Controle op anoniem aanmelden bij FTP
Kijk of een FTP-server anoniem aanmelden accepteert: een veelgemaakte instelfout en een mogelijk beveiligingsrisico.
Wat is anonieme FTP?
Met anonieme FTP maak je zonder persoonlijk account verbinding met een FTP-server, met de gebruikersnaam anonymous en een willekeurige tekst (meestal een e-mailadres) als wachtwoord. Vroeger werd het gebruikt om openbare software te verspreiden, maar op servers met gevoelige gegevens geldt het nu als beveiligingsrisico.
Veel servers staan het nog bewust toe: mirrors van Linux-distributies, downloadservers voor firmware en openbare archieven bieden zo hun bestanden aan. Het probleem zijn de servers die het per ongeluk toestaan: een standaardinstelling die aan is blijven staan, een testomgeving die in productie is beland of een anonieme map waar nooit klantgegevens in hadden mogen staan. Precies dat gat vindt deze controle.
Zo werkt de controle
De tool maakt op de opgegeven poort verbinding met je server, probeert echt in te loggen met de gebruikersnaam anonymous en meldt het werkelijke antwoord van de server, inclusief de welkomstbanner als de toegang wordt verleend. Er wordt niets gedownload of geüpload; het is dezelfde handshake die de scanner van een aanvaller zou proberen, één keer uitgevoerd, vanuit je browser.
Waarom controleren op anonieme toegang?
- Ongewenste anonieme toegang kan privébestanden zichtbaar maken op het openbare internet.
- Aanvallers gebruiken anonieme FTP om malware te uploaden of de server als tussenstation te misbruiken.
- Veel compliancekaders (PCI-DSS, HIPAA) vereisen dat anonieme FTP is uitgeschakeld.
Nu je de server toch controleert: test inloggegevens en bereikbaarheid met de FTP-verbindingstester, en zie met FTP-serverbanner ophalen welke software de server aan de wereld laat zien. En wordt de controle echt werk met bestanden, dan is FTPie een moderne gratis FTP-client voor Windows met FTPS en SFTP ingebouwd.
Veelgestelde vragen
De gebruikersnaam is anonymous, en het wachtwoord is van oudsher je e-mailadres, al accepteren de meeste servers elke tekst. Veel servers accepteren ook de kortere gebruikersnaam ftp. Lukt een van beide aanmeldingen, dan staat de server anonieme toegang toe.
Nee. Openbare downloadmirrors en softwarearchieven gebruiken anonieme FTP bewust, en alleen-lezentoegang tot echt openbare bestanden is geen probleem. Het wordt een risico als het per ongeluk aan staat, als de toegankelijke mappen privégegevens bevatten of als anonieme gebruikers mogen uploaden: beschrijfbare anonieme FTP is een klassieke uitvalsbasis voor het verspreiden van malware.
Zet bij vsftpd anonymous_enable=NO in vsftpd.conf en start de service opnieuw. Verwijder bij ProFTPD de sectie Anonymous uit de configuratie of zet die in commentaar. Verwijder bij FileZilla Server het gebruikersaccount anonymous. Schakel bij IIS anonieme verificatie uit voor de FTP-site. Voer daarna deze controle opnieuw uit om te bevestigen dat de server anoniem aanmelden nu weigert.