This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Packetfilter soll HTTP blocken, trotzdem gehts durch?!

Aloah und Guten Morgen zusammen,
ich stehe da etwas im Klinsch, deswegen muss ich doch mal genauer Nachfragen...

Ich hatte mir das eigentlich so gedacht dass ich über den Packetfilter auch die PCs definiere die Internet-Surfen dürfen. Um mal ein übertragenes Beispiel zu nennen - Ich habe 3 PCs im Netz, von denen PC1 und PC2 Internet Surfen dürfen, und PC3 nicht. Also hab ich für alle 3 PCs erstmal schön Definitionen angelegt als "Rechner" schön mit Name und deren IP, und dann beim Packetfilter definiert dass die PC1 und PC2 Internet surfen dürfen und PC3 eben nicht.

Nunja, nebenbei läuft natürlich der Web-Proxy. Den hab ich mit "Einfache Benutzerauthentifizierung" eingestellt. Tja dann hab ichs mal ausprobiert, und beim PC3 Proxy konfiguriert, Benutzerauthentifizierung kommt und ich authentifiziere mich und er ist im Internet.

Ob das natürlich Sinn macht sei mal dahin gestellt - im Prinzip kommt PC3 ja nicht ins Internet wenn er sich nicht authentifiziert - aber ich wollte da einfach wirklich auf "Nummer sicher" gehen ... [:(]

Im Prinzip ist´s ja genauso wenn ich z. B. VNC über meinen "Generic Proxy" laufen lasse, gehts trotzdem durch selbst wenn ich im Packetfilter explizit angebe dass VNC geblockt werden soll ?!

Lange Rede kurzer Sinn - wie darf ich das Verstehen? Spielen die diversen Proxies eine "übergeordnete Rolle" ?


This thread was automatically locked due to age.
Parents
  • (I apologize for writing in English; at the moment, my brain isn't creating in German. Please respond auf Deutsch.)

    A general concept is: DNATs come first, then proxies, then manual packet filter rules and static routes, and, finally, SNATs.

    So, the implicit packet filter rules in the proxy allow web surfing by PC3; the packet filter rules you created are never considered.  You observed the same phenomenon with VNC and the generic proxy.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • (I apologize for writing in English; at the moment, my brain isn't creating in German. Please respond auf Deutsch.)

    A general concept is: DNATs come first, then proxies, then manual packet filter rules and static routes, and, finally, SNATs.

    So, the implicit packet filter rules in the proxy allow web surfing by PC3; the packet filter rules you created are never considered.  You observed the same phenomenon with VNC and the generic proxy.

    MfG - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
No Data