LANCOM DSL/I-10 Office Firewall, POP3 Port offen, warum?

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
rsenger
Beiträge: 11
Registriert: 23 Dez 2005, 17:49

LANCOM DSL/I-10 Office Firewall, POP3 Port offen, warum?

Beitrag von rsenger »

Hallo,

habe mir ein gebrauchtes LANCOM DSL/I-10 Office als ISDN Router für mein privates Netzwerk geholt, funktioniert soweit alles einwandfrei bis auf die Firewall (vielleicht bilde ich mir das aber auch ein..).

Also, ich habe einige Regeln definiert für die Services die ich brauche, siehe Bild. Die letzte Regel DENY_ALL macht alles dicht in beiden Richtungen.

Bild

Die Regel ALLOW_BASIC_INTERNET ist wie folgt konfigiriert.

Bild

Bild

Also sollte HTTP, HTTPS, POP3, SMTP, NNTP vom LAN ins WAN funktionieren (tut's auch), umgekehrt jedoch nicht. Wenn ich nun aber von einem entfernten Linux Rechner aus einen Portscan auf die IP des LANCOM mache kommt folgendes (oder ähnlich, die höheren Ports sind jedesmal anders...) heraus:

Starting nmap V. 3.00
Interesting ports on xxxxxxxxxxxxxxxxxxxxxxx
(xxx.xxx.xxx.xxx):
(The 1467 ports scanned but not shown below are in state: filtered)
Port State Service
3/tcp closed compressnet
15/tcp closed netstat
16/tcp closed unknown
19/tcp closed chargen
23/tcp closed telnet
37/tcp closed time
72/tcp closed netrjs-2
78/tcp closed vettcp
80/tcp closed http
102/tcp closed iso-tsap
110/tcp open pop-3
115/tcp closed sftp
119/tcp closed nntp
142/tcp closed bl-idm
143/tcp closed imap2
170/tcp closed print-srv
177/tcp closed xdmcp
209/tcp closed tam
211/tcp closed 914c-g
216/tcp closed atls
232/tcp closed unknown
239/tcp closed unknown
242/tcp closed direct
259/tcp closed esro-gen
288/tcp closed unknown
315/tcp closed dpsi
318/tcp closed unknown
326/tcp closed unknown
329/tcp closed unknown
348/tcp closed csi-sgwp
369/tcp closed rpc2portmap
373/tcp closed legent-1
380/tcp closed is99s
412/tcp closed synoptics-trap
419/tcp closed ariel1
443/tcp closed https
461/tcp closed datasurfsrv
469/tcp closed rcp
509/tcp closed snare
527/tcp closed stx
548/tcp closed afpovertcp
557/tcp closed openvms-sysipc
558/tcp closed sdnskmp
559/tcp closed teedtap
597/tcp closed ptcnameservice
610/tcp closed npmp-local
643/tcp closed unknown
646/tcp closed unknown
675/tcp closed unknown
678/tcp closed unknown
679/tcp closed unknown
692/tcp closed unknown
697/tcp closed unknown
706/tcp closed silc
710/tcp closed unknown
729/tcp closed netviewdm1
733/tcp closed unknown
735/tcp closed unknown
741/tcp closed netgw
745/tcp closed unknown
747/tcp closed fujitsu-dev
777/tcp closed unknown
794/tcp closed unknown
820/tcp closed unknown
846/tcp closed unknown
857/tcp closed unknown
873/tcp closed rsync
876/tcp closed unknown
888/tcp closed accessbuilder
902/tcp closed unknown
915/tcp closed unknown
917/tcp closed unknown
939/tcp closed unknown
940/tcp closed unknown
942/tcp closed unknown
950/tcp closed oftep-rpc
967/tcp closed unknown
970/tcp closed unknown
982/tcp closed unknown
992/tcp closed telnets
999/tcp closed garcon
1030/tcp closed iad1
1058/tcp closed nim
1155/tcp closed nfa
1347/tcp closed bbn-mmc
1368/tcp closed screencast
1373/tcp closed chromagrafx
1378/tcp closed elan
1381/tcp closed apple-licman
1388/tcp closed objective-dbc
1397/tcp closed audio-activmail
1405/tcp closed ibm-res
1423/tcp closed essbase
1424/tcp closed hybrid
1429/tcp closed nms
1441/tcp closed cadis-1
1448/tcp closed oc-lm
1454/tcp closed interhdl_elmd
1462/tcp closed world-lm
1465/tcp closed pipes
1468/tcp closed csdm
1482/tcp closed miteksys-lm
1492/tcp closed stone-design-1
1494/tcp closed citrix-ica
1502/tcp closed shivadiscovery
1665/tcp closed netview-aix-5
1723/tcp closed pptp
1827/tcp closed pcm
1998/tcp closed x25-svc-port
1999/tcp closed tcp-id-port
2002/tcp closed globe
2033/tcp closed glogger
2065/tcp closed dlsrpn
2431/tcp closed venus-se
2500/tcp closed rtsserv
2564/tcp closed hp-3000-telnet
3389/tcp closed ms-term-serv
3900/tcp closed udt_os
4000/tcp closed remoteanything
4045/tcp closed lockd
4557/tcp closed fax
4998/tcp closed maybeveritas
5011/tcp closed telelpathattack
5236/tcp closed padl2sim
5510/tcp closed secureidprop
5632/tcp closed pcanywherestat
5802/tcp closed vnc-http-2
6101/tcp closed VeritasBackupExec
6144/tcp closed statsci1-lm
7003/tcp closed afs3-vlserver
7004/tcp closed afs3-kaserver
8080/tcp closed http-proxy
13713/tcp closed VeritasNetbackup
13715/tcp closed VeritasNetbackup

Nmap run completed -- 1 IP address (1 host up) scanned in 311 seconds

Sieht ja schon mal ganz gut aus, ausser daß der POP3 Port immer offen ist. Selbst wenn ich explizit eine Regel DENY_POP3 einrichte bleibt er offen. Habe nur Windows XP Maschinen im LAN, deswegen verstehe ich das nicht. Hat das LANCOM einen integrierten POP3 Server? Habe nichts gefunden um den zu konfigurieren bzw. abzuschalten.

Ach ja, Firmware ist 3.57.0005 / 10.02.2005

Grüße, Robert
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

Hi!

Da ist wohl der Port 110 von außen offen!
Irgendwo muss das aber so eingetragen sein.

Eventuell kannst du noch die Einstellungen der Firewall komplett posten?!
Über http://deineRouterIP/config/1/10/22/ * kannst du die Übersicht erreichen.

*Hoffe, dass das bei FW 3.57 und deinem Gerät so stimmt :?
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
rsenger
Beiträge: 11
Registriert: 23 Dez 2005, 17:49

Beitrag von rsenger »

OK, hier:

Idx. Prot. Quell-MAC Quell-Adresse Quell-Netz-Maske Q-von Q-bis Ziel-MAC Ziel-Adresse Ziel-Netz-Maske Z-von Z-bis Aktion verknuepft Prio
0001 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 8080 8080 limit: accept nein 7
0002 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 8008 8008 limit: accept nein 7
0003 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 995 995 limit: accept nein 7
0004 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 591 591 limit: accept nein 7
0005 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 443 443 limit: accept nein 7
0006 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 143 143 limit: accept nein 7
0007 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 119 119 limit: accept nein 7
0008 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 110 110 limit: accept nein 7
0009 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 80 80 limit: accept nein 7
000a 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 25 25 limit: accept nein 7
000b 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 21 21 limit: accept nein 7
000c 17 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 53 53 limit: accept nein 6
000d 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 1723 1723 limit: accept nein 5
000e 22 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 4
000f 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 4
0010 1 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 3
0011 17 000000000000 0.0.0.0 0.0.0.0 123 123 000000000000 0.0.0.0 0.0.0.0 123 123 limit: accept nein 2
0012 6 000000000000 0.0.0.0 0.0.0.0 123 123 000000000000 0.0.0.0 0.0.0.0 123 123 limit: accept nein 2
0013 17 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 137 139 limit: reject snmp nein 1
0014 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 137 139 limit: reject snmp nein 1
0015 0 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: drop nein 0
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,

die Frage ist, ist der Port 110 in der inversen Maskierung eingetragen und weitergeleitet? Wenn ja, rausnehmen.


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
rsenger
Beiträge: 11
Registriert: 23 Dez 2005, 17:49

Beitrag von rsenger »

Weia... mit Maskierung hab' ich mich noch nicht beschäftigt. Das Ding war aber laut Verkäufer auf Werkseinstellungen zurückgesetzt als ich es bekommen habe, sah auch so aus als ich es für mich konfiguriert habe. Seh' schon das geht ins Eingemachte, werde mich mal damit beschäftigen :-) Ist auch erstmal nicht soooo tragisch, noch verwende ich ISDN mit ständiger An- und Abwahl und wechselnder IP, aber wenn mal DSL oder Kabel kommt ist die Anlage always-on, bis dahin sollte alles dicht sein.

Klasse Gerät jedenfalls, auch den etwas hohen Gebrauchtgerätepreis wert! Endlich geht alles so wie es soll, Windows selbst hat das mit 2 ISDN Modems nie richtig gepackt mit Einwahl, Kanalbündelung und autom. Abwahl **begeistertsei**

Obwohl unsere ASTARO Firewall am Lehrstuhl schon übersichtlicher zu konfigurieren ist...

Nochmal Danke und Gruß, Robert
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

@Robert

Bei dir sind alle Ports, die in dieser Liste auf "limit:accept" stehen, theoretisch von außen erreichbar und damit ist deine Firewall falsch konfiguriert.
Die Quelladressen sollten auf deinen Intranet-IP-Range verweisen, erlaubt sind aber bei dir alle Stationen.

Zusätzlich, ist wie LoUiS schon schrieb, der Port 110 bei der Maskierung frei und damit auch direkt von außen offen.
Entweder du stellst die Quellstationen auf dein internes Netzwerk, oder du stellst das inverse Maskieren für Port 110 wieder aus -> Lanconfig: IP-Router-> Maskierung-> Service-Tabelle
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
rsenger
Beiträge: 11
Registriert: 23 Dez 2005, 17:49

So besser?

Beitrag von rsenger »

Heilige Sch.....! Sowas passiert halt wenn Möchtegern Admins wie ich sowas machen... Was hat dann eigentlich die logische/physikalische Transportrichtung zu bedeuten, ich dachte damit wird eingestellt LAN->WAN oder umgekehrt?

Idx. Prot. Quell-MAC Quell-Adresse Quell-Netz-Maske Q-von Q-bis Ziel-MAC Ziel-Adresse Ziel-Netz-Maske Z-von Z-bis Aktion verknuepft Prio
0001 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 8080 8080 limit: accept nein 7
0002 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 8008 8008 limit: accept nein 7
0003 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 995 995 limit: accept nein 7
0004 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 591 591 limit: accept nein 7
0005 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 443 443 limit: accept nein 7
0006 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 143 143 limit: accept nein 7
0007 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 119 119 limit: accept nein 7
0008 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 110 110 limit: accept nein 7
0009 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 80 80 limit: accept nein 7
000a 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 25 25 limit: accept nein 7
000b 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 21 21 limit: accept nein 7
000c 17 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 53 53 limit: accept nein 6
000d 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 1723 1723 limit: accept nein 5
000e 22 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 4
000f 6 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 4
0010 1 000000000000 192.168.10.0 255.255.255.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: accept nein 3
0011 17 000000000000 192.168.10.0 255.255.255.0 123 123 000000000000 0.0.0.0 0.0.0.0 123 123 limit: accept nein 2
0012 6 000000000000 192.168.10.0 255.255.255.0 123 123 000000000000 0.0.0.0 0.0.0.0 123 123 limit: accept nein 2
0013 17 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 137 139 limit: reject snmp nein 1
0014 6 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 137 139 limit: reject snmp nein 1
0015 0 000000000000 0.0.0.0 0.0.0.0 0 0 000000000000 0.0.0.0 0.0.0.0 0 0 limit: drop nein
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Re: So besser?

Beitrag von filou »

Na, nun sieht das besser aus und der Poartscan sollte nun keinen offenen Ports mehr finden, oder? :wink:
Heilige Sch.....!
....tsissisiss, das kurz vor Weihnachten :lol:
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
Antworten