Netzwerkanalyse und Firewall-Planung: Unterschied zwischen den Versionen
| Zeile 112: | Zeile 112: | ||
=ns.it213.int (10.88.213.21)= | =ns.it213.int (10.88.213.21)= | ||
*22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN | *22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN | ||
| − | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) | + | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - |
| − | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) | + | Gruppen |
| + | 201 - 202 | ||
| + | 203 - 204 | ||
| + | 205 - 206 | ||
| + | 207 - 208 | ||
| + | 209 - 210 | ||
| + | 211 - 212 | ||
| + | Jeder trägt seinen Partner in die /etc/bind/named.conf.options | ||
| + | allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' }; | ||
| + | Testen mit dig axfr @PartnerNS partner-domain | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | |||
| + | |||
| + | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten | ||
Version vom 30. Juli 2026, 08:15 Uhr
Aufgaben: Netzwerkanalyse und Firewall-Planung
Ziel dieser Übung ist es, das Netz 10.88.213.0/24 systematisch zu analysieren
und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.
Aufgabe: Welche Hosts sind aktiv?
Ermittle alle aktiven Rechner im Netz 10.88.213.0/24 ohne einen Port-Scan durchzuführen.
Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.
Aufgabe: Welche TCP-Ports sind offen?
Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.213.0/24.
Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.
Aufgabe: Welche UDP-Ports sind offen?
Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports 53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).
Aufgabe: Welche Dienste und Versionen laufen?
Führe eine vollständige Versionserkennung aller Hosts durch. Notiere für jeden Host: Dienst, Version und Betriebssystem.
Diskussion: Was muss von außen erreichbar sein?
Beantworte für jeden Dienst die Frage: Freischalten oder nicht — und warum?
fw.it213.int (10.88.213.1)
- 22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
mail.it213.int (10.88.213.3)
- 22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
- 25/tcp open smtp Postfix smtpd - Freischalten für alle
- 80/tcp open http Apache httpd 2.4.62 - Freischalten für alle - Begründung - Das sichergestellt ist, das ein Redirect auf https erfolgt
- 143/tcp open imap Dovecot imapd - Nicht Freischalten - wir nutzen imaps 993
- 443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten für alle
- 465/tcp open ssl/smtp Postfix smtpd - Freischalten für alle
- 993/tcp open ssl/imap Dovecot imapd - Freischalten für alle
- 6666/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
www.it213.int (10.88.213.11)
- 21/tcp open ftp vsftpd 3.0.3 - Nicht Freischalten - Da unverschlüsselt
- 22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
- 25/tcp open smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
- 80/tcp open http Apache httpd 2.4.62 ((Debian)) - Nicht freischalten
- 139/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten
- 143/tcp open imap Dovecot imapd - Nicht Freischalten - Bis wir die Funktion kennen
- 389/tcp open ldap OpenLDAP 2.2.X - 2.3.X - Nicht Freischalten - Dienst zur internen Nutzung
- 443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten
- 445/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten
- 465/tcp open ssl/smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
- 993/tcp open imaps? - Nicht Freischalten - Bis wir die Funktion kennen
- 3307/tcp open mysql MariaDB 11.8.3 - Blocken
- 8472/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Für SFTP freischalten - Wenn sichergestellt ist, das man sich nicht einlogen kann.
ns.it213.int (10.88.213.21)
- 22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
- 53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) -
Gruppen
201 - 202
203 - 204
205 - 206
207 - 208
209 - 210
211 - 212
Jeder trägt seinen Partner in die /etc/bind/named.conf.options
allow-transfer { 127.0.0.1; 10.88.2XX.21; };
Testen mit dig axfr @PartnerNS partner-domain
- 53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten