
123788
24.12.2016
Theorie: Maximal sicheres Gateway
Hallo zusammen,
mal eine theoretische Überlegung: Wie muss ein möglichst sicheres Gateway aussehen? Es soll einem LAN ermöglichen, eine Verbindung zum Internet aufzubauen. Genutzt werden sollen alle typischen Dienste und alle typischen Client-Geräte.
Mein Ansatz bisher:
- gehärtetes Linux/BSD/Unix
- Paketfilter, passend konfiguriert (nur das Nötige raus, nichts rein)
- IPS, z.B. Snort
- ggfs. Geo-IP-Filter
- Squid + SquidGuard (filtert Werbung etc. heraus)
Was meint ihr dazu?
mal eine theoretische Überlegung: Wie muss ein möglichst sicheres Gateway aussehen? Es soll einem LAN ermöglichen, eine Verbindung zum Internet aufzubauen. Genutzt werden sollen alle typischen Dienste und alle typischen Client-Geräte.
Mein Ansatz bisher:
- gehärtetes Linux/BSD/Unix
- Paketfilter, passend konfiguriert (nur das Nötige raus, nichts rein)
- IPS, z.B. Snort
- ggfs. Geo-IP-Filter
- Squid + SquidGuard (filtert Werbung etc. heraus)
Was meint ihr dazu?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 324739
Url: https://administrator.de/forum/theorie-maximal-sicheres-gateway-324739.html
Ausgedruckt am: 16.05.2025 um 07:05 Uhr
10 Kommentare
Neuester Kommentar
moin...
deine frage ist eher was für Freitags...
was sind für dich alle typischen Dienste und alle typischen client-geräte ?
nur so zum Verständnis, wenn ich das meine frau frage, sagt sie ganz klar- der Thermomix...
und das IPad...
also sag uns doch bitte was du möchtest, und um welche geräte es geht- und vor allen welche dienste.
dann sagen wir dir was man noch bräuchte oder tun könnte....
Frank
deine frage ist eher was für Freitags...
was sind für dich alle typischen Dienste und alle typischen client-geräte ?
nur so zum Verständnis, wenn ich das meine frau frage, sagt sie ganz klar- der Thermomix...
und das IPad...
also sag uns doch bitte was du möchtest, und um welche geräte es geht- und vor allen welche dienste.
dann sagen wir dir was man noch bräuchte oder tun könnte....
Frank
Hallo!
In meinen Augen hängt die Sicherheit einer Firewall zu 99% am Regelwerk. Dann kommt lange nix.
Wenn Du dann noch eine Schippe drauf legen willst, wäre noch eine Layer 7 Firewall ein weiterer Schritt und da landest Du dann bei deutlich teureren Modellen wie Palo Alto, eventuell Sonicwall, vielleicht Fortinet, etc.
Geo-IP, etc. halte ich ja für nette Werbedinge
Grüße und frohe Weihnachten
Phil
In meinen Augen hängt die Sicherheit einer Firewall zu 99% am Regelwerk. Dann kommt lange nix.
Wenn Du dann noch eine Schippe drauf legen willst, wäre noch eine Layer 7 Firewall ein weiterer Schritt und da landest Du dann bei deutlich teureren Modellen wie Palo Alto, eventuell Sonicwall, vielleicht Fortinet, etc.
Geo-IP, etc. halte ich ja für nette Werbedinge
Grüße und frohe Weihnachten
Phil

Hallo zusammen,
da passiert dann das meiste was einem selber oder andere gefährdet.
ansonsten mag das aber schon richtig definiert sein.
gewartet werden und sollte immer mehr verfeinert oder angepasst werden.
anderen "Paketen" wie Snort und Suricata, dann kann man damit noch mehr heraus holen und versteht
auch was dort passiert.
oder gar die aller Pakete persönlich? Warum sollte da nicht jemand böses im Schilde führen?
Gruß und frohe Weihnachten
Dobby
Mein Ansatz bisher:
Meiner ist das es nichts schlimmeres gibt als eine schlecht oder falsch konfigurierte(n) Firewall oder Router,da passiert dann das meiste was einem selber oder andere gefährdet.
- gehärtetes Linux/BSD/Unix
Es gehen auch eigene Systeme von Herstellern, also von Grund auf selbst geschriebener Codeansonsten mag das aber schon richtig definiert sein.
- Paketfilter, passend konfiguriert (nur das Nötige raus, nichts rein)
Wenn das passt dann ist das auch ok so.- IPS, z.B. Snort
Das ist nichts was man aufsetzt und dann läuft es für immer schön durch, das will gepflegt undgewartet werden und sollte immer mehr verfeinert oder angepasst werden.
- ggfs. Geo-IP-Filter
- Squid + SquidGuard (filtert Werbung etc. heraus)
Ein AddBolcker also addon im Browser ist auch nett. Allerdings nicht so flexibel und gut anzupassen.- Squid + SquidGuard (filtert Werbung etc. heraus)
Was meint ihr dazu?
Übung macht den Meister und es gibt sicherlich auch Bücher zu pfSense und auch zu Squid und denanderen "Paketen" wie Snort und Suricata, dann kann man damit noch mehr heraus holen und versteht
auch was dort passiert.
Theorie: Maximal sicheres Gateway
Dann sollte alles aus einer vertrauenswürdigen Quelle stammen! Kennst Du die Programmierer von pfSenseoder gar die aller Pakete persönlich? Warum sollte da nicht jemand böses im Schilde führen?
Gruß und frohe Weihnachten
Dobby
Wie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Zitat von @aqui:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
ich dachte eher an sowas Save GatewayWie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Frank
Zitat von @aqui:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Wie muss ein möglichst sicheres Gateway aussehen?
So zum Bleistift:Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Passt hier wegen
Theorie: Maximal sicheres Gateway
Dann sollte alles aus einer vertrauenswürdigen Quelle stammen! Kennst Du die Programmierer von pfSenseoder gar die aller Pakete persönlich? Warum sollte da nicht jemand böses im Schilde führen?
nicht ganz.