1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.4
  5. SMTP, HTTP, SIP, FTP Proxy Support

externe IP Blocken. Aber wie?

  • Petercool
  • 11. November 2011 um 15:22
  • Erledigt
1. offizieller Beitrag
  • Petercool
    Anfänger
    Beiträge
    2
    • 11. November 2011 um 15:22
    • #1

    HAllo Gemeinde,

    Ich habe meine EFW vor meinen Server gesetzt. alles spielt auch ganz toll.
    nun Möchte ich gern IPs Blocken die teilweise 20 anfragen Pro sekunde schicken auf immer die Gleiche Datei.
    leider habe ich nochnichts gefunden wo ich das einstellen kann.

    KAnn mir jemand mal behielflich sein wo und wie ich das einstellen kann.

    DAnke
    Gruß Peter aus berlin

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 12. November 2011 um 07:23
    • Offizieller Beitrag
    • #2

    Moin,
    ich verstehe nicht ganz was du willst . . . .
    Wo stehen die Rechner die die Anfragen senden ?
    Sind im Grünen Netz ? Wie dein Server und dein Rechner ?
    Oder kommen die von außen und wollen über das Rote Netz rein ?

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • Thargoid
    Anfänger
    Beiträge
    7
    • 25. November 2011 um 12:09
    • #3

    So etwas ähnliches suche ich auch.

    Mir ist aufgefallen das 97% aller Angriffe aus bestimmten Ländern kommen, habe diesbezüglich auch schon alle IP Ranges von den Netzen aus dem wir ständig gescannt werden gesammelt.

    Zum Konkreten Fall.

    Wir betreiben einen kleinen FTP Server für ein paar Kunden von uns, auf diesem Server sehe ich ständig Login Versuche von Asiatischen IP Adressen (teilweise auch Bulgarien, Russland, etc.).

    Nun habe ich IP Sperrlisten am FTP Server eingerichtet und diese würde ich gerne auf den gesamten IP Verkehr an der Firewall blocken.

    Regel sollte so aussehen.

    Sperre den IP Range 1.0.1.0 - 1.0.3.255 für jedlichen Port bei Zugriff über die Rote Schnittstelle.

    PS: China hat 1648 subnetze mit öffentlichen IP Adressen ;)

    Danke fürs lesen und mögliche Antworten

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 26. November 2011 um 09:58
    • Offizieller Beitrag
    • #4

    Moin,
    das einzige was mir dazu einfällt ist eine Portweiterleitung für bestimmt Ips auf eine nicht benutzte Schnittstelle z.b. die Blau.
    Also von IP 1.0.1.0 , 1.0.1.2 , 1.0.1.3 usw. von Port 80 nach Port 80 auf Blau

    Also von IP 1.0.1.0 , 1.0.1.2 , 1.0.1.3 usw. von Port 21 nach Port 21 auf Blau

    Damit würde man die Ips und ihre Anfragen ins Nirwana schicken . . .

    Ist halt eine Mordsarbeit . . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 3. Dezember 2011 um 11:16
    • Offizieller Beitrag
    • #5

    Moin,
    kann es sein das die Angriffe die ihr meint von 58.218.199.xxx kommen !

    Sehe ich hier auch ständig, hauptsächlich von Port 12200 auf alle möglichen Service Ports, China lässt grüßen.

    Geht das anderen auch so ?

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 5. Dezember 2011 um 07:08
    • Offizieller Beitrag
    • #6

    Hallo,
    ja aus China hab ich auch recht viel.
    Aber nicht nur auf der Endian auch aufm WebServer, sehr sehr nervig!

    gruß

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 5. Dezember 2011 um 08:06
    • Offizieller Beitrag
    • #7

    Moin,
    möchte gerne mal wissen mit was für einem Tool die da scannen ?
    Immer der gleiche Quellport . .. .

    Bilder

    • China.jpg
      • 285,83 kB
      • 963 × 636

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 5. Dezember 2011 um 08:10
    • Offizieller Beitrag
    • #8

    Moin,

    http://isc.sans.edu/port.html?port=12200

    hier bei Comments da ist auf dem Ersten Platz gleich die IP wie du sie hast :)

    Bau dir doch was passendes alles was mit der IP sowie so und dem Port X kommt schickst intern irgend wo ins Nirvana
    gruß

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 5. Dezember 2011 um 11:11
    • Offizieller Beitrag
    • #9

    Ja, das wäre eine Möglichkeit ( hatte ich ja oben auch schon beschrieben )

    Mich stört das ja nicht . . . Wird ja von der Firewall geblockt ! :)

    Mich wundert halt wie die über einen längeren Zeitraum mit der immer gleichen IP ganz Deutschland oder die halbe Welt scannen können ohne einen auf den Nüs.. zu kriegen. . . .

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™