Important note about SSL VPN compatibility for 20.0 MR1 with EoL SFOS versions and UTM9 OS. Learn more in the release notes.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Sicherheitsfrage DNAT

Hallo, 

ich bin neu hier im Forum und habe eine allgemeine Sicherheitsfrage zum DNAT. Unser Administrator ist wegen Krankheit aus dem Unternehmen ausgeschieden und so muss ich mich jetzt um den Betrieb unserer Firewall kümmern. Wir haben hier 3 Netze mit jeweils ca. 15 clients. Alle User benutzen einen Proxy um ins Internet zu kommen. Ich habe jetzt unter DNAT/SNAT eine DNAT Regel entdeckt, die sich auf einen PC bezieht auf dem eine Uralt Software läuft die ins Internet zugreifen muss. Diese Regel verwendet bei Traffic selector ANY-ANY und als Source Translation Internet_AS. Automatic packet filter rule ist aktiviert.

Wenn ich die Regel deaktiviere funktioniert die Software auf dem Rechner nicht mehr. Unter Paketfilter entdecke ich im lifelog aber keine Einträge. 

Da ich noch im ersten Ausbildungsjahr bin, kenne ich mich leider noch nicht so gut im secutity Bereich aus, deshalb wollte ich mich hier einfach mal schlau machen ob man so eine Regel überhaupt guten Gewissens benutzen kann oder ob es sichere Möglichkeiten gibt?

Vielen Dank im Voraus für die Hilfe. 

Gruß, 

Kai


This thread was automatically locked due to age.
Parents
  • DNAT / SNAT Regeln werden hauptsächlich beutzt, wenn Du einen Dienst "hinter" der Firewall anbietest , der aus dem Internet erreichbar sein soll....

    Schwer zu sagen - was ist das für eine Software? - bietet diese Dienste im Netz an? braucht sie spezielle Verbindungen zum Hersteller?

    Ansonsten sollte eine "IP/ Port/ Dienste" Regel aussreichen um den Zugriff -> ins Internet zu erlauben...


    IT
Reply
  • DNAT / SNAT Regeln werden hauptsächlich beutzt, wenn Du einen Dienst "hinter" der Firewall anbietest , der aus dem Internet erreichbar sein soll....

    Schwer zu sagen - was ist das für eine Software? - bietet diese Dienste im Netz an? braucht sie spezielle Verbindungen zum Hersteller?

    Ansonsten sollte eine "IP/ Port/ Dienste" Regel aussreichen um den Zugriff -> ins Internet zu erlauben...


    IT
Children
  • Hallo Danke für die Antwort. 

    Die Software kommuniziert mit einem externen Buchhaltungsserver. 

    Wenn die doku stimmt werden folgende Ports benötigt: 

    TCP Ports 80, 21002, 16400, 16501. 

    Welche gefahren setze ich mich aus wenn ich eine any-any Regel benutze?

    Hast Du einen Tipp für mich wie man das eleganter lösen kann? 

    Der Rechner hat die interne IP 192.168.1.14. Auf der firewall wurde ein 

    eigenes Netz dafür angelegt. Was mich wundert ist, dass wenn ich die Regel 

    abschalte nichts im livelog sehe.