Sicherheitsmassnahmen fuer anonymous ftp-server

Aus gegebenem Anlass moechte ich einen Security Aspekt bei Anonymous FTP
Servern in Erinnerung rufen:

Sogenannte Upload Verzeichnisse (manchmal auch Incoming oder aehnlich genannt),
auf die jeder ueber Anonymous FTP Daten ablegen kann, bergen grosse Gefahren
in sich:


  • Damit ist es moeglich, soviel Daten abzuspeichern, bis die Platte des
    Rechners voll ist und der Rechner inoperabel wird -- Denial of Service
    Attack. Das ist aber noch eher harmlos.
    - Der Rechner kann dafuer missbraucht werden, um Raubkopien oder Dateien
    mit illegalen Inhalten oder ganz allgemein Files zu verteilen um die
    Anschlussbandbreite der TU Wien zu missbrauchen.


Aus diesem Grund sollten folgende Richtlinien unbedingt eingehalten werden:


  • Upload/Incoming Directories (d.h. Verzeichnisse mit Schreibberechtigung
    fuer anonymous FTP) duerfen nur dann angelegt werden, wenn dies wirklich
    unumgaenglich notwendig ist. Eventuell legt man solche Verzeichnisse nur
    temporaer an, um jemanden Anderen einmalig die Moeglichkeit zu geben,
    Files zu schicken.
    - Sofern es der FTP-Daemon erlaubt, diese Upload-Verzeichnis nur fuer Rechner
    einer bestimmten Subdomain (z.B. tuwien.ac.at oder Institutsdomain) oder
    von gewissen IP-Adressen erlauben.
    - Ein Upload Verzeichnis darf nur zum Schreiben zugelassen sein. Lesen
    muss verboten werden, da der Rechner sonst als Transitrechner missbraucht
    werden kann.
    - Wenn moeglich quotas oder sonstige Mechanismen fuer dieses Verzeichnis
    setzen.
    - Beobachten, ob keine unsichtbaren (d.h. mit Punkt beginnenden)
    Verzeichnisse oder Files angelegt werden.
    - entsprechende Logfiles einschalten und beobachten.


Generell sollte bei anonymous FTP-Servern laufend kontrolliert werden, ob
es nicht irrtuemlich Verzeichnisse mit Write-Berechtigung fuer anonymous ftp
gibt.

--
Johannes Demel demel@edvz.tuwien.ac.at demel@noc.tuwien.ac.at
demel@tron.kom.tuwien.ac.at Johannes.Demel@tuwien.ac.at
Computing Center, Head of Communication Group, University of Technology, Vienna
Wiedner Hauptstrasse 8-10/020, A-1040 Wien, Austria
Tel: +43 (1) 58801-5829 Fax: +43 (1) 5874211