Alternative von NFS, vielleicht SSHFS?

Domi

Member
Hallo Leute, vor ein paar Tagen hat mir Hetzner eine E-Mail mit einem Sicherheitshinweis von BSI weiter geleitet...

Sehr geehrte Damen und Herren,

der Portmapper-Dienst (portmap, rpcbind) wird bentigt, um RPC-Anfragen
(Remote Procedure Calls) dem korrekten Dienst zuzuordnen. Der Portmapper-
Dienst wird u.a. fr Netzwerkfreigaben ber das Network File System (NFS)
bentigt. Der Portmapper-Dienst verwendet Port 111 tcp/udp.
Mein Gedanke war nun, die Portmapper Dienste für fremde IPs zu sperren oder eine Alternative zu NFS zu suchen.

Ich verwende NFS für die Einbindung des Backup-Servers. Sprich, Server 1 im RZ von Hetzner, Server 2 (Backup Server) im RZ von Netcup. Die Datensicherung wird dann anschließend in das NFS Verzeichnis geschoben, welches auf meinen Servern gemountet ist :D

Da ich nun wieder das Backup Verzeichnis vom Server bei Netcup mounten wollte, habe ich dabei an SSHFS als alternative gedacht. Ich hatte auch schon versucht mit SSHFS eine Verbindung aufzubauen, habe dann aber am Client die Fehlermeldung "read: Connection reset by peer" bekommen und im auth.log vom Server stand drin "Connection closed by xxx.xx.x.xx [preauth]", wobei ich jetzt am überlegen bin ob das am Key_Auth liegt, oder doch an anderen Problemen?!

Meine Fragen wären also.. sollte ich das Problem mit den NFS Freigaben einfach lösen, indem ich via IP Tables den Port 111 für fremde IPs sperre oder umsteigen auf eine andere Variante?!

Gruß, Domi

p.s. Mein Backupserver bei Netcup ist einer aus deren root-Server Liste und somit hätte ich volle Kontrolle, falls es noch andere Ideen / Tipps gibt :)
 
Ich hatte das gleiche Problem.
Ich habe die UDP Verbindung auf den Port geblockt...

iptables -A INPUT -p udp --dport 111 -j DROP

NFS geht weiterhin und es kommen seit dem keine bösen emails mehr.
 
Moin moin, also wenn man NFS beruhigt weiter verwenden kann und das Verbieten der Verbindung über den Port 111 vollkommen ausreicht, dann muss ich mir auch keine Alternativen suchen und kann mein "System" so weiter verwenden :D

Ich bedanke mich schon mal dafür.

Gruß, Domi
 
Back
Top