Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Nutzung von IPSec als Firewall

Mitglied: RADIO55Webmin

RADIO55Webmin (Level 1) - Jetzt verbinden

28.12.2004, aktualisiert 29.12.2004, 5114 Aufrufe, 3 Kommentare

Hallo Leute,

ist das erste mal, dass ich hier schreibe, also bitte nicht so hard umgehen, falls ich was falsch mache oder nicht genügend Informationen bereitstelle.

Also ich hab nen netten Windows 2003 Web Server bei einem großen Provider hosten. Voreingestellt ist IPSEC als Firewall, d.h. Packetfilter werden als Firewallersatz misbraucht. Wie hier illustriert http://www.microsoft.com/technet/itsolutions/network/security/ipsecld.m ...

Nun hab ich aber das Problem, dass ich nicht möchte das durch das Block All Flag auch der ausgehende Trafic gefiltert wird. Also Eingehende Ports ja, ausgehende nein. Nur kriege ich das nicht hin.

Weiss da einer Rat?

Alternatif würd ich ja gern eine richtige SW Firewall benutzen, allerdings darf ich Port 3389 (Remotedesktop) nicht dabei verlieren, weil das der einzige Zugang zum Server ist. Also brauch ich wohl eine Firewall, die nach Installation ersteinmal garnichts sperrt.

Könnt ihr mir was empfehlen?

Danke im voraus

regards Webmin
Mitglied: fritzo
28.12.2004 um 09:33 Uhr
Hi,

hm - dein Provider wird sicherlich selbst eine Firewall davor geschaltet haben. Am besten wäre es imho, diese zu benutzen.

IPSec ist wohl eine Möglichkeit, aber sicherlich aufwendig. Problem: Dein Client hat evtl. keine feste IP - wie definiere ich hier Regeln? Möglichkeit: Verwendung eines Zertifikats. Ich habe sowas noch nicht konfiguriert, würde es aber wahrscheinlich so machen, daß ich inbound nur die Dienste durchlasse, die Dein Server anbieten soll und ansonsten nix außer ein Rechner mit dem richtigen Zertifikat connectet. Outbound würde ich wahrscheinlich auch filtern, der Sicherheit wegen.

Soweit ich weiß, kann man ipsecpol für w2k3-Server nicht oder nur eingeschränkt verwenden, hier wird mit netsh gearbeitet. Schau Dir mal das hier an: http://www.microsoft.com/resources/documentation/WindowsServ/2003/stand ...

Google auch mal nach vorgefertigten Rule-Sets bzw. Scripts für den Gebrauch mit netsh; ich bin mir sicher, daß es welche gibt.

Ausgehender Traffic - bei der Definition der Filter gibt es eine Box namens "Diese Filterangabe wird auch für Pakete mit gegenteiliger Quell- und Zieladresse angewendet". Wenn Du den Haken hier nicht setzt, dann sollte er bei Deinem "Block All Flag" auch nur den Traffic von einer Seite filtern.

Grüße,
fritzo
Bitte warten ..
Mitglied: RADIO55Webmin
29.12.2004 um 10:31 Uhr
Danke für deine detailierte Antwort.

Leider hat mein Provider keine Firewall für diese Art von Server, und das ist ja auch gut so, da ich die Ports selbst definieren möchte.

netsh ist sicher eine alternative, nur würde ich da wohl eher eine richtige Firewall vorziehen. Wenn ich schon das Risiko eingehe mich vom Server durch unbekannte Programme auszusperren, dann lieber mit der Möglichkeit hinterher ein System zu haben, was mir Stats und Warnings geben kann.

Ich dachte auch, dass mit dem Deaktivieren des Flags zur Spiegelung der Quell- und Zieladresse mein Problem gelöst wäre. Pustekuchen, entweder geht das nicht so wie ich will, oder das Ding hat nen Bug. Ich habe ein eigenes Regelset angelegt, nur mit offenem Port 3389 und Block All. Dies habe ich wie folgt definiert: Block von Beliebiger-IP-Adresse zu Eigner-IP-Adresse alle Protokolle und jeden Port ohne Spiegelung der Regel. Nach meinem Dafür halten sollte jedes Programm munter aus dem Server rauskonnekten können. Leider ist das nicht der Fall. Nicht einmal Browseranfragen werden durchgelassen.

Und Updates hab ich auch alle gemacht von MS.

Naja ich hab mich fast entschieden, ich brauch ne richtige Firewall mit Warnings und Stats. Nur welchen? Und wie löse ich das Problem mit Port 3389 bei der Installation?

Danke im Voraus


Sak
Bitte warten ..
Mitglied: fritzo
29.12.2004 um 17:49 Uhr
Naja ich hab mich fast entschieden, ich
brauch ne richtige Firewall mit Warnings und
Stats.

ack.

Nur welchen?

Da hast Du die Qual der Wahl, es gibt wirklich viele. Wenn Du eine DTF nehmen willst, dann hast Du eine riesige Auswahl. Ich mag die Kerio -Firewall (www.kerio.com), ansonsten gibt es da noch zB welche von Sygate, Outpost, McAfee etc. Du könntest Dir auch mal MS ISA 2000 oder 2004 ansehen, kostet ein bißchen mehr, ist aber recht gut.

Und wie löse ich das
Problem mit Port 3389 bei der Installation?

Das Problem ist, daß man die meisten nur administrieren kann, wenn sie laufen - und wenn sie laufen, machen sie by default erst mal alles dicht. Die Hersteller gehen richtigerweise davon aus, daß der Admin lokal am System arbeitet. Versuch, eine zu finden, bei der Du einen Adminport nach der Installation offen hast. Kerio zB macht das. ISA weiß ich nicht.

Grüße,
fritzo
Bitte warten ..
Ähnliche Inhalte
Windows Server

Windows 2008 R2 Firewall-IPSec - Der Zugriff per NAT auf den Server umgeht Firewall?

gelöst Frage von CrimsonEDWindows Server6 Kommentare

Guten Abend zusammen, Habe einen 2008 R2 Server mit folgender Konfig: 2 Netzwerkkarten 1te Externes Netz, IP: 192.168.178.200 2te ...

Netzwerke

IPsec VPN für mobile Benutzer auf der pfSense Firewall einrichten

Anleitung von aquiNetzwerke33 Kommentare

Allgemeine Einleitung Das folgende Tutorial ist eng angelehnt an das hiesige Standort_VPN_Praxis_Tutorial bei Administrator.de und ergänzt dieses um die ...

Sonstige Systeme

Spiceworks in Nutzung?

gelöst Frage von bastian23Sonstige Systeme4 Kommentare

Hallo liebe Mitadmins, hat jemand von Euch die Produktpalette von spiceworks im Einsatz und kann mal aus dem Nähkästchen ...

Drucker und Scanner

Drucker Farbpatronen-Nutzung

gelöst Frage von KoboldukeDrucker und Scanner6 Kommentare

Hallo Administrator-Community, ich habe eine Frage zu den Tintenfüllständen meines OfficeJet Pro 8610. Ich drucke kaum Farbseiten und die ...

Neue Wissensbeiträge
Internet
Copyright-Reform: Upload-Filter
Information von Frank vor 18 StundenInternet

Hallo, viele Menschen reden aktuell von Upload-Filtern. Sie reden darüber, als wären es eine Selbstverständlichkeit, das Upload-Filter die Seitenbetreiber ...

Google Android

Blokada: Tracking und Werbung unter Android unterbinden

Information von AnkhMorpork vor 20 StundenGoogle Android1 Kommentar

In Ergänzung zu meinem vorherigen Beitrag: Blokada efficiently blocks ads, tracking and malware. It saves your data plan, makes ...

Google Android
Facebooks unsichtbare Datensammlung
Information von AnkhMorpork vor 20 StundenGoogle Android1 Kommentar

Rund 30 Prozent aller Apps im Play-Store nehmen Kontakt zu Facebook auf, sobald man sie startet. So erfährt der ...

Exchange Server

Exchange 2010 bis 2019 Sicherheitslücke durch CU RU schließen

Information von sabines vor 23 StundenExchange Server

Für die hier: und hier: besprochene Sicherheitslücke ist ein Patch für Microsoft Exchange Server 2010 - 2019 verfügbar. RU ...

Heiß diskutierte Inhalte
Windows 10
Windows Update funktioniert nicht - Keine Verbindung mit dem Updatedienst
gelöst Frage von anveWindows 1030 Kommentare

Hallo, ich kann schon länger keine Updates mehr machen. Wenn ich auf Update suchen gehe, dann schreibt er folgendes: ...

LAN, WAN, Wireless
NETBEUI unter Windows 10
Frage von certifiedit.netLAN, WAN, Wireless26 Kommentare

Guten Abend, wir stehen gerade vor dem Rästel, warum man in einer Industriemaschine (wert gut 6-stellig, paar mal vorhanden) ...

Hardware
Was passiert wenn ein Server zu heiß wird?
Frage von LohrakHardware21 Kommentare

Hallo Sollte ein Server zu heiß werden, da z.B ein Lüfter ausfällt, was würde passieren? Wie meldet sich der ...

Internet
EU-Gremien einigen sich auf die schärfste Form von Upload-Filter und Leistungsschutzrecht
Information von FrankInternet17 Kommentare

Nun ist es . Die Verlage, die in der Vergangenheit das Internet verschlafen hatten und kurz vor ihrer Auflösung ...