• 19.04.2024, 17:27
  • Registrieren
  • Anmelden
  • Sie sind nicht angemeldet.

 

Lieber Besucher, herzlich willkommen bei: Aqua Computer Forum. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

Tipps für virtuelle Umgebung zum Firewall-Test gesucht.

Freitag, 27. Juli 2012, 11:38

Hi,

hier in der Arbeit soll demnächst eine Software-Firewall auf Linux-Basis eingerichtet werden. Da ich mir das Projekt unter den Nagel reißen wollte, wollte ich mir unter anderem etwas Wissen erfummeln. Für sowas bietet sich ja eine virtuelle Umgebung an, mit der ich zwei Netzte verbinden wollte und dann via IPTables den Netzwerkverkehr einschränken wollte.

Welche Virtualisierungslösung bietet sich für sowas an? Wie sollte selbige konfiguriert werden? Und was gibts sonst noch zu beachten? Falls Ihr eventuell simple Web-Frontends zum konfigurieren für sowas kennen würdet, wärs nochmal dreimal praktischer.

Gruß und Dank

Fabian
Zim: You're nothing Earth boy! Go home and shave your giant head of smell with your bad self!
Dib: Okay... There's all kinds of things wrong with what you just said.

Freitag, 27. Juli 2012, 13:33

Für einfache Tests würde sich vielleicht VirtualBox anbieten.
Total simpel einzurichten und läuft auch ganz gut, sollte für Testumgebungen vollkommen reichen.

Freitag, 27. Juli 2012, 15:31

Läuft hier auch schon, hab primär auf Einrichtungstipps gehofft. Bei der Hitze und Lautstärke hier, ist mir die Struktur meines Beitrages ausm Ohr gelaufen.

Hab die VBox auch soweit hier eingerichtet und neben meinen beiden Testrechnern gibts jetzt auch nen Server mit 2 Netzwerkkarten (allesamt virtuell). Die Kisten sind auf "internes Netz" konfiguriert. ohne Firewall ging das Durchpingen schon mal ganz gut.

Wie schauts eigentlich mit den Ports aus. Damit die Ganze Angelegenheit ja nciht witzlos ist, sollte die Default-Regel für In/Out ja erstmal alles verweigern. Gibts irgendwo ne Liste für so Standardsachen? Oder sollte ich einfach mal ne Liste mit den 1024 priviligierten Ports durchstöbern und mir was sinnvoll erscheint öffnen?

Gruß

Fabian
Zim: You're nothing Earth boy! Go home and shave your giant head of smell with your bad self!
Dib: Okay... There's all kinds of things wrong with what you just said.

Freitag, 27. Juli 2012, 16:06

Wie schauts eigentlich mit den Ports aus. Damit die Ganze Angelegenheit ja nciht witzlos ist, sollte die Default-Regel für In/Out ja erstmal alles verweigern. Gibts irgendwo ne Liste für so Standardsachen? Oder sollte ich einfach mal ne Liste mit den 1024 priviligierten Ports durchstöbern und mir was sinnvoll erscheint öffnen?


Das ist die Frage, wie restriktiv du das ganze aufbauen willst. Je weniger du zulässt, desto sicherer wirds tendenziell, jedoch leidet halt auch die Flexibilität darunter.

Freitag, 27. Juli 2012, 16:14

Die nervigen Anfragen nach Support ebenfalls. Die Leute hier an der Uni sind auch nicht unbedingt die verständnisvollsten, wenn mal was nicht geht. :D

Ich hab auch Angst um den Regelwust, den irgendwann niemand mehr so recht nachvollziehen kann.

Werd mich mal mit nem Kollegen beraten, wenn der wieder da ist.

Danke schon mal für die Anregungen.

Gruß

Fabian
Zim: You're nothing Earth boy! Go home and shave your giant head of smell with your bad self!
Dib: Okay... There's all kinds of things wrong with what you just said.

Freitag, 27. Juli 2012, 16:20

Von Außen nach Innen ists klar: Whitelist für die angebotenen Dienste.

Schwer ists wirklich bei den ausgehenden Verbindungen. Kommt auch immer auf das Unternehmen an. Hochsicherheitsunternehmen sind da meist eher restriktiv (sogar so restriktiv, dass gar keine Verbindung zum Inet besteht :))
Eventuell spielt auch die Internetanbindung eine Rolle? Bei eher knappen Leitungen würde ich vielleicht etwas restriktiver sein.

E: Wenn du das ganze manuell (ohne GUI/Weboberfläche anlegst), dann schau gleich, dass du eine gute Struktur in deine Regeln hineinbekommst (mit Chains arbeiten)

Dieser Beitrag wurde bereits 1 mal editiert, zuletzt von »hurra« (28. Juli 2012, 12:23)

Freitag, 27. Juli 2012, 19:39

port 80 redirect via http proxy :rolleyes:

Zitat von »Dino«

...lauter spinner ;)
(wehe, das nimmt jemand in seine sig ;))
dino

Samstag, 28. Juli 2012, 12:24

port 80 redirect via http proxy :rolleyes:


Wenn du einen lokalen Proxy hast, dann ja (spart wohl ab 10% aufwärts an Bandbreite) ;)