PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Zugriff auf virtuellen Server nur von bestimmter IP


Darth
10.08.2005, 21:03
Hallo,

ich habe folgenden Aufbau:

DSL-Modem -> FritzBox Fon Ata -> OvisLink WMU-9000VPN (Firmware .048) -> lokales Netz mit PCs

Die Fritzbox LAN-Schnittstelle hat die IP 192.168.178.1
Die Ovislink WAN-Schnittstelle hat die IP 192.168.178.2

Außerdem habe ich einen virtuellen Server (vServer) mit einer fixen IP-Adresse bei Server4You.

Mein Ziel ist nun, sowohl den Ovislink Router als auch die Fritzbox von überall im Internet über die Web-Oberflächen administrieren zu können, wobei aber nur ich darauf zugreifen können soll.
Daher ist meine Idee, nur Zugriffe von meinem vServer zuzulassen und dann die Administration über den vServer zu ermöglichen.

Die Fritzbox erlaubt im Gegensatz zum Ovislink Router kein Remote Management über den WAN Port.

Nun habe ich einerseits auf der FritzBox zwei Ports freigeschaltet:
Port 11111 für Zugriff auf Fritzbox-Administration wird weitergeleitet an Ovislink, Port 80
Port 22222 für Zugriff auf Ovislink Administration wird weitergeleitet an Ovislink, Port 22222

Auf dem Ovislink habe ich folgende Einstellungen gemacht:
Remote Management: An
Remote Management auf Port: 22222
Remote Management nur von: vServer IP-Adresse

Außerdem habe ich einen virtuellen Server eingerichtet, der Anfragen an Ovislink Port 80 auf 192.168.178.1 Port 80 weiterleitet, wodurch es möglich ist aus dem Interent über Port 11111 die Fritzbox zu administrieren. Allerdings kann das jetzt jeder, daher muss ich die Zugriffe noch irgendwie beschränken.

Ich habe versucht, unter Firewall eine Regel zu definieren, die eingehende Verbindungen auf Port 80 nur von der vServer IP erlaubt und alle anderen eingehenden Verbindungen blockt:

1. Regel: Allow eingehend from <vServer IP> auf Port 80
2. Regel: Deny eingehend from ANY auf Port ANY

Mit diesen beiden Regeln kann ich aber nun überhaupt nicht mehr ins Internet. Hat jemand eine Idee, wie die korrekte Einstellung lauten muß?

Werden die Firewall-Regeln überhaupt für als virtuelle Server freigegebene Ports beachtet?

Außerdem habe ich das Problem, daß ich mit den oben genannten Einstellungen nicht mehr aus meinem lokalen Netz hinter dem Ovislink auf die Fritzbox-Administration über http://192.168.178.1 zugreifen kann. Das geht erst wieder, wenn ich den virtuellen Server deaktiviere.

Ich freue mich über alle Hinweise.

Viele Grüße,
Darth

xman
13.08.2005, 19:52
Hi,

die Firewall Regeln werden beachtet. Nur ist das Remotemanagement ein spezieller Fall.
Wenn du einen virtual Server einrichtest, ist das als ob du ein Nezterkkabel legen würdest. Da wird dann alles ungeprüft von aussen weitergeleitet. Das ist auch so gewollt.

Nur komisch, dass du von innen nicht mehr an die Fritzbox dran kommst.

Darth
16.10.2005, 13:20
Hallo,

ich habe jetzt nochmal etwas herumprobiert und bin zu folgenden Ergebnissen gelangt:

1. Wenn man einen "Virtual Server" definiert, der am WAN-Port angebunden ist, dann muss "NAT-Loopback" deaktiviert sein, damit man diesen Server auch noch direkt ansprechen kann.

2. Die Firewall-Regeln werden bei einem als "Virtual Server" freigegebenen Port nicht berücksichtigt, d.h. sofern der "Virtual Server" nichts selbst eine Beschränkung der Quell-IP machen kann, kann jeder auf diesen Server auf dem freigegebenen Port zugreifen.
Da die Friotzbox das nicht kann, ist mein Vorhaben mit den bestehenden Komponenten nicht zu realisieren.

Die einzige Möglichkeit ist, den virtuellen Server zu löschen und dann über das Ovislink Remote Management schnell anzulegen, wenn ich etwas an der Fritzbox administrieren will. Nach der Administration kann ich den Virtual Server dann wieder löschen. Das macht die ganze Sache dann aber sehr unkomfortabel.:(

Ich frage mich nur, was für sinnvolle Firewall-Regeln man dann überhaupt definieren kann, wenn ein "Virtual Server" diese sowieso ignoriert.
Für welche Verbindungen werden diese denn geprüft? Gelten diese Regeln dann für einen definierten DMZ Host?
Hat irgendjemand schon mal in irgendeinem Szenario sinnvolle Firewall-Regeln definiert, die dann auch funktioniert haben? Mich würde dann mal eine kurze Beschreibung des Szenarios interesserieren ... ;)

Schade daß der Ovislink WMU-9000VPN keine vollwertige Firewall mit NAT-Regeln und Port Forwarding (z.B. Lasse Verbindungen von 1.2.3.4 auf Port 12345 zu und leite diese auf IP 192.168.1.10 auf Port 34567 weiter) enthält. Aber sowas können vermutlich kaum Geräte dieser Preisklasse.

Trotzdem vielen Dank für die Infos, xman.

Viele Grüße,
Darth