Bei mir flatterte in den letzten Tag für eines unserer Systeme eine Email vom BSI[1] vorbei. Sie warnen davor, portmapper (bzw. rpcbind) laufen zu lassen, da mit diesem wohl über UDP DOS Attacken gefahren werden können. Bei uns lief der Dienst mehr oder weniger zufällig mit. Vermutlich habe ich damals "standard system utilities" ausgewählt, da ist er für nfs dabei.
Vielleicht hilft das dem ein oder anderen das Internet ein wenig sicherer zu machen.
[1] https://gist.github.com/schmunk42/c8ed7 ... 6c85e644ab
BSI empfiehlt portmapper (bzw. rpcbind) zu stoppen
Re: BSI empfiehlt portmapper (bzw. rpcbind) zu stoppen
Oh Mann, das BSI mal wieder. Arbeiten da nur Amateure? Was kommt als nächstes? Das BSI empfiehlt, nicht mehr über TCP-Port 80 zu surfen?Liffi hat geschrieben:Bei mir flatterte in den letzten Tag für eines unserer Systeme eine Email vom BSI[1] vorbei.
Ich kenne keine Konfiguration, wo die nötigen NFS-Ports von aussen erreichbar wäre, die Gefahr für eine DOS-Attacke von aussen ist Null. Und wer die Infrastruktur von innen angreift, darf mit einer fristlosen Kündigung wegen Sabotage rechnen.
Die sollten das BSI lieber schließen, von denen kommt nichts sinnvolles rüber.
Zuletzt geändert von MSfree am 01.04.2016 10:18:38, insgesamt 1-mal geändert.
Re: BSI empfiehlt portmapper (bzw. rpcbind) zu stoppen
Das wird sicher nicht besser: https://netzpolitik.org/2016/bundesregi ... esidenten/
Unix is user-friendly; it's just picky about who its friends are.
Re: BSI empfiehlt portmapper (bzw. rpcbind) zu stoppen
Guck mal auf den Kalender. Mal schauen ob das morgen auch noch so ist...catdog2 hat geschrieben:Das wird sicher nicht besser: https://netzpolitik.org/2016/bundesregi ... esidenten/
Edit: Da hätte ich wohl erstmal auf's Datum des Artikels schauen sollen.

- spiralnebelverdreher
- Beiträge: 1298
- Registriert: 23.12.2005 22:29:03
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Frankfurt am Main
Re: BSI empfiehlt portmapper (bzw. rpcbind) zu stoppen
Anscheinend hat das BSI Hinweise auf ein so konfiguriertes System erhalten. Der Link im Eröffnungspost enthält m.E. konkrete Hinweise, dass diese Ports von außen erreichbar waren/sind:MSfree hat geschrieben:Ich kenne keine Konfiguration, wo die nötigen NFS-Ports von aussen erreichbar wäre, die Gefahr für eine DOS-Attacke von aussen ist Null.
BSI hat geschrieben:Nachfolgend senden wir Ihnen eine Liste betroffener Systeme in Ihrem Netzbereich. Der Zeitstempel gibt an, wann das System geprüft wurde und eine Anfrage an den Portmapper-Dienst aus dem Internet beantwortet hat.
...
Betroffene Systeme in Ihrem Netzbereich:
Format:
ASN | IP address | Timestamp (UTC)
24940 | XXX.XXX.XXX.XXX | 2016-03-28 05:30:44
Wenn du meinst ...MSFree hat geschrieben:Die sollten das BSI lieber schließen, von denen kommt nichts sinnvolles rüber.