Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 12.07.2007, 08:24   #1
Board Veteran
 
Benutzerbild von Muelli
 
Offline
Registriert seit: 02-2003
Ort: Rostock
Beiträge: 515
Remote Desktop über Port 3389 kommt durch Firewall nach außen durch

Hallo Community,

haben hier in der Firma einen Draytek Router Vigor 2900G mit Firmware 2.5.6 stehen. Die interne Firewall des Routers ist so konfiguriert, dass alle Outgoing Ports bis auf einige wenige zugelassene wie z.B. Port 80, 53, 110, ... gesperrt sind. Also quasi Withlist Betrieb.
Um so mehr verwunderte es mich, dass ein Rechner aus unserem LAN (Win 2000 Pro) der eine Windows Remote Desktop Verbindng über Port 3389 nach außen herstellen wollte, auch sauber nach draußen durchgekommen ist. Auch der "Active Session Table" im Router zeigte eine aufgebaute Verbindung über Port 3389 an. Nutzt der Remote Desktop irgendwelche anderen speziellen Protokollmechanismen als TCP oder ist dies ein Bug in der Router Firmware?

Gruß
Jörg
    Mit Zitat antworten
Alt 12.07.2007, 14:14   #2
tpk
Member
 
Benutzerbild von tpk
 
Offline
Registriert seit: 02-2004
Ort: salzburg
Beiträge: 185
hm komisch, also ich hatte bislang damit keine Problem..

Was is wenn du ne Firewall Regel erstellst und Testweise explizit 3389 sperrst?
    Mit Zitat antworten
Alt 12.07.2007, 14:46   #3
Board Veteran
 
Benutzerbild von Muelli
 
Offline
Registriert seit: 02-2003
Ort: Rostock
Beiträge: 515
Hi tpk,

Was is wenn du ne Firewall Regel erstellst und Testweise explizit 3389 sperrst?
ja, nur womit soll das anfangen und womit aufhören. Gibt es vielleicht einen einfachen Portscanner, den ich mal von innen aus dem LAN auf den Router ansetzen kann? Ansonsten habe ich eigentlich auch keine Probleme und der Router hält eigentlich auch gut dicht.

Gruß

Jörg
    Mit Zitat antworten
Alt 12.07.2007, 16:25   #4
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Hast Du am Ende der Filterliste ein "Deny All" ? Ich hab auch nen 2900er, solche Probleme kenne ich nicht, eher andersrum, wenn was raus soll, aber nicht geht

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.07.2007, 17:19   #5
Board Veteran
 
Benutzerbild von Muelli
 
Offline
Registriert seit: 02-2003
Ort: Rostock
Beiträge: 515
Hi ITHome,

Hast Du am Ende der Filterliste ein "Deny All" ?
Genau, im letzten Filterset gibt es eine Rule, welche alle ausgehenden Ports sperrt und eine Rule, welche alle eingehenden Ports sperrt. Die Rule für ausgehenden Verkehr lautet:

Block immediately
Direction: OUT
Protocol: ANY
Source und Destination IP: ANY
Start und Endport bleiben frei.

Ansonsten auch eher Erfahrungen damit, dass bestimmte Sachen nicht raus gehen. Daher war ich um so verwunderter, dass Port 3389 nach außen durchlässig ist.

Gruß
Jörg
    Mit Zitat antworten
Alt 12.07.2007, 17:31   #6
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Jo, sieht richtig aus, wenn der Filter enabled ist und die Verzweigungen der Filtersätze (Next Filter Set) richtig sind ...

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.07.2007, 17:49   #7
Board Veteran
 
Benutzerbild von Muelli
 
Offline
Registriert seit: 02-2003
Ort: Rostock
Beiträge: 515
Hi ITHome,

wenn der Filter enabled ist und die Verzweigungen der Filtersätze (Next Filter Set) richtig sind
da gehe ich mal von aus - na gut, ich check lieber noch mal ;-)

Vielleicht hast Du ja mal die Chance 'ne Remote Desktop Verbindung zu irgendeinem Rechner außerhalb Deines LANs aufzubauen, um die Sache mal zu checken.


Gruß und schönen Feierabend

Jörg
    Mit Zitat antworten
Alt 12.07.2007, 18:02   #8
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
Mach ich gleich mal, baue aber einen einfachen Regelsatz DNS-Allow, HTTP-Allow, DENY ALL ...
edit: nein, klappt wie erwartet nicht ...

Geändert von IThome (12.07.2007 um 18:14 Uhr).

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Alt 12.07.2007, 18:20   #9
Board Veteran
 
Benutzerbild von Muelli
 
Offline
Registriert seit: 02-2003
Ort: Rostock
Beiträge: 515
na, dann muss der Bug ja in meinem Regelwerk liegen. Aber eigentlich habe ich solch einen Port nicht geöffnet.

Bei mir ist offen:
ICMP
DNS
HTTP
HTTPS
POP3
SNTP
SMTP
IMAP
Real Player 554
Passiv FTP Command
Passiv FTP Data
News 119
SSH

That's it. Und danach ist der Sack zu. Na, ich check noch mal.

Gruß und Dank

Jörg

edit: Welche FW hast Du drauf?
    Mit Zitat antworten
Alt 12.07.2007, 18:21   #10
Moderator
 
Benutzerbild von IThome
 
Offline
Registriert seit: 08-2005
Ort: Kiel
Beiträge: 17.763
2.5.6 , das ist ein 2900G ... Was ist bei Passiv FTP Data eingetragen ?

Signatur
Ich bin S-1-5-XXX-500, ich darf das ...

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
OCS: Chat von extern durch Firewall r2k Windows Forum — Security 0 18.03.2009 09:35
Callmanager Fehlermeldung - Anruf kommt nicht durch DocZenith Cisco Forum — Allgemein 2 17.12.2008 09:22
2K3 - Ping durch IP ist möglich aber nicht durch Hostname mex0084 Windows Server Forum 2 13.11.2008 12:10
Durch Firewall drucken? JackOP Windows Forum — Security 2 01.08.2006 11:53
Exchange 2000 / Mailversand nach außen geht, aber von außen kommt nix rein? haeh? raummusik MS Exchange Forum 1 24.02.2006 12:39


Alle Zeitangaben in MEZ/CET. Es ist jetzt 14:28 Uhr. Seite generiert in 0,040 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang