Firewall | Benutzerdefiniert

Zuletzt aktualisiert : Apr 26, 2023 |
Navigation: Firewall-Profil | Benutzerdefiniert
Prolog-Informationen
Resource Id: FirewallCustom:11921
Auf dieser Registerkarte werden die benutzerdefinierten Firewall-Einstellungen aufgelistet, die dem Firewall-Profil hinzugefügt wurden. Mit den Funktionen Hinzufügen, Bearbeiten und Entfernen können Sie die Einstellungen in der Liste ändern.
Diese Einstellungen können zusammengeführt werden. Für Änderungen an diesen Einstellungen ist kein Neustart des Systems erforderlich.
Feld
Beschreibung
Anmerkungen
Nur zur Information. Geben Sie einen Text ein, der den Zweck des benutzerdefinierten Firewall-Eintrags angibt.
Remote-IP-Adresse
Die IP-Adresse des Systems am anderen Verbindungsende. Wird das Feld leer gelassen, sind alle IP-Adressen erlaubt.
Remote-IP-Maske
Diese Maske dient zur Überprüfung der Remote-IP-Adresse. Wenn das Feld leer bleibt, wird keine Maske festgelegt. Bei 255.255.255.255 sind alle Adressen zugelassen.
Lokale IP-Adresse
Die Adresse der in das Netzwerk eingebundenen lokalen Geräte (vorher zugeordnet). Wird das Feld leer gelassen, sind alle IP-Adressen erlaubt.
Lokale IP-Maske
Diese Maske dient zur Überprüfung der Lokalen IP-Adresse. Wenn das Feld leer bleibt, wird keine Maske festgelegt. Bei 255.255.255.255 sind alle Adressen zugelassen.
IP-Protokoll
Der hier eingegebene Wert entspricht dem IP-Protokoll, das von diesem Firewall-Profil verarbeitet werden muss: 1 für ICMP, 6 für TCP, 17 für UDP oder 47 für GRE. Diese Informationen erhalten Sie über den Parameter "pcol" in einer Monitor-Ablaufverfolgung.
Übereinstimmungsversatz
Der Versatz in das Paket (0 = erstes Byte des IP-Pakets), ab dem die Suche nach einer bestimmten Port-Nummer, einem Bereich von Port-Nummern oder nach Daten beginnt.
Übereinstimmungslänge
Die Anzahl an Byte, die pro Paket ab dem Musterversatz-Punkt mit den Einstellungen in "Musterdaten" und "Mustermaske" verglichen werden.
Übereinstimmungsdaten
Die Werte, denen die Daten nach Maskierung mit der Mustermaske entsprechen müssen. Diese Informationen erhalten Sie über den Parameter "TCP Dst" in einer Monitor-Ablaufverfolgung. (Die Firewall verwendet Hexadezimalzahlen, so dass die Portnummer 80 der hexadezimalen Zahl 50 entspricht.)
Übereinstimmungsmaske
Ein Byte-Muster, das mit den Daten des Pakets ab dem Versatz-Punkt logisch per AND-Ausdruck verknüpft wird. Das Ergebnis dieses Prozesses wird dann mit dem Inhalt des Feldes "Musterdaten" verglichen.
Richtung
Die Richtung der Datenübertragung gemäß dem vorgegebenen Filter.
Entfernen
Der passende Verkehr wird abgewiesen.
Eingehend
Eingehender Verkehr kann eine Sitzung beginnen.
Ausgehend
Ausgehender Verkehr kann eine Sitzung beginnen.
Beide Richtungen
Sowohl eingehender als auch ausgehender Verkehr kann Sitzungen beginnen.

Beispiel für benutzerdefinierte Firewall-Einträge

NetBIOS-Suchanfragen auf dem DNS-Server des Internetdienstanbieters nicht zulassen
Es wird empfohlen, der Internet-Firewall die folgenden Filter hinzuzufügen, um kostspielige, jedoch in der Regel sinnlose Anforderungen von Windows-Computern zu verhindern, die DNS-Suchvorgänge auf dem DNS-Server Ihres Internetdienstanbieters durchführen.
  • Richtung: Abweisen
  • IP-Protokoll: 6 (TCP)
  • Musterversatz: 20
  • Musterlänge: 4
  • Musterdaten: 00890035
  • Mustermaske: FFFFFFFF

Nach Port-Nummern suchen, die vom Standard abweichen

Die Optionsschaltfläche für HTTP lässt die Ports 80 und 443 durch die Firewall. Einige Hosts verwenden vom Standard abweichende Ports für den HTTP-Datenverkehr, z.B. 8080, 8000, 8001, 8002 usw. Für diese Ports können auch zusätzliche Filter hinzugefügt werden.
Wenn Sie auf eine Webseite zugreifen möchten, dies jedoch nicht möglich ist, weil diese den TCP-Port 8000 anstelle des üblicheren Ports 80 verwendet, muss der nachfolgende Eintrag verwendet werden.
  • Richtung: Ausgehend
  • IP-Protokoll: 6 (TCP)
  • Musterversatz: 22
  • Musterlänge: 2
  • Musterdaten: 1F40
  • Mustermaske: FFFF
Der nachfolgend angegebene allgemeinere Eintrag ermöglicht den Ausgang aller TCP-Ports.
  • Richtung: Ausgehend
  • IP-Protokoll: 6 (TCP)
  • Musterversatz: 0
  • Musterlänge: 0
  • Musterdaten: 00000000000000000000000000000000
  • Mustermaske: 00000000000000000000000000000000

Routing des gesamten Internet-Verkehrs über einen WinProxy-Server

Sie möchten WinProxy über die Steuereinheit vor den gesamten Internet-Verkehr schalten. Die folgende Firewall erlaubt nur dem WinProxy-Server die Verbindung zum Internet: -
  1. Erstellen Sie ein neues Firewall-Profil und wählen Sie Nicht durchlassen für alle Protokolle.
  2. Erstellen Sie einen neuen Firewall-Eintrag unter "Benutzerdefiniert".
  3. Geben Sie unter "Notizen" den Namen des zulässigen Servers an. Verwenden Sie anschließend die Standardeinstellungen mit folgenden Ausnahmen: in das Feld Lokale IP-Adresse geben Sie die IP-Adresse des WinProxy-Servers ein, in das Feld Lokale IP-Maske geben Sie 255.255.255.255 ein, und im Feld Richtung wählen Sie "Beide Richtungen".

PING-Funktion deaktivieren

Sie möchten die PING-Funktion deaktivieren - also einen ICMP-Filter verwenden. Unter Verwendung der nachfolgenden Daten können Sie einen Firewall-Filter erstellen, der die folgenden Aufgaben erfüllt: PING-Befehle abfangen; PING-Antworten abfangen; beides abfangen.
  • PING-Befehle abfangen: Protokoll = 1, Versatz = 20, Daten = 08, Maske = FF
  • PING-Antworten abfangen: Protokoll = 1, Versatz = 20, Daten = 00, Maske = FF
  • Beides abfangen: Protokoll = 1, Versatz = 20, Daten = 00, Maske = F7