Home / LinuxUser / 2005 / 05 / Grafische Firewall-Administration mit FWBuilder 2.0

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

Mandriva gibt Distribution in die Hände der Community
(268 Punkte bei 24 Stimmen)
Neues vom Systemd
(161 Punkte bei 4 Stimmen)
Mandriva in Nöten
(161 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Shopping
Topsuche
 
Yatego Deutschlands größte Shoppingmall. 10000 Shops,
3.5 Mio Artikel. Alle Bestseller, Servertechnik und Technik Themenwelten.

Notebooks und Netzwerkhardware bei Mercateo günstig kaufen.
Internet Telefonie mit VoIP Telefonen von Gigaset
Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.
Günstige Digitalkameras finden Sie im Preisvergleich.

Maurermeister

Grafische Firewall-Administration mit FWBuilder 2.0

Regeln installieren

Laufen FWBuilder und Firewall auf zwei getrennten Maschinen, dann muss das Regelskript nun noch auf die Firewall kommen. Der Firewall Builder bedient sich dabei der Hilfe von SSH. Daher muss ein entsprechender Daemon auf dem Management-Interface der Firewall lauschen. Im vorliegenden Beispiel handelt es sich bei der Schnittstelle um das Loopback-Device, wie das verwendete Template es vorgibt. SSH muss Root-Logins akzeptieren, weil nur root die iptables-Befehle absetzen darf (mit sudo lässt sich diese Einschränkung umgehen).

Nach Eintragen des Benutzernamens root mit Kennwort öffnet FWBuilder eine SSH-Verbindung zur Firewall (hier dem lokalen Rechner), überträgt das Skript und führt es aus (Abbildung 4). Ein Eintrag in /var/log/messages auf der Firewall bestätigt, dass das Skript erfolgreich lief:

Mar 2 17:02:11 mynotebook root: ↩
Activating firewall script gener↩
ated Wed Mar 2 17:00:06 2005 CET↩
 by stephan

In der Logdatei landen auch Hinweise über Pakete, die die Firewall mit reject oder deny verworfen hat. Wünschen Sie ein weniger ausführliches Logging, so stellen Sie dies im Policy-Fenster des FWBuilder unter Options bei der jeweiligen Regel ein.

Abbildung 4: Der Policy Installer überträgt das Firewall-Skript auf die Firewall und führt es aus. Damit aktiviert er die neuen Regel. Über den kompletten Ablauf informiert der Installer übersichtlich und dennoch detailliert.

Fazit

FWBuilder hat seit Version 1 in Puncto Stabilität und Benutzerfreundlichkeit enorm zugelegt. Es bietet weitaus mächtigere Funktionen, als man auf den ersten Blick vermuten würde. Lediglich in Details weist das Tool noch kleinere Schwächen auf. So wirkt etwa das GUI manchmal etwas hakelig, eine Integration von Bandbreiten-Policies (Quality of Service, QoS) fehlt bislang.

Die kompromisslose Umsetzung der Idee einer objektorientierten, zentralen Verwaltung von Firewalls macht das Werkzeug gleichermaßen für Heimanwender wie für Security-Profis interessant. Selbst komplexe Setups mit mehreren hundert Regeln behält man im Griff, ohne die Übersicht zu verlieren. Feineinstellungen lassen sich mit wenigen zielsicheren Mausklicks erledigen. Das Installieren der Regeln erfolgt schlicht und effizient. (fjl/jlu)

Glossar

direkte Internetanbindung

Der Rechner ist selbst mit dem Internet verbunden, etwa per ISDN, DSL oder Modem. Bei indirekter Anbindung trennt ein Zugangs-Router das Internet von einem lokalen Netz.

dynamische Adresse

Der Rechner erhält bei jeder Einwahl ins Internet eine neue Adresse. Weil IP-Adressen knapp und teuer sind, vergeben die Provider ihre Adressen heute fast immer dynamisch. Der Vorteil: Eine Nummer wird wieder frei, sobald der Teilnehmer seine Verbindung trennt.

HTTP

Hyper Text Transfer Protocol. Mit diesem Protokoll liefern Webserver ihre Seiten aus. Üblicherweise lauscht ein HTTP-Dienst auf Port 80, er nimmt auf diesem Port Verbindungen von Webbrowsern entgegen.

Loopback

Diese virtuelle Netzwerk-Schnittstelle ist nur für die Kommunikation innerhalb eines Rechners gedacht. Üblicherweise erhält sie die IP-Adresse 127.0.0.1 und den Namen "localhost".

NAT

Network Address Translation. In der üblichen Variante S-NAT (Source-NAT) verändert der Zugangs-Router eines Netzes die Absenderangaben in Paketen, die das lokale Netz verlassen. Er ersetzt die privaten Adressen durch öffentliche, die auch im Internet Gültigkeit haben. NAT sorgt zudem dafür, dass auch die Antworten wieder ihr Ziel im internen Netz erreichen.

private IP-Adresse

IP-Adressen, die nur innerhalb eines Netzes gültig sind. Damit ist es möglich, Netze aufzubauen ohne (teure) öffentliche Adressen zu besitzen. Am Übergang ins Internet ist dann allerdings NAT nötig.

Infos

[1] Homepage von FWBuilder: http://www.fwbuilder.org

[2] Firewall Builder auf Sourceforge: http://sourceforge.net/project/showfiles.php?group_id=5314

[3] IPtables: http://www.netfilter.org

[4] Achim Leitner, "Im Netzwerkwald: Grundlagen von TCP/IP", EasyLinux 03/2005, S. 11

[5] Marc André Selig, "Private Feuerwände: Paketfilter mit IPtables", LinuxUser 05/2002, S. 30

Der Autor

Stephan A. Rickauer betreut Freie-Unix-Systeme am Institut für Neuroinformatik der ETH Zürich.

Einem Freund empfehlen    Druckansicht Bookmark and Share
Kommentare

Hits
Wertung: 139 Punkte (3 Stimmen)

Schlecht Gut

Infos zur Publikation

Infos zur Publikation

LinuxUser 06/2012

Aktuelle Ausgabe kaufen:

Heft bestellen Heft als PDF kaufen

LinuxUser erscheint monatlich und kostet in der Nomedia-Ausgabe EUR 5,50 und mit DVD EUR 8,50. Weitere Informationen zum Heft finden Sie auf der LinuxUser-Homepage.

Im LinuxUser-Probeabo erhalten Sie drei Ausgaben für 3 Euro. Das Jahresabo (ab EUR 56,10) können Sie im LNM-Shop bestellen.

Tipp der Woche

Adobe AIR
Adobe-AIR-Programme installieren und (manuell) starten
Tim Schürmann, 14.05.2012 13:09, 0 Kommentare

Es gibt sie noch: neue Anwendungen, die Adobes Integrated Runtime voraussetzen. Aktuellstes und vermutlich auch größtes Beispiel ist das Adventure Botanicula

Aktuelle Fragen

gibt es ein Kommandozeilen Tool, um ein X11-Fenster in ein Anderes einzubetten?
GoaSkin , 21.05.2012 16:44, 0 Antworten
Das XEmbed-Protokoll ist u.A. dazu gedacht, dass man eine X11-Anwendung in eine andere wie ein Wi...
Apache2, Options -Indexes geht nicht
no no, 12.05.2012 19:01, 8 Antworten
Habe in apache2.conf folgendes stehen: Options -Indexes ...
LInux auf Dell LS H500
Andreas Endresl, 09.05.2012 08:54, 2 Antworten
Habe einen alten Dell Latitude LS H500 nur mit ext. Floppy und CD es geht nur immer eines von den...
Datenwiederherstellung unter Ubuntu 12.04 mit "Simple Backup" nach Umzug von Linux Mint
Christian Lottmann, 07.05.2012 13:33, 0 Antworten
Vor dem Umzug auf Ubuntu 12.04 habe ich unter Linux MInt mit "Simple Backup" voll (15.4.2012) und...
DKMS für den propritären NVIDIA-Treiber
Commander Data, 26.04.2012 22:02, 2 Antworten
Hallo an die Gemeinde. Ich habe hier ein interessantes Stück openSuSE gefunden. http://forums.op...