| (In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene. |
Diskussion: sichere firewall im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige bin heute auf nen link zu folgender seite gestossen: http://www.openlysecure.org/openbsd/..._firewall.html hier wird beschreiben wie man eine firewall ohne ip ...
![]() |
| | #1 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | Anzeige bin heute auf nen link zu folgender seite gestossen: http://www.openlysecure.org/openbsd/..._firewall.html hier wird beschreiben wie man eine firewall ohne ip installiert...somit ist sie remotemässig nicht ansprechbar (das heisst auch für angreiffer). dies heisst jedoch nicht, dass das ding jetzt sicher ist, denn es gibt in den regeln immer wieder mal sicherhietslöcher mit der man die firewall UMGEHEN kann...dies sind jedoch konfigurationsfehler und können überall entstehen... |
| | |
| | #2 (permalink) |
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | so wie ich das sehe ist das blos eine hardware-firewall mit einem integrierten paket-filter. absolut billig das teil. kann man nur als einfachere sicherheitslösung für ein netz ansehen. eine application gateway wäre hier viel wirkungsvollerer. |
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | wenn ich mich richtig erinnere hast du bei aplication gateway keinen direckten zugriff. stimmt das? wenn ja, wie willst du dann nen server mit so nem ding schützen?? |
| | |
| | #4 (permalink) |
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | nun eigentlich steht eine "application gateway" in einer DMZ (auch 'screened subnet' genannt), umgeben von 2 paket filtern, welche die DMZ vom internen und externen netz abgrenzen (kann man noch unterscheiden in dual & single homed A.G,). das externe netz ist in diesem fall das internet, das interne netz das eigene LAN (wo auch der eigene server steht). je nach aufwand wird für jeden verbindungstyp (ftp,http,telnet...) ein eigener proxy auf dem A.G. installiert über diesen dann die datenkommunikation läuft. will ein angreifer von außen nun kontakt zum server haben, so muss er erst den externen paket filter ausschalten, dann die application gateway (viel spass mit NAT !) und danach den internen paket filter. bildlich sieht das so aus: LAN<->InternerFilter<->DMZ<->ExternerFilter<->Internet die von dir angegebene hardware-firewall könnte ein netz nur mit einem paket-filter schützen. das sähe dann so aus: LAN<->HardwareFirewall<->Internet da die ganze kommunikation über die HF läuft, sprichst du aus dem internet als böser h4x0r folglich nur die HF an weshalb also das eigene LAN sozusagen "unsichtbar" ist (so wie es die werbebotschaft verkünden will). |
| | |
| | #5 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | wir reden aneinander vorbei....ich will gar nicht ein internes netz haben, da ist mir schon klar, dass man nicht nur nen packet filter benutzt. ich will nur was mit dem ich meine server ein bischen schützen (-->dmz einrichten) kann und das funzt halt nicht mit einem aplication gw.... aber sowol ein packet filter als auch ein aplication gw sind firewalls. so nebenbei...das ist keine hardware firewall sondern die software (openbsd) firewall und die hat einiges mehr drauf als meine hw firewall hinter meinem tisch (cisco pix) |
| | |
| | #6 (permalink) | ||||
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | Zitat:
wenn du nur deinen PC schützen willst, dann langt dieses produkt vollkommen aus. Zitat:
Zitat:
Zitat:
wenn ich den richtigen auszug von cisco kopiert habe, dann ist die "pix" doch recht gut.
| ||||
| | |
| | #7 (permalink) | |
| root@yourmom ~ $ ![]() Registriert seit: 05.10.01 ![]() Likes: 2 | Zitat:
sogern ich doch deinen Ausführungen lausche, bist nicht du es immer, der vor falschen Versprechungen seitens der Hersteller warnt? :] Gruß Moe
__________________ In personal conversations with technical people, I call myself a hacker. But when I'm talking to journalists I just say "programmer" or something like that. Linus Torvalds Lunar Linux Xfce | |
| | |
| | #8 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | @tec: ich will einfach ein paar server schützen....und ich weiss nicht wie du das mittels aplication gw machen willst... zur pix: das java accitve-x sowie das url filtering kannst du gerade so gut mit einem schlauen proxy (nur dieses nette feature brauch ich für meine server nicht --> überflüssig). bezüglich dem aaa zeugs muss ich dir sagen, dass das jemand der ein paar server hat nicht braucht (ist aber auch ohne weiteres möglich)! pppoE haben die wenigsten welche eine offiziellen server haben?? dns client/server: ein richtiger server hat statische adressen. was das "X.509 PKI" zeugs ist kann ich dir leider nicht sage, jedoch hab ich schon gehöhrt, dass die pix bei bestimmpten ip packeten nicht mehr so genau filtert.... |
| | |
| | #9 (permalink) |
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | @moe da haste recht! @soox du willst einfach ein paar server schützen? ok, dann gib mal ein paar infos wie diese server ans internet eingebunden sind. sind die z.b. in einem LAN organisiert oder hat jeder seine eigene anbindung? |
| | |
| | #10 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | also...internetanbindung --> firewall --> switch --> server dienste: mail/http(s)/ftp/cvs (ev noch 2-3 sachen mehr die mir momentan nicht einfallen) diese sind dann auf mehrere maschienen verteilt... |
| | |
| | #11 (permalink) |
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | ich hab hier mal 2 nachteile von paket-filtern aufgelistet: -daten die oberhalb der transportebene sind, werden in der regel nicht analysiert -für die anwendungen (ftp, http...) besteht keine sicherheit, z.b. können bei der freischaltung von SMTP angriffe über sendmail auf den server durchgeführt werden wenn du also daran interessiert bist deine server nur mit einem paket-filter zu schützen, dann must du sehr gute filter-regeln implementieren um die oben genannten schwachstellen auszumerzen. hierbei könnte dir das NAT welche deine cisco pix beherrscht noch zuhilfe kommen. das jeder server einen eigenen dienst hat ist schon mal ein vorteil. so wird beim falle einer attacke zumindest nicht gleich das ganze system betroffen. für mehrere server empfehle ich für einen richtigen schutz eine DMZ. |
| | |
| | #12 (permalink) | |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | Zitat:
zum 2ten punkt: siehe punkt 1 (nebenbei: benutze kein sendmail da horror zum konfigurieren) kannst du mir mal erklähren wie ich das mit nat (behersch die oben genannte firewall auch ohne probleme jedoch logischerweise in einer anderen konfiguration) anstellen soll wenn ich z.B. 2 http server habe?? | |
| | |
| | #13 (permalink) |
| Senior Member Registriert seit: 02.10.01 ![]() Likes: 1 | falls z.b. auf dem ftp-port ein anderer dienst aktiviert wird, kann auch dieser über den paket-filter durchgeführt werden. der paket-filter ist nicht in der lage festzustellen ob wirklich ein ftp-transfer stattfindet oder eine andere anwendung über diesen port gefahren wird. sollte also beispielsweise ein trojaner in deinem system sein so könnte der munter deinen paket-filter passieren wenn die sicherheitsrichtlinen nicht korrekt konfiguriert sein sollten. ein application gateway mit einem aktivierten "ftp proxy"-dienst kann anhand des kommando-filters die eingehenden befehle analysieren. wenn aber dein server "schlau konfiguriert" ist dann brauchste da wohl keine angst zu haben. bei 2 http-server brauchste auch 2 IP-adressen um jeden einzelnen aus dem internet direkt ansprechen zu können (außer die http-dienste laufen nicht auf port 80). da kannste meines wissen nach NAT vergessen. |
| | |
| | #14 (permalink) |
| Moderator ![]() Registriert seit: 17.10.01 ![]() Likes: 0 | es würde eine möglichkeit geben mit nat zu arbeiten, jedoch ist diese sehr umständlich trojaner: da ich ausschliesslich unix/linux systeme hinter der firewall dulde gibt es diesbezüglich wenig probleme... aso bezüglich sicherheit ist eine schlaue konfiguration auf ALLEN systemen so oder so pflicht.... |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Sichere Homeserverlösung | xblax | Linux/UNIX | 2 | 07.05.09 21:46 |
| "sichere HP" erstellen | ghost | Webmaster-Security | 13 | 23.08.07 18:25 |
| wie sichere ich outlook2000? | chäkka | Die Problemzone | 3 | 14.12.03 01:48 |
| sichere Passwörter | boppy | News & Ankündigungen | 5 | 06.07.02 11:40 |