webserver, maar ook hier is het niet de 'schuld' van de hoster/server wanneer op deze manier gehacked wordt. SQL injection is alleen mogelijk als de 'webdeveloper' zijn queries niet goed beveiligd, lekken in het CMS is ook nauwelijks te beveiligen vanuit de serverkant gezien lijkt me.
    Dat klopt deels, je kunt tools zoals snort gebruiken die het zeer moeilijk maken om hacks/exploits te gebruiken aangezien snort deze kan detecteren en eventueel kan blocken via de firewall. Tevens kun je de schade wel beperken tot enkel die gebruiker als je een jailed omgeving gebruikt of klanten met zachte dwang verplicht om up-to-date te blijven met hun cms (of het voor hun te doen).

    Citaat Oorspronkelijk geplaatst door Chris NVT Bekijk Berichten
    Het gaat mij echt om de beveiliging van de server(s) zelf, waar moet men rekening houden met een webserver die dus publiekelijk benaderbaar is. De tips van Charlie heb ik al meegenomen, ben benieuwd of er nog andere belangrijke tips zijn.
    In de eerste plaats zorgen dat alles up-to-date is en je de laatste versies van je services hebt draaien (en dan bedoel ik niet de laatste versies in de repo's, maar echt de laatste versies die verkrijgbaar zijn). Actieve (externe) monitoring is ook een tip die ik je wil meegeven, weet wat je server doet bij normaal verbruik, dan zie je ook direct als er iets abnormaal aan de hand is. Maak gebruik van een remote syslog server, zodat als je ooit gehackt wordt het niet uitmaakt of je interne log files gecompromitteerd worden of niet. Gebruik fail2ban en een software firewall in cluster mode zodat als er een attack is op 1 server en het ip geblockt wordt, de andere servers hun firewall ook geupdate wordt (er even vanuit gaan dat je geen algemene firewall voor je servers hebt draaien).
    Dennis de Houx - All In One ~ Official ISPsystem partner

    Lees hier de webhostingtalk.nl forum regels en voorwaarden!

  8. #8
    Webservers en beveiliging
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Uiteraard kun je er relatief weinig aan doen als een klant 'gehacked' wordt omdat ie zijn password op het prikbord heeft gehangen, maar het moet niet zijn dat in zo'n geval alle klanten op die server gehacked kunnen worden. Dus je kunt eens kijken of het mogelijk is om:

    - apache processen als user te draaien ipv root/www/apache.
    - rechten van webdirs/files op 600 zetten
    - geen ssh access op admin/reseller nivo
    - zelf geen user passwords bewaren
    - dagelijks malware checks/virusscans laten lopen
    - dagelijks checken welke files gewijzigd zijn, maar niet via FTP zijn binnengekomen (kan een beetje werk zijn als veel webbased installs gebruikt worden, maar met een beetje ervaring kost zo'n visuele check je 2 minuten op een dag)
    - de juiste dingen monitoren
    - een vorm van intrusion detection draaien, liefst op een aparte machine
    - ssh keys gebruiken voor ssh acccess
    - goede backups maken
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  9. #9
    Webservers en beveiliging
    geregistreerd gebruiker
    78 Berichten
    Ingeschreven
    30/05/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    @The-BosS,
    Dank je voor je uitleg en tips, ik zal deze punten even toevoegen aan het rijtje en me eens in verdiepen.

    @Systemdeveloper,
    Dank je voor je tips! Ook deze zal ik meepakken wel een vraagje, wat voor soort intrusion detection raad je aan? Zijn er bepaalde pakketten die goed zijn en/of goed te bedienen zijn?

  10. #10
    Webservers en beveiliging
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door Chris NVT Bekijk Berichten
    @The-BosS,
    Dank je voor je uitleg en tips, ik zal deze punten even toevoegen aan het rijtje en me eens in verdiepen.

    @Systemdeveloper,
    Dank je voor je tips! Ook deze zal ik meepakken wel een vraagje, wat voor soort intrusion detection raad je aan? Zijn er bepaalde pakketten die goed zijn en/of goed te bedienen zijn?
    Bijvoorbeeld snort, ossec, mod_ruid (geen echt ids, maar wel handig). Maar je kunt ook commercieele gebruiken die je vaak in licentie afneemt bij hardware firewalls.
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  11. #11
    Webservers en beveiliging
    Delftsche Bytes
    1.057 Berichten
    Ingeschreven
    27/09/06

    Locatie
    Rijswijk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    46 Berichten zijn liked


    KvK nummer: 27270494

    vergeet niet de /tmp en /dev/shm readonly nosuid etc te remounten.
    voor apache zijn verschillende modules beschikbaar die de meest bekende scriptkiddo scripts tegengaan. oa mod_security
    indien meerdere websites gehost gaan worden, is iets als mod_ruid of suPHP aan te raden.

  12. #12
    Webservers en beveiliging
    geregistreerd gebruiker
    78 Berichten
    Ingeschreven
    30/05/12

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Heren,

    Dank voor jullie input! Ook deze punten zal ik opnemen in ons project.

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics