123788

Theorie: Maximal sicheres Gateway

Hallo zusammen,

mal eine theoretische Überlegung: Wie muss ein möglichst sicheres Gateway aussehen? Es soll einem LAN ermöglichen, eine Verbindung zum Internet aufzubauen. Genutzt werden sollen alle typischen Dienste und alle typischen Client-Geräte.

Mein Ansatz bisher:

- gehärtetes Linux/BSD/Unix
- Paketfilter, passend konfiguriert (nur das Nötige raus, nichts rein)
- IPS, z.B. Snort
- ggfs. Geo-IP-Filter
- Squid + SquidGuard (filtert Werbung etc. heraus)

Was meint ihr dazu?
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 324739

Url: https://administrator.de/forum/theorie-maximal-sicheres-gateway-324739.html

Ausgedruckt am: 16.05.2025 um 07:05 Uhr

StefanKittel
StefanKittel 24.12.2016 um 09:01:00 Uhr
Goto Top
Moin,

entweder Du arbeitest Dich in pfSense ein oder Du kaufst eine fertige Firewall.

Stefan
123788
123788 24.12.2016 um 09:07:45 Uhr
Goto Top
Hi!

Ersteres habe ich schon getan face-wink
Geht mir eher um die Idee, was man noch bräuchte oder tun könnte.
Vision2015
Vision2015 24.12.2016 um 10:31:26 Uhr
Goto Top
moin...
deine frage ist eher was für Freitags... face-smile

was sind für dich alle typischen Dienste und alle typischen client-geräte ?
nur so zum Verständnis, wenn ich das meine frau frage, sagt sie ganz klar- der Thermomix...
und das IPad...
also sag uns doch bitte was du möchtest, und um welche geräte es geht- und vor allen welche dienste.
dann sagen wir dir was man noch bräuchte oder tun könnte....

Frank
Looser27
Looser27 24.12.2016 um 10:38:31 Uhr
Goto Top
Oh mein Gott...... Das nächste Bot-Netz besteht aus Thermomix Geraten....

In diesem Sinne

Frohes Fest
Der-Phil
Der-Phil 24.12.2016 um 11:33:51 Uhr
Goto Top
Hallo!

In meinen Augen hängt die Sicherheit einer Firewall zu 99% am Regelwerk. Dann kommt lange nix.

Wenn Du dann noch eine Schippe drauf legen willst, wäre noch eine Layer 7 Firewall ein weiterer Schritt und da landest Du dann bei deutlich teureren Modellen wie Palo Alto, eventuell Sonicwall, vielleicht Fortinet, etc.

Geo-IP, etc. halte ich ja für nette Werbedinge

Grüße und frohe Weihnachten
Phil
108012
108012 24.12.2016 aktualisiert um 12:04:39 Uhr
Goto Top
Hallo zusammen,

Mein Ansatz bisher:
Meiner ist das es nichts schlimmeres gibt als eine schlecht oder falsch konfigurierte(n) Firewall oder Router,
da passiert dann das meiste was einem selber oder andere gefährdet.

- gehärtetes Linux/BSD/Unix
Es gehen auch eigene Systeme von Herstellern, also von Grund auf selbst geschriebener Code
ansonsten mag das aber schon richtig definiert sein.

- Paketfilter, passend konfiguriert (nur das Nötige raus, nichts rein)
Wenn das passt dann ist das auch ok so.

- IPS, z.B. Snort
Das ist nichts was man aufsetzt und dann läuft es für immer schön durch, das will gepflegt und
gewartet werden und sollte immer mehr verfeinert oder angepasst werden.

- ggfs. Geo-IP-Filter
- Squid + SquidGuard (filtert Werbung etc. heraus)
Ein AddBolcker also addon im Browser ist auch nett. Allerdings nicht so flexibel und gut anzupassen.

Was meint ihr dazu?
Übung macht den Meister und es gibt sicherlich auch Bücher zu pfSense und auch zu Squid und den
anderen "Paketen" wie Snort und Suricata, dann kann man damit noch mehr heraus holen und versteht
auch was dort passiert.

Theorie: Maximal sicheres Gateway
Dann sollte alles aus einer vertrauenswürdigen Quelle stammen! Kennst Du die Programmierer von pfSense
oder gar die aller Pakete persönlich? Warum sollte da nicht jemand böses im Schilde führen?

Gruß und frohe Weihnachten
Dobby
aqui
aqui 24.12.2016 um 12:39:13 Uhr
Goto Top
Wie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Vision2015
Vision2015 24.12.2016 um 12:45:29 Uhr
Goto Top
Zitat von @aqui:

Wie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
ich dachte eher an sowas Save Gateway

Frank
certifiedit.net
certifiedit.net 24.12.2016 um 14:46:16 Uhr
Goto Top
Zitat von @aqui:

Wie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät

Passt hier wegen

Theorie: Maximal sicheres Gateway
Dann sollte alles aus einer vertrauenswürdigen Quelle stammen! Kennst Du die Programmierer von pfSense
oder gar die aller Pakete persönlich? Warum sollte da nicht jemand böses im Schilde führen?

nicht ganz.
123788
123788 28.12.2016 um 11:19:16 Uhr
Goto Top
Hallo,

ihr habt natürlich recht: Theoretisch müsste ich sowohl Soft- als auch Hardware für diesen Zweck komplett selbst entwickeln face-wink

Typische Netzwerk-Dienste sind für mich z.B. DHCP, DNS, NTP und ein Proxy.
Typische Client-Geräte sind Windows-PCs, alle Arten von Android- und iOS-Geräten und Apple-Rechner jeder Form und Farbe.

Klar, so ein System ist kein Zustand sondern ein Prozess, gerade im Bezug auf ein IPS.
Bei Firewallregelsätzen gilt ja eh: Nach der Konfiguration intensiv lesen, prüfen und testen. Da kann man sich in der Tat sehr schnell nen Bock schießen und schon kann das Handy des Gastes kurz ma in die DMZ funken und auf eine Datenbank zugreifen, die eigentlich nur für den Dienstgebrauch gedacht ist face-wink