"Christmas - the time to fix the computers of your loved ones" « Lord Wyrm

Project DIY Firewall: dos and donts

matiss 24.02.2010 - 11:24 4437 37
Posts

matiss

Chaos Maestro
Avatar
Registered: Dec 2007
Location: Vienna
Posts: 695
Hab mir als "kleines" Projekt für mich zuhause den Aufbau einer Firewall auf Linux Basis ausgesucht. Will damit einfach meine Kentnisse in diese Richtung vertiefen.

Als Hardware hält hier ein Uralt Rechner von mir her: PIII 800, 256MB SDRam auf einem Asus Cusl2, 40GB Seagate IDE Platte, NICs: 2x Intel 1Gbit, 1x 3com 905c.

System lief schon mit IPCop 1.4.21(damals 3x 905c NIC) recht stabil seit einiger Zeit und jetzt will ichs mal ganz von Anfang an probieren.
Als System werde ich wahrscheinlich grml einsetzen, da ich ansonst eigentlich auch nur mit Debian und Abwandlungen davon zu tun habe, und mir grml am passendsten erscheint.

Habe vor bei Interesse das ganze hier mit zu schreiben und mich gleichzeitig mit denen die sich auch dafür interessieren auszutauschen bzw mir Ratschläge zu holen.

Als allererstes werd ich einfach mal nur System aufsetzen, die 1Gbit Karten als WAN/LAN und die 905er als DMZ einrichten. Danach IPtables reinklopfen und mal schauen was passiert.

Erste Frage an die Allgemeinheit ist mal was würdet ihr ansonst für Dienste einrichten auf einer Firewall. Bisher fiel mir nur ein das ein IDS System mit snort(Alternativen?) eine Idee wäre.

Eventuelle Geschwindigkeitsbegrenzungen durch die Hardware lasse ich mal ausser acht. Das an diesem Punkt sicher optimiert werden kann bis zum Umfallen ist mir klar.
Bearbeitet von matiss am 25.02.2010, 11:08

böhmi

Administrator
Spießer
Avatar
Registered: May 2004
Location: Wels Land
Posts: 4497
ich würde die Verfügbarkeit meines des Internets in meinem LAN nicht mehr von einer uralt 40GB IDE Platte abhängig machen (wenigstens keine Deathstar :D) wollen.

Schon überlegt evtl. eine CF-Karte zu verwenden?

davebastard

Vinyl-Sammler
Avatar
Registered: Jun 2002
Location: wean
Posts: 11525
du kannst dir ja mal shorewall und fwbuilder anschauen damit tut man sich imho wesentlich leichter als mit reinen iptables skripten.
Ist auch vom Funktionsumfang nicht eingeschränkt dadurch.

In Wahrheit ist das aber alles overkill, da ich nicht annehme das du zuhause eine so große umgebung hast wäre es imho sinnvoller z.B m0n0wall zu verwenden.

matiss

Chaos Maestro
Avatar
Registered: Dec 2007
Location: Vienna
Posts: 695
Wiegesagt die Hardware ist momentan etwas das ich ausser acht lasse. Ich verlass mich bzgl Internet eh nicht zu 100% drauf da ich noch meinen alte Routerkiste dort stehen hab ;). Mir gehts rein um den Lerneffekt soetwas selbst zu machen. Ich arbeit zwar als Sysadmin und Wartung ist eine Sache, finde aber das wenn man die Geräte selbst installiert bzw installieren kann hat man mehr Einsicht.
Ausserdem kann man gerade im Linux Bereich nicht genug lernen. Ausserdem will ich mal Jobmäßig auch mal weiter können ;)

@davebastard: Kenne beide und hab schön öfters damit "rumgespielt" wills jetzt aber mal auf die "harte Tour" lernen. Finde wenn irgendwo mal ein Problem besteht das ich lösen muß und da blockiert einiges kann ich mich nicht darauf verlassen das mir solche Tools zur Verfügung stehen. Klar ist es Overkill für mich privat, aber ich geh mal vom SOHO Fall aus, die sich noch keine Cisco und co. Hardware Firewall leisten wollen. Wie schon zuvor gesagt liegt hier nicht nur ein Fall von "mich interessierts" sondern auch von beruflicher Fortbildung vor.

Skatan

peace among worlds!
Avatar
Registered: Feb 2004
Location: Trieben
Posts: 4232
mal ein anderer aspekt: wie testet man so eine (und jede andere) firewall eigentlich?
woher weißt du dann dass sie gut funktioniert?

Obermotz

Fünfzylindernazi
Avatar
Registered: Nov 2002
Location: OÖ/RI
Posts: 5262
Einfach die externe IP im richtigen Forum posten :D

davebastard

Vinyl-Sammler
Avatar
Registered: Jun 2002
Location: wean
Posts: 11525
Zitat
mal ein anderer aspekt: wie testet man so eine (und jede andere) firewall eigentlich?
woher weißt du dann dass sie gut funktioniert?

nmap z.B oder tools die einfache dos attacken simulieren.

EG

thinking with portals
Avatar
Registered: May 2004
Location: 11**
Posts: 3918
nexus mit entsprechenden Plug-Ins.

Ich an deiner Stelle würd ja eine Appliance nehmen. Was der alte P3 Strom fressen wird ist nicht mehr feierlich...da hast in einem Jahr die Kosten für was besseres herin.

matiss

Chaos Maestro
Avatar
Registered: Dec 2007
Location: Vienna
Posts: 695
Ist wiegesagt nur die Testplattform. Sollte ich damit zufrieden sein werd ich mir dementsprechende Hardware kaufen.

Um wieder auf meine eigentliche Frage(n) zurück zu kommen, was denkt ihr wäre neben IDS noch wichtig? DNS Cache? Sonstige Verteidigungs-/Sicherheitsmechanismen ? Fällt euch etwas ein das euch passiert ist und ich auf jeden Fall beachten sollte?

Zitat von Obermotz
Einfach die externe IP im richtigen Forum posten :D

Das würd ich nur machen wenn nichts dahinter steht :P
Bearbeitet von matiss am 24.02.2010, 15:45

Neo-=IuE=-

Here to stay
Registered: Jun 2002
Location: Berndorf, NÖ
Posts: 3229
die frage is einfach was betreibst du dahinter oder was hast du vor, dass abgedeckt ist....
IDS ist zwar net, ohne IPS aber a fade sache :)

Marcellus

OC Addicted
Avatar
Registered: Mar 2005
Location: ~
Posts: 1755
Ein dhcp server wäre für den anfang vllt eine idee.

Ein Freund von mir hat in seinem heim netzwerk ipv6 laufen natürlich mit ipsec und was es da nicht noch alles gibt. Auf einem schönen schlanken lfs mit grsec. Um das am laufen zu halten wird einem nicht langweilig.

Ich stell den Lerneffekt auch einmal in frage, weil http://www.gentoo.org/doc/en/home-router-howto.xml und http://en.gentoo-wiki.com/wiki/Snort kannst du in weniger als einer stunde runterreißen.
Wenns nicht gentoo ist.

evrmnd

OC Addicted
Registered: Nov 2002
Location:
Posts: 3534
Zitat von EvilGohan
nexus mit entsprechenden Plug-Ins.

Bitte links posten.
thx

Burschi1620

24/7 Santa Claus
Avatar
Registered: Apr 2004
Location: Drüber da Donau
Posts: 6792
Man schreibt "dos and donts" :D

COLOSSUS

Administrator
Frickler
Avatar
Registered: Dec 2000
Location: ~
Posts: 11901
Nicht nexus, nessus. Heute nimmt man wohl eher OpenVAS. SATAN/SANTA ist vielleicht auch ein guter Tipp.

matiss

Chaos Maestro
Avatar
Registered: Dec 2007
Location: Vienna
Posts: 695
nur ein kleinens Planungsupdate darüber was wo hin soll:

WAN als DHCP Client(chello)
LAN und DMZ als DHCP, wobei in der DMZ wahrscheinlich per mac ip´s fixiert werden bzgl port forwarding

LAN beinhaltet ganz normal pcs und einen file server, zugriff überall hin, eventuell verteilung von updates per file server(windows, av)

DMZ beinhaltet file(samba), web(apache) und mail(postfix?) server, fürs testen zuhause wahrscheinlich nur eine Maschine mit einer LAMP Installation als Basis oder sowas, dmz darf nur nach draussen gehen

externer ssh zugriff zu Firewall, LAN und DMZ Server, ansonst nur was notwendig ist nach aussen offen

@Neo IPS?

@Marcellus IPv6 wär sicher ne Idee anzusehen. Bzgl Lerneffekt ist es für mich (also jetzt persönlich) so das ich mir das Tutorial zigmal durchlesen kann und teilweise Sachen nicht kapier. Aber mach ich es praktisch durch hab ich es recht schnell intus.

@Burschi Klugsch*** :P Gramatik und Rechtschreibefehler darfst dir behalten :D
Bearbeitet von matiss am 25.02.2010, 11:22
Kontakt | Unser Forum | Über overclockers.at | Impressum | Datenschutz