DS-Firewall richtig eingestellt?

Steco84

Benutzer
Mitglied seit
06. Sep 2019
Beiträge
31
Punkte für Reaktionen
3
Punkte
8
Hallo zusammen,

ich habe mal ein wenig versucht (hoffe richtig) die Firewall der DS einzustellen. Wäre nett wenn jemand mal über die Einstellungen (siehe unten) schauen könnte ob es soweit richtig ist.

Firewall.JPG


Danke euch :)
 
  • Like
Reaktionen: Schwarte

the other

Benutzer
Sehr erfahren
Mitglied seit
17. Okt 2015
Beiträge
2.100
Punkte für Reaktionen
541
Punkte
154
Moinsen,
das lässt sich so pauschal nicht richtig sagen...es kommt ja auch und immer auf deine grundsätzlichen Anwendungsszenarien an. Eine FW Einstellung mag für mich passen, für dich aber wichtige Dienste auslassen und für den nächsten viel zu weit offen stehen.
Grundsätzlich hast du aber schon mal richtig gewählt, dass alles verboten wird, was nicht explizit erlaubt wird. Auch die Länderblockade ist (wenn du nicht vorhast aus dem Ausland zuzugreifen, okay. Du könntest dagegen überlegen, ob du wirklich den gesamten Netzwerkadressbereich freigeben wilst (aktuell alles im Netzsegment 192.168.178.0 /24), vielleicht reicht es ja, nur die Cleints bzw. den Bereich hier anzugeben, der von dir auch wirklich an die internen Clients vergeben wird...(bzw. nur die Clients, denen du Zugriff erlauben willst). Dabei kannst du auch überlegen, ob diese wirklich für ALLE Dienste und Ports erlaubt werden müssen/sollen...
 
  • Like
Reaktionen: Steco84

blurrrr

Benutzer
Sehr erfahren
Mitglied seit
23. Jan 2012
Beiträge
6.204
Punkte für Reaktionen
1.104
Punkte
248
Nur der Vollständigkeit halber (auch wenn unten so ein Bobbes ist, der es schon angibt)... ich würde noch die Cleanup-Rule hinzufügen (alles von überall verweigern), die kommt immer zum Schluss. Wenn Du das drin hast, hast Du einen unahängigen Regelsatz und kannst es auch bei anderen Lösungen anwenden :)

Erste Regel) Sich selbst nicht aussperren
sonstige) Was Du willst
Letzte Regel) Alles andere verbieten, was nicht vorher erlaubt ist (Liste wird von oben nach unten abgearbeitet, was zuerst passt, greift, weiter wird nicht geguckt)
 
  • Like
Reaktionen: Steco84 und the other

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.986
Punkte für Reaktionen
517
Punkte
174
Die Synos lassen inzwischen nicht mehr zu, dass man sich selbst aussperrt.
Als erstes würde ich, auch wenn es mehr Arbeit macht, jeden einzelnen Dienst auch einzeln in der Firewall freigeben. Nur so siehst du auf den ersten Blick was du da alles angeklickt hast und was nicht. Damit wird die Liste zwar lang aber übersichtlicher.
Dann würde ich die Netzwerkprotokolle hinzufügen und alle anderen nicht benötigten Ports aus dem eigenen LAN auch sperren.
Danach würde das für mich schon ganz akzeptabel aussehen.
 
  • Like
Reaktionen: the other

Synchrotron

Benutzer
Sehr erfahren
Mitglied seit
13. Jul 2019
Beiträge
4.714
Punkte für Reaktionen
1.685
Punkte
214
Bin auch der Meinung, die letzte (fehlende) Regel müsste lauten „alles sperren“.

Das heißt, wenn keine der vorherigen Ausnahmen greifen, wird gnadenlos gesperrt. Ohne diese Regel bleibt der Umgang undefiniert, wenn keine der vorherigen Regeln greift. Da die vorherigen Regeln Ausnahmeregeln sind („zulassen“), benötigt man so eine „blockier“Regel, um die Firewall dicht zu machen.
 

goetz

Super-Moderator
Teammitglied
Sehr erfahren
Mitglied seit
18. Mrz 2009
Beiträge
14.015
Punkte für Reaktionen
271
Punkte
393
Hallo,
im Screenshot in Beitrag #1 ist doch ersichtlich, daß wenn keine Regel greift verweigert wird, ganz unten.
Firewall_verweigern.PNG

Gruß Götz
 
  • Like
Reaktionen: the other

Synchrotron

Benutzer
Sehr erfahren
Mitglied seit
13. Jul 2019
Beiträge
4.714
Punkte für Reaktionen
1.685
Punkte
214
Stimmt, hatte ich übersehen.
 

Steco84

Benutzer
Mitglied seit
06. Sep 2019
Beiträge
31
Punkte für Reaktionen
3
Punkte
8
Danke euch schonmal für die Tipps, werde mich dann später oder am WE nochmal hinsetzen und es etwas überarbeiten.

Gruß
Stephan
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat