Zum Inhalt springen
  • 0

Firewall-Regeln funktionieren nicht


JungerSysadmin

Frage

Guten Morgen Zusammen,

ich bin neu in dem Beruf und leider die einzige Person, die für die IT zuständig ist. Da ich auch noch sehr jung bin, habe ich leider auch keine Möglichkeiten mich bei Freunden zu diesem Thema zu erkundigen bzw. da mal nachzuhaken.

 Kurz zum Thema: ich migriere unsere Server (DC, Exchange, Fileserver) in ein Rechenzentrum. Nun ist meine Aufgabe, ein paar Regeln für die Firewall einzurichten, damit die Clients aus dem Client-Netz auch ins Netz des RZ kommunizieren können.

Die Regeln, die ich eingerichtet habe, sehen so aus (IP-Adresse fiktiv):

image.thumb.png.af5f448c8e240ed49c6c6f744eb2745e.png

Die Regeln laut Dienstleister lauten so:

image.png.9fb7c1ba51a60eea8abc9972680999e6.png

Ich habe versucht, die UDP & TCP Ports in einer Regel zusammenzufassen, leider können die Clients den externen Server erreichen.

Wäre toll, wenn mir einer einen Tipp geben oder mich in die richtige Richtung lenken könnte. In der Ausbildung war ich kaum an Firewalls zugange.

Vielen Dank und viele Grüße

Link zu diesem Kommentar
Auf anderen Seiten teilen

4 Antworten auf diese Frage

Empfohlene Beiträge

  • 0

Moin,

besteht eine VPN-Verbindung in das RZ, oder tatsächlich plain die besagten Ports via Internet ?
Für die Zugriffe von extern nach Intern, benötigst du je nach eingesetzter Hardware entsprechend NAT (bevorzug RProxy bzw. abgesichert).

Die FW-Regeln von intern nach extern scheinen mir falsch zu sein. Du erlaubst laut Regel nur, wenn die SRC die Interface-IP deines LANs hat. Demnach müsstest du deine Source-Natten -> Vielleicht tust du das, steht hier allerdings leider nicht drin. 

Schonmal die Logs der Firewall angeschaut, welche Einträge da vorzufinden sind ?

VG
 

Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0
vor 39 Minuten schrieb ITSpezi1337:

Moin,

besteht eine VPN-Verbindung in das RZ, oder tatsächlich plain die besagten Ports via Internet ?
Für die Zugriffe von extern nach Intern, benötigst du je nach eingesetzter Hardware entsprechend NAT (bevorzug RProxy bzw. abgesichert).

Die FW-Regeln von intern nach extern scheinen mir falsch zu sein. Du erlaubst laut Regel nur, wenn die SRC die Interface-IP deines LANs hat. Demnach müsstest du deine Source-Natten -> Vielleicht tust du das, steht hier allerdings leider nicht drin. 

Schonmal die Logs der Firewall angeschaut, welche Einträge da vorzufinden sind ?

VG
 

Eine VPN-Verbindung besteht, unser DC on-prem kann mit dem ext. Server im RZ kommunizieren (sind im eigenen Netz). Die Clients können es aber nicht (IP-Adresse wird aufgelöst, Ziel aber nicht verfügbar).

Müsste bei Source nicht das Client-Netz angegeben werden und als Destination die Serveradresse? Oder verstehe ich das Prinzip einfach falsch?

Die einzige NAT-Regel in der Firewall ist für den Mailserver, unser Dockerserver & eine allgemeine Regel die das WAN verbindet (?).

Zu den Logs: was genau meinst du? Einen Auszug der Regeln habe ich als .csv exportiert falls du das meinst.

Danke für deine Antwort!

Bearbeitet von JungerSysadmin
Link zu diesem Kommentar
Auf anderen Seiten teilen

  • 0

Da du vermutliche mit VPN eine S2S meinst:

Wird das Client-Netz getunnelt, oder lediglich das Netz, in dem sich der DC befindet ?
Ja, als SRC, muss deine LAN-Subnetz stehen, nicht die Interface-IP des LAN-Subnetzes (Was vermutlich dein Gateway für besagtes LAN ist). Wenn es bei der Interface-IP bleiben muss (Warum auch immer), benötigst du ein S-NAT.

Durch die VPN ist meine Anfrage zwecks D-NAT vermutlich obsolet -> Kann man dir aber erst verbindlich sagen, wenn wir mehr Infos über die Netzwerkinfrastruktur haben.

Nein, ich meine nicht die Regeln. Ich meine ein Firewall-Auszug an Verbindungen, die durch deine Firewall gehen. 
Sollte das Standarmäßig nicht aktiviert sein, würde ich es dir empfehlen für Troubleshooting-Zwecks zu aktiveren (allow, drop und reject). 

Link zu diesem Kommentar
Auf anderen Seiten teilen

Dein Kommentar

Du kannst jetzt schreiben und Dich später registrieren. Wenn Du ein Konto hast, melde Dich jetzt an, um unter Deinem Benutzernamen zu schreiben.

Gast
Diese Frage beantworten...

×   Du hast formatierten Text eingefügt.   Formatierung wiederherstellen

  Nur 75 Emojis sind erlaubt.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

Fachinformatiker.de, 2024 by SE Internet Services

fidelogo_small.png

Schicke uns eine Nachricht!

Fachinformatiker.de ist die größte IT-Community
rund um Ausbildung, Job, Weiterbildung für IT-Fachkräfte.

Fachinformatiker.de App

Download on the App Store
Get it on Google Play

Kontakt

Hier werben?
Oder sende eine E-Mail an

Social media u. feeds

Jobboard für Fachinformatiker und IT-Fachkräfte

×
×
  • Neu erstellen...