Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Sichere Adminpannels über DNS / IP filtering

Diskussion: Sichere Adminpannels über DNS / IP filtering im Forum (In)security allgemein, in der Kategorie Security Area; Hi, also ich hatte gerade die Idee man könnte ja ein Adminpanel bauen das sich die IP's der über eine ...

Antwort
Alt 23.06.09, 16:13   #1 (permalink)
 
Registriert seit: 10.01.08
Schurke Leistung: Facit NTK
Likes: 0
Standard Sichere Adminpannels über DNS / IP filtering


Hi,

also ich hatte gerade die Idee man könnte ja ein Adminpanel bauen das sich die IP's der über eine DNS Admins holt, also sagen wir mal von No-IP, eben einer seriöseren gesellschaft von deren zugang man als geschützt ausgehen kann.Nun könnte man ja dan je danach welche IP die seite requestet die "Admin" version und die "normale" version schiken.

Aber wie sieht das aus mit den IP's, kann man seine eigene IP auf eine definierte setzen, also nicht mittels proxy sondern anders so das man bsp. die admin ip an die seite sendet, oder ist das unmöglich?

Weil sonst wäre dieses System je danach wie sicher die DNS ist soweit schwer erkennbar und somit auch schwer umgehbar. Was denkt ihr dazu, ist sowas realisierbar? Denn zurzeit gibt es ja sehr viele exploits die sich die session ids etc. zunutze machen welche verteilt werden damit sich der benutzer nicht ständig einloggen muss, nur das wäre bei der IP nunmal unnötig.

Schurke ist offline   Mit Zitat antworten
Alt 23.06.09, 17:27   #2 (permalink)
 
Registriert seit: 03.03.08
Knoxx Leistung: Facit NTK
Likes: 0
Standard RE: Sichere Adminpannels über DNS / IP filtering

Zitat:
Original von Schurke
Hi,

also ich hatte gerade die Idee man könnte ja ein Adminpanel bauen das sich die IP's der über eine DNS Admins holt, also sagen wir mal von No-IP, eben einer seriöseren gesellschaft von deren zugang man als geschützt ausgehen kann.Nun könnte man ja dan je danach welche IP die seite requestet die "Admin" version und die "normale" version schiken.
Hä?! ?(
Knoxx ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 23.06.09, 18:18   #3 (permalink)
.doc
Guest
 
Likes:
Standard

Wenn ich ihn richtig verstanden habe spricht er von einer unterschiedlichen Auflösung eines Domainnamens, je nach anfragender IP-Adresse. Den Sinn dahinter und den Unterschied zu klassischen IP-Filtern verstehe ich allerdings auch nicht. Wirkliche Vorteile erschliessen sich mit dadurch nicht. Das ganze wirkt eher nachteilig, da eine komplexere Konfiguration entwickelt werden müsste. Der Mehraufwand lohnt sich somit nicht.

Wer es dennoch schön findet, wenn ein Domainname in eine andere IP aufgelöst werden soll, der kann sich die entsprechenden Daten in die hosts-Datei oder in einen eigenen DNS-Server eintragen, welcher vor allen anderen abgefragt wird.
  Mit Zitat antworten
Alt 23.06.09, 18:42   #4 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 75
Standard

also ich verstehe ihn so, dass er z.B. auf seinem Rechner einen DynDNS / NoIP Client installieren will und dann meinetwegen schurke.dyndns.org immer auf seine aktuelle IP geht und dass er dann dementsprechend, wenn die IP, die unter schurke.dyndns.org erreichbar ist, auf seine Seite kommt, automatisch das Admin-Panel läuft und ansonsten die normale Seite.

das ganze hat einen großen Haken:
wenn du die Internet-Verbindung trennst, bleibt, solange das Programm keine neue IP an DynDNS / NoIP übertragen hat, der alte IP-Eintrag vorhanden. Diese IP kann dann in der Zwischenzeit jedoch schon ein ganz anderer User bekommen, der dann frei rum administrieren kann...

Oder stell dir vor, du hast den DynDNS-Client auf deinem Laptop und wählst dich über ein Netzwerk ins Internet ein (z.B. Hochschul-Netzwerk, Internet-Cafe, etc.)

Dann können alle User, die auch in diesem Netzwerk sind, auf deiner Seite herum-administrieren.


Fazit: zusätzlich zum Login ist's möglich, aber als Ersatz für ein herkömmliches Login mehr als gefährlich...

Ich würde das ehr so realisieren, dass ich beim Login zu dem Nutzer die SessionID sowie einen Hash-Wert aus IP und Browser-Identifikation speichern würde und sollte sich während einer Session der Hash ändern (was zwangsläufig in dem Moment passiert, wo entweder die SessionID entführt wird oder sich der Router zwecks 24h-Zwangstrennung neu connectet), lässt du dich dann automatisch ausloggen.
beavisbee ist offline   Mit Zitat antworten
Alt 23.06.09, 19:25   #5 (permalink)
Themenstarter
 
Registriert seit: 10.01.08
Schurke Leistung: Facit NTK
Likes: 0
Standard

so wie breavis hatte ichs gemein ^^ die formulierung is eher im stiel einer geistigen umnachtung von mir ^^ war grad net auf der höhe .. aber das alle im netzwerk die gleiche ip haben hätt ich nicht gedacht. weil bei mir sind es unterschiedliche ( mehrere clienten am router )
Schurke ist offline   Mit Zitat antworten
Alt 23.06.09, 20:44   #6 (permalink)
Senior Member
 
Benutzerbild von -=Draven=-
 
Registriert seit: 07.07.03
-=Draven=- Leistung: Facit NTK
-=Draven=- eine Nachricht über ICQ schicken -=Draven=- eine Nachricht über AIM schicken -=Draven=- eine Nachricht über Yahoo! schicken
Likes: 5
Standard

In deinem Netzwerk haben alle angeschlossenen Rechner unterschiedliche IP Adressen
das ist Richtig würde sonst auch nicht gehen, aber zum Internet hin haben alle Clients
eine IP Adresse!
-=Draven=- ist offline   Mit Zitat antworten
Alt 23.06.09, 22:30   #7 (permalink)
.doc
Guest
 
Likes:
Standard

Die Frage bleibt weiterhin, welchen Sinn das ganze machen soll und welchen Vorteil du dir gegenüber normalem, klassischen IP-Filtering per Serverkonfiguration versprichst.
Das ganze wäre auch mit div. Routing-Mechanismen einfacher durchzuführen, anstatt z.b. über 2 DynIP-Clienten, welche jeweils nur ausgeführt werden, wenn es der andere nicht wird. Dadurch würdest du zumindest dem von beavisbee genannten Adressen-Konflikt entgegen wirken.
Sofern du einen eigenen DNS-Server betreibst (oder Zugriff auf einen hast) könntest du dieses Vorhaben auch relativ einfach ohne einen DynDNS-Service automatisieren. Zur Verifizierung der DNS-Informationen könntest du ausserdem DNSSEC (bzw. DNSCurve) einsetzen.
  Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Sichere Adminpannels über DNS / IP filtering
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sichere Homeserverlösung xblax Linux/UNIX 2 07.05.09 21:46
Vortrag: Sichere Kommunikation über das Internet moveax1 (In)security allgemein 7 05.09.08 00:34
"sichere HP" erstellen ghost Webmaster-Security 13 23.08.07 18:25
wie sichere ich outlook2000? chäkka Die Problemzone 3 14.12.03 01:48
sichere firewall soox (In)security allgemein 14 15.03.02 11:05


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61