Netzwerkanalyse und Firewall-Planung: Unterschied zwischen den Versionen
| (18 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt) | |||
| Zeile 80: | Zeile 80: | ||
Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?''' | Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?''' | ||
| − | + | <!--- | |
=fw.it213.int (10.88.213.1)= | =fw.it213.int (10.88.213.1)= | ||
| Zeile 86: | Zeile 86: | ||
=mail.it213.int (10.88.213.3)= | =mail.it213.int (10.88.213.3)= | ||
| − | *22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) | + | *22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN |
| − | *25/tcp open smtp Postfix smtpd | + | *25/tcp open smtp Postfix smtpd - Freischalten für alle |
| − | *80/tcp open http Apache httpd 2.4.62 | + | *80/tcp open http Apache httpd 2.4.62 - Freischalten für alle - Begründung - Das sichergestellt ist, das ein Redirect auf https erfolgt |
| − | *143/tcp open imap Dovecot imapd | + | *143/tcp open imap Dovecot imapd - Nicht Freischalten - wir nutzen imaps 993 |
| − | *443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) | + | *443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten für alle |
| − | *465/tcp open ssl/smtp Postfix smtpd | + | *465/tcp open ssl/smtp Postfix smtpd - Freischalten für alle |
| − | *993/tcp open ssl/imap Dovecot imapd | + | *993/tcp open ssl/imap Dovecot imapd - Freischalten für alle |
| − | *6666/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) | + | *6666/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN |
| + | |||
| + | =www.it213.int (10.88.213.11)= | ||
| + | *21/tcp open ftp vsftpd 3.0.3 - Nicht Freischalten - Da unverschlüsselt | ||
| + | *22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN | ||
| + | *25/tcp open smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen | ||
| + | *80/tcp open http Apache httpd 2.4.62 ((Debian)) - Nicht freischalten | ||
| + | *139/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten | ||
| + | *143/tcp open imap Dovecot imapd - Nicht Freischalten - Bis wir die Funktion kennen | ||
| + | *389/tcp open ldap OpenLDAP 2.2.X - 2.3.X - Nicht Freischalten - Dienst zur internen Nutzung | ||
| + | *443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten | ||
| + | *445/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten | ||
| + | *465/tcp open ssl/smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen | ||
| + | *993/tcp open imaps? - Nicht Freischalten - Bis wir die Funktion kennen | ||
| + | *3307/tcp open mysql MariaDB 11.8.3 - Blocken | ||
| + | *8472/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Für SFTP freischalten - Wenn sichergestellt ist, das man sich nicht einlogen kann. | ||
| + | |||
| + | =ns.it213.int (10.88.213.21)= | ||
| + | *22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN | ||
| + | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS | ||
| + | Gruppen | ||
| + | 201 - 202 | ||
| + | 203 - 204 | ||
| + | 205 - 206 | ||
| + | 207 - 208 | ||
| + | 209 - 210 | ||
| + | 211 - 212 | ||
| + | Jeder trägt seinen Partner in die /etc/bind/named.conf.options | ||
| + | allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' }; | ||
| + | Testen mit dig axfr @PartnerNS partner-domain | ||
| + | |||
| + | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten | ||
| + | ---> | ||
| + | |||
| + | |||
| + | =Allgemein= | ||
| + | *echo-request frei für das komplette Netz | ||
| + | *Wir schalten unseren Host für ssh zur Firewall(externe IP) frei | ||
| + | *Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei | ||
| + | |||
| + | =mail.it213.int (10.88.213.3)= | ||
| + | *25/tcp Freischalten für alle | ||
| + | *80/tcp Freischalten für alle | ||
| + | *443/tcp Freischalten für alle | ||
| + | *465/tcp Freischalten für alle | ||
| + | *993/tcp Freischalten für alle | ||
| + | |||
=www.it213.int (10.88.213.11)= | =www.it213.int (10.88.213.11)= | ||
| − | + | *443/tcp Freischalten für alle | |
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
| − | *443/tcp | ||
| − | |||
| − | |||
| − | |||
| − | |||
| − | |||
=ns.it213.int (10.88.213.21)= | =ns.it213.int (10.88.213.21)= | ||
| − | + | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS | |
| − | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) | + | Gruppen |
| − | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) | + | 201 - 202 |
| + | 203 - 204 | ||
| + | 205 - 206 | ||
| + | 207 - 208 | ||
| + | 209 - 210 | ||
| + | 211 - 212 | ||
| + | Jeder trägt seinen Partner in die /etc/bind/named.conf.options | ||
| + | allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' }; | ||
| + | Testen mit dig axfr @PartnerNS partner-domain | ||
| + | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten | ||
Aktuelle Version vom 30. Juli 2026, 08:23 Uhr
Aufgaben: Netzwerkanalyse und Firewall-Planung
Ziel dieser Übung ist es, das Netz 10.88.213.0/24 systematisch zu analysieren
und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.
Aufgabe: Welche Hosts sind aktiv?
Ermittle alle aktiven Rechner im Netz 10.88.213.0/24 ohne einen Port-Scan durchzuführen.
Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.
Aufgabe: Welche TCP-Ports sind offen?
Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.213.0/24.
Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.
Aufgabe: Welche UDP-Ports sind offen?
Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports 53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).
Aufgabe: Welche Dienste und Versionen laufen?
Führe eine vollständige Versionserkennung aller Hosts durch. Notiere für jeden Host: Dienst, Version und Betriebssystem.
Diskussion: Was muss von außen erreichbar sein?
Beantworte für jeden Dienst die Frage: Freischalten oder nicht — und warum?
Allgemein
- echo-request frei für das komplette Netz
- Wir schalten unseren Host für ssh zur Firewall(externe IP) frei
- Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei
mail.it213.int (10.88.213.3)
- 25/tcp Freischalten für alle
- 80/tcp Freischalten für alle
- 443/tcp Freischalten für alle
- 465/tcp Freischalten für alle
- 993/tcp Freischalten für alle
www.it213.int (10.88.213.11)
- 443/tcp Freischalten für alle
ns.it213.int (10.88.213.21)
- 53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
Gruppen
201 - 202
203 - 204
205 - 206
207 - 208
209 - 210
211 - 212
Jeder trägt seinen Partner in die /etc/bind/named.conf.options
allow-transfer { 127.0.0.1; 10.88.2XX.21; };
Testen mit dig axfr @PartnerNS partner-domain
- 53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten