Netzwerkanalyse und Firewall-Planung: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(13 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 80: Zeile 80:
  
 
Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?'''
 
Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?'''
 
+
<!---
  
 
=fw.it213.int (10.88.213.1)=
 
=fw.it213.int (10.88.213.1)=
Zeile 88: Zeile 88:
 
*22/tcp  open  ssh      OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN  
 
*22/tcp  open  ssh      OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN  
 
*25/tcp  open  smtp    Postfix smtpd - Freischalten für alle
 
*25/tcp  open  smtp    Postfix smtpd - Freischalten für alle
*80/tcp  open  http    Apache httpd 2.4.62 - Freischalten für alle - Begründung - Das sichergestellt ist, das rein Redirect auf https erfolgt
+
*80/tcp  open  http    Apache httpd 2.4.62 - Freischalten für alle - Begründung - Das sichergestellt ist, das ein Redirect auf https erfolgt
 
*143/tcp  open  imap    Dovecot imapd - Nicht Freischalten - wir nutzen imaps 993
 
*143/tcp  open  imap    Dovecot imapd - Nicht Freischalten - wir nutzen imaps 993
 
*443/tcp  open  ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten für alle
 
*443/tcp  open  ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten für alle
Zeile 96: Zeile 96:
  
 
=www.it213.int (10.88.213.11)=
 
=www.it213.int (10.88.213.11)=
*21/tcp  open  ftp        vsftpd 3.0.3
+
*21/tcp  open  ftp        vsftpd 3.0.3 - Nicht Freischalten - Da unverschlüsselt
 
*22/tcp  open  ssh        OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0)  - Nicht Freischalten - wenn Bedarf dann über VPN  
 
*22/tcp  open  ssh        OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0)  - Nicht Freischalten - wenn Bedarf dann über VPN  
*25/tcp  open  smtp        Postfix smtpd
+
*25/tcp  open  smtp        Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
*80/tcp  open  http        Apache httpd 2.4.62 ((Debian))
+
*80/tcp  open  http        Apache httpd 2.4.62 ((Debian)) -  Nicht freischalten
*139/tcp  open  netbios-ssn Samba smbd 4
+
*139/tcp  open  netbios-ssn Samba smbd 4 - Nicht freischalten
*143/tcp  open  imap        Dovecot imapd
+
*143/tcp  open  imap        Dovecot imapd - Nicht Freischalten - Bis wir die Funktion kennen
*389/tcp  open  ldap        OpenLDAP 2.2.X - 2.3.X
+
*389/tcp  open  ldap        OpenLDAP 2.2.X - 2.3.X - Nicht Freischalten - Dienst zur internen Nutzung
*443/tcp  open  ssl/http    Apache httpd 2.4.62 ((Debian))
+
*443/tcp  open  ssl/http    Apache httpd 2.4.62 ((Debian)) - Freischalten
*445/tcp  open  netbios-ssn Samba smbd 4
+
*445/tcp  open  netbios-ssn Samba smbd 4 - Nicht freischalten
*465/tcp  open  ssl/smtp    Postfix smtpd
+
*465/tcp  open  ssl/smtp    Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
*993/tcp  open  imaps?
+
*993/tcp  open  imaps? - Nicht Freischalten - Bis wir die Funktion kennen
*3307/tcp open  mysql      MariaDB 11.8.3
+
*3307/tcp open  mysql      MariaDB 11.8.3 - Blocken
*8472/tcp open  ssh        OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0)  - Nicht Freischalten - wenn Bedarf dann über VPN
+
*8472/tcp open  ssh        OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0)  - Für SFTP freischalten - Wenn sichergestellt ist, das man sich nicht einlogen kann.
  
 
=ns.it213.int (10.88.213.21)=
 
=ns.it213.int (10.88.213.21)=
 
*22/tcp open  ssh    OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0)  - Nicht Freischalten - wenn Bedarf dann über VPN  
 
*22/tcp open  ssh    OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0)  - Nicht Freischalten - wenn Bedarf dann über VPN  
*53/tcp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux)
+
*53/tcp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
*53/udp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux)
+
Gruppen
 +
  201 - 202
 +
  203 - 204
 +
  205 - 206
 +
  207 - 208
 +
  209 - 210
 +
  211 - 212
 +
  Jeder trägt seinen Partner in die /etc/bind/named.conf.options
 +
  allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' };
 +
  Testen mit dig axfr @PartnerNS partner-domain
 +
 
 +
*53/udp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten
 +
--->
 +
 
 +
 
 +
=Allgemein=
 +
*echo-request frei für das komplette Netz
 +
*Wir schalten unseren Host für ssh zur Firewall(externe IP) frei
 +
*Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei
 +
 
 +
=mail.it213.int (10.88.213.3)=
 +
*25/tcp  Freischalten für alle
 +
*80/tcp  Freischalten für alle
 +
*443/tcp  Freischalten für alle
 +
*465/tcp  Freischalten für alle
 +
*993/tcp  Freischalten für alle
 +
 
 +
=www.it213.int (10.88.213.11)=
 +
*443/tcp  Freischalten für alle
 +
 
 +
=ns.it213.int (10.88.213.21)=
 +
*53/tcp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
 +
Gruppen
 +
  201 - 202
 +
  203 - 204
 +
  205 - 206
 +
  207 - 208
 +
  209 - 210
 +
  211 - 212
 +
  Jeder trägt seinen Partner in die /etc/bind/named.conf.options
 +
  allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' };
 +
  Testen mit dig axfr @PartnerNS partner-domain
 +
*53/udp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten

Aktuelle Version vom 30. Juli 2026, 08:23 Uhr

Aufgaben: Netzwerkanalyse und Firewall-Planung

Ziel dieser Übung ist es, das Netz 10.88.213.0/24 systematisch zu analysieren und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.

Aufgabe: Welche Hosts sind aktiv?

Ermittle alle aktiven Rechner im Netz 10.88.213.0/24 ohne einen Port-Scan durchzuführen. Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.


Aufgabe: Welche TCP-Ports sind offen?

Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.213.0/24. Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.


Aufgabe: Welche UDP-Ports sind offen?

Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports 53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).


Aufgabe: Welche Dienste und Versionen laufen?

Führe eine vollständige Versionserkennung aller Hosts durch. Notiere für jeden Host: Dienst, Version und Betriebssystem.


Diskussion: Was muss von außen erreichbar sein?

Beantworte für jeden Dienst die Frage: Freischalten oder nicht — und warum?


Allgemein

  • echo-request frei für das komplette Netz
  • Wir schalten unseren Host für ssh zur Firewall(externe IP) frei
  • Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei

mail.it213.int (10.88.213.3)

  • 25/tcp Freischalten für alle
  • 80/tcp Freischalten für alle
  • 443/tcp Freischalten für alle
  • 465/tcp Freischalten für alle
  • 993/tcp Freischalten für alle

www.it213.int (10.88.213.11)

  • 443/tcp Freischalten für alle

ns.it213.int (10.88.213.21)

  • 53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
Gruppen 
 201 - 202
 203 - 204
 205 - 206 
 207 - 208
 209 - 210
 211 - 212 
 Jeder trägt seinen Partner in die /etc/bind/named.conf.options
 allow-transfer { 127.0.0.1; 10.88.2XX.21; };
 Testen mit dig axfr @PartnerNS partner-domain
  • 53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten