Herunterladen Inhalt Inhalt Diese Seite drucken

Richtlinien; Ipv4-Filterregeln - T-Mobile Digitalisierungsbox Premium Benutzerhandbuch

Inhaltsverzeichnis

Werbung

bintec elmeg GmbH
ein "Verweigern", bei dem keine Fehlermeldung an den Sender des zurückgewiesenen Pakets ausgege-
ben wird, als auch ein "Ablehnen", bei dem der Sender über die Ablehnung des Pakets informiert wird.
Die eingehenden Pakete werden folgendermaßen bearbeitet:
• Zunächst überprüft die SIF, ob ein eingehendes Paket einer bereits bestehenden Verbindung zuge-
ordnet werden kann. Ist dies der Fall, wird es weitergeleitet. Kann das Paket keiner bestehenden Ver-
bindung zugeordnet werden, wird überprüft, ob eine entsprechende Verbindung zu erwarten ist (z. B.
als Tochterverbindung einer bereits bestehenden). Ist dies der Fall, wird das Paket ebenfalls akzep-
tiert.
• Wenn das Paket keiner bestehenden und auch keiner zu erwartenden Verbindung zugeordnet werden
kann, werden die SIF-Filterregeln angewendet: Trifft auf das Paket eine Deny-Regel zu, wird es abge-
wiesen, ohne dass eine Fehlermeldung an den Sender des Pakets geschickt wird; trifft eine Reject-Re-
gel zu, wird das Paket abgewiesen und eine ICMPHost-Unreachable-Meldung an den Sender des
Paktes ausgegeben. Nur wenn auf das Paket eine Accept-Regel zutrifft, wird es weitergeleitet.
• Alle Pakete, auf die keine Regel zutrifft, werden nach Kontrolle aller vorhandenen Regeln ohne Feh-
lermeldung an den Sender abgewiesen (= Standardverhalten).
Konkrete Hinweise für die Konfiguration einer Stateful Inspection Firewall (SIF) finden Sie am Ende des
Kapitels unter

21.1 Richtlinien

21.1.1 IPv4-Filterregeln

Das Standard-Verhalten mit der Aktion =
eingehendes Paket einer bereits bestehenden Verbindung zugeordnet werden kann und wenn eine ent-
sprechende Verbindung zu erwarten ist (z. B. als Tochterverbindung einer bereits bestehenden), wird
das Paket zugelassen.
Die Abfolge der Filterregeln in der Liste ist relevant: Die Filterregeln werden der Reihe nach auf jedes
Paket angewendet, bis eine Filterregel zutrifft. Kommt es zu Überschneidungen, d. h. trifft für ein Paket
mehr als eine Filterregel zu, wird lediglich die erste Filterregel ausgeführt. Wenn also die erste Filterre-
gel ein Paket zurückweist, während eine spätere Regel es zulässt, so wird es abgewiesen. Ebenso
bleibt eine Verwerfen-Regel ohne Auswirkung, wenn ein entsprechendes Paket zuvor von einer anderen
Filterregel zugelassen wird.
Dem Sicherheitskonzept liegt die Vorstellung zugrunde, dass die Infrastruktur aus vertrauenswürdigen
und nicht vertrauenswürdigen Zonen besteht. Die beiden Sicherheitsrichtlinien
bzw.
Vertrauenswürdige Schnittstellen und Nicht vertrauenswürdige Schnittstellen , die standardmäßig
angelegt sind und nicht gelöscht werden können.
Falls Sie die Sicherheitsrichtlinie
tiert. Sie können nun zusätzliche Filterregeln definieren, die bestimmte Pakete verwerfen. Auf die glei-
che Weise können Sie für die Einstellung
geben.
Im Menü Firewall->Richtlinien->IPv4-Filterregeln wird eine Liste aller konfigurierten IPv4-Filterregeln
angezeigt.
Mit der Schaltfläche
Schnittstellen Vertrauenswürdig sind. Es öffnet sich ein neues Fenster mit einer Schnittstellenliste. Sie
können die einzelnen Schnittstellen als vertrauenswürdig markieren.
Mit der Schaltfläche
das Konfigurationsmenü zum Erstellen einer neuen Richtlinie.
Mit der Schaltfläche
auswählen können, an welche Position die Richtlinie verschoben werden soll.
Digitalisierungsbox Premium
SIF - Konfigurationsbeispiel
beschreiben diese Vorstellung. Sie definieren die beiden Filterregeln
in der Zeile Vertrauenswürdige Schnittstellen können Sie festlegen, welche
können Sie vor dem Listeneintrag eine weitere Richtlinie einfügen. Es öffnet sich
können Sie den Listeneintrag verschieben. Es öffnet sich ein Dialog, in dem Sie
auf Seite 326.
besteht aus zwei impliziten Filterregeln: wenn ein
verwenden, werden alle Datenpakete akzep-
ausgewählte Datenpakete frei-
21 Firewall
317

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis