Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

sichere firewall

Diskussion: sichere firewall im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige bin heute auf nen link zu folgender seite gestossen: http://www.openlysecure.org/openbsd/..._firewall.html hier wird beschreiben wie man eine firewall ohne ip ...

Antwort
Alt 11.03.02, 21:54   #1 (permalink)
Moderator
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard sichere firewall

Anzeige

bin heute auf nen link zu folgender seite gestossen: http://www.openlysecure.org/openbsd/..._firewall.html

hier wird beschreiben wie man eine firewall ohne ip installiert...somit ist sie remotemässig nicht ansprechbar (das heisst auch für angreiffer).
dies heisst jedoch nicht, dass das ding jetzt sicher ist, denn es gibt in den regeln immer wieder mal sicherhietslöcher mit der man die firewall UMGEHEN kann...dies sind jedoch konfigurationsfehler und können überall entstehen...

soox ist offline   Mit Zitat antworten
Alt 11.03.02, 22:46   #2 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard taugt nix

so wie ich das sehe ist das blos eine hardware-firewall mit einem integrierten paket-filter. absolut billig das teil.
kann man nur als einfachere sicherheitslösung für ein netz ansehen. eine application gateway wäre hier viel wirkungsvollerer.
Tec ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 12.03.02, 19:44   #3 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

wenn ich mich richtig erinnere hast du bei aplication gateway keinen direckten zugriff. stimmt das? wenn ja, wie willst du dann nen server mit so nem ding schützen??
soox ist offline   Mit Zitat antworten
Alt 12.03.02, 22:41   #4 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

nun eigentlich steht eine "application gateway" in einer DMZ (auch 'screened subnet' genannt), umgeben von 2 paket filtern, welche die DMZ vom internen und externen netz abgrenzen (kann man noch unterscheiden in dual & single homed A.G,).

das externe netz ist in diesem fall das internet, das interne netz das eigene LAN (wo auch der eigene server steht).

je nach aufwand wird für jeden verbindungstyp (ftp,http,telnet...) ein eigener proxy auf dem A.G. installiert über diesen dann die datenkommunikation läuft.

will ein angreifer von außen nun kontakt zum server haben, so muss er erst den externen paket filter ausschalten, dann die application gateway (viel spass mit NAT !) und danach den internen paket filter.

bildlich sieht das so aus:

LAN<->InternerFilter<->DMZ<->ExternerFilter<->Internet

die von dir angegebene hardware-firewall könnte ein netz nur mit einem paket-filter schützen. das sähe dann so aus:

LAN<->HardwareFirewall<->Internet

da die ganze kommunikation über die HF läuft, sprichst du aus dem internet als böser h4x0r folglich nur die HF an weshalb also das eigene LAN sozusagen "unsichtbar" ist (so wie es die werbebotschaft verkünden will).
Tec ist offline   Mit Zitat antworten
Alt 13.03.02, 08:25   #5 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

wir reden aneinander vorbei....ich will gar nicht ein internes netz haben, da ist mir schon klar, dass man nicht nur nen packet filter benutzt. ich will nur was mit dem ich meine server ein bischen schützen (-->dmz einrichten) kann und das funzt halt nicht mit einem aplication gw....
aber sowol ein packet filter als auch ein aplication gw sind firewalls.

so nebenbei...das ist keine hardware firewall sondern die software (openbsd) firewall und die hat einiges mehr drauf als meine hw firewall hinter meinem tisch (cisco pix)
soox ist offline   Mit Zitat antworten
Alt 13.03.02, 11:07   #6 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

Zitat:
ich will nur was mit dem ich meine server ein bischen schützen
ob jetzt ein LAN oder nur dein eigener PC hinter einer application gateway oder dem paket filter hängt ist völlig irrelevant.
wenn du nur deinen PC schützen willst, dann langt dieses produkt vollkommen aus.


Zitat:
aber sowol ein packet filter als auch ein aplication gw sind firewalls
nicht ganz, es sind firewall-elemente welche in das kommunikations-system (netzwerksoftware, OS...) eingebunden werden. diese müssen noch mit einer vielzahl anderer elemente kooperieren (z.b. dem sicherheitsmanagement).


Zitat:
so nebenbei...das ist keine hardware firewall sondern die software (openbsd) firewall
ist ja noch schlimmer!


Zitat:
als meine hw firewall hinter meinem tisch
sag das nicht, die meisten non-hardware firewalls werden anhand von betriebssystem bugs ausgehebelt (z.b. anhand von "ip forwarding").
wenn ich den richtigen auszug von cisco kopiert habe, dann ist die "pix" doch recht gut.
  • PIX Firewalls provide a wide range of security and networking services including Network Address Translation (NAT), Port Address Translation (PAT), content filtering (Java/ActiveX), URL filtering, AAA (RADIUS/TACACS+) integration, support for leading X.509 PKI solutions, DHCP client/server, PPPoE support (coming in Q1 2002) and much more
Tec ist offline   Mit Zitat antworten
Alt 13.03.02, 12:46   #7 (permalink)
Moe
root@yourmom ~ $
 
Benutzerbild von Moe
 
Registriert seit: 05.10.01
Moe Leistung: Facit NTK
Likes: 2
Standard

Zitat:
wenn ich den richtigen auszug von cisco kopiert habe, dann ist die "pix" doch recht gut
Mein Lieber Tec,

sogern ich doch deinen Ausführungen lausche, bist nicht du es immer, der vor falschen Versprechungen seitens der Hersteller warnt? :]

Gruß

Moe
__________________
In personal conversations with technical people, I call myself a hacker.
But when I'm talking to journalists I just say "programmer" or something like that.
Linus Torvalds

Lunar Linux
Xfce
Moe ist offline   Mit Zitat antworten
Alt 13.03.02, 17:00   #8 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

@tec: ich will einfach ein paar server schützen....und ich weiss nicht wie du das mittels aplication gw machen willst...

zur pix: das java accitve-x sowie das url filtering kannst du gerade so gut mit einem schlauen proxy (nur dieses nette feature brauch ich für meine server nicht --> überflüssig). bezüglich dem aaa zeugs muss ich dir sagen, dass das jemand der ein paar server hat nicht braucht (ist aber auch ohne weiteres möglich)! pppoE haben die wenigsten welche eine offiziellen server haben?? dns client/server: ein richtiger server hat statische adressen. was das "X.509 PKI" zeugs ist kann ich dir leider nicht sage, jedoch hab ich schon gehöhrt, dass die pix bei bestimmpten ip packeten nicht mehr so genau filtert....
soox ist offline   Mit Zitat antworten
Alt 13.03.02, 22:23   #9 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

@moe
da haste recht!

@soox
du willst einfach ein paar server schützen? ok, dann gib mal ein paar infos wie diese server ans internet eingebunden sind. sind die z.b. in einem LAN organisiert oder hat jeder seine eigene anbindung?
Tec ist offline   Mit Zitat antworten
Alt 14.03.02, 09:17   #10 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

also...internetanbindung --> firewall --> switch --> server

dienste: mail/http(s)/ftp/cvs (ev noch 2-3 sachen mehr die mir momentan nicht einfallen) diese sind dann auf mehrere maschienen verteilt...
soox ist offline   Mit Zitat antworten
Alt 14.03.02, 10:14   #11 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

ich hab hier mal 2 nachteile von paket-filtern aufgelistet:

-daten die oberhalb der transportebene sind, werden in der regel nicht analysiert
-für die anwendungen (ftp, http...) besteht keine sicherheit, z.b. können bei der freischaltung von SMTP angriffe über sendmail auf den server durchgeführt werden

wenn du also daran interessiert bist deine server nur mit einem paket-filter zu schützen, dann must du sehr gute filter-regeln implementieren um die oben genannten schwachstellen auszumerzen.
hierbei könnte dir das NAT welche deine cisco pix beherrscht noch zuhilfe kommen.

das jeder server einen eigenen dienst hat ist schon mal ein vorteil. so wird beim falle einer attacke zumindest nicht gleich das ganze system betroffen.

für mehrere server empfehle ich für einen richtigen schutz eine DMZ.
Tec ist offline   Mit Zitat antworten
Alt 14.03.02, 13:12   #12 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von Tec
ich hab hier mal 2 nachteile von paket-filtern aufgelistet:

-daten die oberhalb der transportebene sind, werden in der regel nicht analysiert
-für die anwendungen (ftp, http...) besteht keine sicherheit, z.b. können bei der freischaltung von SMTP angriffe über sendmail auf den server durchgeführt werden
zum ersten punkt: warum sollte die bei einem schlau konfigurierten server nötig sein?
zum 2ten punkt: siehe punkt 1 (nebenbei: benutze kein sendmail da horror zum konfigurieren)

kannst du mir mal erklähren wie ich das mit nat (behersch die oben genannte firewall auch ohne probleme jedoch logischerweise in einer anderen konfiguration) anstellen soll wenn ich z.B. 2 http server habe??
soox ist offline   Mit Zitat antworten
Alt 15.03.02, 01:35   #13 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

falls z.b. auf dem ftp-port ein anderer dienst aktiviert wird, kann auch dieser über den paket-filter durchgeführt werden. der paket-filter ist nicht in der lage festzustellen ob wirklich ein ftp-transfer stattfindet oder eine andere anwendung über diesen port gefahren wird.
sollte also beispielsweise ein trojaner in deinem system sein so könnte der munter deinen paket-filter passieren wenn die sicherheitsrichtlinen nicht korrekt konfiguriert sein sollten.

ein application gateway mit einem aktivierten "ftp proxy"-dienst kann anhand des kommando-filters die eingehenden befehle analysieren.

wenn aber dein server "schlau konfiguriert" ist dann brauchste da wohl keine angst zu haben.

bei 2 http-server brauchste auch 2 IP-adressen um jeden einzelnen aus dem internet direkt ansprechen zu können (außer die http-dienste laufen nicht auf port 80).
da kannste meines wissen nach NAT vergessen.
Tec ist offline   Mit Zitat antworten
Alt 15.03.02, 09:20   #14 (permalink)
Moderator
Themenstarter
 
Registriert seit: 17.10.01
soox Leistung: Facit NTK
Likes: 0
Standard

es würde eine möglichkeit geben mit nat zu arbeiten, jedoch ist diese sehr umständlich

trojaner: da ich ausschliesslich unix/linux systeme hinter der firewall dulde gibt es diesbezüglich wenig probleme...

aso bezüglich sicherheit ist eine schlaue konfiguration auf ALLEN systemen so oder so pflicht....
soox ist offline   Mit Zitat antworten
Alt 15.03.02, 11:05   #15 (permalink)
Tec
Senior Member
 
Registriert seit: 02.10.01
Tec Leistung: Facit NTK
Likes: 1
Standard

wunderbar! schlage vor wir dissuktieren das mal im IRC demnächst weiter. hoffe meine infos haben dir ein bischen was genützt.
Tec ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » sichere firewall
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Sichere Homeserverlösung xblax Linux/UNIX 2 07.05.09 21:46
"sichere HP" erstellen ghost Webmaster-Security 13 23.08.07 18:25
wie sichere ich outlook2000? chäkka Die Problemzone 3 14.12.03 01:48
sichere Passwörter boppy News & Ankündigungen 5 06.07.02 11:40


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61