1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.x
  5. Endian Firewall 2.5
  6. Allgemeine Fragen und Probleme

Apple iCal Server hinter EDW 2.5.1

  • schmidex
  • 15. Oktober 2012 um 22:04
  • Erledigt
1. offizieller Beitrag
  • schmidex
    Anfänger
    Beiträge
    7
    • 15. Oktober 2012 um 22:04
    • #1

    Ersteinmal hallo zusammen.
    Ich bin was Endian angeht ein absoluter Neuling.
    Habe nun den Auftrag einen Apple Server hinter einem EDW 2.5.1 zu konfigurieren. Dabei sollen die Dienste "Adressbuch-Server" und "Kalender-Server" auch von außen über das Internet zu erreichen sein um so z.B. auch von iphone und Macbooks von unterwegs verwendet werden zu können. Der Zugriff soll immer über die externe (feste) Ip erfolgen. Sowohl im entsprechenden Heimnetz, als auch von unterwegs.
    Für die entsprechenden Ports habe ich eine Portweiterleitung eingerichtet. Der Zugriff aus einem externen Netzwerk (bspw per UMTS vom Handy) klappt einwandfrei. Im lokalen Netz erreiche ich den Dienst jedoch nur über die lokale IP des Servers.

    Lieben Gruß
    Jonas/schmidex

    Einmal editiert, zuletzt von schmidex (21. Oktober 2012 um 16:05)

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 16. Oktober 2012 um 08:37
    • Offizieller Beitrag
    • #2

    Hallo,
    du bekommst also Zugriff von Außen auf die Internen Server in der DMZ.
    Aber von Intern aus Grün kommst du nicht auf die Server die in der DMZ sind?
    Ist das korrekt?

    gruß Frank

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Nächster offizieller Beitrag
  • schmidex
    Anfänger
    Beiträge
    7
    • 16. Oktober 2012 um 11:17
    • #3

    genauso ist es.

  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 16. Oktober 2012 um 11:25
    • Offizieller Beitrag
    • #4

    ja solch Probleme kommen mir bekannt vor, von Intern auf den Server in der DMZ.
    Willst du von Intern via IP ( öffentlich ) auf den Server?
    oder von Intern via IP ( Private IP ) auf den Server?

    egal wie hast du die Firewall Regel eingerichtet das du von INTERN nach EXTERN bzw INTERN nach DMZ mit dem passenden Port raus darfst?

    gruß

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • schmidex
    Anfänger
    Beiträge
    7
    • 17. Oktober 2012 um 02:18
    • #5

    Von intern möchte ich auf die öffentliche IP zugreifen. Dazu habe ich den entsprechenden Port (8443) in der Firewall auf die intere IP des Apple Servers weitergeleitet. Zusätzlich habe ich bei Ausgehndem Datenverkehr ebenfalls den Port (8443) freigeschaltet.

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 18. Oktober 2012 um 13:26
    • Offizieller Beitrag
    • #6

    Hast du mal versucht Intern von Grün nach Orange ( DMZ ) zukommen ?
    Dann musst du unter Firewall / Inter-Zone Datenverkehr die Ports zu lassen.

    Von Intern auf die Öffentliche IP zuzugreifen ist immer schwierig . . . das Paket geht ja auf dem gleichen Weg raus wo es wieder rein kommt . . . . da müsstest du normalerweise Routen . .
    von Intern und extern und in der Firewall freischalten . . . . also 4 regeln anlegen . . was dann ein Loch in das SPI System reist und Spoofing Angriffe erleichtert . .
    Also von Intern besser auf die Interne IP in der DMZ zugreifen . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • ffischer
    Moderator
    Reaktionen
    18
    Trophäen
    1
    Artikel
    8
    Beiträge
    2.414
    • 18. Oktober 2012 um 14:47
    • Offizieller Beitrag
    • #7

    Geb Sabine recht, von Intern nach Externe eigene IP ist immer kniffelig.
    Würde es von Intern nach direkt auf die DMZ IP des Servers schicken.
    Oder gibts Konfig. Probleme ?

    Endian Authorized Partner

    freaky-media
    Kein Support per PN dafür ist das Forum da.
    Preisanfragen zur Appliance Produkten sind über freaky-media möglich.

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • schmidex
    Anfänger
    Beiträge
    7
    • 19. Oktober 2012 um 14:34
    • #8

    Das Problem ist, das auch diverse Handys und Laptops auf den Server zugreifen. Die festen Rechner habe ich natürlich alle über die lokale IP des Servers eingebunden.
    Der traffic von Grün nach Orange wird komplett zugelassen.

    Wo müsste ich wie entsprechende Routen eintragen?
    Wie hoch ist das Risiko bei dieser Lösung?

    Sorry bin auf dem Gebiet echt ein Neuling und sitze hier vor einer Installation die ich nicht selbst gemacht habe.

    Vielen Dank für die Unterstützung

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 20. Oktober 2012 um 10:49
    • Offizieller Beitrag
    • #9

    Das hat einen Grund warum das nicht geht . . . :!:
    Wenn du eine Route machst gehen alle Anfragen direkt auf den Server ohne durch das SPI System zulaufen.
    Du hast dann keinen Schutz mehr . . . . Z.b. Denial of Service gehen direkt auf den Server und werden nicht mehr verworfen, dein Server geht in die Knie oder bei Sicherheitslücken ist der Angreifer schnell auf dem Server und kann ihn übernehmen.
    Ich habe das gleiche Problem auch schon mal gehabt das die Herren über die Externe Adresse auf einen Server wollten ( sie hätten sich ja sonst 2 IP Adressen merken müssen ), ich konnte ihnen aber schnell klarmachen das das so nicht geht in dem ich Ihnen ein paar Fachbegriffe um die Ohren gehauen habe.
    Du würdest dein ganzes Sicherheitskonzept untergraben . . . und könntest die Firewall auch abschalten . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag
    • Nächster offizieller Beitrag
  • schmidex
    Anfänger
    Beiträge
    7
    • 21. Oktober 2012 um 02:58
    • #10

    Okay okay die Begründung verstehe ich und sehe ich ein.

    Dennoch würde ich gerne auch verstehen und testen wie eine entsprechende Route aussieht und eingerichtet wird.
    Du hast weiter oben von vier Regeln gesprochen. Warum soviele? Warum 4?

    Kann ich nicht irgendwie eine Regel erstellen die alle zugriff von intern (GRÜN) auf die externe IP auf die interne Umleitet?
    Sorry stehe wahrscheinlich gerade ein bischen idiotisch da.

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 21. Oktober 2012 um 10:20
    • Offizieller Beitrag
    • #11

    Wenn du eine externe IP hast kannst du natürlich einen Regel machen das alle Protokolle auf diese IP zuläst.
    Dann bist du aber wahrscheinlich genauso weit wie vorher . . . weil die Ports genau da rein müssen wo sie rausgehen.

    Ich hätte vielleicht besser sagen sollen das geht nicht . . .

    Ich möchte hier auch nicht einen Anleitung geben wie man sein Sicherheitskonzept komplett abschießt . .
    Ich habe so was schon mal gemacht für eine sehr spezielle Anwendung die so nur einmal Programmiert wurde . . . die beiden Stellen waren aber über VPN Verbunden und keine anderer hatte Zugriff von außen auf die Ports . . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag

Unterstützt von

  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™