[quote="defence"][/quote]
Hi,
> Ich würde es andersherum machen:
> Ich würde die Block-Regeln in das letzte Set setzen
> und die Erlaubnis-Regeln davor [....]
FALSCH!!! (und sehr gefährlich gerade beim Web-Interface des Vigor - ein fortlaufender Verweis bis zur abweisenden Regel, ohhh Wahnwitz , wer kommt auf solch eine Idee! :(
Es ist zum Haare raufen:
Es gibt eine
nur eine grundlegende Regel für Firewalls ->
Zuerst alles verbieten und dann ein paar Kleinigkeiten erlauben!!!
Falls du keine Flatrate hast:
Zuerst einmal einen vernünftigen Call-Filter!
Die default-Regel des Vigor kannst du da vergessen! (Ganz ehrlich: ist dort keinem aufgefallen das eine IN-Regel recht schlecht für einen Call-Filter geeignet ist :-)))
Also wenn du Windows-Rechner hast:
(OUT) egal woher, egal wohin, Port 137-139 Block Immedialety
Dann kannst du noch so alles anwenden was gegen unerwünschten Verbindungsaufbau empfohlen wird, Schaden wirds kaum ;)
Dann die 'Daten-Filter':
Also zuerst alles 'ganz gefährliche' mal abblocken:
- Source Route: (OUT) egal wohin, warum, wie, wann, weswegen <g> - Block Immedialety
- Too short: (IN) egal woher, etc... - Block Immedialty
- NETBIOS: (IN) egal woher, wohin, Port 137-139 Block Immedialety
- NETBIOS (OUT) egal woher, etc..., Port 137-139 Block Immedialety
(Kein Kummer zwecks Netzwerkkopplung: für einen IP-Tunnel jeglicher Art - also ein VPN - gelten diese Regeln nicht!)
Jetzt alles vorsorglich 'bedingt' verbieten:
- From all, to all, protocol any (IN) Block all If No Further Match
- From all, to all, protocol any (Out) Block all If No Further Match
Und nun kannst du anfangen diverse Ports und Adressen freizugebenn!!!
> Eine Beispielkonfiguration findest Du bei
www.vigor-users.de
[...]
Ich nehme an, hier ist die Konfiguration von Michael König gemeint.
Diese find ich in einigen Punkten recht bedenklich:
Punkt null: den Abschnitt Netbios over TCP/IP in den Begriffserläuterungen möchte ich lieber überlesen haben......
Punkt eins: siehe oben (Firewall-Bibel)!
Punkt zwei: Warum hat der Autor trotz seiner (IMHO richtigen) Erkenntnis und trotz seiner Empfelungen in den Anmerkungen die Standardregeln des vigor in sein Konfigurationsbeispiel übernommen???
Punkt drei: Auf 'aktives FTP' sollte man unbedingt verzichten - hier muss man IN-Connections auf beliebige Ports > 1024 erlauben - das ist HORROR! Ich kenne allerdings auch keinen vernünftigen Grund aktiv-FTP zu verwenden...
Punkt vier: man kann manche Details auch übertreiben ;))
Ansonsten sollte man sich das Dokument ruhig mal durchlesen...
Ansonsten solltest du bitte nicht vergessen das die Firewall des Vigor 'nur' ein Paketfiler ist!!!
Bye
Chi