iptables (bringt mich zum Wahnsinn)

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

lopo_ch

Benutzer
Registriert
25. März 2013
Beiträge
142
Reaktionspunkte
1
Punkte
18
Hi zusammen,

meine DS 214+ soll mit Lan 1 per DHCP direkt im Netz hängen.
Von "draussen" soll sie nur über HTTP (Port80) erreichbar sein. Das lässt sich auch mit der Synology Firewall soweit einstellen.
Soweit so gut! Nur: sobald ich den Mailserver starte, sind auch die Ports 110,995,143,993 von aussen erreichbar:

110/tcp closed pop3
143/tcp open imap Dovecot imapd
993/tcp closed imaps
995/tcp closed pop3s

Der Mailserver soll aber nur lokal arbeiten, Erreichbarkeit nur per Kontaktformular und nur per Webmail (intern https).
Ändere ich die /etc/firewall_rules.dump

-A INPUT -p tcp -m multiport --dports 110,995,143,993 -j ACCEPT
-A FORWARD -p tcp -m multiport --dports 110,995,143,993 -j ACCEPT

in

-A INPUT -p tcp -m multiport --dports 110,995,143,993 -j DROP
-A FORWARD -p tcp -m multiport --dports 110,995,143,993 -j DROP

wird das ursprüngliche recht bald wieder hergestellt.

Kann mir jemand sagen, wo ich diese Defaults dauerhaft verändern kann?

Gruss lopo
 
meine DS 214+ soll mit Lan 1 per DHCP direkt im Netz hängen. Von "draussen" soll sie nur über HTTP (Port80) erreichbar sein.
An deiner Stelle würde ich in dem Fall deiner DS eine feste, also statische IP verpassen um dem DHCP die Möglichkeit zu nehmen, die dynamische IP mal zu ändern.

Und zu dem Rest. Nutzt du UPnP um die Routerports automatisch vom DSM zu konfigurieren? Falls ja, dann stell den Mist ab und stell selber die gewünschten Ports im Router ein, die du nach außen hin öffnen möchtest.

Auch würde ich die Firewalleinstellungen der DS besser nur über den DSM steuern und nicht auf der Konsole. Weiterhin kannst du in den Firewalleinstellungen auch verhindern das Ports automatisch der Firewall hinzugefügt werden, wenn du ein DSM-Paket startest.

Tommes
 
Welchen Router nutzt Du?
 
Eigentlich gar keinen Router an der Lan1, per Cablecom Modem bekomme ich vier dynamische IP's.
Lan2 ist per Router (IPFire auf PC Engines APU) verbunden, ich hoffe, dass die Syno Firewall zwischen den Lan's das hält, was sie verspricht.
Im Moment ist das eine Testkonfiguration, sollte das nicht funktionieren bleibt noch die Variante DMZ über den IPFire.
 
Nun doch die Variante IPFire -> DMZ, ist ganz sicher auch die sicherere.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat