WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > Programmierung

Programmierung Rat & Tat für Programmierer

Microsoft KARRIERECAMPUS

Antwort
 
Themen-Optionen Ansicht
Alt 26.12.2001, 12:54   #11
Philipp
verXENt
 
Benutzerbild von Philipp
 
Registriert seit: 01.08.1999
Beiträge: 7.084

Mein Computer

Standard

Zitat:
Sollte es nicht auch funktionieren wenn man Apache über xinetd (anstatt standalone) startet?
Habe ich noch nicht getestet. Auf vielen Testservern läuft meistens nicht nur ein Webserver sondern auch mindestens ein Datenbankserver wenn nicht noch andere Server Dienste. Da ist die Firewall die einfachste Möglichkeit um Zugriffe von aussen zu verhindern.
Philipp ist offline   Mit Zitat antworten
Alt 26.12.2001, 13:11   #12
Sloter
Inventar
 
Registriert seit: 05.01.2000
Beiträge: 3.812


Lächeln

Richtig Philipp, oder man gibt ihm einfach eine 192 oder 10.x... als IP, dann geht von aussen auch nichts.

Sloter
Sloter ist offline   Mit Zitat antworten
Alt 26.12.2001, 14:56   #13
citizen428
Elite
 
Registriert seit: 03.04.2001
Beiträge: 1.358


citizen428 eine Nachricht über ICQ schicken
Daumen hoch Klar, aber

ich wollte halt einfach nur wissen ob das mit xinetd auch hinhaut. Überleg mir nämlich grade für unseren Server mittels xinetd den SSH Zugriff nur auf die 3 berechtigten IP's einzuschränken.

Aber ihr habt schon recht, für den Apache, MySQL und ähnliches ist es ein Firewall sicher der beste Weg.
____________________________________
citizen428.blog() | CARGAL | open.source.mac
citizen428 ist offline   Mit Zitat antworten
Alt 26.12.2001, 17:50   #14
ppaul
Administrator
 
Registriert seit: 09.08.1999
Beiträge: 547


Standard

xinetd kann alle dienste konfigurieren, die per (x)ineted gestartet werden -- das sind tcp dienste, meist aber weder apache noch samba noch ssh.

sollten die dienste libwrap verwenden (wie openssh) dann koennen sie ebenfalls in hosts.allow / hosts.deny konfiguriert werden.

der tcp wrapper und die (x)inetd services sind ebenso wie ein ip binding mindestens ebenso sicher wie eine firewall; das ip binding oder besser noch ein interface binding (samba) ist sogar sicherer.
ppaul ist offline   Mit Zitat antworten
Alt 26.12.2001, 17:52   #15
ppaul
Administrator
 
Registriert seit: 09.08.1999
Beiträge: 547


Standard

Zitat:
Original geschrieben von Philipp




Auf einen Desktop/Testserver der permanent am Internet hängt ist eine Firewall schon ein muss

Neben der Möglichkeit das alle Dienste weggeblockt werden können (und Chello selbst mit Portscans keine Server findet) werden auch Hackangriffe gelogt. Es ist immer wieder interessant wieviel Leute versuchen mittels Trojan Client auf meinen Rechner zuzugreifen und dabei nur ihre IP loggen
na ja, fuer eine richtige firewall sollte ein eigener rechner verantwortlich sein, damit bei einem richtigen gelungenen angriff nicht gleich alles verloren ist!

apropos loggen: eine loggende firewall ist absolut anfaellig fuer DoS attacken! firewalls sollten nur im testmodues beims etup loggen, sonst nicht!
ppaul ist offline   Mit Zitat antworten
Alt 26.12.2001, 18:59   #16
valo
Inventar
 
Registriert seit: 15.11.2000
Alter: 43
Beiträge: 7.684


Standard

man kann die firewall aber mittels tftp auf einen anderen rechner über netz loggen lassen, dann fällt die möglichkeit, dass die platte voll wird weg.... so wie man das ja mit cisco geräten auch machen kann
____________________________________
Yeah, yo mama dresses you funny and you need a mouse to delete files.
Jabber-ID: valo [at] cargal \'.\' org

Infected Mushroom and Barri Saharof - Live in Eilat Desert Israel 24-10-2002
A*S*Y*S - SSL-Pickup 21-10-2002
Dj Tiesto - Forbidden Paradise 8/Mystic Swamp
valo ist offline   Mit Zitat antworten
Alt 26.12.2001, 19:44   #17
citizen428
Elite
 
Registriert seit: 03.04.2001
Beiträge: 1.358


citizen428 eine Nachricht über ICQ schicken
Standard

Zitat:
Original geschrieben von ppaul
xinetd kann alle dienste konfigurieren, die per (x)ineted gestartet werden -- das sind tcp dienste, meist aber weder apache noch samba noch ssh.
Naja, Apche kann ich ja in der httpd.conf beibringen ob ich ihn über (x)inetd oder standalone starten will.

Zitat:

der tcp wrapper und die (x)inetd services sind ebenso wie ein ip binding mindestens ebenso sicher wie eine firewall; das ip binding oder besser noch ein interface binding (samba) ist sogar sicherer.
Danke, werd mich diesbezüglich mal schlau machen!
____________________________________
citizen428.blog() | CARGAL | open.source.mac
citizen428 ist offline   Mit Zitat antworten
Alt 26.12.2001, 21:35   #18
ppaul
Administrator
 
Registriert seit: 09.08.1999
Beiträge: 547


Standard

Zitat:
Original geschrieben von citizen428


Naja, Apche kann ich ja in der httpd.conf beibringen ob ich ihn über (x)inetd oder standalone starten will.

Danke, werd mich diesbezüglich mal schlau machen!
apache per (x)inetd ist eine echte schlaftablette... wozu nen schnellen webserver mit fork-pooling wenn man das nicht verwendet?!? die ganzen performacne features auch modperl usw. werden ad adsurdum gefuehrt mit (x)inetd modus. das ist mehr so der vollstaendigkeit halber, aber nicht fuer ernst gemeinte webserver...

(x)inetd ist mehr was fuer dienste mit wenigen langen sitzungen, etwa telnet, ftp, rcp, wo der startup kurz ist -- daher ist auch ssh nicht dafuer geeignet -- das ausrechnen der keys dauert sonst zu lang!
ppaul ist offline   Mit Zitat antworten
Alt 26.12.2001, 21:37   #19
ppaul
Administrator
 
Registriert seit: 09.08.1999
Beiträge: 547


Standard

Zitat:
Original geschrieben von valo
man kann die firewall aber mittels tftp auf einen anderen rechner über netz loggen lassen, dann fällt die möglichkeit, dass die platte voll wird weg.... so wie man das ja mit cisco geräten auch machen kann
cool -- ich kenn nichts was per tftp loggt...

aber syslog net services (wie sie die cisco 36xx, 25xx, 35xx, 17xx usw. sowie linux und cyclades unterstuetzen) sind fuer cisco und linux ganz gut geeignet wenn du aber pro paket 80 byte per syslog wegschickst ziehst DoS nicht nur auf die firewall, sondern auch auf den logserver und das netz dazwischen -- auch nicht wuenschenswert!
ppaul ist offline   Mit Zitat antworten
Alt 26.12.2001, 21:38   #20
ppaul
Administrator
 
Registriert seit: 09.08.1999
Beiträge: 547


Standard

Zitat:
Original geschrieben von Sloter
Richtig Philipp, oder man gibt ihm einfach eine 192 oder 10.x... als IP, dann geht von aussen auch nichts.

Sloter
und dann greifst per masquerading irgendwohin zu und der trojaner kommt per buffer overflow rein...
ppaul ist offline   Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 21:40 Uhr.


Powered by vBulletin® Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag