Al een tijd ben ik bezig om bij ons de ACL regels te optimaliseren. Ik heb twee omgevingen welke anders in elkaar zitten.
Op de ene omgeving (een internetverbinding connected via een dialer) lukt het me netjes om UDP verkeer te blocken. Op een andere omgeving, waar ik via BGP een verbinding met internet heb (en het subnet dat ik announce heb opgedeeld in VLANs) lukt me dit niet.
Ik test de firewall met nmap (nmap -sS -sU -T4 -A -v <host>)
Mjin ACL/config van de router waar het niet lukt, ziet er zo uit:
Deze ACL lijkt me gewoon in orde; maar gek genoeg krijg ik onderstaande resultaten via nmap. Zoals gezegd, op een andere omgeving waar ik via een dialer connect (en geen VLANs gebruik) zijn onderstaande poorten wel gewoon "echt" dicht.
67/udp open|filtered dhcps
135/udp open|filtered msrpc
136/udp open|filtered profile
137/udp open|filtered netbios-ns
138/udp open|filtered netbios-dgm
139/udp open|filtered netbios-ssn
445/udp open|filtered microsoft-ds
De server(s) die ik scan zijn W2K3 servers.
Overigens, wanneer ik een VACL aanmaak, dan gaat het wel goed. Nu kan ik dat altijd als work-around gebruiken, echter werken VACLs ook op verkeer binnen het VLAN (en router ACLs niet). Het liefst heb ik dus een werkelijke router ACL. Als router/switch gebruik ik een C3750.
Heeft iemand ook maar enig idee wat hiervan de oorzaak kan zijn?
Op de ene omgeving (een internetverbinding connected via een dialer) lukt het me netjes om UDP verkeer te blocken. Op een andere omgeving, waar ik via BGP een verbinding met internet heb (en het subnet dat ik announce heb opgedeeld in VLANs) lukt me dit niet.
Ik test de firewall met nmap (nmap -sS -sU -T4 -A -v <host>)
Mjin ACL/config van de router waar het niet lukt, ziet er zo uit:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
| interface Vlan2116 ip address <GW IP> 255.255.255.240 ip access-group 121 out no ip unreachables no ip route-cache cef no ip route-cache no ip mroute-cache ! access-list 121 remark =B===========B= access-list 121 permit tcp any any established access-list 121 remark -----------------------------------------1 access-list 121 remark Protocol: Common (UDP) access-list 121 permit udp host <FWD DNS SERVER> eq domain any gt 1024 access-list 121 permit udp any host <MY SERVER> eq domain access-list 121 permit icmp host <FWD DNS SERVER> any fragments access-list 121 deny icmp any any fragments access-list 121 permit icmp any any echo access-list 121 permit icmp any any echo-reply access-list 121 permit icmp any any host-unreachable access-list 121 remark -----------------------------------------2 access-list 121 remark Protocol: VPN (TCP) access-list 121 permit gre any any access-list 121 permit tcp any host <MY SERVER> eq 1723 access-list 121 remark -----------------------------------------3 access-list 121 remark Protocol: RDP (TCP) access-list 121 permit tcp any host <MY SERVER> eq 3389 access-list 121 remark -----------------------------------------4 access-list 121 remark Protocol: WEB (TCP) access-list 121 permit tcp any host <MY SERVER> eq www access-list 121 permit tcp any host <MY SERVER> eq 443 access-list 121 remark -----------------------------------------5 access-list 121 remark Protocol: SMTP (TCP) access-list 121 permit tcp any host <MY SERVER> eq smtp access-list 121 remark -----------------------------------------6 access-list 121 remark Protocol: FTP (TCP) access-list 121 permit tcp host <SUPPLIER SRV> eq ftp-data any access-list 121 permit tcp any host <MY SERVER> range 5001 5500 access-list 121 permit tcp any host <MY SERVER> eq ftp-data access-list 121 permit tcp any host <MY SERVER> eq ftp access-list 121 remark =E===========E= |
Deze ACL lijkt me gewoon in orde; maar gek genoeg krijg ik onderstaande resultaten via nmap. Zoals gezegd, op een andere omgeving waar ik via een dialer connect (en geen VLANs gebruik) zijn onderstaande poorten wel gewoon "echt" dicht.
67/udp open|filtered dhcps
135/udp open|filtered msrpc
136/udp open|filtered profile
137/udp open|filtered netbios-ns
138/udp open|filtered netbios-dgm
139/udp open|filtered netbios-ssn
445/udp open|filtered microsoft-ds
De server(s) die ik scan zijn W2K3 servers.
Overigens, wanneer ik een VACL aanmaak, dan gaat het wel goed. Nu kan ik dat altijd als work-around gebruiken, echter werken VACLs ook op verkeer binnen het VLAN (en router ACLs niet). Het liefst heb ik dus een werkelijke router ACL. Als router/switch gebruik ik een C3750.
Heeft iemand ook maar enig idee wat hiervan de oorzaak kan zijn?