Das Profi-Forum für LANCOM-User
LANCOMs günstig bei Ebay ersteigern
LANCOM

 HILFE Unlogisches Verhalten der Firewall bei Portforwarding
Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Beiträge der letzten 24 Stunden anzeigen

Neues Thema eröffnenNeue Antwort erstellen
Autor Nachricht
topspeed



Anmeldungsdatum: 02.04.2007
Beiträge: 4

BeitragVerfasst am: Di 24 Apr, 2007 12:06 Antworten mit ZitatNach oben

Hallo alle zusammen!

Ich habe folgendes Problem / Verhalten der Firewall eines Lancom 7111:

Habe per Portforwarding 3 Server im Lan und DMZ für MSTSC (Remote Desktop) erreichbar gemacht!

Externer Port / Intern

33100 -> 10.0.0.100:3389
33110 -> 10.0.0.101:3389
33120 -> 10.10.0.102:3389 (DMZ)

Es funktionierte alles ordnungsgemäß!

Habe jetzt die Firewall nach einem Deny All Prinzip konfiguriert.

Unter amderem eine Regel ALLOW-MSTSC

- Aktion: Übertragen,
- Stationen: Alle im lokalen Netz
- Dienste -> Ziel Port 3389 TCP;

Ergebnis: 33110 und 33120 funktionieren und 33100 nicht!

Im Firewall log schlägt immer die DenyAll an und zwar scheint die ANfrage nicht von dem Port 33100 auszugehen, sondern von einem Port (Quellport) zwischen 64000 und 65000 ???


Habe sogar testweise die Range 64000 bis 65000 als Quellport freigegeben - aber keine Änderung. Deaktiviere ich die Deny All funktioniert es???
Woran kann das liegen?

Für Hilfe wäre ich sehr dankbar.
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Guest






Verfasst am: Nach oben

filou



Anmeldungsdatum: 01.03.2005
Beiträge: 1201
Wohnort: Mont de Cerf

BeitragVerfasst am: Di 24 Apr, 2007 12:18 Antworten mit ZitatNach oben

Hi!

topspeed hat folgendes geschrieben:

Im Firewall log schlägt immer die DenyAll an und zwar scheint die ANfrage nicht von dem Port 33100 auszugehen, sondern von einem Port (Quellport) zwischen 64000 und 65000 ???


Die Ports 33100 33110 u. 33120 sind in dem Fall ja auch keine Quellports, sondern Zielports, die vom WAN aus angesprochen und dann auf den (Intranet)-Zielport 3389 gemappt werden. Nicht weitergeleitet... Gemappt (umgesetzt)!

Die eigentlichen Quellports können so verschieden sein, dass es eigentlich keinen Sinn macht, diese in der Firewallregel anzugeben.

Versuche mal deine Regel ohne Quellportangabe.

_________________
Gruß
Jens

...online mit LANCOM 1722 VoIP Firmware 7.aktuell (T-DSL 16000)
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
topspeed



Anmeldungsdatum: 02.04.2007
Beiträge: 4

BeitragVerfasst am: Di 24 Apr, 2007 12:25 Antworten mit ZitatNach oben

Danke für die schnelle ANtwort. Hatte ich erst ohne Quellports. Funktioniert leider nicht!

Das seltsame ist ja, dass 2 Ports funktionieren und der 3. nicht!
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
filou



Anmeldungsdatum: 01.03.2005
Beiträge: 1201
Wohnort: Mont de Cerf

BeitragVerfasst am: Di 24 Apr, 2007 12:36 Antworten mit ZitatNach oben

Wie sehen deine spez. Firewallregeln dazu aus?
Kannst du die Filtertabelle hier mal posten?

_________________
Gruß
Jens

...online mit LANCOM 1722 VoIP Firmware 7.aktuell (T-DSL 16000)
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
topspeed



Anmeldungsdatum: 02.04.2007
Beiträge: 4

BeitragVerfasst am: Di 24 Apr, 2007 12:45 Antworten mit ZitatNach oben

Wo finde ich die Filtertabelle?

Die Regeln habe ich irgendwo aus dem Netz, machen aber Sinn. Die Allow-MSTSC habe ich oben dargestellt. DIcht wird alles mit einer DENY ALL Regel.
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
filou



Anmeldungsdatum: 01.03.2005
Beiträge: 1201
Wohnort: Mont de Cerf

BeitragVerfasst am: Di 24 Apr, 2007 12:53 Antworten mit ZitatNach oben

WEBCONFIG

Experten-Konfiguration/Status/IP-Router/Filter-Liste

_________________
Gruß
Jens

...online mit LANCOM 1722 VoIP Firmware 7.aktuell (T-DSL 16000)
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
topspeed



Anmeldungsdatum: 02.04.2007
Beiträge: 4

BeitragVerfasst am: Di 24 Apr, 2007 13:04 Antworten mit ZitatNach oben

Würde hier Rahmen sprengen die ganze Liste zu posten!

hier mal die zwei Zeilen, die zu der MSTSC Regel gehören:


0003 6 000000000000 10.16.0.0 255.255.248.0 0 0 000000000000 0.0.0.0 0.0.0.0 3389 3389 limit: accept nein 1 0
0004 6 000000000000 10.15.0.0 255.255.248.0 0 0 000000000000 0.0.0.0 0.0.0.0 3389 3389 limit: accept nein 1 0


10.16 = DMZ
10.15 = LAN
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
backslash
Moderator


Anmeldungsdatum: 08.11.2004
Beiträge: 4571
Wohnort: Aachen

BeitragVerfasst am: Di 24 Apr, 2007 16:20 Antworten mit ZitatNach oben

Hi topspeed

dein Fehler ist, daß du als Quelle "Alle Stationen im lokalen Netz" ausgewählt hast. das kann nicht funktionieren.

Deine Regel muß so aussehen:

Code:
Quelle:   alle Stationen
Ziel:     10.0.0.100, 10.0.0.101, 10.0.0.102
Dienste:  Zielport 3389


Gruß
Bckslash
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
filou



Anmeldungsdatum: 01.03.2005
Beiträge: 1201
Wohnort: Mont de Cerf

BeitragVerfasst am: Mi 25 Apr, 2007 11:55 Antworten mit ZitatNach oben

Hallo topspeed,

Wie backslash schon schrieb...
Es müsste dann so aussehen:

0003 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 10.16.0.0 255.255.248.0 3389 3389 limit: accept nein 1 0
0004 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 10.15.0.0 255.255.248.0 3389 3389 limit: accept nein 1 0


Aus deinem ersten post ging das nicht vor, ob die Stationen Ziele o. Quellen sein sollen...
Zitat:
- Aktion: Übertragen,
- Stationen: Alle im lokalen Netz
- Dienste -> Ziel Port 3389 TCP

_________________
Gruß
Jens

...online mit LANCOM 1722 VoIP Firmware 7.aktuell (T-DSL 16000)
Benutzer ist OfflineBenutzer-Profile anzeigenPrivate Nachricht senden
Beiträge der letzten Zeit anzeigen:      
Neues Thema eröffnenNeue Antwort erstellen

 Gehe zu:   

Nächstes Thema anzeigen
Vorheriges Thema anzeigen
Beiträge der letzten 24 Stunden anzeigen