05.02.2013 Aufrufe

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

Firewall Handbuch für LINUX 2.0 und 2.2 - zurück

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

Es wird der <strong>Firewall</strong> erlaubt, Pakete mit Quelladresse INTRANET "-S" an das Interface<br />

EXTERNES_INTERFACE, also dem äußeren Interface, weiterzuleiten. Oops, etwas<br />

verwirrend.....<br />

Schauen wir uns die Regeln noch einmal in der Zusammenfassung an:<br />

# Default Policy<br />

1 ipfwadm -I -p deny<br />

2 ipfwadm -O -p deny<br />

3 ipfwadm -F -p deny<br />

# Das loopback Interface<br />

4 ipfwadm -I -a accept -W $LOOPBACK<br />

5 ipfwadm -O -a accept -W $LOOPBACK<br />

# Erlaube ein- <strong>und</strong> ausgehenden Verkehr<br />

6 ipfwadm -I -a accept -W $LOKALES_INTERFACE -S $INTRANET<br />

7 ipfwadm -O -a accept -W $LOKALES_INTERFACE -D $INTRANET<br />

# Erlaube Internet - Datenaustausch mit einem Host aus dem Intranet<br />

8 ipfwadm -O -a accept -W $EXTERNES_INTERFACE -S $INTRANET<br />

9 ipfwadm -I -a accept -W $EXTERNES_INTERFACE -S $INTRANET<br />

# Forwarding von Paketen von LOKALES_INTERFACE an<br />

EXTERNES_INTERFACE<br />

10 ipfwadm -F -a -W $EXTERNES_INTERFACE -S $INTRANET<br />

In Regel 6 <strong>und</strong> 7 finden sich weitere Parameter. Der Parameter -S in Regel 6 besagt, daß<br />

die Pakete mit Quelladresse (-S = Source) aus dem Intranet auf das LOOPBACK<br />

INTERFACE zugreifen dürfen. In Regel 7 ist der Parameter -D da<strong>für</strong> da, um die<br />

Zieladresse (-D = Destination) zu bestimmen. Normalerweise müßte man immer genau<br />

angeben, von wo <strong>und</strong> nach wo. Wenn aber einer der Parameter -S oder -D weggelassen<br />

wird, dann ist in Gedanken immer ein -S 0/0 oder ein -D 0/0 hinzuzufügen. Alternativ kann<br />

man auch 0.0.0.0 statt 0/0 schreiben. Dies ist der Ersatz <strong>für</strong>: von überall oder nach überall.<br />

Die Regel 6 müßte also genau heißen:<br />

6 ipfwadm -I -a accept -W $LOKALES_INTERFACE -S $INTRANET -D 0.0.0.0<br />

oder<br />

6 ipfwadm -I -a accept -W $LOKALES_INTERFACE -S $INTRANET -D 0/0<br />

Alle drei Schreibweisen sind identisch.<br />

9.8 SPOOFING !<br />

Es ist nun alles verboten, was nicht ausdrücklich erlaubt ist. Der Host mit der IP - Nummer<br />

INTRA1 kann also sicher surfen.<br />

Achtung, von Sicherheit kann hier noch nicht die Rede sein !<br />

Was ist, wenn ein Host mit einer IP-Adresse aus dem Intranet (INTRANET) von außerhalb<br />

Pakete an EXTERNES_INTERFACE sendet ? Hierzu muß man sich das Regelwerk noch<br />

einmal anschauen........die Regel 8:<br />

ipfwadm -O -a accept -W $EXTERNES_INTERFACE -S $INTRANET<br />

Erstellt von Doc Gonzo - http://kickme.to/plugins

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!