On Mon, Aug 26, 2002 at 05:07:18PM +0200, Henrik Schneider wrote:
> 
> > > ach ja... soll die DMZ nicht vom internet erreichbar sein? daf�r ist die
> > > doch da.
> >
> > Richtig.  Aber es muss nicht sein, dass alle Ports nach aussen
> > verf�gbar sind.  Nehmen wir als Beispiel einen Mail-Server.  Der soll
> > von/nach au�en SMTP sprechen, POP3 und SMTP von innen, aber keinerlei
> > POP3 von drau�en (oder IMAP).
> 
> mal angenommen: wenn ich auf nem mailserver noch andere port offen habe, bin
> ich selbst daran schuld. 

Jein.  Wie ich oben geschrieben habe gibt es legitime Gr�nde, dass
nicht alle Dienste eines Rechners in der DMZ auch nach aussen
verf�gbar sein m�ssen.

> wenn mein mailserver aber nur port 25 & 110 offen
> hat (weil sonst nix l�uft) dann brauche ich auch die nicht offenen/listening
> zu schlie�en.

Korrekt.  Ausnahme: 110 soll offen sein, aber nur zum Intranet.  

Auf meinen Rechnern hier laufen *bergeweise* Netzwerkdienste.  Im LAN
will ich die haben bzw. einfach mal ausprobieren.  Wenn ich dann einen
solchen Rechner in eine SMC-DMZ stelle, dann ist jeder Dienst
pl�tzlich erreichbar - und das w�re eher eine schlechte Idee.


> > Wie erkennst Du DoS?
> 
> macht meine firewall (3com) (detection DoS/SynSpoof etc)
> frag mich aber nicht wie. ich denke durch packetanalyse und verhalten.

Gut, also eine Blackbox.

> > > allerdings wird die DMZ von meiner FireWall gestellt und nicht
> > vom router.
> >
> > Ein Router kann Bestandteil eines Firewall-Konzeptes sein (und eine
> > Firewall routet h�ufig genug auch).  Die Grenzen zwischen den
> > Begriffen verschwimmen immer mehr...
> 
> sagen wir mal, die entwickler packen dem kernel in den routern einfach noch
> den ein oder anderen schnickschnack dazu. aber nen router
> routet/�bersetzt

Nein, ein Router macht kein NAT (zumindest wann man Hard-Core-TCP/IP meint).
Ein Router macht Transport auf Layer 3, und sonst nichts.  So etwas
kann man heute nicht mehr kaufen - denn alle Router k�nnen heute mehr.

> und ne firewall sichert. 

"ne firewall" klingt zu sehr nach Hardware.  Firewall ist eher ein
Konzept, das mit geeigneten Ma�nahmen (organisatorisch und technisch)
durchgesetzt wird.

> *da masqurading (NAT/PAT) es ja eh verhindert das dienste hinter dem router
> sichtbar sind, muss ich ja die ports einzel bestimmen, die vom router
> �bersetzt werden. Dies ist keine Firewall!

Warum nicht?  Denn es ist sicher ein Schutz des dahinter liegenden
Netzes.  NAT/PAT kann ein Teil eines Firewall-Konzeptes sein.

Jochen

-- 
#include <~/.signature>: permission denied
----------------------------------------------------------------------------
PUG - Penguin User Group Wiesbaden - http://www.pug.org

Antwort per Email an