IIS Webseite schützen.
Hallo und guten Morgen,
Ich habe ein CMS Systems mit einem Web-Interface. Dieses System ist, wenn man die URL kennt, natürlich von überall auf der Welt erreichbar.
Da ich die Sorge habe das EX Mitarbeiter die Passwörter von aktiven Mitarbeitern haben und so an unsere Daten kommen suche ich nach einer Möglichkeit dies zu verhindern.
Also gesucht ist:
Eine Möglichkeit die Zugriffe auf die Webseite zu erlauben und in späterer Folge wieder unmöglich zu machen.
Derzeit arbeiten Zirka 30 Personen mit dem System die alle für mich erreichbar sind. (Für den Fall von einer Installation oder was auch immer).
Auf dem Server lauft das BS: Server 2003 SP2
hat hier einer eine gute Idee? Ich will meine Ideen (die ich nicht optimal finde) jetzt erstmal nicht posten um keine Richtung festzulegen.
Freu mich auf eure Antworten,
glg, Patrick
Ich habe ein CMS Systems mit einem Web-Interface. Dieses System ist, wenn man die URL kennt, natürlich von überall auf der Welt erreichbar.
Da ich die Sorge habe das EX Mitarbeiter die Passwörter von aktiven Mitarbeitern haben und so an unsere Daten kommen suche ich nach einer Möglichkeit dies zu verhindern.
Also gesucht ist:
Eine Möglichkeit die Zugriffe auf die Webseite zu erlauben und in späterer Folge wieder unmöglich zu machen.
Derzeit arbeiten Zirka 30 Personen mit dem System die alle für mich erreichbar sind. (Für den Fall von einer Installation oder was auch immer).
Auf dem Server lauft das BS: Server 2003 SP2
hat hier einer eine gute Idee? Ich will meine Ideen (die ich nicht optimal finde) jetzt erstmal nicht posten um keine Richtung festzulegen.
Freu mich auf eure Antworten,
glg, Patrick
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 141416
Url: https://administrator.de/forum/iis-webseite-schuetzen-141416.html
Ausgedruckt am: 11.01.2025 um 04:01 Uhr
13 Kommentare
Neuester Kommentar
Moin,
klar hab ich ne Idee - aber die will ich nicht posten damit auch ich keine Richtung festlege...
Ansonsten hab ich aber auch noch ne Frage: Müssen die Mitarbeiter von extern denn auf den Server zugriff haben oder braucht der nur intern erreichbar sein?
Schönen Gruß
Mike
(P.S. da auch andere hier lesen wäre es ggf. Sinnvoll wenn auch du deine Idee schreibst - jemand anders der das nur liest könnte das ja für sich Sinnvoll finden... Ansonsten würde ich sagen das hier jeder seine Ideen für sich behält - ich bin nur nicht sicher ob dir das weiterhilft)
klar hab ich ne Idee - aber die will ich nicht posten damit auch ich keine Richtung festlege...
Ansonsten hab ich aber auch noch ne Frage: Müssen die Mitarbeiter von extern denn auf den Server zugriff haben oder braucht der nur intern erreichbar sein?
Schönen Gruß
Mike
(P.S. da auch andere hier lesen wäre es ggf. Sinnvoll wenn auch du deine Idee schreibst - jemand anders der das nur liest könnte das ja für sich Sinnvoll finden... Ansonsten würde ich sagen das hier jeder seine Ideen für sich behält - ich bin nur nicht sicher ob dir das weiterhilft)
Moin,
Meine Ideen:
- ne .htaccess-Datei einsetzen. Hier gibt es dann ein Passwort um sich generell anzumelden -> scheidet nen Mitarbeiter aus dann wird das PW geändert und an alle per Mail geschickt.
- zweiten VPN-Einwahlrechner welcher mit dem internen Kabel direkt am Webserver hängt -> schon kann der User auch nur auf den Webserver gehen
- Je nach VPN-Server kannst du auch dort schon per FW-Richtlinie sagen wer wohin darf
Und ganz wichtig: Wer sein Passwort hier an andere Mitarbeiter gibt dem muss auch eine entsprechende Sanktion drohen und dies muss den Leuten mal vor Augen geführt werden. Nehmen wir mal an das ich bei euch arbeite und das Passwort vom Mitarbeiter X habe. Morgen kommt der Chef an und sagt mir das in der nächsten Zeit wohl jemand gehen muss (selbst nur ne Andeutung im Halbsatz). Jetzt gehe ich mit dem PW von X ins CMS und schreibe erstmal wie ###e doch alles ist, der Chef ist eh nen Arsch und (sofern euer CMS ne Mail-Funktion hat) ein paar Daten schicke ich noch zu ner anderen Firma. Wird dann sicher "großes Kino" wenn X dann zum Mitarbeitergespräch gerufen wird - und ich lehne mich zurück und genieße... (Achso - man kann hier gut als Ratgeber den "Bastard Operator from Hell" lesen. Nur falls man noch Ideen sucht was man alles mit anderen Accounts machen kann...)
Meine Ideen:
- ne .htaccess-Datei einsetzen. Hier gibt es dann ein Passwort um sich generell anzumelden -> scheidet nen Mitarbeiter aus dann wird das PW geändert und an alle per Mail geschickt.
- zweiten VPN-Einwahlrechner welcher mit dem internen Kabel direkt am Webserver hängt -> schon kann der User auch nur auf den Webserver gehen
- Je nach VPN-Server kannst du auch dort schon per FW-Richtlinie sagen wer wohin darf
Und ganz wichtig: Wer sein Passwort hier an andere Mitarbeiter gibt dem muss auch eine entsprechende Sanktion drohen und dies muss den Leuten mal vor Augen geführt werden. Nehmen wir mal an das ich bei euch arbeite und das Passwort vom Mitarbeiter X habe. Morgen kommt der Chef an und sagt mir das in der nächsten Zeit wohl jemand gehen muss (selbst nur ne Andeutung im Halbsatz). Jetzt gehe ich mit dem PW von X ins CMS und schreibe erstmal wie ###e doch alles ist, der Chef ist eh nen Arsch und (sofern euer CMS ne Mail-Funktion hat) ein paar Daten schicke ich noch zu ner anderen Firma. Wird dann sicher "großes Kino" wenn X dann zum Mitarbeitergespräch gerufen wird - und ich lehne mich zurück und genieße... (Achso - man kann hier gut als Ratgeber den "Bastard Operator from Hell" lesen. Nur falls man noch Ideen sucht was man alles mit anderen Accounts machen kann...)
Naja - was ich in jedem Fall da tun würde: Mir angucken wo das CMS die IP des Teilnehmers speichert (bzw. so eine Funktion notfalls eben selbst einbauen). Dann kann man gucken ob sich ein User zufällig gleichzeitig von verschiedenen IPs anmeldet bzw. ein User der def. den Tag im Büro war die ganze Zeit mit ner öffentlichen IP kommt...
Hallo,
das einfachsts wären sicher die Clientzertifikate. Ob per IIS oder VPN. VPN ist aufwendiger aber deutlich sicherer.
Am sichersten ist eine Lösung mit einem Token. Der zeigt PINs an die man eingeben muss. Kein gültiger Token? Kein Zugriff.
Diese lassen sich recht einfach ausstellen. Installiert muss Du sie aber (z.B. per Remote). Da diese ja sonst weitergeleitet und woanders installiert werden könnten.
Sobald Du ein Clientzertifikat für ungültig erklärst, kann sich derjenige nicht mehr einwählen. Auch wenn er ein gültiges Kennwort hat.
Grundsätzlich sollten aber wirklich Sanktionen angedroht werden.
Wobei drohen das falsche Wort ist. Bei vielen Firmen wird schon bei der 1. Nutzung fristlos gekündigt.
Das ist ja so als ob ich mir Deinen Firmentürschlüssel "leihe".
Stefan
das einfachsts wären sicher die Clientzertifikate. Ob per IIS oder VPN. VPN ist aufwendiger aber deutlich sicherer.
Am sichersten ist eine Lösung mit einem Token. Der zeigt PINs an die man eingeben muss. Kein gültiger Token? Kein Zugriff.
Diese lassen sich recht einfach ausstellen. Installiert muss Du sie aber (z.B. per Remote). Da diese ja sonst weitergeleitet und woanders installiert werden könnten.
Sobald Du ein Clientzertifikat für ungültig erklärst, kann sich derjenige nicht mehr einwählen. Auch wenn er ein gültiges Kennwort hat.
Grundsätzlich sollten aber wirklich Sanktionen angedroht werden.
Wobei drohen das falsche Wort ist. Bei vielen Firmen wird schon bei der 1. Nutzung fristlos gekündigt.
Das ist ja so als ob ich mir Deinen Firmentürschlüssel "leihe".
Stefan
z.B. sowas hier: http://www.tokenguard.com/RSA-SecurID-SID700.asp
Hallo!
eine andere Möglichkeit:
den User IUSR (anonymer User für http-zugriff) zu entfernen (in den Sicherheitseinstellungen des Dateisystems der betreffenden Ordner) und stattdessen eine Gruppe (von mir aus aktive_Mitarbeiter mit Lese/Schreibrechten(wo nötig) auszustatten.
Mitarbeiter scheidet aus --> wird aus der Gruppe entfernt --> kein Zugriff
schnell, billig, einfach
lg
Edi
eine andere Möglichkeit:
den User IUSR (anonymer User für http-zugriff) zu entfernen (in den Sicherheitseinstellungen des Dateisystems der betreffenden Ordner) und stattdessen eine Gruppe (von mir aus aktive_Mitarbeiter mit Lese/Schreibrechten(wo nötig) auszustatten.
Mitarbeiter scheidet aus --> wird aus der Gruppe entfernt --> kein Zugriff
schnell, billig, einfach
lg
Edi