Netzwerkanalyse und Firewall-Planung: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
 
(8 dazwischenliegende Versionen desselben Benutzers werden nicht angezeigt)
Zeile 1: Zeile 1:
 +
==Vorarbeiten==
 +
;Wir bauen aus dem rocky-desktop-template einen Roadwarrior
 +
===Vorgaben===
 +
{| class="wikitable"
 +
! Einstellung !! Wert
 +
|-
 +
| '''Name''' || roadwarrior.it2XX.int
 +
|-
 +
| '''IP-Adresse''' || 192.168.HS.20+TN/24
 +
|-
 +
| '''Gateway''' || 192.168.HS.254
 +
|-
 +
| '''Nameserver''' || 192.168.HS.88
 +
|-
 +
| '''Route'''  || über Netzwerkmanager: 10.88.0.0/16 via 192.168.HS.88
 +
|-
 +
| '''Search-Domain''' || it2XX.int
 +
|-
 +
| '''Benutzername''' || kit
 +
|-
 +
| '''Benutzerpasswort''' || kit
 +
|-
 +
| '''Administrator''' || root
 +
|-
 +
| '''Administratorpasswort''' || radler
 +
|-
 +
| '''Netz''' || br0
 +
|}
 +
===Scannen vom Roadwarrior===
 +
;Zuerst Installation von nmap
 +
*dnf install -y nmap
 +
 
==Aufgaben: Netzwerkanalyse und Firewall-Planung==
 
==Aufgaben: Netzwerkanalyse und Firewall-Planung==
  
−
Ziel dieser Übung ist es, das Netz <code>10.88.213.0/24</code> systematisch zu analysieren
+
Ziel dieser Übung ist es, das Netz <code>10.88.2XX.0/24</code> systematisch zu analysieren
 
und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.
 
und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.
  
 
==Aufgabe: Welche Hosts sind aktiv?==
 
==Aufgabe: Welche Hosts sind aktiv?==
−
Ermittle alle aktiven Rechner im Netz <code>10.88.213.0/24</code> ohne einen Port-Scan durchzuführen.
+
Ermittle alle aktiven Rechner im Netz <code>10.88.2XX.0/24</code> ohne einen Port-Scan durchzuführen.
 
Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.
 
Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.
  
 
<!--- lösung
 
<!--- lösung
−
nmap -sn 10.88.213.0/24
+
[root@roadwarrior ~]# nmap -sn 10.88.213.0/24 -oG - | grep Up | awk '{ print $2 }' > it213-dmz.list
 +
[root@roadwarrior ~]# cat it213-dmz.list
 +
10.88.213.1
 +
10.88.213.3
 +
10.88.213.11
 +
10.88.213.21
  
−
Ergebnis: 4 aktive Hosts
 
−
10.88.213.1  fw.it213.int
 
−
10.88.213.3  mail.it213.int
 
−
10.88.213.11  www.it213.int
 
−
10.88.213.21  ns.it213.int
 
 
--->
 
--->
  
 
==Aufgabe: Welche TCP-Ports sind offen?==
 
==Aufgabe: Welche TCP-Ports sind offen?==
−
Scanne alle TCP-Ports aller aktiven Hosts im Netz <code>10.88.213.0/24</code>.
+
Scanne alle TCP-Ports aller aktiven Hosts im Netz <code>10.88.2XX.0/24</code>.
 
Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.
 
Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.
  
Zeile 27: Zeile 59:
 
Ergebnis:
 
Ergebnis:
 
fw.it213.int  (10.88.213.1)  - 22
 
fw.it213.int  (10.88.213.1)  - 22
−
mail.it213.int (10.88.213.3)  - 22, 25, 80, 143, 443, 465, 993, 6666
+
mail.it213.int (10.88.213.3)  - 22, 25, 80, 143, 443, 465, 993
 
www.it213.int  (10.88.213.11) - 22, 25, 80, 389, 443
 
www.it213.int  (10.88.213.11) - 22, 25, 80, 389, 443
 
ns.it213.int  (10.88.213.21) - 22, 53
 
ns.it213.int  (10.88.213.21) - 22, 53
Zeile 76: Zeile 108:
 
   53/tcp  ISC BIND 9.20.21
 
   53/tcp  ISC BIND 9.20.21
 
--->
 
--->
−
 
−
==Diskussion: Was muss von außen erreichbar sein?==
 
−
 
−
Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?'''
 
−
 
−
=Allgemein=
 
−
*echo-request frei für das komplette Netz
 
−
*Wir schalten unseren Host für ssh zur Firewall(externe IP) frei
 
−
*Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei
 
−
 
−
=mail.it213.int (10.88.213.3)=
 
−
*25/tcp  Freischalten für alle
 
−
*80/tcp  Freischalten für alle
 
−
*443/tcp  Freischalten für alle
 
−
*465/tcp  Freischalten für alle
 
−
*993/tcp  Freischalten für alle
 
−
 
−
=www.it213.int (10.88.213.11)=
 
−
*443/tcp  Freischalten für alle
 
−
 
−
=ns.it213.int (10.88.213.21)=
 
−
*53/tcp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
 
−
Gruppen
 
−
  201 - 202
 
−
  203 - 204
 
−
  205 - 206
 
−
  207 - 208
 
−
  209 - 210
 
−
  211 - 212
 
−
  Jeder trägt seinen Partner in die /etc/bind/named.conf.options
 
−
  allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' };
 
−
  Testen mit dig axfr @PartnerNS partner-domain
 
−
*53/udp open  domain  ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten
 

Aktuelle Version vom 24. September 2026, 13:22 Uhr

Vorarbeiten

Wir bauen aus dem rocky-desktop-template einen Roadwarrior

Vorgaben

Einstellung Wert
Name roadwarrior.it2XX.int
IP-Adresse 192.168.HS.20+TN/24
Gateway 192.168.HS.254
Nameserver 192.168.HS.88
Route über Netzwerkmanager: 10.88.0.0/16 via 192.168.HS.88
Search-Domain it2XX.int
Benutzername kit
Benutzerpasswort kit
Administrator root
Administratorpasswort radler
Netz br0

Scannen vom Roadwarrior

Zuerst Installation von nmap
  • dnf install -y nmap

Aufgaben: Netzwerkanalyse und Firewall-Planung

Ziel dieser Übung ist es, das Netz 10.88.2XX.0/24 systematisch zu analysieren und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.

Aufgabe: Welche Hosts sind aktiv?

Ermittle alle aktiven Rechner im Netz 10.88.2XX.0/24 ohne einen Port-Scan durchzuführen. Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.


Aufgabe: Welche TCP-Ports sind offen?

Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.2XX.0/24. Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.


Aufgabe: Welche UDP-Ports sind offen?

Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports 53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).


Aufgabe: Welche Dienste und Versionen laufen?

Führe eine vollständige Versionserkennung aller Hosts durch. Notiere für jeden Host: Dienst, Version und Betriebssystem.