Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 22.06.2007, 21:37   #1
Newbie
 
Offline
Registriert seit: 11-2004
Beiträge: 22
Frage Intranet Firewall - ohne feste IP Adressen

Hallo zusammen,

ich habe die Anforderung im Intranet eine Firewall einzurichten. Also eine Firewall zwischen zwei internen Netzwerken. Allerdings haben alle Geräte DHCP Adressen. Alle Kommunikationen basieren auf Namensauflösung (DNS / WINS).

Nach meinem Kenntnis Stand kann man in einer Firewall (z.B. Cisco Pix) nur IP Adressen und keine Rechnernamen eintragen, oder? Stimmt diese Aussage nocht, oder sollte ich wieder einmal einen Kurs belegen

Wie ist das wenn man eine Firewall basierend auf einem Windows Server realisiert. Damit habe ich leider noch garkeine Erfahrungen...

Danke für eure Hilfe.
Gruss Photi
    Mit Zitat antworten
Alt 22.06.2007, 22:27   #2
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Es gibt Firewalls die DNS auflösen aber gefiltert wird generell nach IPs. Das Konzept würde sich auch völlig ändern mit SIcherheitsrelevanten Dingen wie Address Spoofing, denn der DNS Name bleibt meist gleich während die IP z.B. bei einem wie von dir erwähnten DHCP-Client von einem komplett anderen Subnetz kommen könnte...

Allerdings bleibt es dir offen nach Subnetzen oder IP Ranges (z.B.: IP 1 - 20) zu filtern.
    Mit Zitat antworten
Alt 23.06.2007, 07:50   #3
Member
 
Offline
Registriert seit: 03-2005
Ort: BY
Beiträge: 169
Hallo!

Da du ja schon DHCP verwendest könntest du ja Reservations, also fixe Adressen, gebunden an die MAC-Adresse einrichten. Soweit es den Aufwand wert ist.

Bei der Windows-Firewall musst du konkreter werden. Was genau willst du wissen? Meinst du ISA oder ein anderes Firewall-Produkt?

VG Pinf

Signatur
Done: 70-290, 70-270, 70-291
Next: B. Sc. WiInf
-=LastKnownGood=-

    Mit Zitat antworten
Alt 23.06.2007, 15:18   #4
Newbie
 
Offline
Registriert seit: 11-2004
Beiträge: 22
Was für Firewalls setzen auf DNS auf?

Kann das ISA? Ich habe ISA leider noch nicht eingesetzt. Gibt es eine Anleitung irgendwo...

cu
    Mit Zitat antworten
Alt 23.06.2007, 15:54   #5
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Zitat von photi
Was für Firewalls setzen auf DNS auf?
Als Filtermethode/Rulebase? Keine mir bekannte.
    Mit Zitat antworten
Alt 25.06.2007, 15:53   #6
Member
 
Offline
Registriert seit: 08-2005
Beiträge: 146
Es ist die Frage was geschehen soll?!
Wenn Du sagst, dass alle Clients eine IP via DHCP bekommen, nehm ich auch an, dass diese alle im selbigen Subnet stehen. D.h.: die Clients würden nicht einmal über die Firewall gehen, wenn diese miteinander reden. Wenn Du darin auf Ports filtern möchtest, müsstest Du brigden.
Übrigens, die phion netfence 3.6 + Patch-3 wird mit DNS im Ruleset umgehen können (Patchrelease ist am 07.07.07, also nicht mehr all zu lang hin.). Das wird Dein Problem aber wahrscheinlich nicht lösen.
    Mit Zitat antworten
Alt 25.06.2007, 16:17   #7
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Ich sag ja auch nicht, es gäbe keine FWs die IPs nicht nach Namen auflösen können (z.B. für Logfiles usw.), nur ist es eine total andere Geschichte, ob die Firewall ihre Rulebase nach Namen oder nach der IP anwendet, sprich ob sie in der Rulebase zuerst versucht den Namen der IP aufzulösen. Ausserdem wäre sowas schwer fehleranfällig. Man stelle sich vor, die FW hat einen falschen DNS-Server abgesetzt oder der DNS wurde von DNS-Poisoning befallen....
Abgesehen werden damit ganze Routing/Spoofing Geschichten ausgehebelt. Ein solches Ruleset wäre praktisch nicht brauchbar.


Die IP ist da schon sicherer, es theoretisch nur eine aktive geben kann, und diese auch nicht erst aufgelöst werden muss - sie ist direkt an die MAC gebunden.
    Mit Zitat antworten
Alt 25.06.2007, 16:21   #8
Member
 
Offline
Registriert seit: 08-2005
Beiträge: 146
Was vielleicht noch eine Möglichkeit ist, auf einen ganzen Adressbereich und zusätzlich auf die MAC filtern.
Das Problem ist nur, dass die Firewall die Ziel-MAC nicht kennt und daher es schwer fallen sollte, ein Produkt zu finden, welches soetwas unterstützt ...
    Mit Zitat antworten
Alt 25.06.2007, 16:25   #9
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
@fischer-denkt

Es gibt Switche, die eine dynamische VLAN-Zuordnung machen, je nachdem in welcher Liste die MAC geplegt wurde. Aber auch da müsste man verschiedene Subnetze verwenden um was sinnvolles damit anstellen zu können. Bleibt die Frage nach dem Ziel des Vorhabens...
    Mit Zitat antworten
Alt 25.06.2007, 17:32   #10
Member
 
Offline
Registriert seit: 08-2005
Beiträge: 146
@Velius:
Da stimme ich Dir voll und ganz zu!

Ich hatte schonmal hier im Forum so einen Vorschlag gebracht (VLAN und einzelne Subnetze pro Abteilung), dass wurde ziemlich auseinander genommen ... :-)
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
VPN ohne feste IP/DNS Nusschale Windows Forum — LAN & WAN 15 19.07.2007 13:38
Frage zu RIS ( feste Ip adressen Vergabe bei Installation ) teamtiger Windows Forum — LAN & WAN 2 08.03.2006 09:14
Feste IP-Adressen im Lan/NT4 finden mburek Windows Forum — LAN & WAN 1 23.08.2005 09:31
Feste IP-Adressen ohne DSL-Tarif gesucht gerrit02 Windows Forum — LAN & WAN 7 12.01.2005 15:07
Cisco 760 feste ip adressen mellow Cisco Forum — Allgemein 3 17.07.2004 13:49


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:37 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang