Firewall integrieren

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Firewall integrieren

Beitrag von schmalzz » 20.03.2006 10:49:03

Hi Leutz,

ich habe bei mir zuhause hinter der FritzBox meinen Server hängen. Nach außen hin ist nur der Webserver zu erreichen für mein Webmail.
Ich überlege jetzt, ob ich noch zusätzlich eine Firewall am Server installieren soll. Was meint ihr? Sinnvoll wäre es ja bestimmt, die Frage ist dann nur was ich hernehmen soll. Ich möchte gern was fertiges, da ich ehrlich gesagt momentan einfach nicht die Zeit hab mich in was größeres reinzuarbeiten (Nachwuchs ist unterwegs :D ).
Alternativ hab ich schon überlegt den c't Server zu nehmen, da würd ich ja alles fix und fertig kriegen. Was haltet ihr von dem Teil?

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

Benutzeravatar
meandtheshell
Beiträge: 4054
Registriert: 14.01.2005 17:51:30

Beitrag von meandtheshell » 20.03.2006 12:29:32

nutze einmal die Forums Suche mit dem String "firestarter"

- firestarter ist ein front end für
- iptables welcher ein
- packetfilter ist

Machst du es so sind spätere manuelle Eingriffe möglich.

markus

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 20.03.2006 13:59:58

Hi,

danke für den Tip. Wenn ich das richtig sehe ist das Tool per GUI zu konfigurieren. Ich hab aber kein X installiert. Ich bräuchte also was für die Konsole.
Hast du da was`?
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

Benutzeravatar
meandtheshell
Beiträge: 4054
Registriert: 14.01.2005 17:51:30

Beitrag von meandtheshell » 20.03.2006 15:23:12

schmalzz hat geschrieben:Ich hab aber kein X installiert. Ich bräuchte also was für die Konsole.
Dann würde ich gleich ein shell script machen und damit Iptables filter rules übergeben. Muss ja kein 4000 Zeilen script werden ...

Im Wiki findest du dazu mehr. Für schnelle fragen einfach in unseren MUC (multi user chat) gehen - da sollte immer jemand sein der hilft. http://wiki.debianforum.de/debianforum.de/JabberChat

markus

Benutzeravatar
xafnir
Beiträge: 178
Registriert: 08.07.2004 13:19:38

Beitrag von xafnir » 20.03.2006 15:28:39

ich persönlich verwende Vuurmuur. Braucht kein X, hat eine art Console-Gui.
Vuurmuur is a powerful middle-end/front-end for netfilter/iptables aimed at system-administrators who need a decent firewall, but don't have netfilter specific knowledge.
http://vuurmuur.sourceforge.net/
Fertige *.deb Pakete gibts auch :D
Bei Fragen zur Konfiguration einfach melden ;-)

Benutzeravatar
meandtheshell
Beiträge: 4054
Registriert: 14.01.2005 17:51:30

Beitrag von meandtheshell » 20.03.2006 15:35:51

xafnir hat geschrieben:Braucht kein X, hat eine art Console-Gui
soetwas nennt sich im allgem. ncurses GUI http://en.wikipedia.org/wiki/Ncurses

Das Ding kannte ich noch nicht - ist aber in Bezug auf das ursprüngliche Problem eine weit bessere Lösung als das von mir vorgeschlagene Vorgehen, da es sicherlich schneller umsetzbar ist.

markus

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 20.03.2006 15:41:06

Danke für die Tips. Hab mittlerweile auch was Bastille gelesen. Werd mir das heute abend mal ansehen. Kommt angeblich auch ohne X aus.
Ansonsten werd ich den Tip von xafnir mal verfolgen.

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

Benutzeravatar
mistersixt
Beiträge: 6601
Registriert: 24.09.2003 14:33:25
Lizenz eigener Beiträge: GNU Free Documentation License

Beitrag von mistersixt » 24.03.2006 09:59:37

Wenn Du aber sowieso nur Port 80 von der Fritzbox weiterleitest, dann ist eine zusätzliche Firewall eigentlich nicht mehr zwingend notwendig. Es müsste also schon Jemand Deine Fritzbox hacken und sich dann an Deinen Server machen oder Du müsstest Dir auf einem weiteren Rechner im LAN einen Trojaner etc. einfangen (zum Beispiel auf einem Windows-Rechner), so dass Jemand von aussen über diese Schwachstelle an Deinen Debian-Server kommt. Aber das ist alles eher unrealistisch.

Natürlich macht es aber Sinn, sich mal mit iptables zu beschäftigen, da kann man viel über TCP-/IP und Paketfilterung lernen.

Grüsse, mistersixt.
--
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE

Methusalix

Firewall integrieren

Beitrag von Methusalix » 25.03.2006 01:07:15

Hallo,
Hab mittlerweile auch was Bastille gelesen...
wobei Bastille keine Firewall ist, sondern eher zu der Gruppe der harden-tools
zählt; jene Programme also, die das System insgeseamt abhärten sollen
(und auch können); etwa durch Anpassung von zu großzügig gesetzten
Benutzerrechten o.ä. Bastille enthält zahlreiche Möglichkeiten der "Abhärtung"; u.a.
auch die, ein Firewall-Script zu generieren. Dies ist aber nur eine Möglichkeit, mit
Bastille zu arbeiten.

Gruß
Matthias

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 02.04.2006 01:38:04

Hi Leutz,

also, um den Thread mal abzuschliessen - ich hab jetzt vuurmuur am Laufen. Einfach genial. Wenn man mal die Logik einigermaßen durchschaut hat ists wirklich super. Danke für den Tip xafnir!

Ich fühl mich jetz schon viel sicherer :lol:

Ich muß nur noch die ganzen Logausgaben auf der Konsole wegbringen...

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

Benutzeravatar
herrchen
Beiträge: 3257
Registriert: 15.08.2005 20:45:28
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Berlin

Beitrag von herrchen » 02.04.2006 03:01:59

schmalzz hat geschrieben: Ich muß nur noch die ganzen Logausgaben auf der Konsole wegbringen...
http://wiki.vuurmuur.org/tiki/tiki-view ... faqId=2#q6

herrchen

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 02.04.2006 21:19:13

@herrchen:

Danke, hab's damit hingekriegt.

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 02.04.2006 21:30:32

Hm,

ein Problem hab ich aber jetzt doch: Wie komm ich von außen wieder auf meinen Webserver?
Der Webserver hängt hinter der Fritzbox. Auf der Box ist eine Weiterleitung von der festen IP des ISP auf meinen internen Webserver eingerichtet. Hat ohne Firewall auf dem Webserver problemlos gefunzt.
Jetzt geht's natürlich nicht mehr, was ja erst mal auch richtig ist. Wie müsste den eine Regel für sowas aussehen? Also

<IP-Adresse>:443 -> (via Fritzbox) Webserver:443

weiterleiten?
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

adi
Beiträge: 1
Registriert: 03.04.2006 14:32:16
Wohnort: Vienna

Beitrag von adi » 03.04.2006 14:39:50

schmalzz hat geschrieben: ein Problem hab ich aber jetzt doch: Wie komm ich von außen wieder auf meinen Webserver?
[SNIP]
<IP-Adresse>:443 -> (via Fritzbox) Webserver:443
In Vuurmuur eine neue Regel mit "PORTFW" erstellen:

Code: Alles auswählen

Portfw service https from world.inet to sever.mylan.dmz
(oder wie immer Du die Dinge in Deinem LAN benannt hast)

lg Adi

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 03.04.2006 21:33:32

Danke,

werd's mal die nächsten Tage testen wenn ich Zeit hab.

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

schmalzz
Beiträge: 102
Registriert: 02.07.2003 08:07:29

Beitrag von schmalzz » 11.04.2006 22:45:10

@adi:
Danke für deinen Tip. Zusätzlich muß man aber generell mal den https-Verkehr von außen zur Firewall erlauben. Damit klappts zumindest bei mir jetzt perfekt.

Mittlerweile läuft alles wieder perfekt! HBCI, Proxy und Webserver von außen! Einfach genial, dieses vuurmur. Kann ich nur allen empfehlen.

Danke nochmal an alle für die Hilfe hier.

Gruß
=============================
Debian Server System:
- PIII 800
- 512 MB Ram
- 500 GB Hitachi ATA (Daten)
- 80 GB HDD SATA Seagate (System)
- 3Ware Raid Kontroller

Debian Sarge 4.0
=> wird jetzt regelmäßig per DAR und SARAB gesichert (aus Schaden wird man klug :-) )

Antworten