Port-Forwarding mit FW Regel abdecken

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
salva10
Beiträge: 4
Registriert: 22 Jul 2009, 13:31

Port-Forwarding mit FW Regel abdecken

Beitrag von salva10 »

Hallo

ich möchte gerne unseren internen Mailserver vom Internet erreichen.
Ich habe dazu Port 25 via Port-Forwarding verfügbar gemacht.
Anschließend habe ich eine FW Regel, die Port 25 nur von bestimmten Quell IP´s auf meinen Server zulässt.

Leider greift die Regel nicht. Mails werden zugestellt ohne Berücksichtigung der definierten Quell IP´s in der FW Regel. Zum Test habe ich falsche IP´s in der Regel hinterlegt.

Kann das funktionieren, wie ich das eingerichtet habe, oder habe ich einen Denkfehler?

Für Tipps bin ich dankbar.

grüße,
backslash
Moderator
Moderator
Beiträge: 7129
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi salva10,
Kann das funktionieren, wie ich das eingerichtet habe, oder habe ich einen Denkfehler?
Prinzipiell funktioniert das so - zumindest solange du in der Firewall auch noch eine Deny-All Regel hast, die alles verbietet, was nicht vorher explizit durch andere Regeln erlaubt wurde. Wenn du keine Deny-All-Regel hast, dann gehen alle Anfragen, mit einer "falschen" Quell-IP an deiner Mail-Regel vorbei und treffen auf die interne Regel "DEFAULT (ACCEPT-ALL)", die sei dann wiederum durchläßt...

Du kannst auf der Konsole unter /Status/IP-Router/Connection-List nachschauen, welche Regel gematcht hat.

Gruß
Backslash
salva10
Beiträge: 4
Registriert: 22 Jul 2009, 13:31

Beitrag von salva10 »

Danke Backslash,

habe ich das so richtig verstanden? Die interne Regel Accept-All greift zuletzt.
Da bringt es auch nichts, wenn ich eine Regel definiere, Block-SMTP und danach wieder gezielt durch eine Regel einen Zugriff für einzelne erlaube.

Dachte eigentlich, dass Accept-All standardmäßig nur in Richtung Internet aktiv ist und nicht Richtung Intranet.

grüße,
Dr.Einstein
Beiträge: 3224
Registriert: 12 Jan 2010, 14:10

Beitrag von Dr.Einstein »

Huhu salva10,

im Umkehrschluss würde es dann ja bedeuten, dass nie eine Portweiterleitung funktioniert, solang du für den Port keine Regel hinterlegst. Ist aber nicht so ...

Die Firewall arbeitet von oben (hohe Prio) nach unten (prio 0). Trifft ein Eintrag zu, ist die Firewall abgearbeitet und nachfolgende Regeln (außer angehakt) werden ignoriert.


Beispiel für dein Fall:

Prio3 ALLOW_CLIENTS / Port 25
Prio2 DENY_ALL / Port 25
Prio0 ALLOW ALL, unsichtbar
salva10
Beiträge: 4
Registriert: 22 Jul 2009, 13:31

Beitrag von salva10 »

Danke, gut erklärt.
Dann werde ich mich mal an die Arbeit machen.
Antworten