Hallo Notes Gemeinde,
hiermit möchte ich gerne einen Thread eröffnen zum Thema
Sicherheit in Lotus Web Access, da das Thema für mich und sicherlich auch andere sehr wichtig ist.
Dazu würde ich gerne verschiedene Punkte zum Absichern eines iNotes Servers zusammentragen und ausführlicher beschreiben, damit das jeder nachmachen kann.
Die Punkte von BANXX in diesem Thread:
http://www.dominoforum.de/modules/newbb/viewtopic.php?topic_id=6921&forum=11&post_id=35014#forumpost35014hören sich z.B. sehr gut an, jedoch weiß ich bei einigen nicht wie diese zu bewerkstelligen sind.
Fangen wir also an:
1.: iNotes nur per SSL nutzenErstmal den Port aktivieren:
Serverdokument --> Ports --> Internet Ports --> Web:
TCP/IP Port 80 = disabled (evtl. auch: redirect to SSL)
SSL Port = enabled
Dann SSL einrichten: siehe
http://atnotes.de/index.php?topic=35547.02.: Zugriffslisten(ACLs) kontrollierenBei allen Datenbanken sollte in den ACLs der Zugriff für "Anonymous" auf "No Access" gesetzt werden.
Bei dem Zugriff für "-Default-" bin ich mir nicht sicher, ob und bei welchen Datenbanken ich überall "No Access" eintragen darf, ohne dass Serverfunktionen betroffen sind, da in manchen Datenbanken jeder authentifizierte Benutzer Dokumente erstellen können muss o.ä., soweit ich weiss.
3.: Zugriff auf nicht benötigte DBs sperrenHier kommt meine erste Frage an die Gemeinde: Ist es möglich den Zugriff mittels HTTP z.B. nur auf die Mailpostfächer zuzulassen? Kann man einzelnen Datenbanken den Zugriff mittels HTTP erlauben/sperren? Da wäre besonders die webadmin.nsf hervorzuheben...
4. Benutzer nach Falschanmeldungen sperrenWünschenswert wäre außerdem, dass ein Benutzer nach z.B. dreimaliger Falscheingabe seines Passwortes für 15 Minuten o.ä. gesperrt wird um Bruteforce Attacken vorzubeugen. Kennt jemand diesbezüglich einen Lösungsansatz?
Ich denke das sollte ersteinmal reichen. Ich würde mich sehr über Antworten und weitere Punkte freuen...