Puncte:0

Securizarea Windows Server NPS/SSTP

drapel ru

Privind jurnalele noastre NPS, văd că suntem ciocăniți; un actor online face o forță brută asupra diferitelor nume de conectare și parole.

În general, aceasta nu este o problemă... încă. Nu se pare că a avut loc o încălcare (mai ales că nu este o singură conectare încercată de mai multe ori, ci mai degrabă nume de conectare aleatorii).

Cu toate acestea, am identificat câteva probleme cheie pe care încă nu sunt sigur cum să le rezolv.

  1. Serverul care găzduiește NPS este responsabil pentru autentificarea împotriva DC-ului nostru și conține jurnalele (oarecum vechi). Din păcate, am descoperit că IP-ul sursă pentru aceste încercări este firewall-ul nostru, mai degrabă decât orice sursă online, și mă îndoiesc cumva că firewall-ul nostru a fost compromis.Din moment ce avem de-a face cu protocolul SSTP, a trebuit să stabilesc o regulă DNAT; Înțeleg că această regulă ar trebui să treacă IP-ul sursă, dar uitându-mă la jurnalele nu pare să fie cazul. O regulă DNAT nu ar trebui să treacă IP-ul sursă? Dacă nu, atunci ce fel de regulă de firewall ar trebui să setez pentru ca înregistrarea să funcționeze corect?
  2. Privind cererile de autentificare reușite, nu văd nicio modalitate de a găsi ce IP le-au fost atribuite. Desigur, pot să mă uit la serverul SSTP în sine pentru a vedea conexiunile ACTIVE, dar dacă s-a întâmplat ceva în trecut, se pare că informațiile s-au pierdut. Există șanse mari să trebuiască să activez mai întâi ceva pentru a salva acele informații, dar am căutat deja și nu găsesc nimic. Proprietățile SSTP au o secțiune „Înregistrare” care... nu pare să funcționeze. Fișierul țintă (%windir%\tracing\RaMgmtUIMon.log) pare a fi goală.
  3. Există vreo modalitate de a implementa un fel de sistem „anti-ciocănire” pentru SSTP
drapel br
Cel mai bun pariu ar fi probabil să implementați acest lucru pe firewall. Pe sistemele Linux am ajuns să iubesc fail2ban în acest scop. Ce dispozitiv sau software folosești ca firewall?
Shaamaan avatar
drapel ru
@MoWo Folosim Sophos UTM. Deși este Linux... Nu sunt sigur cum ar ajuta asta, să fiu sincer. Adică, firewall-ul în acest caz doar face (D)NAT...
drapel br
Ah, bine, Sophos nu oferă nicio limitare a tarifelor, din câte știu eu. Puteți încerca să modificați ratele permise de pachete sub protecție DoS în setările de prevenire a intruziunilor ale dispozitivului pentru portul / protocolul / IP-ul țintă specific. Asta ar putea măcar încetini aceste atacuri, dar nu le vei opri. Poate fi suficient pentru a strica distracția proprietarilor de botnet care încearcă să vă forțeze serverele și să-i facă să-și concentreze resursele pe ținte mai promițătoare...
Shaamaan avatar
drapel ru
@MoWo Nu sunt sigur cum m-ar ajuta limitarea ratei. La urma urmei, SSTP este un serviciu VPN - nu vreau ca utilizatorii să fie pe lista neagră pentru copierea unui fișier mare sau ceva... Principala mea preocupare în acest moment este însă **#1**. Nu pot înțelege de ce IP-ul sursă este firewall-ul... :(
drapel br
Ei bine, dacă reușiți să reduceți numărul maxim de conexiuni noi pe IP de client la ceva de genul 5 pe minut, ar trebui să fie bine pentru majoritatea utilizatorilor, dar foarte enervant pentru forțarea brută a unui server. În ceea ce privește problema DNAT, ați verificat regula NAT și ce scrie sub sursa originală?
Shaamaan avatar
drapel ru
@MoWo Nu e nimic re. „sursa originală”, întrucât este o regulă DNAT. Poate că înțelegerea mea despre DNAT este greșită și ar fi trebuit să fie un NAT 1:1 sau un NAT complet?

Postează un răspuns

Majoritatea oamenilor nu înțeleg că a pune multe întrebări deblochează învățarea și îmbunătățește legătura interpersonală. În studiile lui Alison, de exemplu, deși oamenii își puteau aminti cu exactitate câte întrebări au fost puse în conversațiile lor, ei nu au intuit legătura dintre întrebări și apreciere. În patru studii, în care participanții au fost implicați în conversații ei înșiși sau au citit transcrieri ale conversațiilor altora, oamenii au avut tendința să nu realizeze că întrebarea ar influența – sau ar fi influențat – nivelul de prietenie dintre conversatori.