Naar inhoud

Firewall.

Inbegrepen. Eerst controleren, dan toepassen.

  • Inkomend en uitgaand
  • IPv6 en IPv4
Console: het beleid Webservers met twee inkomende regels, HTTP van overal en SSH van de adreslijst Kantoor; al het overige inkomende verkeer geblokkeerd.

Regels in volgorde.

  • Geordende regels

    De eerste regel die past, beslist.

  • Inkomend en uitgaand

    Overig inkomend verkeer: geblokkeerd.

  • Toestaan, blokkeren, weigeren

    Per regel, met log aan of uit.

  • Bron en bestemming

    Adres, bereik, adreslijst of privénetwerk.

  • Eén beleid, meer machines

    Toepassen op machines van het project.

  • Standaardbeleid

    Voor elke nieuwe machine.

Eerst de diff.

Wijzigingen blijven een concept tot u ze toepast.

  • Elke wijziging zichtbaar, ook een nieuwe volgorde
  • Werkt binnen ongeveer 10 seconden
  • Een collega ging u voor? U ziet eerst diens wijzigingen
Console: wijzigingen aan Webservers controleren. Regel 3, toestaan TCP 443 van overal naar deze machine, geldt voor web-01 en web-02.

Komt het erdoor?

Protocol, poort en bron invullen; de regel die beslist, wordt gemarkeerd.

  • Ook voor niet-toegepaste wijzigingen
  • Log per machine: tijd, uitkomst, poort, van en naar
  • Welke regel besliste
Console: het tabblad Firewall van web-02. TCP van 198.51.100.7 naar poort 443 is toegestaan door regel 3 van Webservers; daaronder het recente firewalllog.

Eén keer vastleggen.

Presets

Presets: protocol en poort
PresetProtocol en poort
SSHTCP 22
HTTPTCP 80
HTTPSTCP 443
DNSUDP en TCP 53
PingICMP- en ICMPv6-echo
RDPTCP 3389
MySQLTCP 3306
PostgreSQLTCP 5432
SMTPTCP 25
WireGuardUDP 51820
Eigen regelTCP of UDP: poort, reeks of lijst

Adreslijst: Kantoor¹

Voorbeeld van een adreslijst
Adres of netwerkOpmerking
198.51.100.0/24Kantoor
2001:db8:ff::/48Kantoor, IPv6
203.0.113.7VPN
! 198.51.100.13Uitzondering: gasten
  1. ¹Voorbeeld. Een lijst geldt in elke regel van het project die hem gebruikt.

Altijd aan.

Ook als de firewall van een machine uit staat.

  • Anti-spoofing
  • MAC-filter
  • RA- en DHCP-bewaking
  • Uitgaande mail (poort 25) dicht¹
  1. ¹Dicht voor nieuwe accounts. Open op verzoek.
Poort 25 aanvragen
Console: HTTPS is toegepast op Webservers. Beschermd door axnet: anti-spoofing, MAC-filter, RA- en DHCP-bewaking en uitgaande mail (poort 25), altijd aan.

Over de firewall.

Alle vragen
Wat kost de firewall?

Niets. De axnet firewall is inbegrepen.

Wat is standaard toegestaan?

Inkomend alleen wat uw regels toestaan. Uitgaand alles, behalve mail op poort 25.

Hoe snel werkt een wijziging?

Binnen ongeveer 10 seconden nadat u hem toepast.

Kan ik mail versturen via poort 25?

Poort 25 is dicht voor nieuwe accounts. Vraag het aan, dan zetten wij hem open.

Wat als een collega tegelijk wijzigt?

Dan ziet u eerst diens wijzigingen en kiest u: beide houden, hun versie of uw versie.

En als de firewall van een machine uit staat?

Dan is al het verkeer naar die machine toegestaan. Anti-spoofing, MAC-filter en RA- en DHCP-bewaking blijven aan.