Herunterladen Inhalt Inhalt Diese Seite drucken

Hirschmann BAT54-Rail FCC Anwenderhandbuch Seite 282

Dualband industrial wireless lan access point/client
Vorschau ausblenden Andere Handbücher für BAT54-Rail FCC:
Inhaltsverzeichnis

Werbung

Firewall
Manchmal werden die Verbindungen gemäß den allgemeinen Aging-Einstel-
lungen beendet, bevor die mit einer Anfrage angeforderten Datenpakete von
der Gegenstelle empfangen wurden. In diesem Fall steht möglicherweise in
der Verbindungsliste noch ein Eintrag für eine zulässige Verbindung, die Ver-
bindung selbst ist aber nicht mehr vorhanden.
Der Parameter "Sitzungswiederherstellung" bestimmt das Verhalten der Fi-
rewall für Pakete, die auf eine ehemalige Verbindung schließen lassen:
D
Verbieten: Die Firewall stellt die Sitzung auf keinen Fall wieder her und
verwirft das Paket.
D
Verbieten für Default-Route: Die Firewall stellt die Sitzung nur wieder
her, wenn das Paket nicht über die Default-Route empfangen wurde.
D
Verbieten für WAN-Interfaces: Die Firewall stellt die Sitzung nur wieder
her, wenn das Paket nicht über eines der WAN-Interfaces empfangen
wurde.
D
Erlauben: Die Firewall stellt die Verbindung grundsätzlich wieder her,
wenn das Paket zu einer "ehemaligen" Verbindung aus der Verbindungs-
liste gehört.
Ping-Blocking
U
Eine - nicht unumstrittene - Methode die Sicherheit zu erhöhen, ist das Ver-
stecken des Routers; frei nach der Methode: "Wer mich nicht sieht, wird auch
nicht versuchen mich anzugreifen...". Viele Angriffe beginnen mit der Suche
nach Rechnern und/oder offenden Ports über eigentlich recht harmlose An-
fragen, z.B. mit Hilfe des "ping"-Befehls oder mit einem Portscan. Jede Ant-
wort auf diese Anfragen, auch die "Ich bin nicht hier"-Antwort, zeigt dem
Angreifer, dass er ein potenzielles Ziel gefunden hat. Denn wer antwortet,
der ist auch da. Um diese Rückschlüsse zu verhindern, kann das BAT die
Antworten auf diese Anfragen unterdrücken.
Um dies zu erreichen, kann das BAT angewiesen werden, ICMP-Echo-Re-
quests nicht mehr zu beantworten. Gleichzeitig werden auch die bei einem
"traceroute" benutzten TTL-Exceeded Meldungen unterdrückt, so dass das
BAT weder durch ein "ping" noch ein "traceroute" gefunden werden kann.
Mögliche Einstellungen sind:
D
Aus: ICMP-Antworten werden nicht blockiert
D
Immer: ICMP-Antworten werden immer blockiert
D
WAN: ICMP-Antworten werden auf allen WAN-Verbindungen blockiert
D
Default Route: ICMP-Antworten werden auf der Default-Route (i.d.R. In-
ternet) blockiert
282
8.3 Die Firewall im BAT
BAT54-Rail/F..
Release 7.54 06/08

Werbung

Inhaltsverzeichnis
loading

Diese Anleitung auch für:

Bat54-f x2 fccBat54-f

Inhaltsverzeichnis