05.02.2013 Aufrufe

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

Nun kann eventuell die <strong>Firewall</strong> mit einer neuen Konfiguration gestartet werden, die dann<br />

sofort wieder einsatzbereit ist. Ein Reboot sollte nicht stattfinden. Es existiert aber noch<br />

ein reconfig Befehl....<br />

Achtung: Problematisch wird es dann, wenn der <strong>Firewall</strong>-Dämon mit rmmod entladen<br />

wird. In diesem Moment greifen die Standardeinstellungen des Kernels. Er leitet dann alle<br />

Pakete zwischen den Interfaces weiter.<br />

Die Rekonfiguration der <strong>Firewall</strong><br />

In einigen Fällen könnte es gewünscht sein, automatisch zwischen verschiedenen<br />

<strong>Firewall</strong>konfigurationen zu wechseln. Beispielsweise könnte an Samstagen <strong>und</strong><br />

Sonntagen somit der Aufbau einer Internet-Verbindung verboten sein. In diesem Falle<br />

sollte man den cron Dämon bemühen, der folgende Befehle ausführt:<br />

sfc stop; sfc start neue_konfiguration.conf<br />

Einfacher ist er Einsatz des Befehls:<br />

sfc stop; sfc reconfig neue_konfiguration.conf<br />

Dieser Befehl startet eine neue Konfiguration. Hierbei werden alle Parameter von<br />

bestehenden TCP Verbindungen übernommen ! Verbindungen, die nach den neuen<br />

Regeln verboten sind, werden beendet.<br />

Hierzu können optional noch zwei weitere Parameter übergeben werden:<br />

flush ist die Default Einstellung, die alle erlaubten Verbindungen aufrechterhält.<br />

flush_all beendet alle Verbindungen. Diese Option entspricht einem Stop <strong>und</strong> dem<br />

Neustart.<br />

15.5 Überprüfung der Konfiguration<br />

Um vor der Umstellung einer <strong>Firewall</strong>konfiguration eventuelle Fehler im Regelwerk<br />

entdecken zu können, ist es sinnvoll, das Konfigurationsfile auf Fehler in der Syntax oder<br />

Logikfehler hin zu überprüfen. Hier<strong>für</strong> existiert der Befehl:<br />

sfc checkconfig neue_konfiguration.conf<br />

Im Falle eines Fehlers wird die Zeile ausgegeben, in welcher ein Fehler erkannt worden<br />

ist. Es werden Syntaxfehler <strong>und</strong> Logikfehler bei der Zuordnung der notification level<br />

erkannt.<br />

Achtung Die <strong>Firewall</strong> kann keine Unsicherheiten im Regelwerk erkennen, die zu einem<br />

eventuellem Sicherheitsproblem eines Hosts hinter der <strong>Firewall</strong> führen würden. Für das<br />

korrekte Aufstellen der Regeln ist stets der Systemadministrator verantwortlich. Um diese<br />

zu vermeiden, befindet sich in einem er anschließenden Kapitel eine ausführliche Liste mit<br />

Beispielen zu Regeln <strong>und</strong> Hinweise, wie Fehler zu entdecken sind.<br />

15.6 Anzeige der gültigen Regeln<br />

Kommen wir nun zu dem wichtigsten Abschnitt, der Überwachung der <strong>Firewall</strong>regeln. Hier<br />

zunächst ein Beispiel<br />

Erstellt von Doc Gonzo - http://kickme.to/plugins

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!