Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Linux/UNIX Linuxverfechter finden hier Weggefährten.

Unverschlüsselten FTP Server sichern

Diskussion: Unverschlüsselten FTP Server sichern im Forum Linux/UNIX, in der Kategorie Operating Systems; Anzeige Hi, ich sollte in der Uni hier einen FTP Server aufsetzen für den Lehrstuhl. Das ganze sollte unverschlüsselt sein ...

Antwort
Alt 16.02.10, 09:47   #1 (permalink)
Senior Member
 
Registriert seit: 26.03.06
Serow Leistung: 8086
Likes: 16
Standard Unverschlüsselten FTP Server sichern

Anzeige

Hi,

ich sollte in der Uni hier einen FTP Server aufsetzen für den Lehrstuhl. Das ganze sollte unverschlüsselt sein ... warum auch immer. Wahrscheinlich weil man sich sonst nen FTP CLient suchen müsste der TLS mitmacht oder so. Jedenfalls kann man in den Logs wunderbar brute-force Versuche beobachten.

Was kann ich tun um das Ding halbwegs sicher zu halten? Klar verschlüsseln, aber wir sehen jetzt mal das Uni Netz als "trusted" an Und von ganz woanders das Passwort zu sniffen dürfte schwer sein - außer vllt in Internetcafe Szenarien.

Ich benutze vsftpd mit dieser Config:

Code:
listen=YES
anonymous_enable=NO
local_enable=YES
write_enable=YES
anon_upload_enable=NO
dirmessage_enable=YES
xferlog_enable=YES
connect_from_port_20=YES
xferlog_file=/var/log/vsftpd.log
xferlog_std_format=YES
chroot_local_user=YES
secure_chroot_dir=/var/run/vsftpd
pam_service_name=vsftpd
rsa_cert_file=/etc/ssl/certs/vsftpd.pem
Firewall-technisch tut ich momentan nichts als IPs blocken, die mir im Log negativ auffallen. Liegt daran, dass da noch ein SMB und ein CUPS laufen von denen ich nicht weiss, wie ich damit auf iptables Seite umgehen muss damit die noch funktionieren.

Code:
echo "Stopping firewall and allowing everyone..."
iptables -F
iptables -X
iptables -t nat -F
iptables -t nat -X
iptables -t mangle -F
iptables -t mangle -X
iptables -P INPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -P OUTPUT ACCEPT

echo "Setting default policies..."
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP

echo "Setting IP blocks..."
iptables -A INPUT -p tcp -s 202.106.15.210 -j DROP
iptables -A INPUT -p tcp -s 88.81.236.74 -j DROP
iptables -A INPUT -p tcp -s 218.145.128.151 -j DROP
Hat man ne Möglichkeit zu den IPs die Netzwerkmaske rauszukriegen? Dann wurde ich gleich das ganze Netz blocken. Spart vllt Arbeit.

Root darf nicht einloggen, und dem User, der nur FTP benutzen darf hab ich die Shell /bin/false gegeben. Es existieren aber noch andere User mit valider Shell.

Was kann ich noch tun?

cu
serow
Serow ist offline   Mit Zitat antworten
Alt 16.02.10, 09:51   #2 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: Pentium Ixeno Leistung: Pentium I
xeno eine Nachricht über ICQ schicken
Likes: 76
Standard

Zitat:
Zitat von Serow Beitrag anzeigen
Root darf nicht einloggen, und dem User, der nur FTP benutzen darf hab ich die Shell /bin/false gegeben. Es existieren aber noch andere User mit valider Shell.

Was kann ich noch tun?
Code:
userlist_deny=NO
userlist_enable=YES
vsftpd.user_list:
Code:
erlaubteruser1
erlaubteruser2
...
Würd mir jetzt spontan einfallen.
xeno ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.02.10, 10:02   #3 (permalink)
Senior Member
 
Benutzerbild von lookshe
 
Registriert seit: 10.03.07
lookshe Leistung: 8086
Likes: 19
Standard

Zitat:
Zitat von Serow Beitrag anzeigen
Firewall-technisch tut ich momentan nichts als IPs blocken, die mir im Log negativ auffallen. Liegt daran, dass da noch ein SMB und ein CUPS laufen von denen ich nicht weiss, wie ich damit auf iptables Seite umgehen muss damit die noch funktionieren.
Zumindest für SMB kann ich weiterhelfen:

Code:
iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 135 -j ACCEPT
iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 135 -j ACCEPT
iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 137:139 -j ACCEPT
iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 137:139 -j ACCEPT
iptables -A INPUT -p tcp -m tcp -s 192.168.1.0/8 --dport 445 -j ACCEPT
iptables -A INPUT -p udp -m udp -s 192.168.1.0/8 --dport 445 -j ACCEPT
Solltest nur das Netzwerk auf dein Uni-Netz anpassen.
lookshe ist offline   Mit Zitat antworten
Alt 16.02.10, 10:23   #4 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

das blocken der IPs, von denen bruteforce-Angriffe kommen, würde ich mit fail2ban automatisieren... dann werden die IPs für eine definierte Zeit (meinetwegen 10 Minuten) gesperrt und danach wieder freigegeben...

und dabei würde ich auch wirklich komplett alles droppen - wer den Server angreift, soll ruhig für paar Minuten komplett ausgesperrt werden und auch keinen Zugriff auf Samba / Drucker bekommen...
beavisbee ist gerade online   Mit Zitat antworten
Alt 16.02.10, 10:28   #5 (permalink)
Senior Member
Themenstarter
 
Registriert seit: 26.03.06
Serow Leistung: 8086
Likes: 16
Standard

Hi,

danke für die Tips! Hab beide umgesetzt. Ich schätze CUPS braucht wirklich nur 631 oder? Dann kann ich nämlich mal die default policy für INPUT auf DROP setzen.

cu
serow
Serow ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Operating Systems » Linux/UNIX » Unverschlüsselten FTP Server sichern
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61