von der IDS ausgesperrt?

Forum zum Thema Firewall

Moderator: Lancom-Systems Moderatoren

Antworten
ChristianB
Beiträge: 3
Registriert: 17 Feb 2006, 07:08

von der IDS ausgesperrt?

Beitrag von ChristianB »

Liebes Forum,

ich habe gestern bei meinem 1621 einen anderen (größeren) DMZ-Adressbereich eingestellt und sonst nichts geändert. Nach ungefähr 15 Stunden hat der Router mit einem Schlag aufgehört zur DMZ durchzuleiten. Das Ganze ist ziemlich ärgerlich, da der Server in der DMZ einen Haufen Domains hostet.:oops:

An der Firewall liegt es nicht (Abschaltung ohne Wirkung), auch der Server in der DMZ nähme brav ab. Sonstige Funktionen scheinen auch unbetroffen.

Meine Vermutung ist nun, das die Intrusion Detection zugschlagen hat. Die Regel ist dummerweise, dass der Angreifer-Adresse für 48 Stunden gesperrt wird. Ich vermute nun, dass es dabei als "Angreifer" meinen Internet Service Provider erwischt hat.

1) Weiss jemand wie ich überprüfen kann, welche Adressen der Router gesperrt hat?
2) Und wie ich die von der IDS verhängten Address-Sperren aufheben kann?


Viele Grüsse und Danke im Vorwege,
ChrstianB
ChristianB
Beiträge: 3
Registriert: 17 Feb 2006, 07:08

...per Reset

Beitrag von ChristianB »

Hallo liebes Forum,

Support hat mir gesagt wie die Sperre aufgehoben werden kann: Ein Reset durchführen (in Löchlein hinten eine Büroklammer oder per Telnet resetten). Wurde durchgeführt und DMZ war dann auch wieder erreichbar.

Christian B.
backslash
Moderator
Moderator
Beiträge: 7016
Registriert: 08 Nov 2004, 21:26
Wohnort: Aachen

Beitrag von backslash »

ChristianB

auch wenn du es schon selbst gelöst hast, trotzdem noch die Antwort auf deine Fragen:
1) Weiss jemand wie ich überprüfen kann, welche Adressen der Router gesperrt hat?
das steht im Telnet unter /Status/Ip-Router/Host-Block-List...
2) Und wie ich die von der IDS verhängten Address-Sperren aufheben kann?
Durch einen Reboot des Geräts...


Aber ganz generell:
Meine Vermutung ist nun, das die Intrusion Detection zugschlagen hat. Die Regel ist dummerweise, dass der Angreifer-Adresse für 48 Stunden gesperrt wird. Ich vermute nun, dass es dabei als "Angreifer" meinen Internet Service Provider erwischt hat.
Die Sperr-Optionen sind nur drin, weil Computer-Bild & Co so darauf abfahren. In Wirklichkeit ist der Effekt solcher Sperren nur, daß ein DoS-Angriff auch wirklich erfolgreich ist - wie du selbst bemerkt hast.

Ich persöhlich kan nur dringendst davor warnen, derartige Sperren zu konfigurieren

Gruß
Backslash
ChristianB
Beiträge: 3
Registriert: 17 Feb 2006, 07:08

außerdem

Beitrag von ChristianB »

Hallo Backslash,

Danke für Konkretes und Hintergründe.

Christian B.
Michael008
Beiträge: 325
Registriert: 14 Jan 2005, 18:45
Wohnort: Stuttgart

Beitrag von Michael008 »

Hallo,
wie stelle ich denn das IDS/DoS komplett aus?
Ich habe damit schon manchmal Probleme gehabt.
Reiter sind kein gesetzt, nur SNMP und übertragen aber es schlägt an und blokiert trotzdem.
Danke
Michael
Antworten