|
|
| Zeile 80: |
Zeile 80: |
| | | | |
| | Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?''' | | Beantworte für jeden Dienst die Frage: '''Freischalten oder nicht — und warum?''' |
| − | <!---
| |
| − |
| |
| − | =fw.it213.int (10.88.213.1)=
| |
| − | *22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
| |
| − |
| |
| − | =mail.it213.int (10.88.213.3)=
| |
| − | *22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
| |
| − | *25/tcp open smtp Postfix smtpd - Freischalten für alle
| |
| − | *80/tcp open http Apache httpd 2.4.62 - Freischalten für alle - Begründung - Das sichergestellt ist, das ein Redirect auf https erfolgt
| |
| − | *143/tcp open imap Dovecot imapd - Nicht Freischalten - wir nutzen imaps 993
| |
| − | *443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten für alle
| |
| − | *465/tcp open ssl/smtp Postfix smtpd - Freischalten für alle
| |
| − | *993/tcp open ssl/imap Dovecot imapd - Freischalten für alle
| |
| − | *6666/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u5 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
| |
| − |
| |
| − | =www.it213.int (10.88.213.11)=
| |
| − | *21/tcp open ftp vsftpd 3.0.3 - Nicht Freischalten - Da unverschlüsselt
| |
| − | *22/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
| |
| − | *25/tcp open smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
| |
| − | *80/tcp open http Apache httpd 2.4.62 ((Debian)) - Nicht freischalten
| |
| − | *139/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten
| |
| − | *143/tcp open imap Dovecot imapd - Nicht Freischalten - Bis wir die Funktion kennen
| |
| − | *389/tcp open ldap OpenLDAP 2.2.X - 2.3.X - Nicht Freischalten - Dienst zur internen Nutzung
| |
| − | *443/tcp open ssl/http Apache httpd 2.4.62 ((Debian)) - Freischalten
| |
| − | *445/tcp open netbios-ssn Samba smbd 4 - Nicht freischalten
| |
| − | *465/tcp open ssl/smtp Postfix smtpd - Nicht Freischalten - Bis wir die Funktion kennen
| |
| − | *993/tcp open imaps? - Nicht Freischalten - Bis wir die Funktion kennen
| |
| − | *3307/tcp open mysql MariaDB 11.8.3 - Blocken
| |
| − | *8472/tcp open ssh OpenSSH 9.2p1 Debian 2+deb12u7 (protocol 2.0) - Für SFTP freischalten - Wenn sichergestellt ist, das man sich nicht einlogen kann.
| |
| − |
| |
| − | =ns.it213.int (10.88.213.21)=
| |
| − | *22/tcp open ssh OpenSSH 10.0p2 Debian 7+deb13u4 (protocol 2.0) - Nicht Freischalten - wenn Bedarf dann über VPN
| |
| − | *53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
| |
| − | Gruppen
| |
| − | 201 - 202
| |
| − | 203 - 204
| |
| − | 205 - 206
| |
| − | 207 - 208
| |
| − | 209 - 210
| |
| − | 211 - 212
| |
| − | Jeder trägt seinen Partner in die /etc/bind/named.conf.options
| |
| − | allow-transfer { 127.0.0.1; '''10.88.2XX.21;''' };
| |
| − | Testen mit dig axfr @PartnerNS partner-domain
| |
| − |
| |
| − | *53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten
| |
| − | --->
| |
| − |
| |
| | | | |
| | =Allgemein= | | =Allgemein= |
Aufgaben: Netzwerkanalyse und Firewall-Planung
Ziel dieser Übung ist es, das Netz 10.88.213.0/24 systematisch zu analysieren
und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.
Aufgabe: Welche Hosts sind aktiv?
Ermittle alle aktiven Rechner im Netz 10.88.213.0/24 ohne einen Port-Scan durchzuführen.
Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.
Aufgabe: Welche TCP-Ports sind offen?
Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.213.0/24.
Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.
Aufgabe: Welche UDP-Ports sind offen?
Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports
53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).
Aufgabe: Welche Dienste und Versionen laufen?
Führe eine vollständige Versionserkennung aller Hosts durch.
Notiere für jeden Host: Dienst, Version und Betriebssystem.
Diskussion: Was muss von außen erreichbar sein?
Beantworte für jeden Dienst die Frage: Freischalten oder nicht — und warum?
Allgemein
- echo-request frei für das komplette Netz
- Wir schalten unseren Host für ssh zur Firewall(externe IP) frei
- Von der DMZ, LAN, SERVER schalten wir in der ersten Stufe alles frei
mail.it213.int (10.88.213.3)
- 25/tcp Freischalten für alle
- 80/tcp Freischalten für alle
- 443/tcp Freischalten für alle
- 465/tcp Freischalten für alle
- 993/tcp Freischalten für alle
www.it213.int (10.88.213.11)
- 443/tcp Freischalten für alle
ns.it213.int (10.88.213.21)
- 53/tcp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten für den partner DNS
Gruppen
201 - 202
203 - 204
205 - 206
207 - 208
209 - 210
211 - 212
Jeder trägt seinen Partner in die /etc/bind/named.conf.options
allow-transfer { 127.0.0.1; 10.88.2XX.21; };
Testen mit dig axfr @PartnerNS partner-domain
- 53/udp open domain ISC BIND 9.20.26-1~deb13u1 (Debian Linux) - Freischalten