1. Aktuelles
  2. Dashboard
  3. Forum
    1. Unerledigte Themen
  4. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
  5. Community vs. Enterprise
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Forum
  • Seiten
  • Erweiterte Suche
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.x
  5. Endian Firewall 2.5
  6. Allgemeine Fragen und Probleme

Verbindung mal akzepiert, mal abgelehnt

  • khintzen
  • 14. Januar 2013 um 13:11
  • Erledigt
1. offizieller Beitrag
  • khintzen
    Anfänger
    Beiträge
    14
    • 14. Januar 2013 um 13:11
    • #1

    Hallo,

    im Firewall-Log sehe ich, dass manche Verbindungen sporadisch abgelehnt werden, obwohl eine FW-Regel den Port durchlassen soll.
    Konkret imap (tcp 143), von grün auf rot, gleiche Quelle, gleiches Ziel.
    akzeptiert: OUTGOINGFW:ACCEPT:12 TCP (br0)
    abgelehnt: FORWARD:DROP TCP (br0)

    Die Unterschiede zwischen Akzeptanz und Ablehung liegen wohl im Detail. Quell- und Zieladresse, Protokoll und Port sind identisch.
    Erst, wenn man sich die kompletten Statusmeldungen ansieht, erkennt man Unterschiede.

    akzeptiert: ... ACK=0 WINDOW=8192 SYN URGP=0 MARK=6000
    abgelehnt: ... ACK=1142182869 WINDOW=16073 ACK FIN URGP=0 MARK=0

    Warum werden diese Pakete denn nun abgelehnt, bzw. greift die FW-Regel nicht?

    Gruß, Knut

    Institut für Physikalische und Theoretische Chemie
    Uni Bonn

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 14. Januar 2013 um 21:19
    • Offizieller Beitrag
    • #2

    Wenn du eine Regel von Grün nach Rot machst für Port 143 TCP sollten auch alle Rechnern im grünen Netz raus kommen.
    Das Szenario was du da beschreibst habe ich so noch nicht gesehen . . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Nächster offizieller Beitrag
  • khintzen
    Anfänger
    Beiträge
    14
    • 15. Januar 2013 um 09:12
    • #3

    Hallo,

    ich hab noch mal ein bisschen gegooglt. Be iden verworfenen Paketen handelt es sich ja ausnahmslos um ACK-Pakete, das heißt Pakete einer bereits bestehenden oder sich im Aufbau befindlichen TCP-Verbindung. Nun macht die Endian Firewall ja eine stateful inspection, überprüft also die Korrektheit der Pakete. Wenn dort ein Fehler auftritt oder timeouts überschritten werden, erkennt das die Firewall. Und das führt dann - vermute ich - zum beschriebenen Phänomen. Solange sich keine Anwender beschweren, werde ich also erst mal nichts unternehmen.

    Gruß, Knut

    Institut für Physikalische und Theoretische Chemie
    Uni Bonn

  • Sabine
    Moderator
    Reaktionen
    7
    Trophäen
    1
    Beiträge
    3.411
    • 15. Januar 2013 um 09:21
    • Offizieller Beitrag
    • #4

    Das wäre eine Erklärung . . .
    Die Frage ist nur warum deine Rechner defekte Pakete verschicken . . .

    Vielleicht Trojaner . . . Viren . . . die da gerne raus wollen ?

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Vorheriger offizieller Beitrag

Unterstützt von

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™