Herunterladen Inhalt Inhalt Diese Seite drucken

LANCOM LCOS 9.00 Referenzhandbuch Seite 480

Inhaltsverzeichnis

Werbung

Referenzhandbuch
8 Firewall
1
Filterliste
Und so setzt die Firewall die Listen ein, wenn ein Datenpaket über den IP-Router geleitet werden soll:
1. Zuerst wird nachgeschaut, ob das Paket von einem Rechner kommt, der in der Hostsperrliste vermerkt ist. Ist der
Absender gesperrt, wird das Paket verworfen.
2. Ist der Absender dort nicht gesperrt, wird in der Portsperrliste geprüft, ob die verwendete Port/Protokoll-Kombination
auf dem Zielrechner geschlossen ist. In diesem Fall wird das Paket verworfen.
3. Sind Absender und Ziel in den beiden ersten Listen nicht gesperrt, wird geprüft, ob für dieses Paket ein
Verbindungseintrag in der Verbindungsliste existiert. Existiert ein solcher Eintrag, dann wird mit dem Paket so
verfahren, wie in der Liste vermerkt ist.
4. Wird für das Paket kein Eintrag gefunden, dann wird die Filterliste durchsucht, ob ein passender Eintrag vorhanden
ist und die dort angegebene Aktion ausgeführt. Wenn die Aktion besagt, dass das Paket akzeptiert werden soll, so
wird ein Eintrag in der Verbindungsliste vorgenommen und etwaige weitere Aktionen dort vermerkt.
5
Existiert für ein Datenpaket keine explizite Firewall-Regel, so wird das Paket akzeptiert ('Allow-All'). Damit ist
eine Abwärtskompatibilität zu bestehenden Installationen gegeben. Für einen maximalen Schutz durch die
Stateful-Inspection beachten Sie bitte den Abschnitt
Bleibt die Frage, woher die vier Listen ihre Informationen beziehen:
1
In der Hostsperrliste werden die Stationen aufgeführt, die aufgrund einer Firewall-Aktion für eine bestimmte Zeit
gesperrt sind. Die Liste ist dynamisch, neue Einträge können fortlaufend durch entsprechende Aktionen der Firewall
hinzugefügt werden, nach Ablauf der Sperrzeit verschwinden die Einträge automatisch.
1
In der Portsperrliste werden die Protokolle und Dienste aufgeführt, die aufgrund einer Firewall-Aktion für eine
bestimmte Zeit gesperrt sind. Auch diese Liste ist dynamisch, neue Einträge können fortlaufend durch entsprechende
Aktionen der Firewall hinzugefügt werden, nach Ablauf der Sperrzeit verschwinden die Einträge automatisch.
1
In der Verbindungsliste wird für jede aufgebaute Verbindung ein Eintrag vorgenommen, wenn das geprüfte Paket
von der Filterliste akzeptiert wird. In der Verbindungsliste wird festgehalten, von welcher Quelle zu welchem Ziel,
480
Aufbau einer expliziten "Deny-All"-Strategie
auf Seite 494.

Werbung

Inhaltsverzeichnis
loading

Inhaltsverzeichnis