Điểm:0

Bảo mật Windows Server NPS/SSTP

lá cờ ru

Nhìn vào nhật ký NPS của chúng tôi, tôi thấy chúng tôi đang gặp khó khăn; một số diễn viên trực tuyến đang thực hiện vũ phu đối với nhiều tên đăng nhập và mật khẩu khác nhau.

Nói chung đây không phải là một vấn đề ... được nêu ra. Có vẻ như không có vi phạm nào xảy ra (đặc biệt là vì không phải một lần đăng nhập được thực hiện nhiều lần mà là các tên đăng nhập ngẫu nhiên).

Tuy nhiên, tôi đã xác định được một số vấn đề chính mà tôi chưa chắc chắn về cách giải quyết.

  1. Máy chủ lưu trữ NPS chịu trách nhiệm xác thực đối với DC của chúng tôi và nó chứa nhật ký (hơi cũ). Thật không may, tôi đã phát hiện ra rằng IP nguồn cho những nỗ lực này là tường lửa của chúng tôi, chứ không phải bất kỳ nguồn trực tuyến nào và tôi nghi ngờ rằng tường lửa của chúng tôi đã bị xâm phạm.Vì chúng tôi đang xử lý giao thức SSTP nên tôi phải thiết lập quy tắc DNAT; Tôi hiểu rằng quy tắc này sẽ vượt qua IP nguồn, nhưng nhìn vào nhật ký có vẻ như không đúng như vậy. Quy tắc DNAT có nên vượt qua IP nguồn không? Nếu không, thì tôi nên thiết lập loại quy tắc tường lửa nào để ghi nhật ký hoạt động bình thường?
  2. Nhìn vào các yêu cầu xác thực thành công, tôi không thể thấy bất kỳ cách nào để tìm IP mà chúng đã được chỉ định. Tất nhiên, tôi có thể nhìn vào chính máy chủ SSTP để xem các kết nối HOẠT ĐỘNG, nhưng nếu có điều gì đó đã xảy ra trong quá khứ thì có vẻ như thông tin đó đã bị mất. Rất có thể trước tiên tôi cần kích hoạt một thứ gì đó để lưu thông tin đó, nhưng tôi đã tìm kiếm rồi và không tìm thấy gì cả. Thuộc tính SSTP có phần "Ghi nhật ký"... dường như không hoạt động. Tệp đích (%windir%\tracing\RaMgmtUIMon.log) dường như trống.
  3. Có cách nào để triển khai một số loại hệ thống "chống búa" cho SSTP không
lá cờ br
Đặt cược tốt nhất có lẽ là thực hiện điều này trên tường lửa. Trên các hệ thống Linux, tôi bắt đầu yêu thích fail2ban vì mục đích đó. Bạn đang sử dụng thiết bị hoặc phần mềm nào làm tường lửa?
Shaamaan avatar
lá cờ ru
@MoWo Chúng tôi đang sử dụng Sophos UTM. Trong khi đó LÀ Linux ... Thành thật mà nói, tôi không chắc điều đó sẽ giúp ích như thế nào. Ý tôi là, tường lửa trong trường hợp này chỉ đang thực hiện (D)NAT...
lá cờ br
À, được rồi, Sophos không đưa ra bất kỳ giới hạn tốc độ nào theo như tôi biết. Bạn có thể thử điều chỉnh tốc độ gói được phép trong bảo vệ DoS trong cài đặt Ngăn chặn xâm nhập của công cụ cho cổng/giao thức/IP mục tiêu cụ thể. Điều đó ít nhất có thể làm chậm các cuộc tấn công nhưng bạn sẽ không ngăn chặn chúng. Nó có thể chỉ đủ để phá hỏng niềm vui cho các chủ sở hữu mạng botnet đang cố gắng tấn công máy chủ của bạn và khiến chúng tập trung tài nguyên của mình vào các mục tiêu hứa hẹn hơn...
Shaamaan avatar
lá cờ ru
@MoWo Tôi không chắc giới hạn tỷ lệ sẽ giúp ích gì cho tôi. SSTP xét cho cùng là một dịch vụ VPN - Tôi không muốn người dùng bị đưa vào danh sách đen vì sao chép một tệp lớn hoặc thứ gì đó... Tuy nhiên, mối quan tâm chính của tôi vào lúc này là **#1**. Tôi không hiểu tại sao IP nguồn lại là tường lửa... :(
lá cờ br
Chà, nếu bạn quản lý để cắt giảm tối đa các kết nối mới cho mỗi IP máy khách xuống khoảng 5 mỗi phút, điều đó sẽ tốt cho hầu hết người dùng nhưng rất khó chịu đối với việc ép buộc máy chủ. Về vấn đề DNAT, bạn đã kiểm tra kỹ quy tắc NAT và nội dung của nó trong nguồn gốc chưa?
Shaamaan avatar
lá cờ ru
@MoWo Không có gì lại. "nguồn gốc", vì đó là quy tắc DNAT. Có lẽ sự hiểu biết của tôi về DNAT là sai và đây phải là NAT 1: 1 hoặc NAT đầy đủ?

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.