Zusammenspiel Firewall und Service Tabelle

Forum zu aktuellen Geräten der LANCOM Router/Gateway Serie

Moderator: Lancom-Systems Moderatoren

Antworten
frogy
Beiträge: 11
Registriert: 09 Mai 2005, 16:50
Kontaktdaten:

Zusammenspiel Firewall und Service Tabelle

Beitrag von frogy »

Hallo,

die Firewall ist so eingerichtet das nur Verbindungen die in der Service Tabelle definiert wurden durchgelassen werden. Ich habe keine Deny All Regel.

Ich habe auf einem Rechner einen SSH Server laufen und kann dieses von aussen erreichen.

Ich möchte nun eine Firewall Regel erstellen das nur bestimmte IP Adressen zugriff haben und ansonnsten alles andere abgelehnt wird.

Dazu habe ich zwei Regeln eingerichtet die erste welche die Pakete von einer adresse durchlassen soll
TCP %AXXX.XXX.XXX.XXX %S0-65000 %A10.10.1.2 %S22 %Lcds0 %A ja 0 ja nein

und die zeite welche den Rest blockieren soll:
TCP %S0-65000 ANYHOST %A10.10.1.2 %S22 %Lcds0 %R %S %N nein 0 ja nein

komischer weise werden auch die Anfragen von der oben eingetragenen IP Adresse abgwewiesen.

Danke für die Hilfe

LG

Bastian
backslash
Moderator
Moderator
Beiträge: 7132
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi frogy
komischer weise werden auch die Anfragen von der oben eingetragenen IP Adresse abgwewiesen.
nicht komischerweise...
Du hast es so konfiguriert:
TCP %AXXX.XXX.XXX.XXX %S0-65000 %A10.10.1.2 %S22 %Lcds0 %A ja 0 ja nein
Das "ja" bei "Linked" bewirkt, daß die Firewall weitere Regeln sucht, die auf das Paket matchen. Dabei trifft sie dann auf die Sperr-Regel und verwirft das Paket...

Einfach "nein" setzen und es wirkt so, wie du es willst.

Ach ja noch etwas: was soll "%S0-65000" bewirken - bzw. was machst du wenn der Rechner als Absenderport 65001 wählt?

Wenn eine Regel für alle Ports gelten soll, dann kannst du dir die Portangabe einfach sparen...

Gruß
Backslash
frogy
Beiträge: 11
Registriert: 09 Mai 2005, 16:50
Kontaktdaten:

Beitrag von frogy »

Danke für die Info, es funktioniert :-)

Ich dachte immer das solche Regeln irgendwie zusammenhängen müssen.

LG

Bastian
Antworten