123788
Goto Top

MS: Update-Server-Adressen OHNE Wildcards

Hallo zusammen,

es gibt unzählige Threads dazu im Internet, doch keiner scheint eine Lösung zu liefern:
Problemlos bekommt man über die offizielle MS-Seite eine Liste der Update-Server. Diese enthält für einzelne Domains jedoch Wildcards.
Problem: Habe einen Win-Server in einer DMZ. Dieser soll nach draußen wirklich nur zu den Update-Servern Kontakt aufnehmen.
Doch: Natürlich unterstützt meine Hardware-Firewall keine Wildcards in Domainnamen.

Habt ihr eine Lösung?

Firewall ist eine pfSense.

Content-Key: 341588

Url: https://administrator.de/contentid/341588

Printed on: April 25, 2024 at 13:04 o'clock

Mitglied: 133417
133417 Jun 24, 2017 updated at 17:33:28 (UTC)
Goto Top
Hi,
das wird nicht mehr funktionieren, erstens liefert MS die Updates inzwischen über CDNs mit wechselnden IPs je nach Region aus zweitens geschieht die Kommunikation über https d.h. das du die angefragte URL nur mit MiTM Methoden und gefakten Zertifikaten oder mit dem Auswerten der vorrausgehenden DNS Anfragen an einem zwischengeschalteten Device abfragen könntest was das OS dazu bringen würde die Kommunikation mit den MS Servern einzustellen.

Gruß
Mitglied: 123788
123788 Jun 24, 2017 at 17:32:13 (UTC)
Goto Top
Naja, die DNS-Namen würde meine Firewall regelmäßig neu auflösen, wechselnde IPs sind kein Problem.
Und warum soll HTTPs nicht funktionieren? Mache ich für unsere Virenscanner-Lösung (die auf diesem Server läuft) genauso und das funktioniert wunderbar.
Mitglied: 133417
133417 Jun 24, 2017 updated at 17:37:46 (UTC)
Goto Top
Zitat von @123788:

Naja, die DNS-Namen würde meine Firewall regelmäßig neu auflösen, wechselnde IPs sind kein Problem.
Und warum soll HTTPs nicht funktionieren? Mache ich für unsere Virenscanner-Lösung (die auf diesem Server läuft) genauso und das funktioniert wunderbar.
Wenn das OS sich hier veräppeln lässt und MS nicht Hashes der Certs etc. hinterlegt hat dann schon, ansonsten nicht.
Mitglied: 123788
123788 Jun 24, 2017 at 17:39:54 (UTC)
Goto Top
Aber warum sollte es nicht funktionieren?
Ein bestimmter Hostname wird in eine IP aufgelöst und auf diese mittels Https zugegriffen... das hat doch nichts mit meiner Einschränkung über die Firewall zu tun?
Member: Dani
Dani Jun 24, 2017 at 18:21:01 (UTC)
Goto Top
Moin,
die Erfahrung zeigt, dass der DNS-Serer meistens schneller eine andere IP-Adresse zurückgibt, als die Firewall im Cache von der letzten Abfrage hat. Höchstens der Client muss seine DNS-Anfragen an die Firewall stellen, dann könnte es klappen.


Gruß,
Dani
Mitglied: 133417
133417 Jun 24, 2017 updated at 18:32:01 (UTC)
Goto Top
Zitat von @123788:

Aber warum sollte es nicht funktionieren?
Wie ich sagte, wenn MS die verwendeten HTTPS Certs nicht irgendwo mit PKPinning etc. absichert dann ja ansonsten ist die Abfrage der tatsächlichen URL ja nicht möglich weil die SSL im BG schon die URL verschleiert, dann nur über "related" DNS Queries wie du meinst, aber die finden ja auch nur statt wenn sie nicht schon im Cache liegen oder Timeout abgelaufen ist.
Ein bestimmter Hostname wird in eine IP aufgelöst und auf diese mittels Https zugegriffen... das hat doch nichts mit meiner Einschränkung über die Firewall zu tun?
Und erlauben tust du dann unter Umständen mit der jeweiligen IP ein ganzes CDN für diesen Server, er könnte dann also praktisch auch auf andere Inhalte zugreifen face-wink

Wenn dann machst du sowas mit einem angepassten transparenten Proxy.
Mitglied: 123788
123788 Jun 25, 2017 at 08:47:12 (UTC)
Goto Top
@Dani:
Ich bin gerne bereit, das auszuprobieren face-wink
Wenn ich merke, dass DNS oder Client-Cache zu langsam sind, kann ich notfalls für kurze Updates immernoch die Firewall öffnen und hinterher schließen.
Aber ich würd' eben gern bei automatischen Updates bleiben...
Member: LordGurke
LordGurke Jun 25, 2017 at 09:19:47 (UTC)
Goto Top
Wäre ein Proxyserver für dich eine akzeptable Alternative? Dann könntest du dort die Wildcard-Domainliste hinterlegen und müsstest dir keine Gedanken über die IP-Adressen machen face-wink
Mitglied: 123788
123788 Jun 25, 2017 at 13:16:50 (UTC)
Goto Top
Leider jein face-wink
Denn: Auf der pfSense läuft schon ein Proxy. Und den jetzt für einzelne Subnetze zu konfigurieren wäre vmtl. einiges an Aufwand.
Wohingegen ich für Domänen problemlos einen Alias anlegen kann, was wie gesagt beim Virenscanner auch 1a funktioniert.
Member: LordGurke
LordGurke Jun 25, 2017 at 13:21:10 (UTC)
Goto Top
Insbesondere einen Proxy sollte man mit wenig Aufwand für Wildcard-Domains konfigurieren können - darauf wollte ich hinaus face-wink
Mitglied: 123788
123788 Jun 25, 2017 at 13:58:22 (UTC)
Goto Top
Ok, das mag sein. Bloß nutzen andere Systeme den schon vorhandenen Proxy eben auch. Und diese Systeme haben (bis auf ne Blacklist) uneingeschränkten Zugang zum Internet und sollen diesen auch behalten.
Das meinte ich damit face-smile
Member: Lochkartenstanzer
Lochkartenstanzer Jun 25, 2017 updated at 14:27:16 (UTC)
Goto Top
Zitat von @123788:

Ok, das mag sein. Bloß nutzen andere Systeme den schon vorhandenen Proxy eben auch. Und diese Systeme haben (bis auf ne Blacklist) uneingeschränkten Zugang zum Internet und sollen diesen auch behalten.


Üblicherweise kann man den proxy auch so konfigurieren, daß die Regeln für jeden client oder auch gruppen von clients verschieden sein können.

lks
Mitglied: 123788
123788 Jun 25, 2017 at 15:18:53 (UTC)
Goto Top
Klar, ist ohne Frage alles möglich face-wink
Müsste dafür aber z.B. erstmal Benutzer-Authentifizierung konfigurieren etc.
Ginge über ne einfache Firewall-Regel einfach schneller und unkomplizierter.
Mitglied: 133417
133417 Jun 25, 2017 updated at 16:01:12 (UTC)
Goto Top
Zitat von @123788:
Müsste dafür aber z.B. erstmal Benutzer-Authentifizierung konfigurieren etc.
Nö muss man nicht, schon mal was von einem "transparenten Proxy" der sich ohne irgendeine Config am Client in die Verbindung schaltet gehört face-wink. Der NATet allen Traffic auf den Proxy auf der pfSense. Der lässt sich bspw. auch nur für bestimmte IPs aktivieren, etc. pp.
Stichwörter: Squid transparent proxy.
https://turbofuture.com/internet/Intercepting-HTTPS-Traffic-Using-the-Sq ...
Mitglied: 123788
123788 Jun 25, 2017 at 16:35:40 (UTC)
Goto Top
Ist mir ein Begriff, genau das ist auf dem Ding schon im Einsatz.
Member: Lochkartenstanzer
Solution Lochkartenstanzer Jun 25, 2017 at 16:43:16 (UTC)
Goto Top
Zitat von @123788:

Klar, ist ohne Frage alles möglich face-wink
Müsste dafür aber z.B. erstmal Benutzer-Authentifizierung konfigurieren etc.

Du mußt das nicht über User machen, sondern kannst die proxy,regel auch per source-ip anwenden.

lks
Mitglied: 123788
123788 Jun 26, 2017 at 09:16:59 (UTC)
Goto Top
Ja, hab's vorhin ausprobiert. Ist mit pfSense aber leider "umständlich", ich werd das Ganze anders lösen face-wink
Danke für eure Hilfe!