Generelle Frage zur Portfreigabe an der Firewall

owl2010

Lt. Junior Grade
Registriert
Mai 2018
Beiträge
455
Guten Morgen,
ich nutze eine Sophos-Firewall. Ich habe dort auch schon mehrere Ports freigegeben, die dann ein klar definiertes Ziel haben. Jetzt ist es so, dass ich für den Einsatz einer Banking-Software die Ports 3000 und 3004 freischalten muss. Ein klar definiertes Ziel habe ich hier jedoch nicht, sondern würde dann dort als Ziel "any" einstellen. Ist dies dann ein zu großes Sicherheitsproblem? Generell ist es dann doch so, dass ein Angreifer per Portscan oder Zufallsprinzip diesen "offenen" Port finden und dort "eindringen" kann?

Gruß und Dank im Voraus
 
Ich kann mir nicht vorstellen, dass du für banking software Portfreigaben für ankommende Requests brauchst.
Die Anforderungen für Port 3000 ist vermutlich für ausgehende Requests. Normalerweise sind die eh nicht beschränkt und sind auch kein Sicherheitsproblem
 
Also ich bekomme diese Fehlermeldung der Software:
2021-01-25 10_26_25-Window.jpg
 
Ports die du von intern nach extern freigibst, werden von evtl. Portscans nicht betroffen sein.
Im Grunde ist fast alles was Richtung Internet geht "any", man will ja nicht Millionen von IP-Adressen dort eintragen.
 
Also kann ich jetzt in meinem Fall die Ports 3000 und 3004 bedenkenlos mit einer Regel "Netzwert -> TCP 3004 -> any" eintragen?
 
owl2010 schrieb:
Also kann ich jetzt in meinem Fall die Ports 3000 und 3004 bedenkenlos mit einer Regel "Netzwert -> TCP 3004 -> any" eintragen?
Ja, korrekt, Wobei ich natürlich jetzt die Sophos Firewall nicht kenne, ob da Zonen usw. genutzt werden. Richtig wäre es, dass deine internen Netze zum Internet (any) über die von dir genannten Ports sprechen dürfen.
 
sOuLjA4eVeR schrieb:
Ja, korrekt, Wobei ich natürlich jetzt die Sophos Firewall nicht kenne, ob da Zonen usw. genutzt werden. Richtig wäre es, dass deine internen Netze zum Internet (any) über die von dir genannten Ports sprechen dürfen.
Naja...

ich selbst betreue mehrere Firewalls und würde das schon anders abbilden. 1. Müssen wahrscheinlich nicht alle Geräte aus dem internen Netz dorthin, warum also alle freigeben? 2. Kann das Ziel schon mehr eingeschränkt werden, HBCI will nur ein Ziel erreichen und du machst das ganze Internet erreichbar? 3. Kannst du von vielen Banken die Ip-Tables bekommen und die ändern sich eigentlich auch extrem selten.
 
Schwabe66 schrieb:
3. Kannst du von vielen Banken die Ip-Tables bekommen und die ändern sich eigentlich auch extrem selten.
Den Punkt wollte ich gerade editieren. Da hat sich die letzten Jahre viel getan. Früher wussten die bei Anfrage nichts damit anzufangen.
 
Schwabe66 schrieb:
Naja...

ich selbst betreue mehrere Firewalls und würde das schon anders abbilden. 1. Müssen wahrscheinlich nicht alle Geräte aus dem internen Netz dorthin, warum also alle freigeben? 2. Kann das Ziel schon mehr eingeschränkt werden, HBCI will nur ein Ziel erreichen und du machst das ganze Internet erreichbar? 3. Kannst du von vielen Banken die Ip-Tables bekommen und die ändern sich eigentlich auch extrem selten.
Es kommt da einfach drauf an, in welchem Bereich das genutzt wird. Natürlich würde ich normal auch nur die internen Netze eintragen, die auch den Zugriff wirklich brauchen. Ansonsten wirds bei dem Ziel nicht ganz so einfach, DNS Namen wird er wohl kaum nutzen und sollten sich IP-Adressen beim Ziel abändern, wars das erstmal mit dem Zugriff.
 
Ja, ihr habt grundsätzlich recht! Mir geht es aber hauptsächlich darum, dass nur der Weg von innen nach außen freigegeben ist. Von außen her bleiben die Ports weiterhin zu - richtig?
 
Zurück
Oben