由于NetBIOS漏洞在很久以前就已经相当知名,而且已经大量普及,所以补丁已经发布了。 那么,现在开放这个139端口吧?
港口不是脆弱的,他们只是港口。 监听特定端口的服务可能具有可远程利用的漏洞,或者监听特定端口的服务configuration错误可能导致意外后果。 最后一个针对NetBIOS / 139的远程攻击在Windows NT / 2000的日子里是我最喜欢的。
端口139通常用于文件/打印机共享,包括使用Active Directory的目录复制,信任,远程访问事件日志等。
所以…如果你只是在域控制器上阻塞端口139,只是因为你在互联网上的某个地方读到这个端口是“坏”的,或者你正在跟随你在互联网上find的一些通用强化核对清单; 你会杀死AD复制。 如果您在典型的商业networking中阻止139,那么您将失去在远程计算机上执行大部分任务(远程pipe理客户端/服务器,安装软件,共享打印机,文件等)的能力。您喜欢随时随地派技术人员到现场,您需要对计算机进行操作。 嘿,你可以超级安全,只需要完全禁用网卡,并使用软盘来移动位。 您可以禁用Apache Web服务器上的端口80,因为可能存在跨站点脚本漏洞。 您可以阻止端口1433来减lessSQL注入攻击的实例。 (好吧,我现在就放弃了;)
关键是了解networking上启用的服务的目的和要求,了解面临的威胁并了解适当的缓解措施。
你想把你的域控制器,并把他们在互联网上的networking连接,而不阻断/过滤端口139(或许多其他端口)的访问? 您是否希望将带有Windows ME的家庭计算机和文件/打印共享function直接插入电缆调制解调器,而无需在计算机上启用路由器筛选连接或启用防火墙? 当然不是。
一本涵盖大部分信息的好书,包括Steve Riley和Jesper Johansson撰写的“ 保护你的Windowsnetworking:从外围到数据” 。
可能是 。 问题是没有人可以说,如果有什么好的,只是没有目前已知的漏洞。 有人可能find了一个新的,而不是报告。 您可能会错过服务器上的修补程序。 服务器可能configuration不正确,并打开了一个洞。
这不仅仅是一个NetBIOS问题,无论是Apache , BIND , Sendmail , Exchange还是任何连接到networking的东西。 基本的经验法则是,除非必须,否则不要打开外部连接的端口。
这取决于你在听什么139.一个给定的端口的脆弱性完全取决于攻击者可以通过该端口到达的软件。
大概这个问题不是从哪里来的,所以你一定有理由打开这个港口。 有人想用它,对吧? 所以你需要找出他们想运行的软件,找出它的补丁级别,调查已知的漏洞并作出判断。
如果您正在讨论可以保护多台服务器的防火墙,则还可以查看仅允许特定服务器的139个通信的规则。
(这可能已经被覆盖了, 一个提到使用NESSUS来检查这个)
对端口139的一些其他参考:
“你想把你的域控制器,并把他们在互联网上的networking连接,而不阻断/过滤端口139(或许多其他端口)的访问?你想插入一台家用电脑与Windows ME和文件/打印共享启用直接插入电缆调制解调器,而不需要在电脑上启用路由器过滤连接或启用防火墙?当然不是。
答案是这样的:
这是假设你坐在一个Windows服务器域控制器当然,任何其他开放这个端口将是荒谬的(无论如何它的预期用途!)。
请注意,使用此端口的Windows服务将只在启用的NIC的默认IP地址的端口139上进行监听,而不监听其他分配的IP。
我build议不要直接打开139端口到互联网。 我们每隔一小时就会在防火墙上接收几十个端口扫描,看看139是否响应。 如果您必须在面向Internet的系统上打开它,至less要阻止它的stream量,并且只允许您信任的主机,和/或安装类似fail2ban的东西来阻止潜在的暴力攻击。