> Beziehst Du Dich auf meine Mail? Dann lass etwas Kontext drin, dann
> wei� man das gleich...
ja, dich meine ich.
werds das n�chste mal versuchen
> > ach ja... soll die DMZ nicht vom internet erreichbar sein? daf�r ist die
> > doch da.
>
> Richtig. Aber es muss nicht sein, dass alle Ports nach aussen
> verf�gbar sind. Nehmen wir als Beispiel einen Mail-Server. Der soll
> von/nach au�en SMTP sprechen, POP3 und SMTP von innen, aber keinerlei
> POP3 von drau�en (oder IMAP).
mal angenommen: wenn ich auf nem mailserver noch andere port offen habe, bin
ich selbst daran schuld. wenn mein mailserver aber nur port 25 & 110 offen
hat (weil sonst nix l�uft) dann brauche ich auch die nicht offenen/listening
zu schlie�en.
> > f�r webserver, mit schutz for DoS&co. meine DMZ macht bei DoS
> > einfach dicht, und wenn das ganze dann aufh�rt, gibts einen
> eitrag ins log
> > und die Zone ist wieder offen.
>
> Wie erkennst Du DoS?
macht meine firewall (3com) (detection DoS/SynSpoof etc)
frag mich aber nicht wie. ich denke durch packetanalyse und verhalten.
>
> > allerdings wird die DMZ von meiner FireWall gestellt und nicht
> vom router.
>
> Ein Router kann Bestandteil eines Firewall-Konzeptes sein (und eine
> Firewall routet h�ufig genug auch). Die Grenzen zwischen den
> Begriffen verschwimmen immer mehr...
>
sagen wir mal, die entwickler packen dem kernel in den routern einfach noch
den ein oder anderen schnickschnack dazu. aber nen router routet/�bersetzt
und ne firewall sichert. ob der router dann noch FW-Funktionalit�t
mitbringt, ist doch nebensache. und wieder mal ein gleichniss: ich kann mit
meinem Peugeot 205 m�bel vom AEKI nach hause bringen, mit nem LKW w�re ich
aber besser dran. denn mein 205 ist zum fortbewegen von Personen und der LKW
von Lasten. nat�rlich kann ich auch lasten mit meinem PKW transportieren und
personen mit dem LKW, doch jedem fahrzeug seine funktion.
WAN---//---router*
|
FW------DMZ
|
LAN
*da masqurading (NAT/PAT) es ja eh verhindert das dienste hinter dem router
sichtbar sind, muss ich ja die ports einzel bestimmen, die vom router
�bersetzt werden. Dies ist keine Firewall!
auch wenn manche FireWalls dies als standard absicherung f�r netze benutzen,
ist dies f�r mich keine FW-Funktion.
> Jochen
greetz Henrik
----------------------------------------------------------------------------
PUG - Penguin User Group Wiesbaden - http://www.pug.org