This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Verständnisfrage FTP-Proxy

Hallo zusammen,

mir ist kürzlich beim Einrichten eines transparenten FTP-Proxy etwas aufgefallen, dass ich noch nicht ganz verstehe.

Ausgangssituation:
Standort mit ASG als Softwareinstallation
ETH0  Netz für Verwaltungsmitarbeiter  10.0.2.0/23
ETH1  Netz für Schulungsteilnehmer      10.0.4.0/23
ETH2  SDSL für Internetverbindung       X.X.X.X

Verbindungen von Schul- in das Verwaltungsnetz wie auch umgekehrt werden per Packetfilter-Regel Ausgeschlossen .
Beide Netze haben je eine Packetfilter-Regel, die FTP Verbindungen in Richtung Internet zulassen.
Für HTTP und FTP Verbindungen läuft der transparente Proxy.

Problem:
Solange der transperente Proxy eingeschaltet ist, sind FTP Verbindungen zwischen Schul- und Verwaltungsnetz möglich, wenn dieser jedoch ausgeschaltet wird funktionieren diese Verbindungen nicht mehr.
Der transparente Proxy soll genutzt werden, um den Virenscanner nutzen zu können, allerdings sollen keine Verbindungen zwischen den Netzen möglich sein, um evt. eingeschlepte Viren oder sonstige Schadsoftware nicht vom Schul- in das Verwaltungsnetz zu bringen bzw Die Teilnehmer nicht auf Systeme der Verwaltung zugreifen dürfen.

Frage:
Warum ist das so? helbelt der transparente Proxy die Packetfilter-Regeln aus? Handelt es sich dabei villeicht um einen Bug?


This thread was automatically locked due to age.
Parents
  • Ja, die ganzen proxys 'umgehen' die packetfilter regeln. It's not a bug, it's a feature.
  • Ok, das hatte ich mir fast gedacht. Nur als Feature würde ich das nun nicht unbedingt sehen, eher als Sicherheitsproblem.
    Ich mache mir ja nicht die Mühe, die Netze sauber zu trennen, damit der Proxy diese wieder Verbindet. Ich möchte zwar generell, dass die Leute den Proxy nutzen, damit die Downloads den Virenscanner passieren müssen.
    Allerdings stellt sich mir dann auch die Frage, ob der HTTP/S-Proxy das gleiche tut und hier auch Verbindungen unterhalb der Netze möglich sind, was für mich einem Supergau gleich käme.
  • Hallo Shadow,

    hast Du Dir schon einmal den Advanced Tab beim FTP-Proxy angeschaut?

    Dort kannst DU angeben welche Server über den Proxy erlaubt sind. Standard ist dort Any, der alle Netze erlaubt. Du kannst dort aber auch nur das externe Netz eingeben 'Internet' = Any, gebunden an das externe Netzwerk.

    Dann dürfte es nicht mehr zu einem Zugriff vom Schulungs- zum Verwaltungsnetzwerk kommen.
  • Hallo wk,

    Danke für deine Antwort! Ich werde das gleich einmal ausprobieren.
Reply Children
No Data