05.02.2013 Aufrufe

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

3: Ausgehende News. ACK gesetzt, außer im ersten Paket<br />

4: Ausgehende News-Antworten. ACK gesetzt<br />

5: Client zum lesen von News (Newsreader). ACK gesetzt, außer im ersten Paket<br />

6: Server sendet Artikel zu einem News-Reader. ACK gesetzt<br />

NNTP-PROXY<br />

Wir betrachten hier das PROXY - Regelwerk zwischen einem NEWS-FEED Server des<br />

Providers <strong>und</strong> dem internen NEWS-Server. Zum Empfang <strong>und</strong> Senden von NEWS<br />

müssen ein <strong>und</strong> ausgehende Pakete erlaubt sein. Da NEWS-Server komplexe Funktionen<br />

besitzen, sollte man folgende Regeln beachten.<br />

• Den BASTION HOST möglichst nicht auch als NEWS- SERVER benutzen.<br />

• Automatische Erzeugung von Gruppen unterbinden.<br />

• Paßwort/ IP-Beschränkung gegen Mißbrauch aus dem Internet.<br />

• Niemals einen NEWS-Server ohne Verbindung über PROXY im Intranet<br />

betreiben.<br />

• Niemals den NEWS-Server ohne UID <strong>und</strong> CHROOT() betreiben.<br />

Regel Richtung Protokoll Quellport Zielport Kommentar<br />

1 Server TCP >1023 119 Aktion zulassen, ACK beliebig<br />

2 Provider TCP 119 >1023 Aktion zulassen, ACK gesetzt<br />

3 Provider TCP >1023 119 Aktion zulassen, ACK beliebig<br />

4 Server TCP 119 >1023 Aktion zulassen, ACK gesetzt<br />

Anmerkungen zu den Regeln:<br />

Zum Empfang von NEWS (Regel 1) muß zum Port 119 SYN/ACK möglich sein. Um<br />

NEWS zu senden müssen Verbindungen von Port 119 zu einem unprivilegierten Port<br />

möglich sein. In den <strong>Firewall</strong>regeln bedeutet ACK beliebig also eine bidirektionale Öffnung<br />

<strong>für</strong> Pakete sowohl mit gesetztem SYN als auch nur mit ACK-Bit, daher diese Bezeichnung.<br />

18.6 HTTP (WWW-Dienste)<br />

HTTP ist ein Dienst auf Basis von TCP. Clients benutzen beliebige Portnummern über<br />

1023. Die meisten Server benutzen Port 80.<br />

Regel Richtung Protokoll Quellport Zielport Ergänzungen<br />

1 ein TCP >1023 80 SYN/ACK<br />

2 aus TCP 80 >1023 ---/ACK<br />

3 aus TCP >1023 80 SYN/ACK<br />

4 ein TCP 80 >1023 ---/ACK<br />

gesetzt<br />

Anmerkungen zu den Regeln:<br />

1: Eingehende Sitzung, Client an Server. ACK gesetzt, außer im ersten Paket<br />

2: Eingehende Sitzung, Server an Client. ACK gesetzt<br />

3: Ausgehende Sitzung, Client an Server. ACK gesetzt, außer im ersten Paket<br />

4: Ausgehende Sitzung, Server an Client. ACK gesetzt<br />

Erstellt von Doc Gonzo - http://kickme.to/plugins

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!