Astaro User Bulletin Board
Go Back   Astaro User Bulletin Board > Local Language Forums > German Forum

Welcome to the Astaro User Bulletin Board.
If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.

Reply
 
LinkBack Thread Tools Display Modes
  #1 (permalink)  
Old 07-04-2009, 06:47 PM
Iced_Earth's Avatar
Junior Member
 
Join Date: May 2009
Location: Germany, Bavaria
Posts: 14
Unhappy Paketfilter greift nicht

Hallo zusammen,

gerade bin ich auf eine seltsame Situation gestoßen:

-> Ich wollte vom Internen Netz über die Astaro ins Externe Netz den Router anpingen.

Statt die paar Häkchen auszuwählen, die unter Netzwerksicherheit - ICMP zu finden sind, habe ich unter "Generic Proxy" eine Regel erstellt um Pings weiterzuleiten. So weit so gut, das hat schon mal geklappt - Router wurde erreicht.

Dann habe ich - einfach mal zum experimentieren - eine Paketfilter-Regel erstellt, dass die Ping-Pakete geblockt bzw. verworfen werden sollen. Die Regel stand auch an erster Stelle, war aktiv geschalten, etc.

Somit hätte die Regel ja greifen sollen, und den Ping blocken bzw. verwerfen sollen.

-> Trotzdem ging der Ping erfolgreich zum Router hindurch!

Nun meine Frage(n):

- Wieso greift die Paketfilter-Regel nicht?
- Wo liegt da der Fehler? Greift der Paketfilter nicht überall sondern nur bei einer bestimmten Konfiguration?
- Und wie würde man das ganze geschickter Lösen?

Gruß & Dank :-)
Reply With Quote
  #2 (permalink)  
Old 07-05-2009, 08:27 AM
KKnecht's Avatar
Wizard
 
Join Date: Mar 2001
Location: Oberreichenbach, Germany
Posts: 656
Default

Hallo Iced_Earth,

ich versuche mal eine allgemeine Antwort:
In der Regel kannst Du Deine Anforderungen auf 2 Arten lösen:
1. Wenn es einen Proxy dafür gibt, kannst Du alles dort einrichten
2. Andernfalls löst Du es über PacketFilter Regeln.

Bei den Proxys hat Astaro schon einiges an Gehirnschmalz reingesteckt, um alle zugehörigen Abhängigkeiten zu lösen. Also würde ich diese i.d.R. bevorzug benutzen.

WENN man aber einen der Proxys benutzt, werden "unter der Haube" die passenden IPTABLES-Regeln gesetzt. Und die kommen VOR den Packetfilter-Regeln.
Daher greift Deine Regel nicht mehr. Das gilt auch beim Einsatz der "ICMP-Häckchen".
Wenn Du also unbedingt was im PacketFilterLog sehen willst, musst Du die GenericProxy-Regel deaktivieren sowie die ICMP-Settings deaktivieren.
Ich würde es an Deiner Stelle über die ICMP-Parameter lösen, und wenn Du es wirklich noch feiner brauchst, nimm die PacketFilter Regeln.

Grüsse, Karsten
__________________
ASGS 7.500, MSI IM-945GSE-A, Atom N270, 1GB RAM, 160GB 2.5" HD, 2 Intel GigE, Morex T3310
Reply With Quote
  #3 (permalink)  
Old 07-05-2009, 08:02 PM
Iced_Earth's Avatar
Junior Member
 
Join Date: May 2009
Location: Germany, Bavaria
Posts: 14
Default

Hallo KKnecht,

das hast du wirklich schön erklärt, ich danke dir
-> Frage somit beantwortet

Gruß & Dank
Reply With Quote
  #4 (permalink)  
Old 07-08-2009, 03:39 PM
Senior Member
 
Join Date: Jul 2007
Location: Oschatz, Germany
Posts: 189
Default

Hi,

ich denke du kannst sogar auf den GP zum Pingen deines Routers verzichten. Eine PFR sollte genügen. Wenn sie aktiv ist, dann kannst du ihn pingen, ist sie aus, dann ist der Ping nciht mehr möglich. Würde sich für tracert genauso verhalten...
--
MfG, Steffen
Reply With Quote
  #5 (permalink)  
Old 07-08-2009, 07:54 PM
Iced_Earth's Avatar
Junior Member
 
Join Date: May 2009
Location: Germany, Bavaria
Posts: 14
Default

Genau das habe ich lange getestet... NUR durch eine Paketfilterregel den Ping durchzulassen hat leider nicht funktioniert, nur durch das "Häkchen" setzen ODER über den Generic Proxy. Wenn du dir aber dir anderen Threats von mir durchliest wirst du feststellen dass ich generell mit den Paketfilterregeln zu kämpfen habe, die bei mir einfach nicht greifen, und die Astaro dahingehend eher das tut was sie will, und nicht was ich will....

Vielleicht hast du ja noch ein paar Tips für meine anderen Threats/Probleme, ich glaube fast das hängt alles irgendwie zusammen...

Trotzdem Danke soweit, ich werds' mir merken :-)
Reply With Quote
Reply

Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On



All times are GMT. The time now is 01:26 PM.

 

Powered by vBulletin® Version 3.8.4
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.


These pages are specifically maintained for the discussion of firewall issues within the Open Source community, and might already reflect new alpha/beta releases under development. Please refer to our product specifications for the functionality of the actual release. Discussions of new/enhanced functionality does not constitute a commitment of Astaro, to integrate this functionality into future releases. issues within the Open Source community, and might already reflect new alpha/beta releases under development. Please refer to our product specifications for the functionality of the actual release. Discussions of new/enhanced functionality does not constitute a commitment of Astaro, to integrate this functionality into future releases.