Netzwerkanalyse und Firewall-Planung: Unterschied zwischen den Versionen

Aus Xinux Wiki
Zur Navigation springen Zur Suche springen
Zeile 86: Zeile 86:
  
 
{{vorlage:firewall-planung}}
 
{{vorlage:firewall-planung}}
 
 
 
fw.it213.int:
 
  22  SSH      - NEIN  - Firewall-Management nur aus dem internen Netz oder per VPN
 
 
mail.it213.int:
 
  25  SMTP    - JA    - Mailempfang von externen Mailservern (MTA zu MTA)
 
  80  HTTP    - NEIN  - Redirect auf HTTPS, oder ganz sperren
 
  143 IMAP    - NEIN  - unverschlüsselt, nur intern oder sperren
 
  443 HTTPS    - JA    - Webmail oder Mailclient-Zugang verschlüsselt
 
  465 SMTPS    - JA    - Mailversand für externe Clients (Implicit TLS)
 
  993 IMAPS    - JA    - IMAP verschlüsselt für externe Mailclients
 
  6666 SSH    - ?    - Versteckter SSH-Port, sicherheitstechnisch fragwürdig.
 
                        Kein Security by Obscurity - entweder sauber absichern
 
                        oder auf Standardport belassen und mit fail2ban schützen.
 
 
www.it213.int:
 
  25  SMTP    - NEIN  - Ein Webserver braucht keinen nach außen offenen SMTP-Port.
 
                        Ausgehend zum Mailserver ja, eingehend von außen nein.
 
  80  HTTP    - JA    - Nur als Redirect auf HTTPS, sonst sperren
 
  389 LDAP    - NEIN  - LDAP gehört nicht ins Internet. Internes Verzeichnis,
 
                        unverschlüsselt, hohes Angriffspotenzial.
 
  443 HTTPS    - JA    - Webserver muss von außen erreichbar sein
 
 
ns.it213.int:
 
  53  DNS      - JA    - Wenn autoritativer Nameserver für externe Zone.
 
                        Aber: Rekursion von außen sperren (open resolver vermeiden)
 
  22  SSH      - NEIN  - DNS-Server-Management nur intern
 
--->
 

Version vom 30. Juli 2026, 06:40 Uhr

Aufgaben: Netzwerkanalyse und Firewall-Planung

Ziel dieser Übung ist es, das Netz 10.88.213.0/24 systematisch zu analysieren und anschließend zu entscheiden, welche Dienste von außen erreichbar sein sollen.

Aufgabe: Welche Hosts sind aktiv?

Ermittle alle aktiven Rechner im Netz 10.88.213.0/24 ohne einen Port-Scan durchzuführen. Wie viele Hosts sind aktiv? Notiere die IP-Adressen und Hostnamen.


Aufgabe: Welche TCP-Ports sind offen?

Scanne alle TCP-Ports aller aktiven Hosts im Netz 10.88.213.0/24. Erstelle eine Übersicht welcher Host welche TCP-Ports offen hat.


Aufgabe: Welche UDP-Ports sind offen?

Scanne die wichtigsten UDP-Ports aller Hosts. Konzentriere dich auf die Ports 53 (DNS), 67 (DHCP), 123 (NTP) und 161 (SNMP).


Aufgabe: Welche Dienste und Versionen laufen?

Führe eine vollständige Versionserkennung aller Hosts durch. Notiere für jeden Host: Dienst, Version und Betriebssystem.


Diskussion: Was muss von außen erreichbar sein?

Beantworte für jeden Dienst die Frage: Freischalten oder nicht — und warum?