1. Dashboard
  2. Articles
  3. Forum
    1. Unresolved Threads
  4. Members
    1. Recent Activities
    2. Users Online
  5. Community vs. Enterprise
  • Login
  • Register
  • Search
This Thread
  • Everywhere
  • This Thread
  • This Forum
  • Articles
  • Forum
  • Pages
  • More Options
  1. efw-forum - Endian Firewall Support Forum
  2. Forum
  3. Archiv
  4. Endian Firewall 2.4
  5. Allgemeine Fragen und Probleme

Inter-Zone Datenverkehr ORANGE-GRÜN Ports ungwollt offen

  • PhobosX
  • August 12, 2014 at 8:39 AM
  • Thread is Resolved
1st Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 12, 2014 at 8:39 AM
    • #1

    Hallo Community,
    ich habe eine Verständnisfrage zur Endian UTM Mini, speziell dem Inter-Zone Datenverkehr.

    Wir haben einen Terminalserver, welcher in der DMZ (ORANGE) steht.

    Das interne LAN (GRÜN) erreicht die DMZ. Von der DMZ soll das interne LAN (GRÜN) nicht erreichbar sein (nur ausgewählte Ports/Dienste).

    Soweit so gut.

    In der Endian ist beim "Inter-Zone Datenverkehr" von GREEN>ORANGE alles offen, von ORANGE>GREEN hingegen nur ein Port (5769)

    Vom Terminalserver erreicht man nun auch keine Server/Clients/etc. im LAN. Das passt soweit.

    Nun sind an der Endian unter Netzwerk-Schnittstellen an LAN3+LAN4 jeweils FritzBox-Router dran (Main-WAN & WAN-Backup).

    Und BEIDE FritzBoxen sind aus der DMZ erreichbar. Das verstehe ich nicht und ich konnte in den Port-Regeln, etc. auch nichts finden, was Zugriff auf die Boxen erteilt.

    Ich hoffe mir kann jemand helfen und einen Tipp geben, woran es liegt.

    Danke und Grüße!

    Images

    • Inter-Zone Datenverkehr.PNG
      • 61.13 kB
      • 986 × 683
  • PhobosX
    Beginner
    Posts
    46
    • August 15, 2014 at 11:26 AM
    • #2

    Hat niemand einen Tipp?

    VG

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 18, 2014 at 8:10 PM
    • Official Post
    • #3

    Hallo,

    Mach mal eine Regel unter Firewall \ Ausgehender Datenverkehr \ von Orange nach Rot alles verbieten . . . . dann geht auch nichts mehr raus . . 8-)

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 19, 2014 at 8:36 AM
    • #4

    Tatsache, das klappt.

    Aber dann verstehe ich den Sinn nicht. Warum betrifft das den ausgehenden Datenverkehr und nicht den Interzonenverkehr?


    Vielen Dank und liebe Grüße!

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 19, 2014 at 9:03 AM
    • Official Post
    • #5

    Moin,

    unter Firewall \ Ausgehender Datenverkehr \ mache ich alle Regeln . . . unter Inter-Zone Datenverkehr habe ich alle regeln deaktiviert . . .

    Was sich Endian mit den Inter-Zone Datenverkehr Regel gedacht hat erschließt sich mir auch nicht . . das kenne ich von keiner Firewall . . wenn man ZB. Alle von Grün nach Grün verbietet , können sich trotzdem die Rechner im grünen Netz unterhalten . . die hängen ja an einem Switch und darüber läuft der Datenverkehr dann munter weiter . . :(

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 19, 2014 at 9:39 AM
    • #6

    Danke für deine Bestätigung!

    Demnach funktioniert die Interzonen-Regelung schlicht nicht (was ich ja mit meinem Thread auch feststellen musste).

    Das ist erstens recht ärgerlich und zweitens gefährlich für die IT Sicherheit :roll:

    Aber danke dass du mir so gut weitergeholfen hast. Ich glaube ich wäre das fast zuletzt drauf gekommen, den ausgehenden Datenverkehr "zu regeln" um damit den internen Verkehr zwischen den Zones zu regeln ^^

    LG!

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 19, 2014 at 12:26 PM
    • Official Post
    • #7
    Quote

    Das ist erstens recht ärgerlich und zweitens gefährlich für die IT Sicherheit

    Naja . . . normalerweise macht man nur Regeln für die Weiterleitung und unter Firewall Regeln . . ist halt Endian . . :)

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 26, 2014 at 11:11 AM
    • #8

    Ich habe das nun ja so gemacht, dass ich von Orange -> Rot alles verboten habe.

    Nun ist das ja gut so, aber der Server soll von der DMZ aus ins Internet über Port 80 mit dem WSUS kommunzieren.

    Wie stelle ich das nun am besten an?


    Danke und VG!

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 26, 2014 at 2:12 PM
    • Official Post
    • #9

    Du machst „ über „ der alles verboten Regel eine neue Regel das Orange nach Rot über Port 80 raus darf . . . fertig . . 8-)

    Also so:

    Regel 10 : Orange darf auf Port 80 raus . .

    Regel 11 : Orange alles verbieten.

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 26, 2014 at 2:18 PM
    • #10

    Hatte ich bereits versucht...oder habe ich explizit von Orange auf die IP Adresse der FB (als Beispielt) den Zugriff verboten...macht sie alles nicht.

    Auch wenn ich eine Regel aktiviere bzw. deaktiviere dauert es lange bis die Änderung aktiv ist oder sogar gar nicht.

    Ich denke es muss dringend eine neue FW her :roll:

    Und kannst du bitte "Darf raus" in Endian-Sprache definieren!? :)

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 26, 2014 at 2:24 PM
    • Official Post
    • #11

    Sollt so Funktionieren . . habe da auch so mehrfach laufen . . . allerdings haben die Server eine feste IP . . . und die Regel mache ich von der IP auf Rot . .

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 26, 2014 at 2:32 PM
    • Official Post
    • #12

    Habe mal nachgeschaut . . . geht auch mit Orange nach Rot . .

    Images

    • Regeln.JPG
      • 46.87 kB
      • 953 × 269

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 28, 2014 at 9:11 AM
    • #13

    Das sollte ja dann so aussehen, richtig?! (siehe Bilder)

    Das hat genau den gegenteiligen Effekt: Der DMZ Server (hat übrigens die feste IP 192.168.101.2) darf nun auf die FB aus den LAN GREEN zugreifen, aber nicht ins Internet.

    Es soll aber genau anders herum sein :mrgreen:

    Images

    • fw2.PNG
      • 21.1 kB
      • 767 × 557
    • fw1.png
      • 80.02 kB
      • 1,549 × 639
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 28, 2014 at 10:48 AM
    • Official Post
    • #14

    Mit der Regel darf der Server aus der DMZ ins Internet . . . ich dachte das soll er ?

    Oder willst du von Grün nach Orange ?

    Dann Regel von Grün / Port 80 / auf IP in die DMZ

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 28, 2014 at 10:55 AM
    • #15
    Quote from "Sabine"

    Mit der Regel darf der Server aus der DMZ ins Internet . . . ich dachte das soll er ?

    Genau das soll er. Aber es funktioniert nicht. Es ist genau anders herum...der Server darf aus der DMZ ins LAN (GREEN) aber nicht ins Internet.

    Die Regeln funktionieren einfach nicht wie sie sollen :roll:

  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 28, 2014 at 2:08 PM
    • Official Post
    • #16

    Deaktiviere mal alle Regel unter „ Inter-Zone Datenverkehr „ . . . vielleicht beißt sich da was . :?

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 29, 2014 at 8:52 AM
    • #17

    Es ist zum Mäuse melken.

    Ich habe alle Regeln "Inter-Zone Datenverkehr" deaktiviert. Nun sind nur noch die Regeln wie auf dem Screenshot zu sehen aktiv.

    Nun funktioniert kein WSUS, dafür aber normales Browsen und der Zugriff aus der DMZ auf LAN (auf die beiden Fritzboxen) funktioniert nach wie vor.

    Was läuft da bei der Endian schief?!? :|

    Images

    • FW Endian.PNG
      • 84.47 kB
      • 957 × 884
  • Sabine
    Moderator
    Reactions Received
    7
    Trophies
    1
    Posts
    3,411
    • August 29, 2014 at 9:13 AM
    • Official Post
    • #18

    Moin,
    Regel NR. 12 mit DMZ auf DNS kann schon mal nicht Funktionieren ! ! !

    Regel NR. 13 kann auch nicht gehen !

    Da hast ja oben alles mit Regel NR. 2 verboten ! :?

    Dadurch das DNS nicht geht ( weil ja oben alles schon verboten ist ) kann der WSUS auch keine Adressen im Internet auflösen ! ! ! :shock:

    Orange würde ich alle nach unten schieben !

    Regel NR. 2 kommt an die letzte Stelle !

    Gruß Sabine

    EFW Version im Einsatz:
    2 x Endian UTM Enterprise Software Appliance 3.0.5
    1 x Endian Community 3.2.4
    2 x 2.5.1
    8 x 2.2 Final

    • Previous Official Post
    • Next Official Post
  • PhobosX
    Beginner
    Posts
    46
    • August 29, 2014 at 9:23 AM
    • #19

    Also bis auf Regel 1+2 sowie 16+17 sind das die Endian Standard-Regeln.

    Ich habe nun bei Regel 1 noch Port 443 hinzugefügt und WSUS geht wieder.

    Soweit so gut.

    Regel 2 hast du mir ja so empfohlen.

    Quote from "Sabine"

    Du machst „ über „ der alles verboten Regel eine neue Regel das Orange nach Rot über Port 80 raus darf . . . fertig . . 8-)

    Also so:

    Regel 10 : Orange darf auf Port 80 raus . .

    Regel 11 : Orange alles verbieten.

    Gruß Sabine

    Ich schiebe nun 1+2 auf die letzten beiden Plätze und teste es eben.

    Im Grunde muss ich jetzt nur noch realisieren, dass man aus Orange nicht (per Port 80) auf Green zugreifen kann.

    VG

    PS: DNS aus Orange hat auch so funktioniert!


    EDIT: Brachte keine Besserung. Aus der DMZ sind die beiden Fritzboxen nach wie vor erreichbar.

  • PhobosX
    Beginner
    Posts
    46
    • August 29, 2014 at 11:21 AM
    • #20

    Also ich komme der Sache langsam näher.

    Kann es sein, dass man das was ich möchte (nämlich dass der Terminalserver in der DMZ über Port 80+443 nach draußen darf, nicht aber ins LAN) so gar nicht realisieren kann?

    Denn: Die Pakete von Orange gehen alle an RED (egal ob ich die HTTP Anfrage ans LAN/GREEN oder WAN/RED) und nicht an GREEN.

    Im Browser rufe ich http://www.heise.de auf. Also geht "ORANGE" an "Port 80 RED". Das gleich passiert aber auch wenn ich die Fritzbox im LAN/GREEN aufrufe. Dann geht "ORANGE" an "Port 80 RED".

    Es müsste aber "ORANGE" an "Port 80 GREEN" gehen.

    Da ist doch ein Fehler...

    Was meinst du?

    Wenn ich nämlich einen Telnet 1433 auf eine IP Adresse in LAN/GREEN aufbaue wird das auch korrekt als "ORANGE" an "Port 1433 GREEN" angezeigt.

    VG

    Images

    • http.PNG
      • 38.37 kB
      • 586 × 656

Unterstützt von

  1. Privacy Policy
  2. Legal Notice
Powered by WoltLab Suite™