On Mon, Aug 26, 2002 at 05:07:18PM +0200, Henrik Schneider wrote: > > > > ach ja... soll die DMZ nicht vom internet erreichbar sein? daf�r ist die > > > doch da. > > > > Richtig. Aber es muss nicht sein, dass alle Ports nach aussen > > verf�gbar sind. Nehmen wir als Beispiel einen Mail-Server. Der soll > > von/nach au�en SMTP sprechen, POP3 und SMTP von innen, aber keinerlei > > POP3 von drau�en (oder IMAP). > > mal angenommen: wenn ich auf nem mailserver noch andere port offen habe, bin > ich selbst daran schuld.
Jein. Wie ich oben geschrieben habe gibt es legitime Gr�nde, dass nicht alle Dienste eines Rechners in der DMZ auch nach aussen verf�gbar sein m�ssen. > wenn mein mailserver aber nur port 25 & 110 offen > hat (weil sonst nix l�uft) dann brauche ich auch die nicht offenen/listening > zu schlie�en. Korrekt. Ausnahme: 110 soll offen sein, aber nur zum Intranet. Auf meinen Rechnern hier laufen *bergeweise* Netzwerkdienste. Im LAN will ich die haben bzw. einfach mal ausprobieren. Wenn ich dann einen solchen Rechner in eine SMC-DMZ stelle, dann ist jeder Dienst pl�tzlich erreichbar - und das w�re eher eine schlechte Idee. > > Wie erkennst Du DoS? > > macht meine firewall (3com) (detection DoS/SynSpoof etc) > frag mich aber nicht wie. ich denke durch packetanalyse und verhalten. Gut, also eine Blackbox. > > > allerdings wird die DMZ von meiner FireWall gestellt und nicht > > vom router. > > > > Ein Router kann Bestandteil eines Firewall-Konzeptes sein (und eine > > Firewall routet h�ufig genug auch). Die Grenzen zwischen den > > Begriffen verschwimmen immer mehr... > > sagen wir mal, die entwickler packen dem kernel in den routern einfach noch > den ein oder anderen schnickschnack dazu. aber nen router > routet/�bersetzt Nein, ein Router macht kein NAT (zumindest wann man Hard-Core-TCP/IP meint). Ein Router macht Transport auf Layer 3, und sonst nichts. So etwas kann man heute nicht mehr kaufen - denn alle Router k�nnen heute mehr. > und ne firewall sichert. "ne firewall" klingt zu sehr nach Hardware. Firewall ist eher ein Konzept, das mit geeigneten Ma�nahmen (organisatorisch und technisch) durchgesetzt wird. > *da masqurading (NAT/PAT) es ja eh verhindert das dienste hinter dem router > sichtbar sind, muss ich ja die ports einzel bestimmen, die vom router > �bersetzt werden. Dies ist keine Firewall! Warum nicht? Denn es ist sicher ein Schutz des dahinter liegenden Netzes. NAT/PAT kann ein Teil eines Firewall-Konzeptes sein. Jochen -- #include <~/.signature>: permission denied ---------------------------------------------------------------------------- PUG - Penguin User Group Wiesbaden - http://www.pug.org

