Angepasste Sicherheitsstufe. HAAGE & PARTNER 602LAN SUITE
विज्ञापन
विज्ञापन
UDP-Pakete (User Datagram Protocol) bauen keine "permanente" Verbindung auf. Der Absender sendet UDP-Pakete und kümmert sich dann nicht weiter um sie. Um diese Art von Verbindungen zu handhaben, ist es erforderlich, die erlaubte Richtung der UDP-Verbindung zu setzen, um Verbindungen vom Ihrem lokalen Netzwerk zum Internet und
Antworten aus dem Internet anzunehmen. Beispiel: Ein Computer vom Ihrem lokalen Netzwerk sendet eine DNS-
Anforderung an einen DNS-Server im Internet und erwartet eine Antwort. Diese Antwort ist ein Antwort-Paket.
Das ICMP-Protokoll ist ein Dienstprotokoll. Es signalisiert in IP-Netzwerken verschiedene Ereignisse: Ziel nicht erreichbar (Destination Unreachable), Weiterleitung (Redirect), Echo-Anforderung (Echo Request), Router-Bewerbung
(Router Advertisement), Router-Antwort (Router-Solicitation). Das ICMP-Protokoll wird von den Befehlen PING und TRACERT verwendet. "Destination Unreachable" und "Redirect"-Nachrichten werden als die gefährlichsten angesehen. Wenn Sie grundlegende Netzwerk-Diagnostik erlauben möchten, können Sie die folgenden Nachrichten erlauben:
• Ausgehende ICMP-8-Nachrichten (Echo-Anforderung)
• Ankommende ICMP-0-Nachrichten (Echo-Antwort - wird vom PING-Befehl verwendet)
• Ankommende ICMP-11-Nachrichten (Zeitüberschreitung - wird vom TRACERT-Befehl verwendet)
Wir empfehlen, andere ICMP-Nachrichten zu sperren.
Firewall-Einstellungen
Der Computer auf dem 602LAN SUITE läuft, muss mindestens zwei Netzwerk-Schnittstellen haben:
• Intern - Netzwerk-Karte, die mit Ihrem lokalen Netzwerk (LAN) verbunden ist.
• Extern - Analogmodem, ISDN-Adapter oder zweite Netzwerk-Karte für die Verbindung mit dem Internet.
Um die Firewall zu verwenden, aktivieren Sie zunächst die Option "Firewall" in der linken oberen Ecke des
Registers "Firewall". Dann wählen Sie Ihre interne(n) Netzwerk-Schnittstelle(n). Die Firewall schützt den
Computer, auf dem 602LAN SUITE läuft, sowie das an die interne Netzwerk-Schnittstelle angeschlossene lokale
Netzwerk, indem sie TCP/IP-Pakete filtert.
Nun können Sie die Sicherheitsstufe wählen. Wir empfehlen, eine der vordefinierten Sicherheitsstufen auszuwählen:
"Hoch", "Mittel" oder "Niedrig". Lesen Sie die Beschreibung auf der rechten Seite, wenn Sie eine Sicherheitsstufe auswählen.
SMTP/POP3/WWW/LDAP-Server mit der hohen oder mittleren Sicherheitsstufe verwenden
Sobald Sie die Sicherheitsstufe auf "Hoch" oder "Mittel" setzen, werden alle TCP-Verbindungen vom Internet abgelehnt, inkl. eventueller Anforderungen an die SMTP-, WWW-, SSL-WWW, POP3-, SSL-POP3- und LDAP-
Server von 602LAN SUITE. Sie können den Zugriff auf einfache Weise erlauben, indem Sie den geeigneten vordefinierten Regelsatz hinzufügen.
Angepasste Sicherheitsstufe
Wenn Sie "Angepasst" als Sicherheitsstufe wählen, können Sie alle Firewall-Einstellungen selbst kontrollieren. Sie können vordefinierte Regelsätze hinzufügen, neue erstellen, Regelsätze bearbeiten oder löschen.
602LAN SUITE 2004 Handbuch © 2003-2004 H&P Seite 65/81
Einen neuen Regelsatz hinzufügen
Klicken Sie auf "Set hinzufügen", um einen neuen Regelsatz hinzuzufügen. Das Fenster "Zugriffserlaubnis hinzufügen" erscheint. Hier können Sie zwischen zwei Optionen wählen:
• Vordefinierte Zugriffserlaubnis hinzufügen - Hier finden Sie alle vordefnierten Regelsätze. Sie finden hier ebenfalls die Regelsätze für die hohe, mittlere und niedrige Sicherheitsstufe. Diese können Sie ändern, wenn
Sie sie unter einem anderen Namen speichern.
• Neue Zugriffserlaubnis hinzufügen - Wählen Sie diese Option, um einen neuen Regelsatz hinzuzufügen.
Einen neuen Regelsatz hinzufügen
Klicken Sie auf "Neue Zugriffserlaubnis hinzufügen" und dann auf "OK". Geben Sie den Namen des Regelsatzes in
"Zugriffsrechtname" ein und klicken Sie auf "Hinzu". Das Fenster "Paket-Zugriffserlaubnis" erscheint.
Wählen Sie das IP-Protokoll:
• Alle - Alle Protokolle der IP-Protokoll-Familie werden gefiltert
• TCP - Geben Sie den Portbereich an. Wenn Sie die Option "Nur Folgepakete" aktivieren, wird die Firewall alle
TCP-Pakete verwerfen, deren SYN-Flag gesetzt ist. Dieses wird beim ersten TCP-Paket, das eine Verbindung aufbaut, gesetzt. Die Firewall verbietet dann also den Aufbau einer neuen Verbindung für den Portbereich und die Richtung.
• UDP - Geben Sie den Portbereich ein. Wählen Sie bei Bedarf "Antwortpakete auch erlauben".
• ICMP - Wählen Sie die Nachrichten, die Sie erlauben möchten. Empfohlen: "Echo (Outgoing Echo Request)",
"Echo-Antwort (Incoming Echo reply)" und "Zeit überschritten (Time exceeded)".
〈 Anderes - Die Firewall kann jegliches IP-Protokoll filtern. Geben Sie die Nummer des Protokolls an, das sie filtern möchten.
Bestimmte IP-Adressen ausschließen
Obwohl alle Regeln für die Firewall Zugriffe erlauben, hat die Firewall die Fähigkeit, IP-Adressen von einem bestimmten Netzwerk-Adapter auszuschließen. Beispiel: Jemand aus dem Internet versucht andauernd eine
Verbindung zu Ihrem SMTP-Server auf Port 25 aufzubauen. Sie können diese Anfragen ausschließen:
1. Wählen Sie die Regel "SMTP-Verbindung zum Internet von diesem Computer" und klicken Sie auf "Set editieren".
2. Klicken Sie auf die TCP (Port 25)-Regel und dann auf "Bearbeiten".
3. Als Richtung wählen Sie "ankommend bei x", wobei "x" für den entsprechenden Netzwerk-Adapter steht.
602LAN SUITE 2004 Handbuch © 2003-2004 H&P Seite 66/81
4. Von:/Bis: sollte auf "beliebige Quelladresse" gestellt sein.
5. In dem ersten "Ausnahme"-Feld geben Sie die IP-Adresse des Angreifers an. Sie können eine IP-Adresse
(192.168.1.1), mehrere mit Kommas hintereinander, einen Bereich von IP-Adressen (192.168.1.1-192.168.1.20) oder ein IP-Subnetz (192.168.1.0/255.255.255.0) angeben.
6. Klicken Sie auf "OK", benennen Sie den Namen des Zugriffsrechtes um, indem Sie z.B. die Nummer 2 am Ende des Namens hinzufügen, klicken Sie noch einmal auf "OK" und dann auf "Speichern". Nun wird jeder Computer
Mails an Ihren SMTP-Server ausliefern können mit Ausnahme des angreifenden Computers.
602LAN SUITE 2004 Handbuch © 2003-2004 H&P Seite 67/81
डाउनलोड
विज्ञापन