This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Zugriff per http von DMZ auf Intern ist möglich

Hallo,

ich habe folgende Aufgabenstellung bei der ich meinen Fehler suche.

Aufbau:
Astaro 7.504
Internes Netz (Office Rechner) IP-Bereich 172.16..
DMZ Netz (Rechner fürs Internet) IP-Bereich 192.168..

Web Proxy im ActiveDirectroy SSO Modus aktiv. Für die Office Rechner sind bestimmte Webseiten freigegeben. Die Rechner in der DMZ werden nur durch Blacklists beschränkt. Das Funktioniert alles ohne Probleme.

Jetzt kann ich von den DMZ Rechnern per http auf Webseiten im internen Netz zugreifen. Sollten die beiden Netze nicht durch die Konfiguration getrennt sein?

Maßnahmen:
1) Paketfilterregel:
Quelle: DMZ Network
Protokoll: Any
Ziel: Internal Network
Verwerfen

Mit der Regel konnte ich es nicht unterbinden.

2)  Im WebProxy bei den Filteraktionen für die DMZ Rechner, habe ich unter
"Blocked Sites" die Adresse der erreichbaren http Seiten im Internen Netz eingetragen. Diese Maßnahme blockiert den Zugriff.

Danke für jeden Tipp und ein schönes Wochenende.

svend29


This thread was automatically locked due to age.
Parents
  • Wenn die DMZ Rechner über den Proxy surfen, wird die Filterregel nicht nötig sein.

    Sobal du den Proxy nutzt, musst du dort die Surfangelegenheiten regeln und nicht mehr in der Firewall.

    Deswegen greift die Regel auch erst wenn du sie im Proxy blockst.
  • Hallo Tigershark,

    danke für deine Antwort.
    Beide Netze (Intern u. DMZ) nutzen den Web-Proxy. Sie haben auch unterschiedliche IP-Breiche. Was mich stört, ist das ich aus dem DMZ-Netz
    in das Interne-Lan zugreifen kann. Somit habe ich aus meinem DMZ-Netz eine Verbindung über den Http Port in das Interne-Netz.
Reply
  • Hallo Tigershark,

    danke für deine Antwort.
    Beide Netze (Intern u. DMZ) nutzen den Web-Proxy. Sie haben auch unterschiedliche IP-Breiche. Was mich stört, ist das ich aus dem DMZ-Netz
    in das Interne-Lan zugreifen kann. Somit habe ich aus meinem DMZ-Netz eine Verbindung über den Http Port in das Interne-Netz.
Children