Efficient 5950 > IP-Filters en Statefull Firewall..

Pagina: 1
Acties:

  • Kroontje
  • Registratie: Juli 2002
  • Laatst online: 07:10
Beste Tweakers,

ik zit even met mijn handen in het (spreekwoordelijke) haar... Ik heb zelf helaas weinig kennis van Firewalls, maar heb het de laatste dagen aardig ingehaald door een aantal storingen. :(

Even een kort verhaaltje vooraf: Wij zijn nu al drie maal gefilterd door onze ISP i.v.m. het aanvallen van andere Internetgebruikers op het WWW. Deze aanvallen worden gepleegd op poort: 445 !
Nu heb ik gisteren onze router, een Efficient (Siemens) 5950 aangepast en heb de Statefull Firewall aangezet en verschillende Firewall Rules aangemaakt. Deze rules geven aan dat een aantal poorten (waaronder 445) worden gedropped en een aantal poorten (waaronder DNS, HTTP, HTTPS, SMTP, etc) door worden gelaten. Deze instellingen gelden zowel van binnen naar buiten en van buiten naar binnen.

Maar nu komt het: HTTPS werkt helaas niet. Deze rules heb ik goed ingesteld gisteren, dat weet ik zeker. Een aantal medewerkers zitten mij nu weer op de nek dat ze bepaalde (belangrijke) pagina's niet kunnen openen. De mensen werken via een proxy (Novell Bordermanager) en die staat ook goed ingesteld, want voor het opnieuw aanpassen van de router werkte HTTPS immers ook.

Nu heb ik al veel gezocht in de Siemens Knowledgebase en hier op GoT. Alleen hier heb ik een topic gevonden over IP-filters, maar deze snap ik nog niet helemaal. In onze router staat ook een Firewall-script voor maximale veiligheid, maar ik wil absoluut niet dat poort 445 van binnenuit open staat i.v.m. volledige afsluiting van onze Business DSL verbinding. Hieronder het Firewall-script zoals het op de router staat:
# maxsec.5861-007.txt
#
# Allow all outgoing connections, certain ICMP replies, DNS, NTP

#
# Flush all existing filters
#
eth ip filter flush input
eth ip filter flush output
eth ip filter flush transmit
eth ip filter flush receive
remote ipfilter flush input internet
remote ipfilter flush output internet
remote ipfilter flush transmit internet
remote ipfilter flush receive internet

#
# Disable pinging of LAN
#
eth ip filter insert output drop -p icmp -sp 8

#
# Allow LAN initiated connections
#
remote ipfilter insert input accept -p tcp -tcp syn -tcp ack internet
remote ipfilter insert input accept -p tcp -tcp ack internet

#
# Allow certain ICMP replies
#
remote ipfilter insert input accept -p icmp -sp 0 internet
remote ipfilter insert input accept -p icmp -sp 3 internet
remote ipfilter insert input accept -p icmp -sp 4 internet
remote ipfilter insert input accept -p icmp -sp 8 internet
remote ipfilter insert input accept -p icmp -sp 11 internet

#
# Allow DNS replies
#
remote ipfilter insert input accept -p udp -sp 53 internet

#
# Allow NTP replies
#
remote ipfilter insert input accept -p udp -sp 123 internet

#
# Drop all other traffic not listed above
#
remote ipfilter append input drop internet

# env set security max

save
Nu wil ik ervoor zorgen dat er een aantal TCP-poorten geblokkeerd worden van binnen naar buiten en visa verca en een aantal open worden gezet. Een aantal regeltjes in het script zijn wel duidelijk, maar sommige snap ik een aantal delen niet van. Ik denk dat ik het volgende erbij moet zetten, maar zeker weten doe ik het niet..
remote ipfilter insert output drop -p tcp -sp 445 internet
maar wat betekent nu dat -p en -sp ? En worden pakketjes bestemd voor poort 445 nu geblokkerd van binnen naar buiten ?

Ik hoop dat iemand mij kan helpen ! Alvast dank daarvoor.

Edit: Nu eigenlijk mijn juiste vraag nog stellen:

Zal HTTPS m.b.v. IP-filters wel werken ? Of is er toch iets fout in de Statefull Firewall ?

[ Voor 3% gewijzigd door Kroontje op 28-05-2004 11:14 ]


  • Kroontje
  • Registratie: Juli 2002
  • Laatst online: 07:10
Ik heb het probleem inmiddels gevonden...
offtopic:
Is deze vraag nu te dom of te simpel of te ... Ik vraag me eigenlijk af waarom er niemand heeft gereageerd ?

Verwijderd

Kroontje1981 schreef op 28 mei 2004 @ 15:30:
Ik heb het probleem inmiddels gevonden...
offtopic:
Is deze vraag nu te dom of te simpel of te ... Ik vraag me eigenlijk af waarom er niemand heeft gereageerd ?
en wat was het probleem dan wel niet ?

  • Kroontje
  • Registratie: Juli 2002
  • Laatst online: 07:10
Verwijderd schreef op 28 mei 2004 @ 15:53:
[...]


en wat was het probleem dan wel niet ?
Bij de Statefull Firewall moet je dus de poorten opgeven d.m.v. First Port en Last Port zowel bij Source als Destination. Toen ik dit de eerste maal had gedaan, heb ik 4 vakjes ingevuld voor First Port en Last Port, maar tijdens het submitten verdwenen de waardes bij de Last Port. Dus dacht dat dat niet hoefde en heb die bij de overige poorten dus opengelaten. Maar toen ik dus vanmiddag op de Command Line Interface keek zag ik 135:65xxx. Dus alle poorten vanaf 135 werden geblokt. Na wat speurwerk heb ik dit kunnen aanpassen.

Nu alleen nog instellen dat VPN verkeer door de router mag, dit lijkt mij een grote klus die niet zomaar even te klaren is.. :(

Iemand anders een idee ?

Verwijderd

Hallo mensen, ik heb hier de efficient 5890 die eigenlijk bijna hetzelfde is als die maar ik zit met wat andere probleempjes.

Zo heb ik deze router geconfigureerd met 2 servers, 1 apache webserver en 1 ftp server, beide servers heb ik met addhostmapping van onze lan gekoppeld aan het wan (publieke adressen).

Nu komen mijn vraagjes:

Hoe kan ik passive ftp instellen in deze router en op de webserver kom ik gewoon maar onze database krijg ik met een andere internetverbinding gewoon maar niet als ik via onze lan in firefox of ie het publieke adres invul.

Let op.. dit lukt dus wel met een andere verbinding maar niet als de verbinding over onze sdsl lijn gaat.

ik heb de firewall op maxsec staan en heb poort 80 gewoon open.

Nu heb ik eigenlijk nog een klein vraagje.. is het mogelijk om per server poorten te openen in de router?