Portscan von innen nach aussen erlauben

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
Benutzeravatar
gm
Beiträge: 300
Registriert: 21 Okt 2006, 12:21
Wohnort: Großkonreuth
Kontaktdaten:

Portscan von innen nach aussen erlauben

Beitrag von gm »

Hallo,

gibt's eine Möglichkeit Portscans von innen nach aussen zu erlauben? Habe derzeit das Problem, dass eine bestimmte IP über tage hinweg probiert bei mir in das VPN reinzukommen. Würde gern mal mit nmap checken was das ist, blos leider erkennt der LANCOM meinen Scan und blockiert ihn...

Viele Grüße
Gerhard
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

Moin!

Da mach doch einfach die Zielports (Portrange), die du scannen willst auf.
Als Quelle die Station die scannt, mit dem Ziel "alle Stationen".
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Hi,

schalte in der Firewall in den Tabs "DoS" und "IDS" die Paketaktion auf "Uebertragen", dann sollte das funktionieren. ;)


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

@LoUiS

Wenn er von einem Intranetrechner eine ext. IP scannt schlägt das IDS des Lancom an? :?
Dann habe ich die Frage wohl falsch verstanden...
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

Hi filou
Wenn er von einem Intranetrechner eine ext. IP scannt schlägt das IDS des Lancom an?
ja, denn du willst auch unterbinden, daß die eine Virenschleuder in deinem Netz sitzt und munter Verbindungen öffnet um sich zu verteilen...

Gruß
Backslash
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

Ja, aber er(gm) will doch einen Portscan zu einer ihm bekannten IP durchführen. Wenn die Zielports dorthin frei sind... warum sollte das nicht reichen? Er will doch kein DoS starten...
Der Portscan richtet sich doch nicht an das(sein eigenes) Gateway(Lancom).
Warum sollte dabei die DoS-Erkennung und IDS des Lancoms Alarm schlage, wenn die Zielports geöffnet sind :?
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

Warum sollte dabei die DoS-Erkennung und IDS des Lancoms Alarm schlage, wenn die Zielports geöffnet sind Confused
Weil nicht nur er das kann, sondern jeder Virus/Trojaner etc. auch.
Darum wird es grundsaetzlich vom LAN abgehend ins WAN verboten, auch ohne eine Deny-All Regel. Willmann es zulassen muss man halt auf uebertragen konfigurieren, damit IDS und/oder DoS nicht zuschlagen.


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Benutzeravatar
filou
Beiträge: 1202
Registriert: 01 Mär 2005, 17:32
Wohnort: Mont de Cerf

Beitrag von filou »

Da stand ich wohl auf´m Schlauch :oops:
Hab´s aber mal gecheckt... Ihr habt recht!
Gruß
Jens

...online mit 1784VA (VDSL 100) + WLC-Option
WLAN mit L-1302 / L-1310 / OAP-830
LAN über GS-1224
Benutzeravatar
gm
Beiträge: 300
Registriert: 21 Okt 2006, 12:21
Wohnort: Großkonreuth
Kontaktdaten:

Beitrag von gm »

Hallo,

funktioniert perfekt. Nur noch eine kleine Frage: Wieso kommt beim Traceroute (vom Privatnetz ins Internet) ein Timeout bei der eigenen öffentlichen IP am Router?

Gruß
gm
Benutzeravatar
Jirka
Beiträge: 5225
Registriert: 03 Jan 2005, 13:39
Wohnort: Ex-OPAL-Gebiet
Kontaktdaten:

Beitrag von Jirka »

Hallo gm,

vielleicht hast Du in der Firewall Ping blockieren eingestellt.
(LANconfig -> Firewall/QoS -> Allgemein -> Ping blockieren)

Viele Grüße,
Jirka
Benutzeravatar
gm
Beiträge: 300
Registriert: 21 Okt 2006, 12:21
Wohnort: Großkonreuth
Kontaktdaten:

Beitrag von gm »

Hi Jirka,

was müsste ich einstellen wenn der Ping von extern blockiert werden soll, aber nicht von intern?

Gruß
gm
Benutzeravatar
LoUiS
Site Admin
Site Admin
Beiträge: 5033
Registriert: 07 Nov 2004, 18:29
Wohnort: Aix la Chapelle

Beitrag von LoUiS »

was müsste ich einstellen wenn der Ping von extern blockiert werden soll, aber nicht von intern?
Wenn Du auf Deine externe IP pingen willst, so kannst Du das allgemein verbieten, oder eben erlauben. Da wird nicht unterschieden, ob der Ping aus dem LAN raus aufs WAN geht oder direkt aus dem WAN kommt.


Ciao
LoUiS
Dr.House hat geschrieben:Dr. House: Du bist geheilt. Steh auf und wandle.
Patient: Sind Sie geisteskrank?
Dr. House: In der Bibel sagen die Leute schlicht "Ja, Herr" und verfallen dann ins Lobpreisen.
Antworten