| Network · LAN, WAN, Firewalls Alle Fragen rund um das große, kleine Internet finden hier eine Antwort. LANs, WANs, Router, Switches, Bridges, Verkabelung... |
Diskussion: NAT - Router Sicherheit im Forum Network · LAN, WAN, Firewalls, in der Kategorie Web, Network & Multimedia Palace; Anzeige Hallo, Ich überlege mir gerade für das Heimnetz (welches langsam zu einem Kleinbüro mutiert) eine Hardware-firewall zuzulegen. Bisher ging ...
![]() |
| | #1 (permalink) | |
| Guest Likes: | Anzeige Hallo, Ich überlege mir gerade für das Heimnetz (welches langsam zu einem Kleinbüro mutiert) eine Hardware-firewall zuzulegen. Bisher ging ich davon aus, dass eine NAT-Firewall, welche ja im Router integriert ist, absolut ausreichend ist. Wie dem auch sei, beim stöbern nach Infos bin ich auch hier im Habo-Wiki gelandet und habe folgende, für mich unverständliche, Stelle gefunden. Evtl. deute ich den Sinn ja falsch, aber ein NAT Router schützt das Intranet ja, in dem er sich sichtbar zwischen das LAN und WAN hängt. Also ein riesiger Sicherheitsgewinn, da man als Angreifer keinen* Kontakt zu dem LAN aufbauen kann. Somit auch keine Dienste auf den PCs angreifen. Zitat:
Hoffe jemand kann mir das kurz erläutern... *ja, klar gibt es techniken um sich durch die Firewall zu schummeln | |
|
| | #2 (permalink) | ||
| Registriert seit: 20.06.05 ![]() Likes: 0 | NAT != Firewall NAT beschreibt nur ein Technik um "Adressinformationen in Datenpaketen durch andere zu ersetzen" [1] und hat zunächst garnichts mit Firewalls zu tun. Zitat:
Ich kann z.B. bei meinen Router, der Firewall-Funktionen beinhaltet, diese auch ausstellen (exposed Host); dann ist mein Rechner so verwundbar, alsob er direkt mit dem Internet verbunden wäre, obwohl ich dann immernoch über einem NAT-Router mit dem Internet verbunden bin. [1] http://de.wikipedia.org/wiki/Network...ss_Translation | ||
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | @IsNull: Das, was der DSL-Router macht, ist nicht static NAT, sondern PAT (auch ?dynamic NAT?, ?IP-? oder ?NAT-Masquerading? bzw. ?hiding NAT? genannt). Dein obiger Link bezieht sich aber auf _static_ NAT. @brain21: Deine Aussage ?NAT != Firewall? trifft jedenfalls auf static NAT, nicht jedoch auf dynamic NAT zu; im letzteren Fall ist das wenigstens Ansichtssache. Siehe dazu auch den Beitrag im unserem Wiki: ?Handelt es sich bei einem DSL-Router wirklich um eine Firewall?? Der von Dir erwähnte exposed Host (welcher manchmal auch ?Standardserver?, ?exposed DMZ? oder fälschlicher Weise auch kurz ?DMZ? genannt wird) schaltet übrigens den DSL-Router für _diesen_einen_Rechner in den _statischen_ NAT-Modus. Er leitet also alle seine externen Ports ungefiltert zu diesen internen Rechner (abgesehen von der eigenen Dynamic-Port-Range, welche der DSL-Router für die Zugriffsverwaltung der anderen internen Rechner benötigt; je nach Hersteller betrifft das meist die Ports zwischen 10.000 bis 20.000). Bye, nz Nachtrag @IsNull: Für eine Entscheidungsfindung, ob Dir wohl der DSL-Router genügt, oder aber ein professionelleres Modell gefragt ist, kann ich Dir auch den Abschnitt Sicherhietstechnische Mängel der DSL-Rouer empfehlen. |
| | |
| | #4 (permalink) | |
| Guest Likes: | Danke, ich glaube jetzt habe ich die Begriffe kapiert: (static) NAT != Firewall (da sämtliche Anfragen 1:1 durchgereicht werden) (dynamic NAT) PAT = Firewall (oder was in die Richtung, SPI usw. hat man dann natürlich noch nicht) Zitat:
...ein von anfang an als static NAT eingestellter Router oder... ...automatisches IP forwarding ... ..aktivierte Triger-Ports. Ich denke diese "Gefahren" kann ich bei meinem Router ausschliessen. Desweitern werden auch manuell keine Ports geöffnet da keine Dienste von aussen erreichbar sein müssen. Was also bleibt, sind die normalen http/ftp/smtp/pop Datenverbindungen, die von innen nach aussen geöffnet werden. Der eingehende Internetverkehr könnte man untersuchen. Anscheinend gibt es auch Hardware Firewalls, welche mit Hilfe von SPI den Datenverkehr auf Viren untersuchen. Interessant wäre, ob sich eine "bessere" Hardware FIrewall (Zywall) sich gegen solche Attacken hier: http://wiki.hackerboard.de/index.php...Firewallrouter (besser) schützen kann als ein normales PAT. Durch SPI sollte dies ja zumindest möglich sein. Aufbau wäre dann folgender: WAN <--> PAT-Router <--> Application Level Firewall (SPI [Virenscanner usw]) <--> LAN Naja, komischerweise kommen viele Zyxel Router mit integrierter Firewall auch gleich mit Virenfilter daher, aber die bezahlbaren Zywalls haben meist keinen Virenscanner. Und gerade hier sehe ich den grössten Sinn für unser Netz... Gruss IsNull | |
|
| | #5 (permalink) | ||
| Member of Honour ![]() Registriert seit: 29.01.05 ![]() Likes: 0 | Zitat:
Zitat:
Helfen tut hier aber ein guter FTP-Filter, der eine solche Attacke erkennt und unterbindet. Auf einem gewöhnlichen DSL-Router wirst Du ihn vermutlich nicht finden (die Philosophie der Hersteller ist einfach eine andere), wohl aber auf einem professionellen Gerät. Zudem kannst Du auf einem solchen Gerät in der Regel den Dienst für _aktives_ FTP deaktivieren, was diese Attacke ebenfalls unterbindet. Der durchschnittliche DSL-Router lässt so etwas in der Regel nicht zu ? es sei denn, er lässt sich mit einem vernünftigen System bespielen, das wenigstens eine Konsole für sein Betriebssystem beinhaltet (meist Linux). Bye, nz | ||
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| zu HaBo-Wiki-Artikeln >Router/DSL-Router< | nzc | Network · LAN, WAN, Firewalls | 3 | 25.04.07 23:37 |
| ADSL Router(kabel) mit W-lan Router verbinden | usher2k | Network · LAN, WAN, Firewalls | 1 | 28.12.05 08:52 |
| wlan kismet router sicherheit ??? | pinky | Network · LAN, WAN, Firewalls | 0 | 14.04.05 17:22 |
| Thema Sicherheit - Wieviel Sicherheit brauche ich überhaupt | Schlaflos | (In)security allgemein | 7 | 03.08.04 01:07 |
| Router + Sicherheit | Sonik2000 | (In)security allgemein | 8 | 16.02.04 11:38 |