AA_entry_arkosfl_sxc_587128.jpg

© Arkosfl, sxc.hu

Zeroshell-Workshop Teil 3: Firewall-Konfiguration

Zugangskontrolle

Eine Firewall kontrolliert den Fluss der Daten in einem Netzwerk. Dank einfacher Konfiguration und umfangreichen Logging-Funktionen haben Sie mit Zeroshell schnell und einfach einen entsprechenden Dienst aufgesetzt.

Zeroshell-Workshop

Teil 1 – Zeroshell aufsetzen LU 07/2013, S. 22 http://www.linux-community.de/29626
Teil 2 – Routing und WLAN-Bridge LU 08/2013, S. 38 http://www.linux-community.de/29993
Teil 3 -- Firewall einrichten LU 08/2013, S.**66 http://www.linux-community.de/30220

Die Inbetriebnahme einer Firewall gehört bei jedem Netzwerk, das mit dem Internet kommuniziert, zu den grundlegenden Arbeiten. Zwar regulieren die meisten Router bereits den Datenverkehr, doch die wenigsten bieten eine Möglichkeit, die Regeln für die Pakete an eigene Bedürfnisse anzupassen. Zeroshell springt mit seinem Firewall-Dienst in die Bresche.

Filter und Tabellen

Der Firewall-Dienst von Zeroshell [1] setzt auf das bewährte Duo Netfilter und Iptables [2] auf, das unter Linux seit Kernel 2.4 als Paketfilter fungiert. Die beiden Techniken im Duett ermöglichen es, anhand von klar definierten Regeln Paketen zu prüfen und über deren weiteren Weg zu entscheiden. Jedes Paket durchläuft unterschiedliche Regelketten, bis eine Regel zutrifft und das System die passende Aktion ausführt.

Die drei Tabellen filter für den eigentlichen Paketfilter, nat für die Network Address Translation sowie mangle zum Markieren einzelner Pakete bilden die grundlegenden Funktionen ab. In ihnen verwalten Sie die Regellisten in die Kategorien INPUT, FORWARD und OUTPUT in der Tabelle filter und PREROUTING, OUTPUT und POSTROUTING in der Tabelle nat.

Die Tabelle mangle differenziert nach PREROUTING, INPUT, FORWARD, OUTPUT und POSTROUTING. Für jede einzelne Regel in diesen Ketten definieren Sie ein sogenanntes target, also ein Ziel, das festlegt, was mit dem betreffenden Datenpaket geschieht. Die häufigsten Targets sind ACCEPT, DROP und REJECT, die dafür sorgen, dass das System ein Paket akzeptiert, verwirft oder zurückweist.

Neben dem reinen Filtern von Paketen beherrscht das Duo Netfilter und Iptables zusätzlich die sogenannte Stateful Packet Inspection (SPI, [3]), die neben der Analyse der einzelnen Pakete den Zustand der Verbindung beim Prüfen mit einbezieht. Die Firewall merkt sich diesen in einer internen Tabelle und wendet auf die einzelnen Pakete nach dem Prüfen die vorgegebenen Regeln an. Den Status definiert das System über die Parameter NEW, ESTABLISHED, RELATED oder INVALID.

Kriterien

Um das Regelwerk sehr fein zu justieren, bietet Netfilter/Iptables außerdem die Möglichkeit, einzelne Kriterien auf die Quell- und Zieladressen der Datenpakete anzuwenden. Neben der Angabe der IP-Adressen besteht hier die Option, physikalisch vorhandene Netzwerkschnittstellen oder MAC-Adressen zu definieren. Zudem können Sie die Regeln auf unterschiedliche Protokolle und Verbindungs-Flags eingrenzen.

Durch die vielen Parameter wächst sich eine manuell angelegte und gepflegte Firewall bei größeren Netzwerken mit unterschiedlichsten Anwendungen sehr schnell zu einer komplexen und wartungsintensiven Angelegenheit für den Administrator aus. Bei zunehmender Komplexität schleichen sich zudem gerne Fehler ein.

Diesen Artikel als PDF kaufen

Express-Kauf als PDF

Umfang: 5 Heftseiten

Preis € 0,99
(inkl. 19% MwSt.)

LinuxCommunity kaufen

Einzelne Ausgabe
 
Abonnements
 
TABLET & SMARTPHONE APPS
Bald erhältlich
Get it on Google Play

Deutschland

Ähnliche Artikel

Kommentare

Infos zur Publikation

LU 12/2016: Neue Desktops

Digitale Ausgabe: Preis € 5,99
(inkl. 19% MwSt.)

LinuxUser erscheint monatlich und kostet 5,95 Euro (mit DVD 8,50 Euro). Weitere Infos zum Heft finden Sie auf der Homepage.

Das Jahresabo kostet ab 86,70 Euro. Details dazu finden Sie im Computec-Shop. Im Probeabo erhalten Sie zudem drei Ausgaben zum reduzierten Preis.

Bei Google Play finden Sie digitale Ausgaben für Tablet & Smartphone.

HINWEIS ZU PAYPAL: Die Zahlung ist ohne eigenes Paypal-Konto ganz einfach per Kreditkarte oder Lastschrift möglich!

Aktuelle Fragen

Drucker Epson XP-332 unter ubuntu 14.04 einrichten
Andrea Wagenblast, 30.11.2016 22:07, 2 Antworten
Hallo, habe vergeblich versucht mein Multifunktionsgerät Epson XP-332 als neuen Drucker unter...
Apricity Gnome unter Win 10 via VirtualBox
André Driesel, 30.11.2016 06:28, 2 Antworten
Halo Leute, ich versuche hier schon seit mehreren Tagen Apricity OS Gnome via VirtualBox zum l...
EYE of Gnome
FRank Schubert, 15.11.2016 20:06, 2 Antworten
Hallo, EOG öffnet Fotos nur in der Größenordnung 4000 × 3000 Pixel. Größere Fotos werden nic...
Kamera mit Notebook koppeln
Karl Spiegel, 12.11.2016 15:02, 2 Antworten
Hi, Fotografen ich werde eine SONY alpha 77ii bekommen, und möchte die LifeView-Möglichkeit nu...
Linux auf externe SSD installieren
Roland Seidl, 28.10.2016 20:44, 1 Antworten
Bin mit einem Mac unterwegs. Mac Mini 2012 i7. Würde gerne Linux parallel betreiben. Aber auf e...