Skip to content
Close
Blog Menü Bild
Unser IT Blog
Bleiben Sie auf dem Laufenden und erhalten Sie regelmäßig neue Impulse zur Digitalen Transformation.
header-Cyber-Schwachstelle_2000-×-600-px_
02.2014< 1 min Lesezeit

NetScaler: Authentifizierungs-einstellungen gegen Account-Lockout-Angriff

In den letzten Monaten habe ich viele Kundenkonfigurationen mit NetScaler AAA für viele verschiedene Anwendungen gesehen.
Aber nicht alle haben ein Sicherheitsrisiko in Betracht gezogen:

Wie schützt man sich vor einem Account-Lockout-Angriff? 

In den NetScaler-Versionen 9.x und 10.0 gab es spezielle Tricks, um das LDAP-Verzeichnis vor Account-Lockout-Angriffen zu schützen. In diesen NetScaler-Versionen mussten wir viel Zeit investieren, um die richtigen Einstellungen für das Rate Limiting festzulegen, damit zu viele Anmeldeversuche, die ins Verzeichnis gehen, verhindert werden.

Andersherum geht es auch mit einer Multi-Faktor-Authentifizierung. Hierbei ändern wir das erste und das zweite Authentifizierungsfaktoreingabefeld, damit der OTP / Radius die richtigen Anfragen von den Ungültigen trennt, bevor die Verzeichnisdienste erreicht werden. Aber das ist nicht für alle Situationen möglich. 

Beides ist eher Raketenwissenschaft als benutzerfreundlich oder einfach zu aktualisieren.

Wie verhält es mit dem Schutz des LDAP-Verzeichnisses ab NetScaler 10.1-Build?

Administratoren sollten zwei neuen Felder im NetScaler Gateway oder eher im AAA vServer-GUI bemerkt haben, um die „Max Login Attempts“ und die „Failed Login Timeout“ einzustellen.

Von hier aus sollte es nur ein Kinderspiel sein, die Einstellungen mit aaad.debug zu verifizieren. 

KOMMENTARE

VERWANDTE ARTIKEL