Draytek firewall alles behalve port80 blokkeren *

Pagina: 1
Acties:

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Sinds een paar dagen aan het spelen met de firewall die in de meeste Draytek-modellen wordt geleverd, specifiek met de 2600-, 2900- en 2500-series.

Mijn vraag:
Hoe blokkeer ik alle uitgaande verkeer behalve internet via de firewall in de Draytek?

Al gedaan:
Alles blokkeren lukt, ook interne servers (web en ftp) met NAT toegankelijk gemaakt en in de firewall daarvoor ingesteld (multi-NAT :P). Dat is geen probleem en volgens mij heb ik ook aardig in de smiezen wat de logica achter de firewall is.

Gezocht:
Natuurlijk op Draytek.nl en de Taiwanese site. Mikey's Guides van Draytek.co.uk hebben me een heel stuk verder geholpen. GoT afgezocht maar niet gevonden wat ik zocht, wel flink wat over Drayteks en firewalls maar niet over dit specifieke probleem, en zoiets zoek ik toch wel aangezien de andere truuks die ik uithaal met de firewall wél goed werken.

Tot dusver:
* Er is een regel die alle uitgaande verkeer blokkeert (inkomed verkeer is geen probleem, dat werkt allemaal prima) en zegt: Block if no further match.
* Daarna een regel gemaakt From Any:80 To Any TCP Out Pass Immediately. Dit werkte niet.
* Regel gemaakt From Any:80 To Any TCP Out Pass Immediately.
* From Any To Any:80 TCP Out Pass Immediately.
* Ik heb ervoor gezorgd dat de opeenvolgende rule sets naar elkaar verwijzen (geen loop natuurlijk) in de juiste volgorde.
Alle regels hebben niet tot een oplossing geleid.
* DoS-bescherming en andere firewall-regels gedisabled zodat die niet in de weg zaten.

Ik heb me rotgezocht op het net maar ik kom telkens bij hetzelfde al dan niet vertaalde artikel van Draytek tegen dat ook in de uitgebreide manual staat.

Is het iemand gelukt om een Draytek-fw zodanig te configgen dat users vanaf het LAN alleen maar via poort 80 naar buiten mogen? (Zo ja, hoe? duh.. :P) Tia!

Bloed, zweet & koffie


  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024

BeachPatroller

Buk en suck

Sorry ik kan het niet laten, ik heb kritiek op je titel/ woordkeuze.

Ik vind je topic titel erg verwarrend. Waarom noemen mensen http Internet? Wat zijn die overige poorten dan, geen Internet?

Ik ben malle Pietje niet.


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
BeachPatroller, je hebt helemaal gelijk en ik verontschuldig mij voor mijn user-gehalte. Dit is niet sarcastisch bedoeld, ik erger me er ook aan als iemand anders het doet. * Trekt boetekleed aan.

Bloed, zweet & koffie


  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024

BeachPatroller

Buk en suck

Okidoki, alles goed :)

Volgens mij moet je interne device op port 80 staan omdat NAT met dynamische poortkeuze werkt bij forwarding. Je kan misschien een rule maken die users verplicht alleen naar de proxy van je ISP te mogen surfen? Je clients moeten dan wel een proxy in hun browser hebben ingesteld.

Ik ben malle Pietje niet.


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Klinkt logisch, ik ga het meteen proberen! Alleen euh.. hoe komt het dan dat ik wél naar buiten mag FTP'en terwijl alleen poort 21 naar buiten openstaat?

Bloed, zweet & koffie


  • BeachPatroller
  • Registratie: November 2002
  • Laatst online: 24-04-2024

BeachPatroller

Buk en suck

Hmm, ik heb geen idee hoe je ruleset er precies uit ziet.

Normale werkwijze,

-eerst alles dicht gooien (wat je hebt gedaan)
-regel voor regel gewenste rechten instellen

Dit heb je gedaan volgens mij

Als je alles dichtgezet hebt weet je zeker dat het ook dicht is (probeer eens een portscan vanaf een client naar een host naar buiten met meerdere porten open)?
Wil je ftp gebruiken? Dan werkt dat gedoe met die proxy niet (meestal alleen www).

Als je naar buiten kan ftpen terwijl alles dichtstaat staan de porten dus niet dicht.
FTP gebruikt voor de transfer IN PASSIVE MODE! alleen port 20 en 21. Zonder passive mode kiest hij dynamische porten.

Ik ben malle Pietje niet.


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Jep, het werkt, bedankt! Zou er ook nog een alternatief zijn, zodat je niet per sé via je proxy moet internetten? We draaien zelf een proxy, dus op zich is het geen probleem, maar 't is toch wel leuk om te weten...

/Edit: m'n FTP-servers heb ik inderdaad voor passive moeten configureren. Dit doe ik echter met m'n ogen dicht sinds ik een keer bijzonder _grondig_ in het FTP-protocol i.c.m. NAT-routers gedoken ben :P

/Edit2: ik zie nu ook dat ik zelf het antwoord op m'n vraag had kunnen geven... Hey bedankt badmees :)

[ Voor 48% gewijzigd door CmdrKeen op 20-11-2004 21:01 ]

Bloed, zweet & koffie


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 14:12

Koffie

Koffiebierbrouwer

Braaimeneer

Titel edit :+

Tijd voor een nieuwe sig..


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
offtopic:
Koffie na de maaltijd heet dat :P

Bloed, zweet & koffie


  • Marlibica
  • Registratie: Augustus 2002
  • Laatst online: 17-11-2025

Marlibica

Tijd voor een ondertitel.

Ik ben hier ook mee aan het stoeien en heb een ander probleem, maar de oplossing voor dit probleem is dat poort 53 ook opengezet moet worden om DNS te laten werken.

Flinke schop van dit topic, weet ik, maar handig voor de kennisdatabase denk ik..

Ga ik weer even verder zoeken naar mijn eigen probleempje :P :)

Sign here against sigs

Pagina: 1