<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Janh</id>
	<title>Securepoint Wiki - Benutzerbeiträge [de]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.securepoint.de/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Janh"/>
	<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/Spezial:Beitr%C3%A4ge/Janh"/>
	<updated>2026-05-27T22:18:07Z</updated>
	<subtitle>Benutzerbeiträge</subtitle>
	<generator>MediaWiki 1.43.5</generator>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/FAQ-VoIP&amp;diff=103507</id>
		<title>UTM/FAQ-VoIP</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/FAQ-VoIP&amp;diff=103507"/>
		<updated>2026-04-24T14:15:40Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* {{#var:Allgemein}} */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Set_lang}}&lt;br /&gt;
&lt;br /&gt;
{{#vardefine:headerIcon|spicon-utm}}&lt;br /&gt;
{{:UTM/FAQ-VoIP.lang}}&lt;br /&gt;
{{Rollout|VoIP}}&lt;br /&gt;
&lt;br /&gt;
{{var	| neu--Artikel aufgeteilt und überabreitet&lt;br /&gt;
		| Der Artikel wurde grundlegend überarbeitet und auf zwei Artikel aufgeteilt: [[UTM/VoIP_BestPractice|Beispielszenarien]] und FAQ/Problembehandlung (dieser Artikel)&lt;br /&gt;
		| The article has been fundamentally revised and split into two articles: [{{#var:host}}UTM/VoIP_BestPractice Example Scenarios] and FAQ/Troubleshooting (this article) }}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt;&amp;lt;div class=&amp;quot;new_design&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;{{Select_lang}}{{TOC2|limit=2}}&lt;br /&gt;
{{Header|09.2025|&lt;br /&gt;
* {{#var:neu--Artikel aufgeteilt und überabreitet}}&lt;br /&gt;
|[[UTM/FAQ-VoIP_v12.6 | 12.6]]&lt;br /&gt;
[[UTM/FAQ-VoIP_07.2022 | 07.2022]]&lt;br /&gt;
[[UTM/FAQ-VoIP_v11.8 | 11.8]]&lt;br /&gt;
|&lt;br /&gt;
}}&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=FAQ&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== {{#var:Allgemein}} ===&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:Paketfilter Regel}} }}{{#var:Paketfilter Regel--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:Paketfilter Regel--Antwort}}|w=7em|m=1em}}{{a|3}}&lt;br /&gt;
&amp;lt;div style=&amp;quot;padding-left: 112px&amp;quot;&amp;gt;&lt;br /&gt;
{{Einblenden|{{#var:step-by-step}}|{{#var:hide}}|true|dezent}}&lt;br /&gt;
{| class=&amp;quot;sptable2 pd5 zh1&amp;quot;&lt;br /&gt;
| class=noborder colspan=3 | {{#var:Paketfilter Regel--Lösung}}&lt;br /&gt;
|- class=noborder&lt;br /&gt;
| colspan=3 | {{Kasten|{{#var:Allgemein}} }}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:source|Quelle}}: }} || {{ic| voip-clients|dr|icon=netgroup|class=mw13}} ||  {{#var:source--desc}}&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__warning&amp;quot;&amp;gt;{{#var:source-kein internal--Hinweis}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__warning&amp;quot;&amp;gt;{{#var:source-Netzwerksicherheit--Hinweis}}&amp;lt;/li&amp;gt;&lt;br /&gt;
| class=Bild rowspan=8 | {{Bild|{{#var:Paketfilterrel erstellen--Bild}}|{{#var:Paketfilterregel hinzufügen}}||{{#var:Regel hinzufügen}}|Firewall|{{#var:Paketfilter}}|icon=fa-save|icon2=fa-floppy-disk-circle-xmark|icon3=fa-close}}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b |  {{#var:dest|Ziel}}: }} || {{ic| voip-server|dr|icon=host|class=mw13}} || {{#var:Ziel--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:service|Dienst}}: }} || {{ic| voip|dr|icon=dienste|class=mw13 }} || {{#var:service--desc|Dienstgruppe VoIP: Schaltet folgende Ports frei: }}&lt;br /&gt;
* SIP: UDP Port 5060 {{#var:SIP-Port--desc}} {{info|{{#var:SIP-Port--info}} }}&lt;br /&gt;
* rtp: UDP Port 7070-7089&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:action|Aktion}}: }} || {{ Button | Stateless | dr |class=mw13}} ||&lt;br /&gt;
|- class=noborder&lt;br /&gt;
| colspan=&amp;quot;3&amp;quot; | {{ Kasten | [ - ] NAT }} &lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:type|TYP}}: }} || {{ Button | HIDENAT |dr|class=mw13}} ||&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:netobject|Netzwerkobjekt}}: }} || {{ ic | external-interface | dr | icon=interface|class=mw13}} || &lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:VoIP ohne SIP Helper}} }}{{#var:VoIP ohne SIP Helper--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:VoIP ohne SIP Helper--Antwort}}|w=7em|m=1em}}{{a|3}}&lt;br /&gt;
&amp;lt;div style=&amp;quot;padding-left: 112px&amp;quot;&amp;gt;&lt;br /&gt;
{{Einblenden|{{#var:step-by-step}}|{{#var:hide}}|true|dezent}}&lt;br /&gt;
{{#var:VoIP ohne SIP Helper--Lösung}}&lt;br /&gt;
===== {{#var:Dienst anlegen}} ===== &lt;br /&gt;
{| class=&amp;quot;sptable2 pd5 zh1 Einrücken&amp;quot;&lt;br /&gt;
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}&lt;br /&gt;
| class=&amp;quot;Bild&amp;quot; rowspan=&amp;quot;9&amp;quot; | {{Bild |  {{#var:Dienst anlegen--Bild}}|{{#var:Dienst anlegen--cap}}||{{#var:Dienst hinzufügen}}|Firewall|{{#var:Dienste}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Name}} }} || {{ic| {{#var:Name--val}}|class=available}} || {{#var:Name--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Protokoll}} }} || {{Button|udp|dr|class=available}} ||&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Protokolltyp}} }} || {{Button| |dr|class=mw16}} || &amp;lt;li class=&amp;quot;list--element__alert list--element__hint&amp;quot;&amp;gt;{{#var:Protokolltyp--desc}}&amp;lt;/li&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Zielport Typ}} }} || {{Button|{{#var:Einzelner Port}}|class=aktiv}}{{Button|{{#var:Port-Bereich}} }} || {{#var:Zielport Typ--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Zielport}} }} || {{ic|5060|c|class=available}} || {{#var:Zielport--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| class=mw8 | {{b|{{#var:Quellport Typ}} }} || {{Button| {{#var:Quellport Typ--val}}|class=aktiv}}{{Button|{{#var:Einzelner Port}} }}{{Button|{{#var:Port-Bereich}} }} || {{#var:Quellport Typ--desc}}&lt;br /&gt;
|- class=&amp;quot;noborder&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; | {{Button-dialog||fa-floppy-disk-circle-xmark|hover={{#var:Speichern und schließen}} }} || {{#var:Speichern und schließen--desc}}&lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===== {{#var:Dienstgruppe anlegen}} ===== &lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;{{#var:Dienstgruppe anlegen--desc}}&amp;lt;br&amp;gt;&lt;br /&gt;
{| class=&amp;quot;sptable2 pd5&amp;quot;&lt;br /&gt;
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Name}} }} || {{ic| {{#var:Name-Dienstgruppe--val}} }} || {{#var:Name--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Dienste}} }} || {{ic| {{cb|{{spc|udp|o|{{#var:Name--val}} {{#var:Zielports}}5060}}|-|class=max-content}}&amp;lt;br&amp;gt; {{cb|{{spc|udp|o|rtp {{#var:Zielports}} 7070:7089}}|-}}|cb|class=max-content}} || {{#var:Dienste--desc}}&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===== {{#var:Paketfilter Regel}} ===== &lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;sptable2 Paketfilter pd5 tr--bc__white zh1&amp;quot;&amp;lt;br&amp;gt;&lt;br /&gt;
|- class=&amp;quot;bold small no1cell&amp;quot;&lt;br /&gt;
| class=&amp;quot;Leerzeile bc__default normal fs-initial&amp;quot; rowspan=&amp;quot;3&amp;quot;|  {{#var:Paketfilter Regel ohne sip Helper--desc}} ||  || &amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; || class=mw10 | {{#var:Quelle}} || class=mw10  | {{#var:Ziel}} || class=mw12 | {{#var:Dienst}} || class=mw6 | NAT || class=mw10 | {{#var:Aktion}} || {{#var:Aktiv}} ||style=&amp;quot;min-width:5em;&amp;quot;|&lt;br /&gt;
&lt;br /&gt;
|-&lt;br /&gt;
| {{spc|drag|o|-}} || 24 || {{spc|netgroup|o|-}} voip-clients || {{spc|host|o|-}} voip-server || {{spc|dienste|o|-}} {{#var:Dienste-Gruppe--val}} ||  {{Kasten|HN|blau}} || {{Kasten|Stateless|grau|icon=info}} || {{ButtonAn|{{#var:ein}} }} || {{Button||w|fs=14}}{{Button||trash|fs=14}}&lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
| class=bc__default |&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__positiv&amp;quot;&amp;gt;{{#var:Kein laden per CLI}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:UDP-Session Timeout}} }}{{#var:UDP-Session Timeout--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:UDP-Session Timeout--Antwort}}|w=7em|m=1em}}{{a|3}}&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Lösung}} }}|{{#var:UDP-Session Timeout--Lösung}}&amp;lt;br&amp;gt;&lt;br /&gt;
{{code|system sysctl new name net.netfilter.nf_conntrack_udp_timeout value 300&lt;br /&gt;
system sysctl new name net.netfilter.nf_conntrack_udp_timeout_stream value 300&lt;br /&gt;
system update system&lt;br /&gt;
system config save&lt;br /&gt;
}}|w=7em|m=1em}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:SIP via TCP}} }}{{#var:SIP via TCP--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:SIP via TCP--Antwort}}|w=7em|m=1em}}&lt;br /&gt;
&amp;lt;div style=&amp;quot;padding-left: 112px&amp;quot;&amp;gt;&lt;br /&gt;
{{Einblenden|{{#var:step-by-step}}|{{#var:hide}}|true|dezent}}&lt;br /&gt;
{{Gallery3&lt;br /&gt;
	|{{#var:Dienst SIPviaTCP--Bild}}|{{#var:Dienst SIPviaTCP--cap}}|Abb1-header={{Dialog-header|{{#var:Dienst hinzufügen}}|Firewall|{{#var:Dienste}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}&lt;br /&gt;
|i=2}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&amp;lt;/div&amp;gt;&amp;lt;/span&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
=== {{#var:Problembehandlung}} ===&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:Keine Tonübertragung}} }}{{#var:Keine Tonübertragung--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:Keine Tonübertragung--Antwort}}|w=7em|m=1em}}{{a|3}}&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Lösung}} }}|{{#var:Keine Tonübertragung--Lösung}}|w=7em|m=1em}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__bullet&amp;quot;&amp;gt;{{h4|{{#var:Externes Verbinden}} }}{{#var:Externes Verbinden--Frage}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Antwort}} }}|{{#var:Externes Verbinden--Antwort}}|w=7em|m=1em}}{{a|3}}&lt;br /&gt;
{{cl|{{Whitebox|{{#var:Lösung}} }}|{{#var:Externes Verbinden--Lösung}}|w=7em|m=1em}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt; &amp;lt;!-- FAQ beenden --&amp;gt;&lt;br /&gt;
&amp;lt;!-- &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== {{#var:Ausgangslage}} ===--&amp;gt;&lt;br /&gt;
&amp;lt;!--{{ pt3 | {{#var:Paketfilter--Bild}} | hochkant=3 | {{#var:Paketfilter--cap}} }}--&amp;gt;&lt;br /&gt;
&amp;lt;!--&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;{{#var:voip--desc}}&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
=== {{#var:Paketfilter Regel}} ===&lt;br /&gt;
{| class=&amp;quot;sptable2 pd5 zh1 Einrücken&amp;quot;&lt;br /&gt;
| class=noborder colspan=3 | {{Menu-UTM|Firewall|Paketfilter||{{#var:Regel hinzufügen}}|+}}&lt;br /&gt;
|- class=noborder&lt;br /&gt;
| colspan=3 | {{Kasten|{{#var:Allgemein}} }}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:source|Quelle}}: }} || {{ic| voip-clients|dr|icon=netgroup|class=mw13}} ||  {{#var:source--desc}}&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__warning&amp;quot;&amp;gt;{{#var:source-kein internal--Hinweis}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__warning&amp;quot;&amp;gt;{{#var:source-Netzwerksicherheit--Hinweis}}&amp;lt;/li&amp;gt;&lt;br /&gt;
| class=Bild rowspan=8 | {{Bild|{{#var:Paketfilterrel erstellen--Bild}}|{{#var:Paketfilterregel hinzufügen}}||{{#var:Regel hinzufügen}}|Firewall|{{#var:Paketfilter}}|icon=fa-save|icon2=fa-floppy-disk-circle-xmark|icon3=fa-close}}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b |  {{#var:dest|Ziel}}: }} || {{ic| voip-server|dr|icon=host|class=mw13}} || {{#var:Ziel--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:service|Dienst}}: }} || {{ic| voip|dr|icon=dienste|class=mw13 }} || {{#var:service--desc|Dienstgruppe VoIP: Schaltet folgende Ports frei: }}&lt;br /&gt;
* SIP: UDP Port 5060 {{#var:SIP-Port--desc}} {{info|{{#var:SIP-Port--info}} }}&lt;br /&gt;
* rtp: UDP Port 7070-7089&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:action|Aktion}}: }} || {{ Button | Stateless | dr |class=mw13}} ||&lt;br /&gt;
|- class=noborder&lt;br /&gt;
| colspan=&amp;quot;3&amp;quot; | {{ Kasten | [ - ] NAT }} &lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:type|TYP}}: }} || {{ Button | HIDENAT |dr|class=mw13}} ||&lt;br /&gt;
|-&lt;br /&gt;
| {{ b | {{#var:netobject|Netzwerkobjekt}}: }} || {{ ic | external-interface | dr | icon=interface|class=mw13}} || &lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
|&lt;br /&gt;
|}&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
=== {{#var:VoIP ohne SIP Helper}} ===&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{#var:SIP-Port--Hinweis}}&lt;br /&gt;
&lt;br /&gt;
{{#var:VoIP ohne SIP Helper--desc}}&lt;br /&gt;
&lt;br /&gt;
==== {{#var:Dienst anlegen}} ====&lt;br /&gt;
{| class=&amp;quot;sptable2 pd5 zh1 Einrücken&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}&lt;br /&gt;
| class=&amp;quot;Bild&amp;quot; rowspan=&amp;quot;8&amp;quot; | {{Bild |  {{#var:Dienst anlegen--Bild}}|{{#var:Dienst anlegen--cap}}||{{#var:Dienst hinzufügen}}|Firewall|{{#var:Dienste}}|icon=fa-floppy-disk-circle-xmark|icon2=fa-close}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Name}} }} || {{ic| {{#var:Name--val}}|class=available}} || {{#var:Name--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Protokoll}} }} || {{Button|udp|dr|class=available}} ||&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Protokolltyp}} }} || {{Button| |dr|class=mw16}} || &amp;lt;li class=&amp;quot;list--element__alert list--element__hint&amp;quot;&amp;gt;{{#var:Protokolltyp--desc}}&amp;lt;/li&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Zielport Typ}} }} || {{Button|{{#var:Einzelner Port}}|class=aktiv}}{{Button|{{#var:Port-Bereich}} }} || {{#var:Zielport Typ--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Zielport}} }} || {{ic|5060|c|class=available}} || {{#var:Zielport--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| class=mw8 | {{b|{{#var:Quellport Typ}} }} || {{Button| {{#var:Quellport Typ--val}}|class=aktiv}}{{Button|{{#var:Einzelner Port}} }}{{Button|{{#var:Port-Bereich}} }} || {{#var:Quellport Typ--desc}}&lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
| colspan=&amp;quot;2&amp;quot; | {{Button-dialog||fa-floppy-disk-circle-xmark|hover={{#var:Speichern und schließen}} }} || {{#var:Speichern und schließen--desc}}&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
==== {{#var:Dienstgruppe anlegen}} ====&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;{{#var:Dienstgruppe anlegen--desc}}&amp;lt;br&amp;gt;&lt;br /&gt;
{| class=&amp;quot;sptable2 pd5&amp;quot;&lt;br /&gt;
! {{#var:cap}} !! {{#var:val}} !! {{#var:desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Name}} }} || {{ic| {{#var:Name-Dienstgruppe--val}} }} || {{#var:Name--desc}}&lt;br /&gt;
|-&lt;br /&gt;
| {{b|{{#var:Dienste}} }} || {{ic| {{cb|{{spc|udp|o|{{#var:Name--val}} {{#var:Zielports}}5060}}|-|class=max-content}}&amp;lt;br&amp;gt; {{cb|{{spc|udp|o|rtp {{#var:Zielports}} 7070:7089}}|-}}|cb|class=max-content}} || {{#var:Dienste--desc}}&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== {{#var:Paketfilter Regel}} ====&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;sptable2 Paketfilter pd5 tr--bc__white zh1&amp;quot;&amp;lt;br&amp;gt;&lt;br /&gt;
|- class=&amp;quot;bold small no1cell&amp;quot;&lt;br /&gt;
| class=&amp;quot;Leerzeile bc__default normal fs-initial&amp;quot; rowspan=&amp;quot;3&amp;quot;|  {{#var:Paketfilter Regel ohne sip Helper--desc}} ||  || &amp;lt;nowiki&amp;gt;#&amp;lt;/nowiki&amp;gt; || style=&amp;quot;min-width:12em;&amp;quot;| {{#var:Quelle}} || style=&amp;quot;min-width:12em;&amp;quot;| {{#var:Ziel}} || style=&amp;quot;min-width:12em;&amp;quot;| {{#var:Dienst}} || style=&amp;quot;min-width:6em;&amp;quot;| NAT || {{#var:Aktion}} || {{#var:Aktiv}} ||style=&amp;quot;min-width:5em;&amp;quot;|&lt;br /&gt;
&lt;br /&gt;
|-&lt;br /&gt;
| {{spc|drag|o|-}} || 24 || {{spc|netgroup|o|-}} voip-clients || {{spc|host|o|-}} voip-server || {{spc|dienste|o|-}} {{#var:Dienste-Gruppe--val}} ||  {{Kasten|HN|blau}} || {{Kasten|Stateless|grau|icon=info}} || {{ButtonAn|{{#var:ein}} }} || {{Button||w|fs=14}}{{Button||trash|fs=14}}&lt;br /&gt;
|- class=&amp;quot;Leerzeile&amp;quot;&lt;br /&gt;
| class=bc__default |&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div class=&amp;quot;einrücken&amp;quot;&amp;gt;&lt;br /&gt;
&amp;lt;li class=&amp;quot;list--element__alert list--element__positiv&amp;quot;&amp;gt;{{#var:Kein laden per CLI}}&amp;lt;/li&amp;gt;&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
--&amp;gt;&lt;br /&gt;
&amp;lt;!--&lt;br /&gt;
{{#var:kmod}}&lt;br /&gt;
&amp;lt;div class=&amp;quot;Einrücken&amp;quot;&amp;gt;&lt;br /&gt;
{{#var:kmod_desc}}&lt;br /&gt;
&lt;br /&gt;
{{Hinweis| !! {{#var:kmod_desc--Hinweis}} }}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
--&amp;gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Mail_cli_v11&amp;diff=83301</id>
		<title>Mail cli v11</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Mail_cli_v11&amp;diff=83301"/>
		<updated>2022-10-27T14:42:31Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Mail */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;==Mail==&lt;br /&gt;
&lt;br /&gt;
{| {{prettytable}}&lt;br /&gt;
!Befehl!! Beschreibung!! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|colspan=&amp;quot;3&amp;quot;|&#039;&#039;&#039;ab Version 11.5&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;filterng&#039;&#039;|| ||&lt;br /&gt;
|-&lt;br /&gt;
|optionen: || ||&lt;br /&gt;
|-&lt;br /&gt;
|id|| Identifikationsnummer der Filterregel||&lt;br /&gt;
|-&lt;br /&gt;
|pos|| Positions-Nummer der Regel||&lt;br /&gt;
|-&lt;br /&gt;
|selector|| Bezeichnung der Filterregel||&lt;br /&gt;
|-&lt;br /&gt;
|action|| Aktion dieser Regel:|| ACCEPT; MARK; FILTER; BLOCK; REJECT; QUARANTINE&lt;br /&gt;
|-&lt;br /&gt;
|action_arg|| Legt fest, mit welchem Text die Mail im Betreff bei der Aktion &#039;&#039;MARK&#039;&#039; markiert werden soll|| Frei gestaltbar z.B. [Spam]&lt;br /&gt;
|-&lt;br /&gt;
|operator || Übereinstimmung des Inhaltes wie: &#039;&#039;ist, ist nicht, enthält, enthält nicht, passt auf regex&#039;&#039;|| IS; ISNOT; IN; NOTIN; REGMATCH; TRUE; FALSE&lt;br /&gt;
|-&lt;br /&gt;
|type|| Typ des Inhaltes|| PROTO; SRC; DST; FROM; RCPT; HEADER; SPAM; VIRUS; URL; CONTENT&lt;br /&gt;
|-&lt;br /&gt;
|type_arg|| Zusätzliche Information zum Typ des Inhalts|| MIME; SUFFIX&lt;br /&gt;
|-&lt;br /&gt;
|value|| Inhalt, nach dem gefiltert werden soll|| &lt;br /&gt;
&amp;lt;!--|-&lt;br /&gt;
|flags||Übereinstimmung des Inhaltes || CONTAINS; CONTAINS,NOT; MATCH; MATCH,NOT; REGEX; REGEX,NOT; USER_SEARCH, LDAP_SEARCH--&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|binop|| Sollen alle Bedingungen zutreffen oder nur eine davon|| AND; OR&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|mail filterng get|| Listet die Mail-Filterregeln auf|| mail filterng get&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;mail filterng selector get&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;mail filterng selector item get&lt;br /&gt;
|-&lt;br /&gt;
|mail filterng new|| Erstellt eine neue Mail-Filterregel&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;Eine Regel wird mit mehreren Kommandos angelegt.&amp;lt;br&amp;gt;Das Kommando &#039;&#039;&#039;&#039;&#039;mail filterng selector new&#039;&#039;&#039;&#039;&#039; legt zunächst die Regel mit Namen und Verknüpfungsbedingung an.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&#039;&#039;&#039;&#039;&#039;mail filterng selector item new&#039;&#039;&#039;&#039;&#039; setzt die einzelnen Filter.&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&#039;&#039;&#039;&#039;&#039;mail filterng new&#039;&#039;&#039;&#039;&#039; definiert dann die Aktion und die Position|| mail filterng selector new name virusfilter binop AND&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
mail filterng selector item new selector virusfilter type PROTO operator IS value [ SMTP ]&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
mail filterng selector item new selector virusfilter type VIRUS operator TRUE&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
mail filterng new selector virusfilter action REJECT pos 1&lt;br /&gt;
|-&lt;br /&gt;
|mail filterng set|| Ändern einer Mail-Filterregel|| mail filterng set id 3 action DROP&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;mail filterng selector item set id 15 value [ value1 value2 value3 ]&lt;br /&gt;
|-&lt;br /&gt;
|mail filterng delete|| Löschen einer Mail-Filterregel|| mail filterng delete id &amp;quot;3&amp;quot; &lt;br /&gt;
|-&lt;br /&gt;
|mail filterng update|| Aktualisieren der Mail-Filterregeln|| mail filterng update&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;fetch&#039;&#039;|| ||&lt;br /&gt;
|-&lt;br /&gt;
|optionen: || ||&lt;br /&gt;
|-&lt;br /&gt;
|id|| Identifikationsnummer der Mail-Connector Instanz||&lt;br /&gt;
|-&lt;br /&gt;
|host|| IP-Adresse oder Hostname des Mailservers von dem die E-Mails abgeholt werden sollen||&lt;br /&gt;
|-&lt;br /&gt;
|proto|| E-Mail Protokoll mit dem die Mails abgeholt werden|| POP3; IMAP&lt;br /&gt;
|-&lt;br /&gt;
|user|| E-Mailadresse des Benutzers oder des Catchall Postfach||&lt;br /&gt;
|-&lt;br /&gt;
|pass|| Passwort des Postfach||&lt;br /&gt;
|-&lt;br /&gt;
|flags|| Optionen beim Abholen der Mails|| MULTIDROP; STRATTLS; KEEPMAILS&lt;br /&gt;
|-&lt;br /&gt;
|cert|| Verwendetes Zertifikat||&lt;br /&gt;
|-&lt;br /&gt;
|dest|| E-Mail Adresse des Benutzer auf dem lokalen Mailserver oder Domain-Name bei Multidrop||&lt;br /&gt;
|-&lt;br /&gt;
|envelope|| Envelope Header bei Multidrop|| X-Original-To; X-Envelope-To; Delivered-To&lt;br /&gt;
|-&lt;br /&gt;
|limit|| Maximale Nachrichtengröße die vom Server abgeholt wird||&lt;br /&gt;
|-&lt;br /&gt;
|local|| E-Mail Adresse des Benutzer auf dem lokalen Mailserver bei Multidrop|| &lt;br /&gt;
|-&lt;br /&gt;
|remote|| E-Mail Adresse des Benutzer im Envelope Header bei Multidrop|| &lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|mail fetch get|| Listet die Mail-Connector Instanzen auf|| mail fetch get&lt;br /&gt;
|-&lt;br /&gt;
|mail fetch new|| Erstellt eine neue Mail-Connector Instanz|| mail fetch new host &#039;&#039;mail.provider.local&#039;&#039; proto &#039;&#039;IMAP&#039;&#039; user &#039;&#039;user@zentrale.de&#039;&#039; pass &#039;&#039;insecure&#039;&#039; dest &#039;&#039;user@zentrale.de&#039;&#039; flags &#039;&#039;[ KEEPMAILS STARTTLS ]&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|mail fetch set|| Ändern einer Mail-Connector Instanz|| mail fetch set id 1 proto POP3&lt;br /&gt;
|-&lt;br /&gt;
|mail fetch delete|| Löschen einer Mail-Connector Instanz|| mail fetch delete id 1&lt;br /&gt;
|-&lt;br /&gt;
|mail fetch update|| Aktualisieren der Mail-Connector Instanzen|| mail fetch update&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|colspan=&amp;quot;3&amp;quot;|&#039;&#039;&#039;In Version 11.5 als auch in älteren Versionen verwendbar&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;archiv&#039;&#039;|| Mailfilter_Admin Rechte benötigt ||&lt;br /&gt;
|-&lt;br /&gt;
|mail archive update|| Aktualisiert die Variablen des Mailarchiv(Maximale E-Mail Anzahl/Alter (Tage)/Größe (Megabyte)|| mail archive update count &amp;quot;1024&amp;quot; age &amp;quot;7&amp;quot; size &amp;quot;128&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail archive get|| Auflistung der E-Mails im Mailarchiv|| mail archive get&lt;br /&gt;
|-&lt;br /&gt;
|mail archive count|| Gibt die Menge der im Archiv liegenden E-Mails aus|| mail archive count&lt;br /&gt;
|-&lt;br /&gt;
|mail archive resend|| Erneutes Versenden einer E-Mail aus dem Archiv|| mail archive resend &amp;lt;name&amp;gt; &amp;lt;rcpt&amp;gt;&lt;br /&gt;
|-&lt;br /&gt;
|mail archive preview|| Zeigt den Inhalt einer E-Mail an|| mail archive preview name smtp.hkHTSk&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;queue&#039;&#039;|| ||&lt;br /&gt;
|-&lt;br /&gt;
|mail queue get|| Zeigt den Mailqueue|| mail queue get &lt;br /&gt;
|-&lt;br /&gt;
|mail queue delete|| Entfernt eine einzelne Mail aus der Mailqueue|| mail queue delete id u35CIFQk006986&lt;br /&gt;
|-&lt;br /&gt;
|mail queue flush|| Versucht die Mails aus der Mailqueue neu zuzustellen|| mail queue flush id u35CLSQk007559 rcpts user@mail.domain&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|colspan=&amp;quot;3&amp;quot;|&#039;&#039;&#039;Nur in älteren Versionen vor 11.5 verwendbar&#039;&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;contentfilter&#039;&#039;|| ||&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter get||  Listet die erstellten Contenfilter-Regeln auf|| mail contentfilter get&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter new|| Erstellt eine neue Contentfilter-Regel|| mail contentfilter new name &amp;quot;DOK-WL&amp;quot; flags &amp;quot;WHITE_LIST&amp;quot; type &amp;quot;suffix&amp;quot; value &amp;quot;pdf&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter content new|| Fügt eine neuen Eintrag zu einem bestehenden Contentfilter hinzu|| mail contentfilter content new id &amp;quot;3&amp;quot; type &amp;quot;suffix&amp;quot; value &amp;quot;doc&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter set|| Ändert eine Contentfilter-Regel|| mail contentfilter set id &amp;quot;3&amp;quot; name &amp;quot;Neuer_Name&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter delete|| Löscht eine Contentfilter-Regel|| mail contentfilter delete id &amp;quot;3&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter content delete|| Löscht Content aus einer Contentfilter-Regel|| mail contentfilter content delete content_id &amp;quot;3&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail contentfilter update|| Aktualisiert den System Contentfilter|| mail contentfilter update&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
!&#039;&#039;filter&#039;&#039;|| ||&lt;br /&gt;
|-&lt;br /&gt;
|optionen: || ||&lt;br /&gt;
|-&lt;br /&gt;
|id|| Identifikationsnummer der Filterregel||&lt;br /&gt;
|-&lt;br /&gt;
|pos|| Positions-Nummer der Regel||&lt;br /&gt;
|-&lt;br /&gt;
|action|| Aktion dieser Regel:|| none; mark; filter; block; reject&lt;br /&gt;
|-&lt;br /&gt;
|category|| Kategorie der Filterregel|| spam; probably_spam; virus; content; user; urlfilter; nullfilter&lt;br /&gt;
|-&lt;br /&gt;
|type|| Typ des Inhaltes|| any, rcpt_to; mail_from; helo; src; dst; header&lt;br /&gt;
|-&lt;br /&gt;
|value|| Inhalt, nach dem gefiltert werden soll|| &lt;br /&gt;
|-&lt;br /&gt;
|flags||Übereinstimmung des Inhaltes || CONTAINS; CONTAINS,NOT; MATCH; MATCH,NOT; REGEX; REGEX,NOT; USER_SEARCH, LDAP_SEARCH&lt;br /&gt;
|-&lt;br /&gt;
|operator|| Sollen alle Bedingungen zutreffen oder nur eine davon|| AND; OR&lt;br /&gt;
|-&lt;br /&gt;
|user||Lokal auf der Firewall oder per LDAP verwaltte Nutzer|| ${LOCAL}; ${LDAP}&lt;br /&gt;
|-&lt;br /&gt;
|rule_id|| ID der Regel in der Filterregel||&lt;br /&gt;
|-&lt;br /&gt;
|contentfilter||Name der Contentfilterregel||&lt;br /&gt;
|-&lt;br /&gt;
|style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; | || style=&amp;quot;background:#FFCBCB&amp;quot; |&lt;br /&gt;
|-&lt;br /&gt;
|mail filter get|| Zeigt die Mailfilter Einstellungen an|| mail filter get&lt;br /&gt;
|-&lt;br /&gt;
|mail filter new|| Erstellt eine neue Mailfilter-Regel|| mail filter new proto &amp;quot;smtp&amp;quot; category &amp;quot;nullfilter&amp;quot; action &amp;quot;none&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail filter rule new|| Erstellt eine Neue Regel für eine Mailfilterregel|| mail filter rule new id &amp;quot;14&amp;quot; type &amp;quot;mail_from&amp;quot; flags &amp;quot;CONTAINS&amp;quot; value &amp;quot;securepoint.de&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail filter set|| Ändern einer Mailfilter-Regel|| mail filter set id &amp;quot;3&amp;quot; action &amp;quot;block&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail filter delete|| Löschen einer Mailfilter-Regel|| mail filter delete id &amp;quot;3&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail filter rule delete|| Löscht eine Regel innerhalb einer Mailfilterregel|| mail filter rule delete rule_id &amp;quot;18&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|mail filter update|| Aktualisieren der Mailfilter-Regeln|| mail filter update&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Syslog_cli_v11&amp;diff=81988</id>
		<title>Syslog cli v11</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Syslog_cli_v11&amp;diff=81988"/>
		<updated>2022-04-27T15:16:15Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* syslog */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=syslog =&lt;br /&gt;
&lt;br /&gt;
{| border=&amp;quot;0&amp;quot; {{prettytable}}&lt;br /&gt;
|-&lt;br /&gt;
! Befehl !! Beschreibung !! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
| syslog reset|| Zurücksetzen der Syslog-Meldungen || syslog reset&lt;br /&gt;
|-&lt;br /&gt;
| syslog get|| Abrufen der letzten historischen Logmeldungen|| syslog get&lt;br /&gt;
|-&lt;br /&gt;
| syslog server get|| Auflistung der Syslog-Server || syslog server get&lt;br /&gt;
|-&lt;br /&gt;
| syslog server new|| Hinzufügen eines Syslog-Servers || syslog server new addr &amp;quot;192.168.175.2&amp;quot; port 514&lt;br /&gt;
|-&lt;br /&gt;
| syslog server delete|| Entfernen eines Syslog-Servers || syslog server delete id 1&lt;br /&gt;
|-&lt;br /&gt;
| syslog backlog get|| Backlog Konfiguration auflisten  || syslog backlog get&lt;br /&gt;
|-&lt;br /&gt;
| syslog backlog set|| Backlog Konfiguration anpassen  || syslog backlog set type messages limit 300000 (300000 Zeilen entsprechen ca. 100MB)&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Ersteinrichtung_NAC_V4.4&amp;diff=76116</id>
		<title>Ersteinrichtung NAC V4.4</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Ersteinrichtung_NAC_V4.4&amp;diff=76116"/>
		<updated>2020-10-09T10:52:53Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Aufrufen der Administrationsoberfläche */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
===NAC Anschließen===&lt;br /&gt;
[[Datei:NAC_Topologie.jpg|200px|thumb|right|NAC Topologie]]&lt;br /&gt;
====Positionierung im Netzwerk====&lt;br /&gt;
Die Securepoint WLAN und Network Access Controller Lösungen sind Appliances, die mit zwei Ethernet-Karten zum Anschluss innerhalb Ihres Netzwerkes ausgestattet sind. Sie ermöglichen Ihnen auf einfache Weise, das LAN oder WLAN-Netzwerk zu schützen und Kunden/Mitarbeitern sehr einfach Dienste (Web, Email, Zugriff auf Geschäftsprozesse) anbieten zu können.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Installation====&lt;br /&gt;
Die Securepoint NAC Appliances werden zwischen dem Access Netzwerk (drahtlos oder verkabelt) und dem Unternehmens-LAN installiert. Der gesamte Datenverkehr zu oder von Benutzern wird durch die Securepoint NAC Appliance geleitet. Um dies zu erreichen, ist die Securepoint NAC mit zwei Ethernet-Karten ausgestattet. Eine wird mit dem LAN, die andere auf den Access Point bzw. den Switch des zu kontrollierenden Benutzer Netzwerks verbunden. &lt;br /&gt;
&lt;br /&gt;
Wir gehen davon aus, dass im Unternehmens-Netzwerk ein DHCP-Server verfügbar ist.&amp;lt;br&amp;gt;&lt;br /&gt;
Im Auslieferzustand ist der DHCP-Client für das Interfaces LAN 1 / Eth0 (OUT) und DHCP-Server für LAN 2 / Eth1 (IN) aktiv.)&amp;lt;br&amp;gt;&lt;br /&gt;
Die Standard Gateway-Adresse der NAC auf LAN 2 ist 192.168.100.254.&lt;br /&gt;
&lt;br /&gt;
1. Verbinden sie mit einem Ethernet-Netzwerkkabel die NAC Appliance Schnittstelle LAN1 / Eth0 (out) mit dem LAN (das LAN, woran der DHCP/DNS-Server sich  befindet).&amp;lt;br&amp;gt;&lt;br /&gt;
(Siehe Abbildungen für MicroNAC/NAC100/NAC200 und NAC400.)&lt;br /&gt;
&lt;br /&gt;
2. Verbinden sie mit einem weiteren Ethernet-Kabel die Schnittstelle LAN 2 /Eth1 (in) der Securepoint Appliance mit einer drahtlosen und/oder verkabelte Access Point Infrastruktur (z.B.: der Switch, mit dem die Access Points verbunden sind).&lt;br /&gt;
&lt;br /&gt;
3. Stromversorgung mit 220 V oder 110 V.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_TopM100200.png|300px|thumb|left|Anschließen der MicroNAC, NAC100/200]][[Datei:NAC_Top400.png|300px|thumb|center|Anschließen der NAC400]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Hinweis:&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
Im Auslieferzustand ist der DHCP-Client für das Interfaces LAN 1 / Eth0 (OUT) und DHCP-Server für LAN 2 / Eth1 (IN) aktiv.)&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Aufrufen der Administrationsoberfläche===&lt;br /&gt;
Verbinden sie ihren Computer direkt mit der NAC Schnittstelle LAN 2 /Eth1 (in) oder über einen Switch, an dem auch schon der Access Point und die NAC Appliance Verbunden sind.&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Achtung:&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn Ihr Switch VLAN unterstützt, muss der Computer die NAC auf den nativen VLAN erreichen können.&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Für den direkten Anschluss wird, je nach Computer, eventuell ein Crossover-Netzwerkkabel benötigt.&lt;br /&gt;
&lt;br /&gt;
Um die Administrationsoberfläche über den Webbrowser aufzurufen, geben sie eine der beiden folgenden URL in die URL-Suchleiste ihres Browsers ein:&lt;br /&gt;
﻿&lt;br /&gt;
* https://controller.access.network/admin/&lt;br /&gt;
* https://192.168.100.254/admin/&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_Login.png|200px|thumb|right|Administration Login]]&lt;br /&gt;
&lt;br /&gt;
Es öffnet sich das Administrator Login Fenster. Hier werden sie aufgefordert den Benutzernamen und das entsprechende Kennwort einzugeben. Dieses lautet im Auslieferzustand:&lt;br /&gt;
&lt;br /&gt;
&amp;lt;p&amp;gt;&amp;lt;span style=&amp;quot;white-space:pre&amp;quot;&amp;gt;&amp;amp;#9;&amp;lt;/span&amp;gt;Benutzername:&amp;lt;span style=&amp;quot;white-space:pre&amp;quot;&amp;gt;&amp;amp;#9;&amp;lt;/span&amp;gt;admin&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;span style=&amp;quot;white-space:pre&amp;quot;&amp;gt;&amp;amp;#9;&amp;lt;/span&amp;gt;Kennwort:&amp;lt;span style=&amp;quot;white-space:pre&amp;quot;&amp;gt;&amp;amp;#9;&amp;amp;#9;&amp;lt;/span&amp;gt;insecure&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Anschließend klicken sie auf [[Datei:NAC_VerbB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_pwaend.png|200px|thumb|right|Ändern des Passwortes]]&lt;br /&gt;
Im nächsten Fenster werden Sie aufgefordert, das Passort zu ändern. &lt;br /&gt;
Tragen sie unter „Altes Passwort“ Ihr bisheriges Passwort ein (im Auslieferzustand also insecure) und tragen sie unter „Neues Passwort“ ein selbst gewähltes Passwort ein, welches sie unter „Kennwort bestätigen“ wiederholen. Klicken sie auf den Button [[Datei:NAC_BestB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_Lizv.png|200px|thumb|right|Lizenzverwaltung]]&lt;br /&gt;
&lt;br /&gt;
===Lizensieren des NAC===&lt;br /&gt;
Für den Betrieb des NAC wird in jedem Fall eine gültige Lizenz benötigt, da ansonsten die Network Access Funktionen des NAC nicht genutzt werden können.&lt;br /&gt;
&lt;br /&gt;
Wählen sie in der Menüleiste oben den Menüpunkt &#039;&#039;&#039;Betrieb&#039;&#039;&#039; und anschließend die Option &#039;&#039;&#039;Lizenz&#039;&#039;&#039; in dem Menü auf der linken Seite.&lt;br /&gt;
&lt;br /&gt;
Die automatische Lizensierung erfolgt in zwei Stufen:&lt;br /&gt;
&lt;br /&gt;
1. Geben sie die Installations- und Unternehmens-Kontaktdaten  im Abschnitt „Parameter für den Erhalt der Lizenz&amp;quot; ein und klicken sie auf den Button [[Datei:NAC_BestB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
Nach dem Verbindungsbildschirm sollten sie dann im Fenster der Lizenzverwaltung einen Hinweis in grün erhalten, dass Ihre Parameter korrekt gespeichert wurden.&lt;br /&gt;
&lt;br /&gt;
2. Wenn die Parameter korrekt gespeichert wurden, wechseln Sie in den Abschnitt &lt;br /&gt;
„Online-Installation der Lizenz“ und klicken auf [[Datei:NAC_BestB.png|60px]] um die Lizenz sofort zu installieren.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Netzwerkkonfiguration===&lt;br /&gt;
Die Securepoint NAC Modelle sind für den sofortigen Einsatz vorkonfiguriert. Die Standardeinstellung ist der DHCP Modus.&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_OutNetD.png|200px|thumb|right|Konfiguration Ausgangsnetz]]&lt;br /&gt;
[[Datei:NAC_InNetD.png|200px|thumb|right|Konfiguration Eingangsnetz]]&lt;br /&gt;
Wenn sie feste IP Adressen nutzen möchten oder müssen, können sie sowohl bei den Eingangsnetzen als auch bei den Ausgangsnetzen, die DHCP Funktion abschalten.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dazu klicken sie im Hauptmenü auf „Konfiguration“ und im Untermenü auf „Netzwerk“.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_nativeout.png|200px|thumb|right|Änderung native-out]]&lt;br /&gt;
Um z.B. der Standard Einstellung eine feste IP Einzutragen, wählen sie „Ausgangsnetze“ und klicken sie in das Kästchen der VLAN-ID „native-out“. Anschließend klicken sie auf den Button [[Datei:NAC_AendB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
Deaktivieren Sie DHCP aktivieren, geben Sie Ihre IP-Adresse, Subnetzmaske und das Gateway ein und klicken Sie auf [[Datei:NAC_BestB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_ProfVerw.png|200px|thumb|right|Profilverwaltung]]&lt;br /&gt;
===Benutzerprofil einrichten===&lt;br /&gt;
Profile ﻿beschreiben Zugangsrechte zu Diensten, Ein- und Ausgang Zonen, zugewiesene Dauer einschließlich Zeitkredit und Dauer. &lt;br /&gt;
&lt;br /&gt;
Wählen sie im Hauptmenü den Punkt Administration und im Untermenü den Menüpunkt Profile.&lt;br /&gt;
&lt;br /&gt;
Um ein neues Profil anzulegen klicken sie auf den Button [[Datei:NAC_HinzB.png|60px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_ProfEinr.png|200px|thumb|right|Profil hinzufügen]]&lt;br /&gt;
Um z.B. das Profil „Besucher“ mit Zugriffsrechten auf Web- und Mail-Dienste zu erstellen, gehen sie folgendermaßen vor:&lt;br /&gt;
&lt;br /&gt;
1. Tragen sie „Besucher“ im Feld ID-Profil ein. &lt;br /&gt;
(Bei ID-Profil handelt es sich um ein Pflichtfeld welches nicht leer bleiben darf.)&lt;br /&gt;
&lt;br /&gt;
2. Wählen sie „Web“ und „Mail“ aus der Liste der verfügbaren Dienste aus und fügen diese jeweils mit einem klick auf [[Datei:NAC_DienstHinzB.png|70px]]  den Profildiensten hinzu.&lt;br /&gt;
&lt;br /&gt;
3. Klicken sie auf den + Button vor Gültigkeit und definieren sie die Gültigkeit dieses Profils.&lt;br /&gt;
&lt;br /&gt;
4. Klicken sie auf [[Datei:NAC_BestB.png|60px]] um die Eingaben zu speichern.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_BenVerw.png|200px|thumb|right|Benutzer Verwaltung]]&lt;br /&gt;
===Benutzerkonto erstellen===&lt;br /&gt;
Um Benutzer neu anzulegen, diese zu ändern oder zu löschen, wählen sie im Hauptmenü Administration und im Untermenü den Punkt Benutzer.&lt;br /&gt;
&lt;br /&gt;
Wenn noch kein Benutzer angelegt ist, sehen sie ein Fenster das kein Benutzer konfiguriert ist mit dem Button „Benutzer erstellen“. Klicken Sie auf  diesen Button  um den ersten Benutzer anzulegen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_BenHinz.png|200px|thumb|right|Benutzer Hinzufügen]]&lt;br /&gt;
Um z.B. den Benutzer John Smith mit einem Login „jsmith“ zu erstellen gehen sie folgendermaßen vor:&lt;br /&gt;
&lt;br /&gt;
1. Tragen sie unter Anmeldung den Login „jsmith“ ein.&lt;br /&gt;
(Bei Anmeldung handelt es sich um ein Pflichtfeld welches nicht leer bleiben darf.)&lt;br /&gt;
Tragen sie weiterhin den Namen, Vornamen und ein Passwort ein. Dass Passwort wiederholen sie noch einmal im Feld „Kennwort bestätigen“&lt;br /&gt;
&lt;br /&gt;
2. Wählen sie das Profil „Besucher“ aus der Liste der verfügbaren Profile. Unter Verknüpfte Dienste werden dann die Dienste angezeigt, die mit diesem Profil verknüpft sind.&lt;br /&gt;
&lt;br /&gt;
Der Benutzer erbt die Eigenschaften von seinem Benutzerprofil, sodass die Konto Erstellung hier mit einem Klick auf [[Datei:NAC_BestB.png|60px]] beendet werden kann.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_UserAuth.png|200px|thumb|right|Benutzerzugriff über den NAC]]&lt;br /&gt;
===Anmeldung mit dem angelegten Benutzer===&lt;br /&gt;
Um zu überprüfen, ob der Benutzer nun auch über den NAC Authentifiziert wird, öffnen sie ein neues Browser Fenster und rufen sie irgendeine gültige Webseite auf. &amp;lt;br&amp;gt;&lt;br /&gt;
Sie werden automatisch auf das NAC-Web-Portal weitergeleitet.&lt;br /&gt;
&lt;br /&gt;
Geben sie den angelegten Login „jsmith“ in das Feld Benutzername, das dazugehörige Passwort in das Feld Kennwort ein und klicken sie auf [[Datei:NAC_UserAuthB.png|30px]].&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_UserIDSite.png|200px|thumb|right|ID Seite des Benutzers]]&lt;br /&gt;
Im nächsten Fenster sehen sie die Benutzer-Daten und können entscheiden, ob sie durch einen klick auf den Link [[Datei:NAC_WebSiteLink.png|300px]] die angeforderte Seite anzeigen lassen ...&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
... oder die Verbindung mit dem Button [[Datei:NAC_VerbbeendB.png|80px]] beenden möchten.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/IPSec_-_Fritzbox_V11&amp;diff=75446</id>
		<title>UTM/IPSec - Fritzbox V11</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/IPSec_-_Fritzbox_V11&amp;diff=75446"/>
		<updated>2020-07-31T15:36:03Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Die Konfigurationsdatei anpassen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Set_lang}}&lt;br /&gt;
&lt;br /&gt;
{{vardefine:headerIcon|spicon-utm}}&lt;br /&gt;
&amp;lt;/div&amp;gt;{{DISPLAYTITLE:IPSEC - Fritzbox mit UTM v.11}}{{TOC2}}&lt;br /&gt;
&amp;lt;p&amp;gt;&#039;&#039;&#039;Erstellen einer IPSec-Verbindung mit einer Fritzbox&#039;&#039;&#039;&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;p&amp;gt;Letzte Änderungen: 11.2019&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/p&amp;gt;{{cl|Neu|&lt;br /&gt;
* Layoutanpassung&lt;br /&gt;
* Änderungen in der Config der Fritzbox&lt;br /&gt;
|w=40px }} &lt;br /&gt;
&lt;br /&gt;
;Vorbemerkung&lt;br /&gt;
Dieses Howto zeigt einen Weg um eine Verbindung zwischen einer Securepoint UTM und einem Fremdprodukt herzustellen. Aufgrund der Vielzahl der Geräte und Firmwareversionen können wir aber keine Garantie für einen erfolgreichen Verbindungsaufbau übernehmen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis | !! Eine IPSec Site-to-Site Verbindung zu einer AVM Fritz!Box ist nur möglich, wenn die Securepoint Appliance über eine feste IP-Adresse verfügt.|gelb|c=graul}}Besitzen beide Seiten nur eine dynamische IP-Adresse in Verbindung mit einem DNS Dienst für dynamische Adressverwaltung, ist eine Verbindung nicht möglich.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
=== Voraussetzungen ===&lt;br /&gt;
&lt;br /&gt;
Es wird eine AVM Fritz!Box benötigt die VPN Anbindungen unterstützt.&lt;br /&gt;
&lt;br /&gt;
Die Gegenstelle, die mit einer Securepoint Appliance ausgerüstet ist, muss über eine statische IP-Adresse verfügen.&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn zwei dynamische IP-Adressen verbunden werden sollen, wählt die AVM VPN Funktion als Transportmodus den „Aggressive Mode“. Dieser wird von den Securepoint Appliances nicht unterstützt.&amp;lt;br&amp;gt;&lt;br /&gt;
Im „Aggressive Mode“ wird die Authentisierung der beiden Gegenstellen nicht verschlüsselt vorgenommen. Die Hashwerte des Preshared Key werden unverschlüsselt übertragen. Somit ist die Sicherheit von der Stärke des Preshared Key und vom verwendeten Hashverfahren abhängig. Da die meisten gemeinsamen Schlüssel aber &lt;br /&gt;
nur die Mindestanforderungen erfüllen, wird dieser Modus nicht unterstützt.&lt;br /&gt;
----&lt;br /&gt;
=== Einrichtung der Fritzbox ===&lt;br /&gt;
Ist das verwendete AVM Produkt noch nicht für den VPN Betrieb ausgelegt, kann auf der Homepage des Herstellers überprüft werden, ob eine neue Firmware diese Funktionalität zu Verfügung stellt.&lt;br /&gt;
&lt;br /&gt;
==== Einspielen einer neuen Firmware Version ====&lt;br /&gt;
{{Einblenden3| Firmware update: Details anzeigen | ausblenden|true|dezent}}&lt;br /&gt;
{{pt3|fritz_expertenansicht.png|Auf Expertenansicht wechseln}}&lt;br /&gt;
Vor dem herunterladen der neue Firmware Version von der Internetseite von AVM, ist darauf zu achten, dass nur Firmware benutzt werden kann, die für das vorhandene Produkt zugelassen ist.&lt;br /&gt;
&lt;br /&gt;
* Die &#039;&#039;Konfigurationsoberfläche&#039;&#039; der Fritz!Box wird im Browser aufgerufen.&lt;br /&gt;
:Einstellung ab Werk: 192.168.178.1&lt;br /&gt;
* Die für die Konfiguration notwendige Expertenansicht ist unter den Menüpunkten &#039;&#039;Einstellungen&#039;&#039; → &#039;&#039;System&#039;&#039; → &#039;&#039;Ansicht&#039;&#039; zu erreichen.&lt;br /&gt;
* Im Dialog wird die Checkbox &#039;&#039;Expertenansicht aktivieren&#039;&#039; aktiviert die Auswahl mit &#039;&#039;Übernehmen&#039;&#039; bestätigt.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Nun muss der Menüeintrag &#039;&#039;Firmware-Update&#039;&#039; angeklickt werden.&lt;br /&gt;
* Ein Klick auf &#039;&#039;Durchsuchen&#039;&#039; öffnet den Explorer und es kann die eben heruntergeladene aktuelle Firmware Version ausgewählt werden.&lt;br /&gt;
* Das Aufspielen der aktuellen Firmware startet mit dem Button &#039;&#039;Update&#039;&#039;.&lt;br /&gt;
* Das nächste Fenster informiert über den Vorgang der Aktualisierung. &lt;br /&gt;
* Der Button &#039;&#039;Zur Übersicht&#039;&#039; ist zu betätigen, wenn der Update-Vorgang abgeschlossen ist.&lt;br /&gt;
{{Gallery3|fritz_firmware_start.png|Firmware Aktualisierung starten | fritz_firmware_info.png|Information zur Firmware Aktualisierung | i=5}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== DynDNS aktivieren ====&lt;br /&gt;
{{pt3|fritz_dyndns.png|Aktivieren der DynDNS Funktion}}&lt;br /&gt;
Um einen DynDNS in der VPN Konfiguration nutzen zu können, muss diese Funktion vorher eingerichtet werden. Dies setzt natürlich voraus, dass ein Account bei einem DynDNS Dienst Anbieter vorhanden ist (z.B. [[SPDyn]]).&lt;br /&gt;
&lt;br /&gt;
* In der Konfigurationsoberfläche → &#039;&#039;Einstellungen&#039;&#039; → im linken Menü → &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039; → Dialog: &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln zur Registerkarte &#039;&#039;Dynamic DNS&#039;&#039;.&lt;br /&gt;
* Aktivieren der Checkbox &#039;&#039;Dynamic DNS benutzen&#039;&#039;.&lt;br /&gt;
* &#039;&#039;Anbieter&#039;&#039; aus dem Dropdownfeld auswählen.&lt;br /&gt;
* &#039;&#039;Domainname&#039;&#039;: der Name, der beim Anbieter für die Domain hinterlegt ist&lt;br /&gt;
* Anmeldedaten zum DynDNS Anbieter in den Feldern &#039;&#039;Benutzername&#039;&#039;, &#039;&#039;Kennwort&#039;&#039; und &#039;&#039;Kennwortbestätigung&#039;&#039; eingeben.&lt;br /&gt;
* Klick auf &#039;&#039;Übernehmen&#039;&#039;.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== Internes Netzwerk ändern ====&lt;br /&gt;
{{pt3|fritz_ip_adressen.png|Aufrufen des Dialogs IP-Adressen}}&lt;br /&gt;
Da das ab Werk eingestellte interne Netz 192.168.178.0, nach Vorgabe des Fritz!Box VPN &lt;br /&gt;
Assistenten, nicht für VPN genutzt werden darf, muss das interne Netz gewechselt &lt;br /&gt;
werden. &lt;br /&gt;
&lt;br /&gt;
* In der Konfigurationsoberfläche unter &#039;&#039;Einstellungen&#039;&#039; → im linken Menü &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;System&#039;&#039; → &#039;&#039;Netzwerkeinstellungen&#039;&#039; → Dialog &#039;&#039;Netzwerkeinstellungen&#039;&#039;.&lt;br /&gt;
* Schaltfläche  {{Button|IP-Adressen}}&lt;br /&gt;
:Es öffnet sich die Anzeige &#039;&#039;IP-Adressen&#039;.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_ip_adressen_setzen.png|Interns Netz ändern}}&lt;br /&gt;
* {{b|IP-Adresse}} die neue IP-Adresse des internen Netzes an.&lt;br /&gt;
:Es können alle privaten Adressbereiche verwendet werden (10.xxx.xxx.1, 192.168.xxx.1 oder 172.16.xxx.1 bis 172.31.xxx.1).&lt;br /&gt;
* Eingabe der Subnetzmaske, wenn diese nicht automatisch gesetzt wird.&lt;br /&gt;
* Wenn alle verbundene Computer im Netz automatisch eine IP-Adresse und andere Netzinformationen von der Fritz!Box zugewiesen bekommen sollen, muss die Checkbox {{spc|cs|o|-}} &#039;&#039;DHCP-Server aktivieren&#039;&#039; aktiviert werden.&lt;br /&gt;
* Eingabe &#039;&#039;IP-Adressen von/bis&#039;&#039; für die IP-Adressen des internen Netzes, die die Fritz!Box zur Zuweisung verwenden soll&lt;br /&gt;
* {{Button|Übernehmen}}&lt;br /&gt;
&lt;br /&gt;
* Danach ist eine erneute Anmeldung mit der neuen IP-Adresse an der Fritz!Box erforderlich.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== VPN Konfiguration erstellen ====&lt;br /&gt;
&lt;br /&gt;
Die Konfiguration der VPN Verbindung wird nicht über die Konfigurationsoberfläche im Browser vorgenommen, sondern wird als Datei auf die Fritz!Box eingespielt. Die Konfigurationsdatei wird mit einer Anwendungssoftware erstellt, die Sie auf der Internetseite des Herstellers AVM herunterladen können. Die Anwendungssoftware trägt den Namen &#039;&#039;&#039;Fritz!Fernzugang einrichten&#039;&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:fritz_ffz_neu.png|thumb|200px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Assistenten starten&amp;lt;/font&amp;gt;]] &lt;br /&gt;
*Laden Sie sich die Software &#039;&#039;Fritz!Fernzugang einrichten&#039;&#039; herunter und installieren Sie diese auf Ihrem Rechner.&lt;br /&gt;
*Starten Sie das Programm.&lt;br /&gt;
*Klicken Sie auf das Icon &#039;&#039;Neu&#039;&#039; in der Symbolleiste, um eine neue Konfigurationsdatei anzulegen. Es werden immer zwei Dateien angelegt, eine für die lokale Fritz!Box und eine für die Gegenstelle.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ein Assistent führt Sie durch die Erstellung der Konfigurationsdatei.&lt;br /&gt;
&lt;br /&gt;
{{Gallery3|fritz_ffz_ass1.png| Art der Verbindung auswählen&lt;br /&gt;
* Wählen Sie im ersten Schritt, welche Geräte miteinander verbunden werden sollen.&lt;br /&gt;
:Sie möchten zwei Geräte miteinander verbinden. Markieren Sie den &#039;&#039;zweiten Radiobutton Verbindung zwischen zwei FRITZ!Box-Netzwerken errichten&#039;&#039;.&lt;br /&gt;
	| fritz_ffz_ass2.png | SPDYN Domain (oder eines anderen dynamischen DNS-Dienstes) eingeben&lt;br /&gt;
* Zunächst werden die Daten der lokalen Fritz!Box abgefragt.&lt;br /&gt;
* Geben Sie die eingerichtete SPDyn URL des lokalen Routers an.&lt;br /&gt;
:In diesem Beispiel: &#039;&#039;fritz_lokal.spdyn.de&#039;&#039;&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
| fritz_ffz_ass3.png | Internes Netz eingeben&lt;br /&gt;
* Geben Sie dann das interne Netz der lokalen Fritz!Box und die zugehörige Subnetzmaske ein.&lt;br /&gt;
* Klicken Sie &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
| fritz_ffz_ass4.png | Statische IP-Adresse der Securepoint Appliance&lt;br /&gt;
* Danach werden die Daten der Gegenstelle abgefragt.&lt;br /&gt;
* Geben Sie die feste IP-Adresse der Securepoint Appliance an.&lt;br /&gt;
: In diesem Beispiel: &#039;&#039;192.0.2.192&#039;&#039;&lt;br /&gt;
* Klicken Sie auf &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
	|fritz_ffz_ass5.png |Internes Netz der Securepoint Appliance&lt;br /&gt;
* Geben Sie dann das interne Netz der Securepoint Appliance und die zugehörige Subnetzmaske ein.&lt;br /&gt;
* Klicken Sie &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
	| fritz_ffz_ass6.png|Verzeichnis der Dateien anzeigen&lt;br /&gt;
* Die Dateneingabe ist damit beendet.&lt;br /&gt;
* Im nächsten Schritt entscheiden Sie, ob die Konfigurationsdateien angezeigt oder exportiert werden sollen.&lt;br /&gt;
: Wählen Sie hier den &#039;&#039;ersten Punkt&#039;&#039;.&lt;br /&gt;
* Klicken Sie auf &#039;&#039;Fertig stellen&#039;&#039;.&lt;br /&gt;
|i=3}}&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_ffz_oeffnen.png|Konfigurationsdatei für die lokale Fritz!Box}}&lt;br /&gt;
Der Speicherort der Dateien wird angezeigt.&amp;lt;br&amp;gt;&lt;br /&gt;
Es wurden von dem Assistenten zwei Dateien erstellt, die in der lokalen und der entfernten Fritz!Box importiert werden sollen. Da in diesem Fall aber die Verbindung zu einer Securepoint Appliance hergestellt werden soll, wird nur die Datei für die lokale Fritz!Box benötigt. Diese hat im Dateinamen die spdyn URL. &lt;br /&gt;
&lt;br /&gt;
* Diese Konfigurationsdatei muss noch angepasst werden, damit eine Verbindung zur Securepoint Appliance aufgebaut werden kann.&lt;br /&gt;
* Öffnen Sie dazu die Datei in einem &#039;&#039;Editor&#039;&#039; (z. B. MS Editor).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== Die Konfigurationsdatei anpassen ====&lt;br /&gt;
Im nächsten Abschnitt sehen Sie die angepasste Konfigurationsdatei. &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;font color=green&amp;gt;Grün markierte Einträge&amp;lt;/font&amp;gt; sind individuelle Konfigurationen. &amp;lt;br&amp;gt;&lt;br /&gt;
Notwendige manuelle Änderungen sind zusätzlich mit {{Hinweis|!|r}} gekennzeichnet.&amp;lt;br&amp;gt;&lt;br /&gt;
Die Datei muss zum Abschluss gespeichert werden!&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
 vpncfg {&lt;br /&gt;
     connections {&lt;br /&gt;
         enabled = yes;&lt;br /&gt;
         conn_type = conntype_lan;&lt;br /&gt;
         name = &amp;quot;Securepoint&amp;quot;;               &amp;lt;font color=green&amp;gt;// {{Hinweis|!|r}} Name der Verbindung in der Konfigurationsoberfläche&amp;lt;/font&amp;gt;&lt;br /&gt;
         always_renew = yes;&lt;br /&gt;
         reject_not_encrypted = no;&lt;br /&gt;
         dont_filter_netbios = yes;&lt;br /&gt;
         localip = 0.0.0.0;&lt;br /&gt;
         local_virtualip = 0.0.0.0;&lt;br /&gt;
         remoteip = 192.0.2.192;               &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
         remote_virtualip = 0.0.0.0;&lt;br /&gt;
         localid {&lt;br /&gt;
             fqdn = &amp;quot;fritz_lokal.spdyn.de&amp;quot;;    &amp;lt;font color=green&amp;gt;// spdyn-DNS-Name der Fritz!Box&amp;lt;/font&amp;gt;&lt;br /&gt;
             //ipaddr = xxx.xxx.xxx.xxx;       &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Fritz!Box, wenn vorhanden&amp;lt;/font&amp;gt;&lt;br /&gt;
         }&lt;br /&gt;
         remoteid {&lt;br /&gt;
             ipaddr = 192.0.2.192;             &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Securepoint Appliance&amp;lt;/font&amp;gt;&lt;br /&gt;
         } &lt;br /&gt;
         mode = phase1_mode_idp;               &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Main-Mode&amp;lt;/font&amp;gt;&lt;br /&gt;
         phase1ss = &amp;quot;dh14/aes/sha&amp;quot;;            &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Proposals für Phase 1 (DH14, AES, SHA)&amp;lt;/font&amp;gt;&lt;br /&gt;
         keytype = connkeytype_pre_shared;&lt;br /&gt;
         key = &amp;quot;geheim&amp;quot;;                       &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} VPN Kennwort (Preshared Key)&amp;lt;/font&amp;gt;&lt;br /&gt;
         cert_do_server_auth = no;&lt;br /&gt;
         use_nat_t = no; / yes;                &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Befindet sich eine Seite hinter einem NAT Router ja = yes; nein = no; &amp;lt;/font&amp;gt;&lt;br /&gt;
         use_xauth = no;&lt;br /&gt;
         use_cfgmode = no;&lt;br /&gt;
         phase2localid {&lt;br /&gt;
             ipnet {&lt;br /&gt;
                 ipaddr = 192.168.100.0;       &amp;lt;font color=green&amp;gt;// internes Netzwerk der Fritz!Box&amp;lt;/font&amp;gt;&lt;br /&gt;
                 mask = 255.255.255.0;&lt;br /&gt;
             }&lt;br /&gt;
         }&lt;br /&gt;
         phase2remoteid {&lt;br /&gt;
             ipnet {&lt;br /&gt;
                 ipaddr = 192.168.175.0;       &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
                 mask = 255.255.255.0;&lt;br /&gt;
             }&lt;br /&gt;
         }&lt;br /&gt;
         phase2ss = &amp;quot;esp-all-all/ah-none/comp-all/pfs&amp;quot;;               &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} mit Kompression&amp;lt;/font&amp;gt;&lt;br /&gt;
         accesslist = &amp;quot;permit ip any 192.168.175.0 255.255.255.0&amp;quot;;    &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
     } &lt;br /&gt;
     ike_forward_rules = &amp;quot;udp 0.0.0.0:500 0.0.0.0:500&amp;quot;;&lt;br /&gt;
                         &amp;quot;udp 0.0.0.0:4500 0.0.0.0:4500&amp;quot;;&lt;br /&gt;
 }&lt;br /&gt;
 // EOF&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
{| class=&amp;quot;sptable mw-collapsible mw-collapsed&amp;quot; data-expandtext=&amp;quot;Erklärung der Änderungen und Einstellungen&amp;quot; data-collapsetext=&amp;quot;ausblenden&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
! Parameter !! geänderter Wert !! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;name = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;Securepoint&amp;quot;;&amp;lt;/font&amp;gt; ||  &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Name der Verbindung in der Konfigurationsoberfläche&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Der Name der Verbindung wurde zu einem eindeutigen Begriff umbenannt. Dieser wird in der Konfigurationsoberfläche der Fritz!Box angezeigt, wenn die Datei importiert wurde.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;remoteip = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;192.0.2.192;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Dies ist die statische IP-Adresse der Securepoint Appliance. &lt;br /&gt;
&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;localid{&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;&amp;amp;emsp;&amp;amp;emsp; fqdn = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;lt;br&amp;gt; &amp;quot;fritz_lokal.spdyn.de&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;// spdyn-Name der Fritz!Box&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;font face=courier&amp;gt;&amp;amp;emsp;&amp;amp;emsp;//ipaddr = &amp;lt;br&amp;gt;}&amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;xxx.xxx.xxx.xxx;&amp;lt;/font&amp;gt; ||&amp;lt;font color=green&amp;gt;//statische IP-Adresse der Fritz!Box, wenn vorhanden&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Sie können hier auch eine IP-Adresse eingeben, wenn die Fritz!Box über eine statische IP-Adresse verfügt. Diese Angaben werden auch vom Assistenten gesetzt.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;remoteid {&amp;lt;br&amp;gt;&amp;amp;emsp;&amp;amp;emsp; ipaddr =&amp;lt;br&amp;gt;}&amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;lt;br&amp;gt;192.0.2.192;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;&amp;lt;br&amp;gt;//statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wiederholung der statischen IP-Adresse der Securepoint Appliance.&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;mode = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;phase1_mode_idp;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Main-Mode&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Der Transportmodus muss von „aggressive“ auf „main“ geändert werden, da nur dieser von der Securepoint Software unterstützt wird.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;font face=courier&amp;gt;phase1ss = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;dh14/aes/sha&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;// {{Hinweis|!|r}} Proposals für Phase 1 (DH14, AES, SHA)&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Die Verschlüsselungsparameter für die IKE Phase 1 müssen angepasst werden.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;key = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;geheim&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} VPN Kennwort (Preshared Key)&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Geben Sie hier den Preshared Key ein. Sie können auch den vom Assistenten generierten beibehalten, dieser muss dann auch auf der Securepoint hinterlegt werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;min-width: 130px;&amp;quot; | &amp;lt;font face=courier&amp;gt;phase2localid {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp; ipnet {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; ipaddr = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; mask = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;}&amp;lt;br&amp;gt;&lt;br /&gt;
}&amp;lt;/font&amp;gt;&lt;br /&gt;
| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;192.168.100.0;&amp;lt;br&amp;gt;255.255.255.0;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Fritz!Box&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;font color=green&amp;gt;//Subnetzmaske&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Unter phase2localid muss das interne Netz der Fritz!Box angegeben sein, das mit dem entfernten Netz verbunden werden soll.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;phase2remoteid {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp; ipnet {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; ipaddr = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; mask = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;}&amp;lt;br&amp;gt;&lt;br /&gt;
}&amp;lt;/font&amp;gt;&lt;br /&gt;
| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;192.168.175.0;&amp;lt;br&amp;gt;255.255.255.0;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint Appliance&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Unter phase2remoteid muss das interne Netz der Securepoint Appliance verzeichnet sein.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;phase2ss = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;esp-all-all/ah-none/comp-all/pfs&amp;quot;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} mit Kompression&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Da die Securepoint keinen Authentication Header erwartet aber seit Version 11 die Kompression unterstützt, ändern Sie die Einstellungen der Phase 2 auf &amp;lt;font face=courier&amp;gt;ah-none&amp;lt;/font&amp;gt; und &amp;lt;font face=courier&amp;gt;comp-all&amp;lt;/font&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;accesslist = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;permit ip any 192.168.175.0 255.255.255.0&amp;quot;;&amp;lt;/font&amp;gt; || &amp;lt;font color=green&amp;gt;// internes Netzwerk der Securepoint Appliance&amp;lt;/font&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
==== Konfigurationsdatei importieren ====&lt;br /&gt;
{{Gallery3 | fritz_config_save.png|VPN Konfiguration speichern &lt;br /&gt;
* Gehen Sie In der Konfigurationsoberfläche auf &#039;&#039;Einstellungen&#039;&#039; und navigieren Sie im linken Menü über die Einträge &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039; zum Dialog &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln Sie hier zur Registerkarte &#039;&#039;VPN&#039;&#039;.&lt;br /&gt;
* Benutzen Sie den Button &#039;&#039;Durchsuchen&#039;&#039;, um die Konfigurationsdatei in Ihrem System auszuwählen.&lt;br /&gt;
: Diese wird in Windows unter dem Pfad&lt;br /&gt;
: &#039;&#039;C:/Dokumente und Einstellungen/Benutzer/Anwendungsdaten/AVM/Fritz!Fernzugang/Hostname &#039;&#039; oder &#039;&#039;IP/*.cfg&#039;&#039; gespeichert.&lt;br /&gt;
* Klicken Sie dann auf den Button &#039;&#039;VPN-Einstellungen importieren&#039;&#039;.&lt;br /&gt;
	|fritz_config_set.png|VPN Verbindung ist eingerichtet&lt;br /&gt;
* Wenn Sie nach dem Import auf die Registerkarte gehen, wird die Verbindung im Abschnitt &#039;&#039;VPN-Verbindungen&#039;&#039; aufgeführt.&lt;br /&gt;
|i=3}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
=== Securepoint Appliance einrichten ===&lt;br /&gt;
&lt;br /&gt;
Nun müssen Sie die Einstellungen an der Securepoint wie gewohnt vornehmen.&lt;br /&gt;
&lt;br /&gt;
*Legen Sie ein &#039;&#039;&#039;IPSec VPN Verbindung&#039;&#039;&#039; mit Hilfe des IPSec-Assistenten an. Achten Sie darauf, die &#039;&#039;&#039;IKE-Version 1&#039;&#039;&#039; zu benutzen und den gleichen &#039;&#039;&#039;Preshared Key&#039;&#039;&#039; einzusetzen.&lt;br /&gt;
*Erstellen Sie ggf. ein Netzwerkobjekt für die IPSec-VPN Netzwerk der Gegenstelle und &#039;&#039;&#039;Firewall Regeln&#039;&#039;&#039;, wenn Sie diese nicht vom Assistenten automatisch anlegen lassen.&lt;br /&gt;
*Passen Sie die &#039;&#039;&#039;Einstellungen der Phasen&#039;&#039;&#039; der IPSec-Verbindung an. Achten Sie darauf in Phase 2 PFS zu verwenden.&lt;br /&gt;
&lt;br /&gt;
Leider gibt es unterschiedliche Erfahrungen, welche Seite die Verbindung initiieren sollte. Daher können wir dazu keine Empfehlung geben.  &lt;br /&gt;
 &lt;br /&gt;
Nähere Informationen zur Einrichtung der Securepoint Appliance entnehmen Sie bitte dem Howto [[IPSec_Site_to_Site_v11]].&lt;br /&gt;
&lt;br /&gt;
==Verbindung herstellen==&lt;br /&gt;
&lt;br /&gt;
Stellen Sie die Verbindung von der Securepoint Appliance aus her.&lt;br /&gt;
&lt;br /&gt;
*Gehen Sie in der Navigationsleiste auf den Punkt &#039;&#039;VPN&#039;&#039; und klicken Sie im Dropdownmenu auf den Eintrag &#039;&#039;IPSec Verbindungen&#039;&#039;.&lt;br /&gt;
:Der Dialog &#039;&#039;IPSec Verbindungen&#039;&#039; erscheint.&lt;br /&gt;
*Klicken Sie in der Zeile der eben erstellten Verbindung auf den Button &#039;&#039;Lade&#039;&#039;, um die Verbindungsdaten zu laden.&lt;br /&gt;
*Zum Starten der Verbindung klicken Sie auf den Button &#039;&#039;Initiiere&#039;&#039;.&lt;br /&gt;
:Die Verbindung zur Fritz!Box wird aufgebaut.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_connected.png|Verbindungsstatus einsehen}}&lt;br /&gt;
* Um den Status der Verbindung auf der Fritz!Box einzusehen, gehen Sie in der Konfigurationsoberfläche in der Navigationsleiste auf &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln Sie im Dialog &#039;&#039;Freigaben&#039;&#039; auf die Registerkarte &#039;&#039;VPN&#039;&#039;.&lt;br /&gt;
* Im unteren Bereich &#039;&#039;VPN-Verbindungen&#039;&#039; ist die erstellte Verbindung zu sehen.&lt;br /&gt;
*I n der Spalte &#039;&#039;Status&#039;&#039; wird bei einer aufgebauten Verbindung ein grüner Kreis angezeigt.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/IPSec_-_Fritzbox_V11&amp;diff=72341</id>
		<title>UTM/IPSec - Fritzbox V11</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/IPSec_-_Fritzbox_V11&amp;diff=72341"/>
		<updated>2020-03-25T09:14:08Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Die Konfigurationsdatei anpassen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Set_lang}}&lt;br /&gt;
&lt;br /&gt;
{{vardefine:headerIcon|spicon-utm}}&lt;br /&gt;
&amp;lt;/div&amp;gt;{{DISPLAYTITLE:IPSEC - Fritzbox mit UTM v.11}}{{TOC2}}&lt;br /&gt;
&amp;lt;p&amp;gt;&#039;&#039;&#039;Erstellen einer IPSec-Verbindung mit einer Fritzbox&#039;&#039;&#039;&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;p&amp;gt;Letzte Änderungen: 11.2019&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;/p&amp;gt;{{cl|Neu|&lt;br /&gt;
* Layoutanpassung&lt;br /&gt;
* Änderungen in der Config der Fritzbox&lt;br /&gt;
|w=40px }} &lt;br /&gt;
&lt;br /&gt;
;Vorbemerkung&lt;br /&gt;
Dieses Howto zeigt einen Weg um eine Verbindung zwischen einer Securepoint UTM und einem Fremdprodukt herzustellen. Aufgrund der Vielzahl der Geräte und Firmwareversionen können wir aber keine Garantie für einen erfolgreichen Verbindungsaufbau übernehmen.&lt;br /&gt;
&lt;br /&gt;
{{Hinweis | !! Eine IPSec Site-to-Site Verbindung zu einer AVM Fritz!Box ist nur möglich, wenn die Securepoint Appliance über eine feste IP-Adresse verfügt.|gelb|c=graul}}Besitzen beide Seiten nur eine dynamische IP-Adresse in Verbindung mit einem DNS Dienst für dynamische Adressverwaltung, ist eine Verbindung nicht möglich.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
=== Voraussetzungen ===&lt;br /&gt;
&lt;br /&gt;
Es wird eine AVM Fritz!Box benötigt die VPN Anbindungen unterstützt.&lt;br /&gt;
&lt;br /&gt;
Die Gegenstelle, die mit einer Securepoint Appliance ausgerüstet ist, muss über eine statische IP-Adresse verfügen.&amp;lt;br&amp;gt;&lt;br /&gt;
Wenn zwei dynamische IP-Adressen verbunden werden sollen, wählt die AVM VPN Funktion als Transportmodus den „Aggressive Mode“. Dieser wird von den Securepoint Appliances nicht unterstützt.&amp;lt;br&amp;gt;&lt;br /&gt;
Im „Aggressive Mode“ wird die Authentisierung der beiden Gegenstellen nicht verschlüsselt vorgenommen. Die Hashwerte des Preshared Key werden unverschlüsselt übertragen. Somit ist die Sicherheit von der Stärke des Preshared Key und vom verwendeten Hashverfahren abhängig. Da die meisten gemeinsamen Schlüssel aber &lt;br /&gt;
nur die Mindestanforderungen erfüllen, wird dieser Modus nicht unterstützt.&lt;br /&gt;
----&lt;br /&gt;
=== Einrichtung der Fritzbox ===&lt;br /&gt;
Ist das verwendete AVM Produkt noch nicht für den VPN Betrieb ausgelegt, kann auf der Homepage des Herstellers überprüft werden, ob eine neue Firmware diese Funktionalität zu Verfügung stellt.&lt;br /&gt;
&lt;br /&gt;
==== Einspielen einer neuen Firmware Version ====&lt;br /&gt;
{{Einblenden| Firmware update: Details anzeigen | ausblenden|true|dezent}}&lt;br /&gt;
{{pt3|fritz_expertenansicht.png|Auf Expertenansicht wechseln}}&lt;br /&gt;
Vor dem herunterladen der neue Firmware Version von der Internetseite von AVM, ist darauf zu achten, dass nur Firmware benutzt werden kann, die für das vorhandene Produkt zugelassen ist.&lt;br /&gt;
&lt;br /&gt;
* Die &#039;&#039;Konfigurationsoberfläche&#039;&#039; der Fritz!Box wird im Browser aufgerufen.&lt;br /&gt;
:Einstellung ab Werk: 192.168.178.1&lt;br /&gt;
* Die für die Konfiguration notwendige Expertenansicht ist unter den Menüpunkten &#039;&#039;Einstellungen&#039;&#039; → &#039;&#039;System&#039;&#039; → &#039;&#039;Ansicht&#039;&#039; zu erreichen.&lt;br /&gt;
* Im Dialog wird die Checkbox &#039;&#039;Expertenansicht aktivieren&#039;&#039; aktiviert die Auswahl mit &#039;&#039;Übernehmen&#039;&#039; bestätigt.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Nun muss der Menüeintrag &#039;&#039;Firmware-Update&#039;&#039; angeklickt werden.&lt;br /&gt;
* Ein Klick auf &#039;&#039;Durchsuchen&#039;&#039; öffnet den Explorer und es kann die eben heruntergeladene aktuelle Firmware Version ausgewählt werden.&lt;br /&gt;
* Das Aufspielen der aktuellen Firmware startet mit dem Button &#039;&#039;Update&#039;&#039;.&lt;br /&gt;
* Das nächste Fenster informiert über den Vorgang der Aktualisierung. &lt;br /&gt;
* Der Button &#039;&#039;Zur Übersicht&#039;&#039; ist zu betätigen, wenn der Update-Vorgang abgeschlossen ist.&lt;br /&gt;
{{Gallery3|fritz_firmware_start.png|Firmware Aktualisierung starten | fritz_firmware_info.png|Information zur Firmware Aktualisierung | i=5}}&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== DynDNS aktivieren ====&lt;br /&gt;
{{pt3|fritz_dyndns.png|Aktivieren der DynDNS Funktion}}&lt;br /&gt;
Um einen DynDNS in der VPN Konfiguration nutzen zu können, muss diese Funktion vorher eingerichtet werden. Dies setzt natürlich voraus, dass ein Account bei einem DynDNS Dienst Anbieter vorhanden ist (z.B. [[SPDyn]]).&lt;br /&gt;
&lt;br /&gt;
* In der Konfigurationsoberfläche → &#039;&#039;Einstellungen&#039;&#039; → im linken Menü → &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039; → Dialog: &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln zur Registerkarte &#039;&#039;Dynamic DNS&#039;&#039;.&lt;br /&gt;
* Aktivieren der Checkbox &#039;&#039;Dynamic DNS benutzen&#039;&#039;.&lt;br /&gt;
* &#039;&#039;Anbieter&#039;&#039; aus dem Dropdownfeld auswählen.&lt;br /&gt;
* &#039;&#039;Domainname&#039;&#039;: der Name, der beim Anbieter für die Domain hinterlegt ist&lt;br /&gt;
* Anmeldedaten zum DynDNS Anbieter in den Feldern &#039;&#039;Benutzername&#039;&#039;, &#039;&#039;Kennwort&#039;&#039; und &#039;&#039;Kennwortbestätigung&#039;&#039; eingeben.&lt;br /&gt;
* Klick auf &#039;&#039;Übernehmen&#039;&#039;.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== Internes Netzwerk ändern ====&lt;br /&gt;
{{pt3|fritz_ip_adressen.png|Aufrufen des Dialogs IP-Adressen}}&lt;br /&gt;
Da das ab Werk eingestellte interne Netz 192.168.178.0, nach Vorgabe des Fritz!Box VPN &lt;br /&gt;
Assistenten, nicht für VPN genutzt werden darf, muss das interne Netz gewechselt &lt;br /&gt;
werden. &lt;br /&gt;
&lt;br /&gt;
* In der Konfigurationsoberfläche unter &#039;&#039;Einstellungen&#039;&#039; → im linken Menü &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;System&#039;&#039; → &#039;&#039;Netzwerkeinstellungen&#039;&#039; → Dialog &#039;&#039;Netzwerkeinstellungen&#039;&#039;.&lt;br /&gt;
* Schaltfläche  {{Button|IP-Adressen}}&lt;br /&gt;
:Es öffnet sich die Anzeige &#039;&#039;IP-Adressen&#039;.&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_ip_adressen_setzen.png|Interns Netz ändern}}&lt;br /&gt;
* {{b|IP-Adresse}} die neue IP-Adresse des internen Netzes an.&lt;br /&gt;
:Es können alle privaten Adressbereiche verwendet werden (10.xxx.xxx.1, 192.168.xxx.1 oder 172.16.xxx.1 bis 172.31.xxx.1).&lt;br /&gt;
* Eingabe der Subnetzmaske, wenn diese nicht automatisch gesetzt wird.&lt;br /&gt;
* Wenn alle verbundene Computer im Netz automatisch eine IP-Adresse und andere Netzinformationen von der Fritz!Box zugewiesen bekommen sollen, muss die Checkbox {{spc|cs|o|-}} &#039;&#039;DHCP-Server aktivieren&#039;&#039; aktiviert werden.&lt;br /&gt;
* Eingabe &#039;&#039;IP-Adressen von/bis&#039;&#039; für die IP-Adressen des internen Netzes, die die Fritz!Box zur Zuweisung verwenden soll&lt;br /&gt;
* {{Button|Übernehmen}}&lt;br /&gt;
&lt;br /&gt;
* Danach ist eine erneute Anmeldung mit der neuen IP-Adresse an der Fritz!Box erforderlich.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== VPN Konfiguration erstellen ====&lt;br /&gt;
&lt;br /&gt;
Die Konfiguration der VPN Verbindung wird nicht über die Konfigurationsoberfläche im Browser vorgenommen, sondern wird als Datei auf die Fritz!Box eingespielt. Die Konfigurationsdatei wird mit einer Anwendungssoftware erstellt, die Sie auf der Internetseite des Herstellers AVM herunterladen können. Die Anwendungssoftware trägt den Namen &#039;&#039;&#039;Fritz!Fernzugang einrichten&#039;&#039;&#039;. &lt;br /&gt;
&lt;br /&gt;
[[Datei:fritz_ffz_neu.png|thumb|200px|&amp;lt;font size=&amp;quot;1&amp;quot;&amp;gt;Assistenten starten&amp;lt;/font&amp;gt;]] &lt;br /&gt;
*Laden Sie sich die Software &#039;&#039;Fritz!Fernzugang einrichten&#039;&#039; herunter und installieren Sie diese auf Ihrem Rechner.&lt;br /&gt;
*Starten Sie das Programm.&lt;br /&gt;
*Klicken Sie auf das Icon &#039;&#039;Neu&#039;&#039; in der Symbolleiste, um eine neue Konfigurationsdatei anzulegen. Es werden immer zwei Dateien angelegt, eine für die lokale Fritz!Box und eine für die Gegenstelle.&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Ein Assistent führt Sie durch die Erstellung der Konfigurationsdatei.&lt;br /&gt;
&lt;br /&gt;
{{Gallery3|fritz_ffz_ass1.png| Art der Verbindung auswählen&lt;br /&gt;
* Wählen Sie im ersten Schritt, welche Geräte miteinander verbunden werden sollen.&lt;br /&gt;
:Sie möchten zwei Geräte miteinander verbinden. Markieren Sie den &#039;&#039;zweiten Radiobutton Verbindung zwischen zwei FRITZ!Box-Netzwerken errichten&#039;&#039;.&lt;br /&gt;
	| fritz_ffz_ass2.png | SPDYN Domain (oder eines anderen dynamischen DNS-Dienstes) eingeben&lt;br /&gt;
* Zunächst werden die Daten der lokalen Fritz!Box abgefragt.&lt;br /&gt;
* Geben Sie die eingerichtete SPDyn URL des lokalen Routers an.&lt;br /&gt;
:In diesem Beispiel: &#039;&#039;fritz_lokal.spdyn.de&#039;&#039;&lt;br /&gt;
*Klicken Sie auf &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
| fritz_ffz_ass3.png | Internes Netz eingeben&lt;br /&gt;
* Geben Sie dann das interne Netz der lokalen Fritz!Box und die zugehörige Subnetzmaske ein.&lt;br /&gt;
* Klicken Sie &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
| fritz_ffz_ass4.png | Statische IP-Adresse der Securepoint Appliance&lt;br /&gt;
* Danach werden die Daten der Gegenstelle abgefragt.&lt;br /&gt;
* Geben Sie die feste IP-Adresse der Securepoint Appliance an.&lt;br /&gt;
: In diesem Beispiel: &#039;&#039;192.0.2.192&#039;&#039;&lt;br /&gt;
* Klicken Sie auf &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
	|fritz_ffz_ass5.png |Internes Netz der Securepoint Appliance&lt;br /&gt;
* Geben Sie dann das interne Netz der Securepoint Appliance und die zugehörige Subnetzmaske ein.&lt;br /&gt;
* Klicken Sie &#039;&#039;Weiter&#039;&#039;.&lt;br /&gt;
	| fritz_ffz_ass6.png|Verzeichnis der Dateien anzeigen&lt;br /&gt;
* Die Dateneingabe ist damit beendet.&lt;br /&gt;
* Im nächsten Schritt entscheiden Sie, ob die Konfigurationsdateien angezeigt oder exportiert werden sollen.&lt;br /&gt;
: Wählen Sie hier den &#039;&#039;ersten Punkt&#039;&#039;.&lt;br /&gt;
* Klicken Sie auf &#039;&#039;Fertig stellen&#039;&#039;.&lt;br /&gt;
|i=3}}&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_ffz_oeffnen.png|Konfigurationsdatei für die lokale Fritz!Box}}&lt;br /&gt;
Der Speicherort der Dateien wird angezeigt.&amp;lt;br&amp;gt;&lt;br /&gt;
Es wurden von dem Assistenten zwei Dateien erstellt, die in der lokalen und der entfernten Fritz!Box importiert werden sollen. Da in diesem Fall aber die Verbindung zu einer Securepoint Appliance hergestellt werden soll, wird nur die Datei für die lokale Fritz!Box benötigt. Diese hat im Dateinamen die spdyn URL. &lt;br /&gt;
&lt;br /&gt;
* Diese Konfigurationsdatei muss noch angepasst werden, damit eine Verbindung zur Securepoint Appliance aufgebaut werden kann.&lt;br /&gt;
* Öffnen Sie dazu die Datei in einem &#039;&#039;Editor&#039;&#039; (z. B. MS Editor).&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
==== Die Konfigurationsdatei anpassen ====&lt;br /&gt;
Im nächsten Abschnitt sehen Sie die angepasste Konfigurationsdatei. &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;font color=green&amp;gt;Grün markierte Einträge&amp;lt;/font&amp;gt; sind individuelle Konfigurationen. &amp;lt;br&amp;gt;&lt;br /&gt;
Notwendige manuelle Änderungen sind zusätzlich mit {{Hinweis|!|r}} gekennzeichnet.&amp;lt;br&amp;gt;&lt;br /&gt;
Die Datei muss zum Abschluss gespeichert werden!&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
 vpncfg {&lt;br /&gt;
     connections {&lt;br /&gt;
         enabled = yes;&lt;br /&gt;
         conn_type = conntype_lan;&lt;br /&gt;
         name = &amp;quot;Securepoint&amp;quot;;               &amp;lt;font color=green&amp;gt;// {{Hinweis|!|r}} Name der Verbindung in der Konfigurationsoberfläche&amp;lt;/font&amp;gt;&lt;br /&gt;
         always_renew = yes;&lt;br /&gt;
         reject_not_encrypted = no;&lt;br /&gt;
         dont_filter_netbios = yes;&lt;br /&gt;
         localip = 0.0.0.0;&lt;br /&gt;
         local_virtualip = 0.0.0.0;&lt;br /&gt;
         remoteip = 192.0.2.192;               &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
         remote_virtualip = 0.0.0.0;&lt;br /&gt;
         localid {&lt;br /&gt;
             fqdn = &amp;quot;fritz_lokal.spdyn.de&amp;quot;;    &amp;lt;font color=green&amp;gt;// spdyn-DNS-Name der Fritz!Box&amp;lt;/font&amp;gt;&lt;br /&gt;
             //ipaddr = xxx.xxx.xxx.xxx;       &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Fritz!Box, wenn vorhanden&amp;lt;/font&amp;gt;&lt;br /&gt;
         }&lt;br /&gt;
         remoteid {&lt;br /&gt;
             ipaddr = 192.0.2.192;             &amp;lt;font color=green&amp;gt;// statische IP-Adresse der Securepoint Appliance&amp;lt;/font&amp;gt;&lt;br /&gt;
         } &lt;br /&gt;
         mode = phase1_mode_idp;               &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Main-Mode&amp;lt;/font&amp;gt;&lt;br /&gt;
         phase1ss = &amp;quot;dh14/aes/sha&amp;quot;;            &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Proposals für Phase 1 (DH14, AES, SHA)&amp;lt;/font&amp;gt;&lt;br /&gt;
         keytype = connkeytype_pre_shared;&lt;br /&gt;
         key = &amp;quot;geheim&amp;quot;;                       &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} VPN Kennwort (Preshared Key)&amp;lt;/font&amp;gt;&lt;br /&gt;
         cert_do_server_auth = no;&lt;br /&gt;
         use_nat_t = no; {{f|yes}}&lt;br /&gt;
         use_xauth = no;&lt;br /&gt;
         use_cfgmode = no;&lt;br /&gt;
         phase2localid {&lt;br /&gt;
             ipnet {&lt;br /&gt;
                 ipaddr = 192.168.100.0;       &amp;lt;font color=green&amp;gt;// internes Netzwerk der Fritz!Box&amp;lt;/font&amp;gt;&lt;br /&gt;
                 mask = 255.255.255.0;&lt;br /&gt;
             }&lt;br /&gt;
         }&lt;br /&gt;
         phase2remoteid {&lt;br /&gt;
             ipnet {&lt;br /&gt;
                 ipaddr = 192.168.175.0;       &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
                 mask = 255.255.255.0;&lt;br /&gt;
             }&lt;br /&gt;
         }&lt;br /&gt;
         phase2ss = &amp;quot;esp-all-all/ah-none/comp-all/pfs&amp;quot;;               &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} mit Kompression&amp;lt;/font&amp;gt;&lt;br /&gt;
         accesslist = &amp;quot;permit ip any 192.168.175.0 255.255.255.0&amp;quot;;    &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint&amp;lt;/font&amp;gt;&lt;br /&gt;
     } &lt;br /&gt;
     ike_forward_rules = &amp;quot;udp 0.0.0.0:500 0.0.0.0:500&amp;quot;;&lt;br /&gt;
                         &amp;quot;udp 0.0.0.0:4500 0.0.0.0:4500&amp;quot;;&lt;br /&gt;
 }&lt;br /&gt;
 // EOF&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
{| class=&amp;quot;sptable mw-collapsible mw-collapsed&amp;quot; data-expandtext=&amp;quot;Erklärung der Änderungen und Einstellungen&amp;quot; data-collapsetext=&amp;quot;ausblenden&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
|&lt;br /&gt;
|-&lt;br /&gt;
! Parameter !! geänderter Wert !! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;name = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;Securepoint&amp;quot;;&amp;lt;/font&amp;gt; ||  &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Name der Verbindung in der Konfigurationsoberfläche&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Der Name der Verbindung wurde zu einem eindeutigen Begriff umbenannt. Dieser wird in der Konfigurationsoberfläche der Fritz!Box angezeigt, wenn die Datei importiert wurde.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;remoteip = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;192.0.2.192;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Dies ist die statische IP-Adresse der Securepoint Appliance. &lt;br /&gt;
&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;localid{&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;&amp;amp;emsp;&amp;amp;emsp; fqdn = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;lt;br&amp;gt; &amp;quot;fritz_lokal.spdyn.de&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;// spdyn-Name der Fritz!Box&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;font face=courier&amp;gt;&amp;amp;emsp;&amp;amp;emsp;//ipaddr = &amp;lt;br&amp;gt;}&amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;xxx.xxx.xxx.xxx;&amp;lt;/font&amp;gt; ||&amp;lt;font color=green&amp;gt;//statische IP-Adresse der Fritz!Box, wenn vorhanden&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Sie können hier auch eine IP-Adresse eingeben, wenn die Fritz!Box über eine statische IP-Adresse verfügt. Diese Angaben werden auch vom Assistenten gesetzt.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;remoteid {&amp;lt;br&amp;gt;&amp;amp;emsp;&amp;amp;emsp; ipaddr =&amp;lt;br&amp;gt;}&amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;lt;br&amp;gt;192.0.2.192;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;&amp;lt;br&amp;gt;//statische IP-Adresse der Securepoint&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Wiederholung der statischen IP-Adresse der Securepoint Appliance.&amp;lt;br&amp;gt;&#039;&#039;{{Hinweis|!|g}} Wurde bereits im Assistenten konfiguriert.&#039;&#039;&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;mode = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;phase1_mode_idp;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} Main-Mode&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Der Transportmodus muss von „aggressive“ auf „main“ geändert werden, da nur dieser von der Securepoint Software unterstützt wird.&lt;br /&gt;
|-&lt;br /&gt;
|&amp;lt;font face=courier&amp;gt;phase1ss = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;dh14/aes/sha&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;// {{Hinweis|!|r}} Proposals für Phase 1 (DH14, AES, SHA)&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Die Verschlüsselungsparameter für die IKE Phase 1 müssen angepasst werden.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;key = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;geheim&amp;quot;;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} VPN Kennwort (Preshared Key)&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Geben Sie hier den Preshared Key ein. Sie können auch den vom Assistenten generierten beibehalten, dieser muss dann auch auf der Securepoint hinterlegt werden.&lt;br /&gt;
|-&lt;br /&gt;
| style=&amp;quot;min-width: 130px;&amp;quot; | &amp;lt;font face=courier&amp;gt;phase2localid {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp; ipnet {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; ipaddr = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; mask = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;}&amp;lt;br&amp;gt;&lt;br /&gt;
}&amp;lt;/font&amp;gt;&lt;br /&gt;
| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;192.168.100.0;&amp;lt;br&amp;gt;255.255.255.0;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Fritz!Box&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;font color=green&amp;gt;//Subnetzmaske&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Unter phase2localid muss das interne Netz der Fritz!Box angegeben sein, das mit dem entfernten Netz verbunden werden soll.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;phase2remoteid {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp; ipnet {&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; ipaddr = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp;&amp;amp;emsp; mask = &amp;lt;br&amp;gt;&lt;br /&gt;
&amp;amp;emsp;&amp;amp;emsp;}&amp;lt;br&amp;gt;&lt;br /&gt;
}&amp;lt;/font&amp;gt;&lt;br /&gt;
| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font face=courier&amp;gt;192.168.175.0;&amp;lt;br&amp;gt;255.255.255.0;&amp;lt;/font&amp;gt;|| &amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} internes Netzwerk der Securepoint Appliance&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Unter phase2remoteid muss das interne Netz der Securepoint Appliance verzeichnet sein.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;phase2ss = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;esp-all-all/ah-none/comp-all/pfs&amp;quot;&amp;lt;/font&amp;gt;|| &amp;lt;font color=green&amp;gt;//{{Hinweis|!|r}} mit Kompression&amp;lt;/font&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Da die Securepoint keinen Authentication Header erwartet aber seit Version 11 die Kompression unterstützt, ändern Sie die Einstellungen der Phase 2 auf &amp;lt;font face=courier&amp;gt;ah-none&amp;lt;/font&amp;gt; und &amp;lt;font face=courier&amp;gt;comp-all&amp;lt;/font&amp;gt;.&lt;br /&gt;
|-&lt;br /&gt;
| &amp;lt;font face=courier&amp;gt;accesslist = &amp;lt;/font&amp;gt; || &amp;lt;font face=courier&amp;gt;&amp;quot;permit ip any 192.168.175.0 255.255.255.0&amp;quot;;&amp;lt;/font&amp;gt; || &amp;lt;font color=green&amp;gt;// internes Netzwerk der Securepoint Appliance&amp;lt;/font&amp;gt;&lt;br /&gt;
|}&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
==== Konfigurationsdatei importieren ====&lt;br /&gt;
{{Gallery3 | fritz_config_save.png|VPN Konfiguration speichern &lt;br /&gt;
* Gehen Sie In der Konfigurationsoberfläche auf &#039;&#039;Einstellungen&#039;&#039; und navigieren Sie im linken Menü über die Einträge &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039; zum Dialog &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln Sie hier zur Registerkarte &#039;&#039;VPN&#039;&#039;.&lt;br /&gt;
* Benutzen Sie den Button &#039;&#039;Durchsuchen&#039;&#039;, um die Konfigurationsdatei in Ihrem System auszuwählen.&lt;br /&gt;
: Diese wird in Windows unter dem Pfad&lt;br /&gt;
: &#039;&#039;C:/Dokumente und Einstellungen/Benutzer/Anwendungsdaten/AVM/Fritz!Fernzugang/Hostname &#039;&#039; oder &#039;&#039;IP/*.cfg&#039;&#039; gespeichert.&lt;br /&gt;
* Klicken Sie dann auf den Button &#039;&#039;VPN-Einstellungen importieren&#039;&#039;.&lt;br /&gt;
	|fritz_config_set.png|VPN Verbindung ist eingerichtet&lt;br /&gt;
* Wenn Sie nach dem Import auf die Registerkarte gehen, wird die Verbindung im Abschnitt &#039;&#039;VPN-Verbindungen&#039;&#039; aufgeführt.&lt;br /&gt;
|i=3}}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
&lt;br /&gt;
=== Securepoint Appliance einrichten ===&lt;br /&gt;
&lt;br /&gt;
Nun müssen Sie die Einstellungen an der Securepoint wie gewohnt vornehmen.&lt;br /&gt;
&lt;br /&gt;
*Legen Sie ein &#039;&#039;&#039;IPSec VPN Verbindung&#039;&#039;&#039; mit Hilfe des IPSec-Assistenten an. Achten Sie darauf, die &#039;&#039;&#039;IKE-Version 1&#039;&#039;&#039; zu benutzen und den gleichen &#039;&#039;&#039;Preshared Key&#039;&#039;&#039; einzusetzen.&lt;br /&gt;
*Erstellen Sie ggf. ein Netzwerkobjekt für die IPSec-VPN Netzwerk der Gegenstelle und &#039;&#039;&#039;Firewall Regeln&#039;&#039;&#039;, wenn Sie diese nicht vom Assistenten automatisch anlegen lassen.&lt;br /&gt;
*Passen Sie die &#039;&#039;&#039;Einstellungen der Phasen&#039;&#039;&#039; der IPSec-Verbindung an. Achten Sie darauf in Phase 2 PFS zu verwenden.&lt;br /&gt;
&lt;br /&gt;
Leider gibt es unterschiedliche Erfahrungen, welche Seite die Verbindung initiieren sollte. Daher können wir dazu keine Empfehlung geben.  &lt;br /&gt;
 &lt;br /&gt;
Nähere Informationen zur Einrichtung der Securepoint Appliance entnehmen Sie bitte dem Howto [[IPSec_Site_to_Site_v11]].&lt;br /&gt;
&lt;br /&gt;
==Verbindung herstellen==&lt;br /&gt;
&lt;br /&gt;
Stellen Sie die Verbindung von der Securepoint Appliance aus her.&lt;br /&gt;
&lt;br /&gt;
*Gehen Sie in der Navigationsleiste auf den Punkt &#039;&#039;VPN&#039;&#039; und klicken Sie im Dropdownmenu auf den Eintrag &#039;&#039;IPSec Verbindungen&#039;&#039;.&lt;br /&gt;
:Der Dialog &#039;&#039;IPSec Verbindungen&#039;&#039; erscheint.&lt;br /&gt;
*Klicken Sie in der Zeile der eben erstellten Verbindung auf den Button &#039;&#039;Lade&#039;&#039;, um die Verbindungsdaten zu laden.&lt;br /&gt;
*Zum Starten der Verbindung klicken Sie auf den Button &#039;&#039;Initiiere&#039;&#039;.&lt;br /&gt;
:Die Verbindung zur Fritz!Box wird aufgebaut.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{pt3|fritz_connected.png|Verbindungsstatus einsehen}}&lt;br /&gt;
* Um den Status der Verbindung auf der Fritz!Box einzusehen, gehen Sie in der Konfigurationsoberfläche in der Navigationsleiste auf &#039;&#039;Erweiterte Einstellungen&#039;&#039; → &#039;&#039;Internet&#039;&#039; → &#039;&#039;Freigaben&#039;&#039;.&lt;br /&gt;
* Wechseln Sie im Dialog &#039;&#039;Freigaben&#039;&#039; auf die Registerkarte &#039;&#039;VPN&#039;&#039;.&lt;br /&gt;
* Im unteren Bereich &#039;&#039;VPN-Verbindungen&#039;&#039; ist die erstellte Verbindung zu sehen.&lt;br /&gt;
*I n der Spalte &#039;&#039;Status&#039;&#039; wird bei einer aufgebauten Verbindung ein grüner Kreis angezeigt.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.7&amp;diff=58857</id>
		<title>UTM/APP/Mailrelay-Best Practice 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.7&amp;diff=58857"/>
		<updated>2019-07-17T14:21:49Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Relaying */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:Mail Security - Empfohlene Einstellungen}}&lt;br /&gt;
== Informationen ==&lt;br /&gt;
Letze Anpassung zur Version: &#039;&#039;&#039;11.7.2&#039;&#039;&#039; &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Bemerkung: Verschlüsselung forcieren hinzugefügt, URL-Filter ergänzt.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Vorherige Versionen: [[UTM/APP/Mailrelay-Best_Pracitce_v11.7.1 | 11.7.1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einleitung ==&lt;br /&gt;
Dieser Artikel ist ein Best Practice zum Thema Mail-Security. Diese Empfehlungen beziehen sich auf folgendes Szenario:&lt;br /&gt;
&lt;br /&gt;
*Empfang der E-Mails per SMTP über das Mailrelay&lt;br /&gt;
*Zustellung erfolgt direkt über MX&lt;br /&gt;
*Filterung erfolgt direkt bei Eingang auf MX&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Die Domain securepoint.de und die IP-Adresse 192.168.175.100 sind Beispiel Adressen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Mail-Security==&lt;br /&gt;
===Allgemein===&lt;br /&gt;
====Globale E-Mail Adresse====&lt;br /&gt;
Um Benachrichtigungen im Fehlerfall zu erhalten, kann unter &#039;&#039;&#039;Netzwerk -&amp;gt; Servereinstellungen -&amp;gt; Globale E-Mail Adresse&#039;&#039;&#039; eine Postmaster Adresse eingetragen werden.&lt;br /&gt;
====Mailrelay====&lt;br /&gt;
=====Relaying=====&lt;br /&gt;
Das Mailrelay ist so zu konfigurieren, dass nur E-Mails an die Empfänger-Adresse angenommen werden.&lt;br /&gt;
* Option:   To&lt;br /&gt;
* Domain: securepoint.de&lt;br /&gt;
* Aktion:    Relay&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt:&lt;br /&gt;
&lt;br /&gt;
*Option: None&lt;br /&gt;
*IP: 192.168.175.100&lt;br /&gt;
*Aktion: RELAY&lt;br /&gt;
&lt;br /&gt;
=====Exakte Domainnamen=====&lt;br /&gt;
Durch diese Option werden E-Mails an Empfänger innerhalb einer Subdomain nicht angenommen.&lt;br /&gt;
&lt;br /&gt;
=====TLS-Verschlüsselung=====&lt;br /&gt;
Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren. Der Import eines Zertifikats, dessen CN dem Hostnamen der UTM entspricht, ist optional. Wird ein solches Zertifikat nicht importiert, verwendet das Mailrelay ein selbst-signiertes Zertifikat zum Zweck der Transportverschlüsselung.&lt;br /&gt;
&lt;br /&gt;
====SMTP Routen====&lt;br /&gt;
Die Validierung der Empfänger auf gültige E-Mail Adressen unter &#039;&#039;&#039;SMTP Routen -&amp;gt; Einstellungen -&amp;gt; E-Mail Adresse überprüfen&#039;&#039;&#039; ist zu aktivieren. Dadurch werden nur E-Mails angenommen, welche an einem Empfänger gehen, der auch auf dem Mail-Server vorhanden ist.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Der Mailserver muss Mails an Adressen ohne Postfach während des SMTP-Dialogs ablehnen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Greylisting====&lt;br /&gt;
Die Greylist- und SPF-Funktion sollte auf jedem Mailrelay aktiviert werden, dies kann unter &#039;&#039;&#039;Greylisting -&amp;gt; Einstellungen -&amp;gt; Aktivieren&#039;&#039;&#039; getan werden.&lt;br /&gt;
&lt;br /&gt;
Neben der Abwehr von einfachen SPAM-Bots durch das Greylisting, wird auch wertvolle Zeit gewonnen um neuen Definitionen zu laden und so etwaige neue SPAM-Wellen zu erkennen.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sollte der Wert des Feldes &amp;quot;Automatisches Whitelisten für&amp;quot; auf mindestens 60 Tage erhöht werden&lt;br /&gt;
&lt;br /&gt;
=====SPF aktivieren=====&lt;br /&gt;
Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting.&lt;br /&gt;
&lt;br /&gt;
====Erweitert====&lt;br /&gt;
=====Greeting Pause=====&lt;br /&gt;
Ähnlich wie das Greylisting macht sich die Greeting Pause zu Nutze, dass in durch Malware verbreitete Spambots das SMTP-Protokoll nicht zur Gänze implementiert ist, um diese von regulären Mailservern zu unterscheiden. &lt;br /&gt;
&lt;br /&gt;
Das Greeting ist eine Begrüßung, die vom Mailrelay an den sendenden Mailserver übermittelt wird. &lt;br /&gt;
Diese könnte z. B. so aussehen: &lt;br /&gt;
&amp;lt;code&amp;gt;220 firewall.foo.local ESMTP Ready&amp;lt;/code&amp;gt;&lt;br /&gt;
Bei vollständig implementiertem SMTP-Protokoll wird ein Mailserver diese Begrüßungszeile abwarten und auswerten, bevor er weitere SMTP-Kommandos sendet, um die Mailzustellung einzuleiten. Ein Spambot wird sofort nach erfolgtem TCP-Handshake beginnen Kommandos zu senden. In diesem Fall wird das Mailrelay keine weiteren Kommandos entgegennehmen und die Verbindung abbrechen.&lt;br /&gt;
&lt;br /&gt;
=====HELO benötigt=====&lt;br /&gt;
Ist HELO aktiviert, wird vom SMTP Client gefordert seinen Namen zu nennen.&lt;br /&gt;
=====Recipient flooding verhindern=====&lt;br /&gt;
Viele Spammer versuchen, Spams an &amp;quot;erfundene&amp;quot; Mailempfänger einer Domain zuzustellen. Durch diese Massen können, aufgrund der verbrauchten Bandbreite, andere Internetverbindungen empfindlich gestört werden. Um dieses &amp;quot;Recipient Flooding&amp;quot; wirksam zu unterbinden, können Anfragen eines Hosts, der innerhalb kurzer Zeit eine definierte Anzahl fehlgeschlagener Zustellungsversuche (z. B. aufgrund von fehlgeschlagener E-MailAdressen Validierung) aufzuweisen hat, nur noch verzögert beantwortet werden. (Default: 2)&lt;br /&gt;
=====Empfängerbeschränkung aktivieren=====&lt;br /&gt;
Die Option blockiert Mails, die mehr als eine definierte Anzahl Empfängeradressen aufweisen (Default: 25).&lt;br /&gt;
=====Verbindungslimit aktivieren=====&lt;br /&gt;
Hier kann eingestellt werden, wie viele Verbindungen das Mailrelay pro Sekunde annimmt (Default: 5). Bekannte Mailserver können in einer Ausnahmeliste von dieser Limitierung ausgenommen werden. Das Verbindungslimit wirkt möglichen DDOS-Attacken entgegen.&lt;br /&gt;
=====Rate Kontrolle aktivieren=====&lt;br /&gt;
Möglichen DOS-Attacken wird durch die Rate Kontrolle entgegengewirkt. Sollten ausgehende Emails ebenfalls über das Mailrelay der UTM gesendet werden, sollte für die entsprechenden Mailserver eine Ausnahme hinzugefügt werden.&lt;br /&gt;
&lt;br /&gt;
====SMTPD Verschlüsselung====&lt;br /&gt;
Im Webinterface unter &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; -&amp;gt; &#039;&#039;&#039;Verschlüsselung&#039;&#039;&#039; -&amp;gt; &#039;&#039;&#039;SMTPD&#039;&#039;&#039; kann eingestellt werden, dass die Verschlüsselung forciert wird. Wenn diese Einstellung aktiviert, sind nur noch verschlüsselte Verbindungen zum Mailrelay möglich und auch die Client Verbindung, die das Mailrelay zu einem Mailserver aufbaut ist verschlüsselt. &lt;br /&gt;
Wenn die Gegenstelle keine Verschlüsselung unterstützt, wird die Verbindung abgebrochen. Das normale Verhalten eines Mailservers wäre, das er als Fallback eine unverschlüsselte Verbindung zu lässt. Das ist dann nicht mehr möglich. Das forcieren der Verschlüsselung wirkt den Spam Mails entgegnen.&lt;br /&gt;
&lt;br /&gt;
===Mailfilter===&lt;br /&gt;
====Filterregel &amp;quot;ist als SPAM klassifiziert&amp;quot;====&lt;br /&gt;
Mail-Server oder Absender deren E-Mails als SPAM klassifiziert werden, sind in der Vergangenheit als SPAM-Quelle aufgefallen. E-Mails von diesen Systemen sollte auf gar keinen Fall angenommen werden.&lt;br /&gt;
&lt;br /&gt;
Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne für potentielle SPAM- und Viren-Versender nur interessanter.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-red.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #bc1b18;padding:10px;border-radius:4px;font-weight:bold;color:white&amp;quot;&amp;gt;Bei der Verwendung des Transparenten POP3-Proxys oder des Mail-Connectors darf diese Option nicht verwendet werden! Hier empfielt sich die Option  &amp;lt;u&amp;gt;in Quarantäne nehmen&amp;lt;/u&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;ist als verdächtig eingestuft&amp;quot;====&lt;br /&gt;
E-Mails die als verdächtig eingestuft werden enthalten verdächtige Muster und Inhalte und sollten nicht in die Mailbox des Users zugestellt werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;ist eine Bulk E-Mail&amp;quot;====&lt;br /&gt;
E-Mails die als BULK eingestuft sind, werden aktuell massenhaft versendet und sollten nicht in die Mailbox des Users zugestellt werden. Dies könnten z. B. die ersten E-Mails einer neuen SPAM-Welle sein.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;enthält einen Virus&amp;quot;====&lt;br /&gt;
Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne für potentielle SPAM- und Viren-Versender nur interessanter.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-red.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #bc1b18;padding:10px;border-radius:4px;font-weight:bold;color:white&amp;quot;&amp;gt;Bei der Verwendung des Transparenten POP3-Proxys oder des Mail-Connectors darf diese Option nicht verwendet werden! Hier empfielt sich die Option  &amp;lt;u&amp;gt;in Quarantäne nehmen&amp;lt;/u&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;wurde vom URL-Filter erfasst&amp;quot;====&lt;br /&gt;
E-Mails die eine gefährliche URLs enthalten sollten nicht angenommen werden und nicht in die Mailbox des Users zugestellt werden. Bitte dazu die Einstellungen des URL-Filter beachten.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;mit Inhalt dessen&amp;quot;====&lt;br /&gt;
Die aktuelle Gefährdungslage macht deutlich, dass Standard-Verfahren im Kampf gegen Malware nicht mehr mithalten können.&lt;br /&gt;
Potentiell gefährliche Dokumente sollten nicht in die Mailbox des Users zuzustellen. Die Identifizierung der Dokumente erfolgt dabei über MIME-Types und Dateiendungen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne&amp;lt;/u&amp;gt; genommen werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Word-Dokumente auf Basis des MIME-Types=====&lt;br /&gt;
Damit Word-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/msword,application/vnd.openxmlformats-officedocument.wordprocessingml.document,application/vnd.openxmlformats-officedocument.wordprocessingml.template,application/vnd.ms-word.document.macroEnabled.12,application/vnd.ms-word.template.macroEnabled.12&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Excel-Dokumente auf Basis des MIME-Types=====&lt;br /&gt;
Damit Excel-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/vnd.ms-excel,application/vnd.openxmlformats-officedocument.spreadsheetml.sheet,application/vnd.openxmlformats-officedocument.spreadsheetml.template,application/vnd.ms-excel.sheet.macroEnabled.12,application/vnd.ms-excel.template.macroEnabled.12,application/vnd.ms-excel.addin.macroEnabled.12,application/vnd.ms-excel.sheet.binary.macroEnabled.12&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Office-Dokumente auf Basis der Dateiendung=====&lt;br /&gt;
Damit Office-Dokumente anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;doc,dot,docx,docm,dotx,dotm,docb,xls,xlsx,xlt,xlm,xlsb,xla,xlam,xll,xlw,ppt,pot,pps,pptx,pptm,potx,potm,ppam,ppsx,ppsm,sldx,sldm,pub&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Komprimierte Dateien auf Basis des MIME-Type=====&lt;br /&gt;
Damit Komprimierte Dateien anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/x-zip-compressed,application/zip&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Komprimierte Dateien auf Basis der Endung=====&lt;br /&gt;
Damit Komprimierte Dateien anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;zip,7z,ace,arj,cab,zz,zipx&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Ausführbare Dateien auf Basis der Endung=====&lt;br /&gt;
Damit Ausführbare Dateien anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;exe,com,bat,cmd,msc,hta,pif,scf,scr,vbs,msi&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Gefälschter Absender====&lt;br /&gt;
Damit E-Mails mit gefälschten Absender nicht angenommen werden, empfehlen wir drei Filterregeln nach folgenden Beispielen zu erstellen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:mf_gefaelschter_absender.png |center|Mailfilterregeln für gefälschte Absender]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Diese Regeln sollten in der Reihenfolge ganz oben stehen.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;Mehrere E-Mail-Server können durch ein Komma getrennt werden.&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
====URL-Filter Kategorien====&lt;br /&gt;
Die folgenden Kategorien sollten in die Liste des URL-Filter mit aufgenommen werden.&lt;br /&gt;
=====Danger=====&lt;br /&gt;
Diese Kategorie enthält URLs welche Schadsoftware verbreitet und Phishing Seiten enthält&lt;br /&gt;
=====Porno und Erotik=====&lt;br /&gt;
Diese Kategorie enthält URLs die Pornographische Inhalte bereitstellen.&lt;br /&gt;
=====Hacking=====&lt;br /&gt;
Diese Kategorie enthält URLs die auf Anleitungen zum Bauen von Schadsoftware und Hacking bereitstellen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Weitere Kategorien sind den Anforderungen des Unternehmen anzupassen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Einstellungen -&amp;gt; Spamreport====&lt;br /&gt;
Der Spamreport kann in bestimmten Intervallen die E-Mail Benutzer über von der UTM gefilterte, geblockte oder in Quarantäne genommene E-Mails informieren. Dieser Report kann entweder an einem bestimmten Wochentag oder Täglich, zu einer bestimmten Uhrzeit versendet werden. &lt;br /&gt;
Damit der Report den E-Mail Benutzer auch erreicht, ist es notwendig, dass sich dieser in einer Gruppe befindet, die die Berechtigung &#039;&#039;&#039;Spamreport&#039;&#039;&#039; beinhaltet und das seine E-Mail Adresse hinterlegt ist.&lt;br /&gt;
&lt;br /&gt;
==Hinweise==&lt;br /&gt;
Folgende Wiki-Artikel können bei der Einrichtung hilfreich sein.&lt;br /&gt;
*[[UTM/APP/Mailrelay| Wiki-Artikel Mailrelay]]&lt;br /&gt;
*[[UTM/APP/Mailfilter| Wiki-Artikel Mailfilter]]&lt;br /&gt;
*[[UTM/APP/Mailfilter#Spamreport| Wiki-Artikel Mailfilter Spamreport]]&lt;br /&gt;
*[[UTM/APP/Regex| Wiki-Artikel Regex]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.8&amp;diff=28898</id>
		<title>UTM/APP/Mailrelay-Best Practice 11.8</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.8&amp;diff=28898"/>
		<updated>2019-02-07T09:05:52Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:Mail Security - Empfohlene Einstellungen 2019}}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;p&amp;gt;&#039;&#039;&#039;Dieser Artikel ist ein Best Practice zum Thema Mail-Security. Dies sind Einstellungen, die von uns empfohlen werden.&amp;lt;/p&amp;gt;&amp;lt;p&amp;gt;{{ r | &#039;&#039;Ohne Gewähr auf Vollständigkeit !&#039;&#039;}}&amp;lt;/p&amp;gt;&#039;&#039;&#039;&lt;br /&gt;
&amp;lt;p&amp;gt;Letzte Anpassung zur Version: &#039;&#039;&#039;11.8&#039;&#039;&#039;&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Allgemeine Anpassung an die aktuelle Version. {{ Hinweis | Neue Funktion in 11.8 | 11.8 }} Berücksichtigung z.B. der Funktion Mail-Filter Zeitschloss&amp;lt;br&amp;gt;Ergänzung der MIME-Typen für OpenOffice / LibreOffice-Dokumente&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Vorherige Version: [[UTM/APP/Mailrelay-Best_Practice_v11.7 | &#039;&#039;&#039;11.7&#039;&#039;&#039;]]&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Voraussetzungen===&lt;br /&gt;
Diese Empfehlungen beziehen sich auf folgendes Szenario:&lt;br /&gt;
*Empfang der E-Mails per SMTP über das Mailrelay&lt;br /&gt;
*Zustellung erfolgt direkt über MX&lt;br /&gt;
*Filterung erfolgt direkt bei Eingang auf MX&lt;br /&gt;
===Allgemein===&lt;br /&gt;
====Globale E-Mail Adresse====&lt;br /&gt;
Um Benachrichtigungen im Fehlerfall zu erhalten, muss unter {{Menu | Netzwerk | Servereinstellungen}} {{Kasten|Firewall}} {{Beschriftung |Globale E-Mail Adresse}} eine gültige Postmaster Adresse eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
{{h3 | Mailrelay | {{Menu | Mailrelay | n}} }}&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Unter {{Menu| Anwendungen | Mailrelay}} ist die Konfiguration so einzustellen, dass nur E-Mails an die Empfänger-Adresse angenommen werden. &amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
===={{Reiter|Relaying}}====&lt;br /&gt;
&lt;br /&gt;
{{KastenGrau|Relaying-Liste}}&lt;br /&gt;
&lt;br /&gt;
{{pt |UTM_11-8_Mailrelay_Relaying_Domain_hinzufügen.png | hochkant=1}}Konfigurieren mit {{Button |+ Domain / Host hinzufügen}}&lt;br /&gt;
{{td |{{Beschriftung|Domain:}} |&amp;lt;code&amp;gt;securepoint.de&amp;lt;/code&amp;gt; | w=100px | m=1px }}&lt;br /&gt;
{{td |{{Beschriftung|Option:}} |{{MenuD |To}} | w=100px }}&lt;br /&gt;
{{td |{{Beschriftung|Aktion:}} |{{MenuD |Relay}} | w=100px }}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt:&lt;br /&gt;
{{td |{{Beschriftung|Domain:}} |&amp;lt;code&amp;gt;IP: 192.168.175.100&amp;lt;/code&amp;gt; | w=100px | m=1px }}&lt;br /&gt;
{{td |{{Beschriftung|Option:}} |{{MenuD |From}} | w=100px }}&lt;br /&gt;
{{td |{{Beschriftung|Aktion:}} |{{MenuD |Relay}} | w=100px }}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
{{KastenGrau|Exakten Domainnamen für das Relaying verwenden:}} {{ButtonAn|Ein}}&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Durch diese Option werden E-Mails an Empfänger innerhalb einer Subdomain nicht angenommen.&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
{{Kasten|Einstellungen}}&amp;lt;br&amp;gt;&lt;br /&gt;
{{Beschriftung | TLS Verschlüsselung für das Mailrelay aktivieren:}} {{ButtonAn|Ein}}&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren. &amp;lt;br&amp;gt;Der Import eines Zertifikats, dessen CN dem Hostnamen der UTM entspricht, ist optional. Wird ein solches Zertifikat nicht importiert, verwendet das Mailrelay ein selbst-signiertes Zertifikat zum Zweck der Transportverschlüsselung.&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
===={{Reiter|SMTP Routen}}====&lt;br /&gt;
{{Hinweis | Der Mailserver sollte Mails an Adressen ohne Postfach während des SMTP-Dialogs ablehnen. | gelb}}&lt;br /&gt;
&lt;br /&gt;
Abschnitt: {{Kasten|Einstellungen}}&lt;br /&gt;
Die Validierung der Empfänger auf gültige E-Mail Adressen ist zu aktivieren. Dadurch werden nur E-Mails angenommen, welche an einen Empfänger gehen, der auch auf dem Mail-Server vorhanden ist.&lt;br /&gt;
&lt;br /&gt;
{{ td | {{Beschriftung| E-Mail-Adresse überprüfen: }} | Es stehen folgende {{MenuD|Werte}} zur Verfügung:&amp;lt;br&amp;gt;&lt;br /&gt;
*{{ td | {{MenuD|SMTP}} | Die Securepoint Appliance fragt im Hintergrund den internen Mailserver ab.&amp;lt;br&amp;gt;{{Hinweis|Hinweis: | gelb}} Die Validierung muss ebenso am Mailserver aktiv sein! (Recipient Verification z.B. bei einem Exchange) | w=100px }}&lt;br /&gt;
*{{ td | {{MenuD | LDAP}} | Die Securepoint Appliance fragt beispielsweise den Active Directory-Server ab.&amp;lt;br&amp;gt;Im Falle der Authentifizierung über LDAP muss der entsprechende Server unter [[UTM/AUTH/AD_Anbindung|{{Menu | Authentifizierung | AD/LDAP Authentifzierung}}]] konfiguriert werden. Der Benutzer muss nicht zwingend der Administrator sein, es reicht ein Benutzer mit Leserechten. | w=100px }}&lt;br /&gt;
*{{ td | {{MenuD | Lokale E-Mail-Adressliste}} |Hier stehen alle bekannten Adressen.| w=170px }}&lt;br /&gt;
{{ td ||Mit {{Button | Lokale E-Mail-Adressliste bearbeiten}} können Mail-Adressen hinzugefügt und entfernt werden. | w=125px }} | w=200px }}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===={{Reiter|Greylisting}}====&lt;br /&gt;
Greylisting bewirkt, dass der Zustellversuch eines unbekannten Mailservers zunächst abgelehnt wird. &amp;lt;br&amp;gt;Spambots unternehmen in der Regel keine weiteren Zustellversuche, damit wurde die Zustellung von Spam bereits erfolgreich unterbunden, bevor die Mail durch die Spamfilter-Engine laufen musste.&amp;lt;br&amp;gt;Ein regulärer Mailserver wird hingegen nach einem gewissen Zeitraum einen erneuten, diesmal erfolgreichen Zustellversuch unternehmen.&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;&lt;br /&gt;
&amp;lt;p&amp;gt;Neben der Abwehr von einfachen Spam-Bots durch das Greylisting, wird auch wertvolle Zeit gewonnen um neuen Definitionen zu laden und so etwaige neue SPAM-Wellen zu erkennen.&amp;lt;/p&amp;gt;&lt;br /&gt;
{{Kasten|Einstellungen}}&lt;br /&gt;
{{td |{{Beschriftung |Greylisting aktivieren: }} | {{ButtonAn|Ein}} Greylisting sollte aktiviert werden.| w=240px| m=3px}}&lt;br /&gt;
{{td |{{Beschriftung |SPF aktivieren:}} | {{ButtonAn|Ein}} Wenn das [https://de.wikipedia.org/wiki/Sender_Policy_Framework Sender Policy Framework] der Absenderdomain korrekt im DNS eingetragen ist, wird die Mail ohne Verzögerung zugestellt. &amp;lt;p&amp;gt;Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting.&amp;lt;/p&amp;gt; | w=240px| m=3px}}&lt;br /&gt;
{{td |{{Beschriftung |Automatisches Whitelisten für:}} |&amp;lt;code&amp;gt;60&amp;lt;/code&amp;gt; Der Wert kann auf 60 Tage erhöht werden.| w=240px| m=3px}}&lt;br /&gt;
{{td | {{Beschriftung |Verzögerung: }} | Vorgabe &amp;lt;code&amp;gt;2&amp;lt;/Code&amp;gt; Minuten: Zeitraum, der dem sendenden Mailserver vorgegeben wird, um einen weiteren Zustellversuch vorzunehmen. | w=240px| m=3px}}&lt;br /&gt;
{{td | |&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;{{Hinweis | !| gelb}} Je nach Konfiguration des sendenden Mailservers kann sich die erneute Zustellung um weitaus mehr als den konfigurierten Zeitraum (Auslieferzustand 2 Minuten) verzögern - im Extremfall um mehrere Stunden. In diesem Falle können Sender bzw. Empfänger von besonders zeitkritischen E-Mails manuell in eine Whitelist eingetragen werden.&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;&lt;br /&gt;
{{Hinweis | Positiv | grün}} Wird ein größerer Wert für {{Beschriftung |Verzögerung}} von z.B.: &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten gewählt, kann die Scan-Engine bei der erneuten Zustellung mit zwischenzeitlich aktualisierten  Virensignaturen eine höhere Erkennungswahrscheinlichkeit bei neuen Outbreaks aufweisen.| w=240px| m=3px}}&lt;br /&gt;
&amp;lt;br&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===={{Reiter|Erweitert}}====&lt;br /&gt;
&lt;br /&gt;
{{td | {{Beschriftung|Greeting Pause}} | {{ButtonAn |Ein}} Ähnlich wie das Greylisting macht sich die Greeting Pause zu Nutze, dass in Spam-Bots das SMTP-Protokoll nicht zur Gänze implementiert ist. Damit lassen sich diese von regulären Mailservern zu unterscheiden.&amp;lt;br&amp;gt;&lt;br /&gt;
Das Greeting ist eine Begrüßung, die vom Mailrelay an den sendenden Mailserver übermittelt wird.&amp;lt;br&amp;gt;&lt;br /&gt;
Diese könnte z. B. so aussehen: &lt;br /&gt;
&amp;lt;code&amp;gt;220 firewall.foo.local ESMTP Ready&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
Bei vollständig implementiertem SMTP-Protokoll wird ein Mailserver diese Begrüßungszeile abwarten und auswerten, bevor er weitere SMTP-Kommandos sendet, um die Mailzustellung einzuleiten. Ein Spam-Bot wird sofort nach erfolgtem TCP-Handshake beginnen Kommandos zu senden. In diesem Fall wird das Mailrelay keine weiteren Kommandos entgegennehmen und die Verbindung abbrechen. | m=6px | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td |{{Beschriftung |HELO benötigt}} |{{ButtonAn |Ein}} Ist HELO aktiviert, wird vom SMTP Client gefordert seinen Namen zu nennen.&amp;lt;br&amp;gt;Sollte unbedingt aktiviert bleiben (Standard) Dieser Schalter existiert, um Abwärtskompatibilität zu gewähleisten. | m=6px | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td | {{Beschriftung |Recipient flooding verhindern}} |{{ButtonAn |Ein}} Viele Spammer versuchen, Spams an &amp;quot;erfundene&amp;quot; Mailempfänger einer Domain zuzustellen. Durch diese Massen können, aufgrund der verbrauchten Bandbreite, andere Internetverbindungen empfindlich gestört werden. Um dieses &amp;quot;Recipient Flooding&amp;quot; wirksam zu unterbinden, können Anfragen eines Hosts, der innerhalb kurzer Zeit eine definierte Anzahl fehlgeschlagener Zustellungsversuche (z. B. aufgrund von fehlgeschlagener E-MailAdressen Validierung) aufzuweisen hat, nur noch verzögert beantwortet werden. (Default: {{sw |2}} Versuche) | m=6px | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td |{{Beschriftung|Empfängerbeschränkung aktivieren}} |{{ButtonAn |Ein}} Die Option blockiert Mails, die mehr als eine definierte Anzahl Empfängeradressen aufweisen (Default: {{sw |25}} Empfänger). | m=6px | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td |{{Beschriftung |Verbindungslimit aktivieren}} |{{ButtonAn |Ein}} Hier kann eingestellt werden, wie viele Verbindungen das Mailrelay pro Sekunde annimmt (Default: {{sw|5}}). &amp;lt;br&amp;gt;Für bekannte Mailserver können {{Button|Ausnahmen}} von dieser Limitierung ausgenommen werden. Das Verbindungslimit wirkt möglichen DDOS-Attacken entgegen.. | m=6px | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td |{{Beschriftung |Rate Kontrolle aktivieren}} |{{ButtonAn |Ein}} Möglichen DOS-Attacken wird durch die Rate Kontrolle entgegengewirkt. &amp;lt;br&amp;gt;Sollen ausgehende Emails ebenfalls über das Mailrelay der UTM gesendet werden, sollten für die entsprechenden Mailserver {{Button|Ausnahmen}} hinzugefügt werden. | m=6px | w=240px }}&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Verschlüsselung===&lt;br /&gt;
{{pt |UTM_v11-8_Authentifizierung_Verschlüssellung_Mailrelay.png|Verschlüsselung}}Unter {{Menu| Authentifizierung | Verschlüsselung}} {{Reiter | Mailrelay}} kann eingestellt werden, dass die Verschlüsselung forciert, also zwingend wird. Wenn diese Einstellung aktiviert ist, sind nur noch verschlüsselte Verbindungen zum Mailrelay möglich und auch die Client Verbindung, die das Mailrelay zu einem Mailserver aufbaut ist verschlüsselt. &lt;br /&gt;
Wenn die Gegenstelle keine Verschlüsselung unterstützt, wird die Verbindung abgebrochen. Das normale Verhalten eines Mailservers wäre, das er als Fallback eine unverschlüsselte Verbindung zu lässt. Das ist dann nicht mehr möglich. Das forcieren der Verschlüsselung wirkt den Spam Mails entgegnen.&lt;br /&gt;
&lt;br /&gt;
{{td |{{b |Standardwerte überschreiben:}} | {{ButtonAn |Ein}} | w=240px }}&lt;br /&gt;
&lt;br /&gt;
{{td |{{b |Verschlüsselung forcieren:}}  | {{ButtonAn |Ein}} | w=240px | m=6px }}&lt;br /&gt;
&lt;br /&gt;
&amp;lt;p&amp;gt;Alle übrigen Einstellungen können unverändert bleiben.&amp;lt;/p&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Übernehmen der Einstellungen mit {{Button |Speichern}}.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Mailfilter===&lt;br /&gt;
Unter {{Menu | Anwendungen | Mailfilter}} sollten verschieden {{Reiter|Filterregeln}} angepasst bzw. neu erstellt werden:&lt;br /&gt;
===={{Reiter|Filterregeln}}====&lt;br /&gt;
{{h6|Filterregel &amp;quot;ist als SPAM klassifiziert / SMTP&amp;quot;}}&lt;br /&gt;
{{td |{{KastenGrau|Spam_SMTP}}  | &#039;&#039;&#039;Filterkriterien: Protokoll ist &amp;quot;SMTP&amp;quot; und ist als Spam klassifiziert.&#039;&#039;&#039;&amp;lt;br&amp;gt;Mail-Server oder Absender deren E-Mails als SPAM klassifiziert werden, sind in der Vergangenheit als SPAM-Quelle aufgefallen. E-Mails von diesen Systemen sollte auf gar keinen Fall angenommen werden.&amp;lt;br&amp;gt;Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne für potentielle SPAM- und Viren-Versender nur interessanter.&amp;lt;br&amp;gt;{{Hinweis | Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden. | grün}} {{a | 3}}&#039;&#039;&#039;Filterregel bearbeiten:&#039;&#039;&#039; {{Beschriftung|Aktion ausführen:}} {{MenuD|E-Mail ablehnen}} &amp;lt;p&amp;gt;{{ kl | Default: Ausführen: &#039;&#039;&#039;&#039;&#039;E-Mail in Quarantäne nehmen.&#039;&#039;&#039;&#039;&#039; }} &amp;lt;/p&amp;gt;}} &lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;ist als SPAM klassifiziert / POP3&amp;quot;}}&lt;br /&gt;
{{td | {{KastenGrau|Spam_POP3-Proxy}} | &lt;br /&gt;
	&#039;&#039;&#039;Filterkriterien: Protokoll ist &amp;quot;POP3&amp;quot; und ist als Spam klassifiziert.&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
	{{Hinweis | Securepoint empfiehlt, dass in diesen Mails die zutreffenden Inhalte entfernt werden. | grün}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{ Hinweis | !| rot}} Bei Verwendung des POP3-Proxys dürfen Mails nicht abgelehnt werden! {{ a | 3}}&lt;br /&gt;
	&#039;&#039;&#039;Filterregel bearbeiten:&#039;&#039;&#039; {{Beschriftung | Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern}} &lt;br /&gt;
	&amp;lt;p&amp;gt;{{kl | Default: Ausführen: &#039;&#039;&#039;&#039;&#039;E-Mail im Betreff markieren mit [Marked as spam]&#039;&#039;&#039;&#039;&#039;}} &amp;lt;/p&amp;gt;&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;ist als verdächtig eingestuft&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{KastenGrau|Possibly_Spam}} |&lt;br /&gt;
		&#039;&#039;&#039;Filterkriterien: ist als verdächtig eingestuft.&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		E-Mails die als verdächtig eingestuft werden enthalten verdächtige Muster und Inhalte und sollten nicht in die Mailbox des Users zugestellt werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden. | grün}} {{ a | 3}}&lt;br /&gt;
		&#039;&#039;&#039;Filterregel bearbeiten:&#039;&#039;&#039; {{Beschriftung|Aktion ausführen:}} {{MenuD|E-Mail in Quarantäne nehmen}} &lt;br /&gt;
		&amp;lt;p&amp;gt;{{ kl | Default: Ausführen: &#039;&#039;&#039;&#039;&#039;E-Mail im Betreff markieren mit [Marked as possibly spam]&#039;&#039;&#039;&#039;&#039; }} &amp;lt;/p&amp;gt;&lt;br /&gt;
		{{ Hinweis | !| rot }}{{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!}} {{a | 0}}&lt;br /&gt;
		Hier empfiehlt sich die Option  {{MenuD | zutreffenden Inhalt filtern}} &lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;enthält einen Virus&amp;quot;}}&lt;br /&gt;
{{td | &lt;br /&gt;
	{{KastenGrau | Virus}} | &lt;br /&gt;
		&#039;&#039;&#039;Filterkriterien: enthält einen Virus.&#039;&#039;&#039; &amp;lt;br&amp;gt;&lt;br /&gt;
		Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne &lt;br /&gt;
		für potentielle SPAM- und Viren-Versender nur interessanter. &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Hinweis | Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden. | grün}} {{ a | 3}}&lt;br /&gt;
		&#039;&#039;&#039;Filterregel bearbeiten:&#039;&#039;&#039; {{Beschriftung|Aktion ausführen:}} {{MenuD | E-Mail ablehnen}} &lt;br /&gt;
		&amp;lt;p&amp;gt;{{kl | Default: Ausführen: &#039;&#039;&#039;&#039;&#039;zutreffenden Inhalt filtern&#039;&#039;&#039;&#039;&#039;}} &amp;lt;/p&amp;gt;&lt;br /&gt;
		{{ Hinweis | ! | rot }}{{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!}} {{a | 0}}&lt;br /&gt;
		Hier empfiehlt sich die Default-Option  {{MenuD | zutreffenden Inhalt filtern}}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;mit Inhalt dessen&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{KastenGrau|Filter_Extensions}}| &lt;br /&gt;
		&#039;&#039;&#039;Filterkriterien: mit Inhalt dessen  FILENAME endet auf&#039;&#039;&#039; &amp;lt;br&amp;gt;&lt;br /&gt;
		Ausführbare Dateien sollten nicht zugestellt werden. Sie werden anhand der Dateiendung gefiltert. Kann bei Bedarf ergänzt werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Hinweis | Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden. | grün}} {{a | 3}}&lt;br /&gt;
		Filterregel bearbeiten: {{Beschriftung|Aktion ausführen:}} {{MenuD|E-Mail in Quarantäne nehmen}} &lt;br /&gt;
		&amp;lt;p&amp;gt;{{kl | Default: ade, adp, bat, chm, cmd, com, cpl, exe, hta, ins, isp, jar, js, jse, lib, lnk, mde, msc, msi, msp, mst, nsh, pif, scr, sct, shb, sys, vb, vbe, vbs, vxd, &lt;br /&gt;
		wsc, wsf, wsh. Ausführen: &#039;&#039;&#039;&#039;&#039;zutreffenden Inhalt filtern&#039;&#039;&#039;&#039;&#039; }} &lt;br /&gt;
		&amp;lt;/p&amp;gt; {{ Hinweis | ! | rot }}{{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!}} &amp;lt;br&amp;gt;&lt;br /&gt;
		Hier empfiehlt sich die Default-Option  {{MenuD | zutreffenden Inhalt filtern}} &lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;ist eine Bulk E-Mail&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|Bulk_Mail}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		E-Mails die als BULK eingestuft sind, werden aktuell massenhaft versendet und sollten nicht in die Mailbox des Users zugestellt werden. &lt;br /&gt;
		Dies könnten z. B. die ersten E-Mails einer neuen SPAM-Welle sein.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden. | grün}} {{a|3}}&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;Bulk_Mail&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Wenn eine E-Mail eingeht:}} {{MenuD|und ist eine Bulk E-Mail}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD|E-Mail in Quarantäne nehmen}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | ! | rot }}{{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!}} {{ a | 3}}&lt;br /&gt;
		Hier empfiehlt sich die Option  {{MenuD | zutreffenden Inhalt filtern}} &lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;wurde vom URL-Filter erfasst&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|URL_Filter}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		E-Mails die eine gefährliche URL enthalten sollten nicht angenommen werden und nicht in die Mailbox des Users zugestellt werden. &lt;br /&gt;
		Bitte dazu die Einstellungen des URL-Filters beachten.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass bei diesen Mails der &amp;lt;u&amp;gt;zutreffende Inhalt entfernt&amp;lt;/u&amp;gt; wird. | grün}} {{a | 3}} &lt;br /&gt;
		{{Beschriftung | Regelname}} &amp;lt;code&amp;gt;URL_Filter&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung | Wenn eine E-Mail eingeht:}} {{MenuD | und wurde vom URL-Filter erfasst}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern}} &lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
Die aktuelle Gefährdungslage macht deutlich, dass Standard-Verfahren im Kampf gegen Malware nicht mehr mithalten können.&amp;lt;br&amp;gt;&lt;br /&gt;
Potentiell gefährliche Dokumente sollten nicht in die Mailbox des Users zugestellt werden. &amp;lt;br&amp;gt;Die Identifizierung der Dokumente erfolgt dabei über MIME-Types und Dateiendungen.&amp;lt;br&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;Word-Dokumente auf Basis des MIME-Types&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|Word_Mime}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Word-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit Office-Dokumenten im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}&lt;br /&gt;
		{{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8 }} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;Word_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Wenn eine E-Mail eingeht:}} {{MenuD|und mit Inhalt dessen}} {{MenuD|MIME-Typ}} {{MenuD|ist}}&amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt; &lt;br /&gt;
		&amp;lt;code&amp;gt;application/msword, application/vnd.openxmlformats-officedocument.wordprocessingml.document, &lt;br /&gt;
		application/vnd.openxmlformats-officedocument.wordprocessingml.template,application/vnd.ms-word.document.macroEnabled.12, &lt;br /&gt;
		application/vnd.ms-word.template.macroEnabled.12&amp;lt;/code&amp;gt; {{ a | 5}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach}}  &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Office-Dokumente nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_Word_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6 |Filterregel: &amp;quot;Excel-Dokumente auf Basis des MIME-Types&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|Excel_MIME}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Excel-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit Office-Dokumenten im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}  &lt;br /&gt;
		{{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8 }} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;Excel_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Beschriftung | Wenn eine E-Mail eingeht:}} {{ MenuD | und mit Inhalt dessen}} {{ MenuD | MIME-Typ}} {{ MenuD | ist}}&amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;code&amp;gt;application/vnd.ms-excel, application/vnd.openxmlformats-officedocument.scodeadsheetml.sheet, &lt;br /&gt;
		application/vnd.openxmlformats-officedocument.scodeadsheetml.template, application/vnd.ms-excel.sheet.macroEnabled.12,&lt;br /&gt;
		application/vnd.ms-excel.template.macroEnabled.12, application/vnd.ms-excel.addin.macroEnabled.12,&lt;br /&gt;
		application/vnd.ms-excel.sheet.binary.macroEnabled.12&amp;lt;/code&amp;gt; {{ a | 3}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{ MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach}} &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Office-Dokumente nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_Excel_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6|Filterregel &amp;quot;Open-Office / Libre-Office-Dokumente auf Basis des MIME-Types&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|OOffice_Mime}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Open-Office- und Libre-Office--Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit Office-Dokumenten im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}&lt;br /&gt;
		{{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8 }} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;Word_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Wenn eine E-Mail eingeht:}} {{MenuD|und mit Inhalt dessen}} {{MenuD|MIME-Typ}} {{MenuD|ist}}&amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt; &lt;br /&gt;
		{{code | application/vnd.oasis.opendocument.chart-template,application/vnd.oasis.opendocument.database,application/vnd.oasis.opendocument.formula,&lt;br /&gt;
			application/vnd.oasis.opendocument.formula-template,application/vnd.oasis.opendocument.graphics,application/vnd.oasis.opendocument.graphics-template,&lt;br /&gt;
			application/vnd.oasis.opendocument.image,application/vnd.oasis.opendocument.image-template,application/vnd.oasis.opendocument.presentation,&lt;br /&gt;
			application/vnd.oasis.opendocument.presentation-template,application/vnd.oasis.opendocument.spreadsheet,&lt;br /&gt;
			application/vnd.oasis.opendocument.spreadsheet-template,application/vnd.oasis.opendocument.text,application/vnd.oasis.opendocument.text-master,&lt;br /&gt;
			application/vnd.oasis.opendocument.text-template,application/vnd.oasis.opendocument.text-web}} {{ a | 5}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach}}  &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Office-Dokumente nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_OOffice_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6 | Filterregel: &amp;quot;Office-Dokumente auf Basis der Dateiendung&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|Office_Extension}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel. &#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Office-Dokumente anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit Office-Dokumenten im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}  &lt;br /&gt;
		{{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung | Regelname}} &amp;lt;code&amp;gt;Office_Extension&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung | Wenn eine E-Mail eingeht:}} {{ MenuD | und mit Inhalt dessen}} {{ MenuD | Dateiname}} {{ MenuD | endet auf}}&amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;code&amp;gt;doc,dot,docx,docm,dotx,dotm,docb,xls,xlsx,xlt,xlm,xlsb,xla,xlam,xll,xlw, ppt,pot,pps,pptx,pptm,potx,potm,ppam,ppsx,ppsm,sldx,sldm,pub&amp;lt;/code&amp;gt; {{a | 3}}&lt;br /&gt;
		{{b | Aktion ausführen:}} {{MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach }} &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Office-Dokumente nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_Office_Extension&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6 | Filterregel: &amp;quot;Komprimierte Dateien auf Basis des MIME-Type&amp;quot;}}&lt;br /&gt;
{{td |&lt;br /&gt;
	{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|Compressed_MIME}} |&lt;br /&gt;
		&#039;&#039;&#039;Anlegen einer neuen Regel.&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Komprimierte Dateien anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit komprimierten Dateien im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}  {{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung | Regelname}} &amp;lt;code&amp;gt;Word_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung | Wenn eine E-Mail eingeht:}} {{ MenuD | und mit Inhalt dessen}} {{ MenuD | MIME-Typ}} {{ MenuD | ist}}&amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun MIME_Typen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;code&amp;gt;application/x-zip-compressed,application/zip&amp;lt;/code&amp;gt;  {{a | 3}}&lt;br /&gt;
		{{b | Aktion ausführen:}} {{MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach }} &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Mails mit komprimierten Dateien im Anhang nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_Compressed_MIME&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6 | Filterregel: &amp;quot;Komprimierte Dateien auf Basis der Endung&amp;quot;}}&lt;br /&gt;
{{td &lt;br /&gt;
	| {{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau | Compressed_Extension}}&lt;br /&gt;
		| &#039;&#039;&#039;Anlegen einer neuen Regel.&#039;&#039;&#039;&amp;lt;br&amp;gt;&lt;br /&gt;
		Damit Komprimierte Dateien anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Securepoint empfiehlt, dass Mails mit komprimierten Dateien im Anhang vorläufig in Quarantäne genommen &amp;lt;br&amp;gt;&lt;br /&gt;
		und nach 30 Minuten erneut gefiltert werden! | grün}}  {{ Hinweis | Neue Filter-Aktion in 11.8 | 11.8}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;Word_Mime&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Wenn eine E-Mail eingeht:}} {{MenuD|und mit Inhalt dessen}} {{MenuD | Dateiname}} {{MenuD | endet auf}} &amp;lt;br&amp;gt;&lt;br /&gt;
		In der Klick-Box können nun Datei-Endungen ausgewählt werden. Als Inhalt kann diese Liste eingetragen werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;code&amp;gt;zip,7z,ace,arj,cab,zz,zipx&amp;lt;/code&amp;gt; {{a | 3}}&lt;br /&gt;
		{{b | Aktion ausführen:}} {{MenuD | E-Mail in Quarantäne aufnehmen und erneut filtern nach }} &amp;lt;code&amp;gt;30&amp;lt;/code&amp;gt; Minuten &lt;br /&gt;
		{{ Hinweis | ! | rot }} {{r | Bei der Verwendung des POP3-Proxys darf diese Option nicht verwendet werden!   {{ a | 0}}&lt;br /&gt;
		Securepoint empfiehlt Mails mit komprimierten Dateien im Anhang nur von bekannten Absendern entgegen zu nehmen.}} {{ a | 0}}&lt;br /&gt;
		Bei Verwendung eines POP3-Proxys empfiehlt sich folgende Konfiguration: {{ a | 0}}&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | zutreffenden Inhalt filtern }}  {{ a | 3}}&lt;br /&gt;
		Zusätzlich eine Whitelist-Regel (s.U.) die &#039;&#039;&#039;direkt vor dieser Regel&#039;&#039;&#039; liegt, damit Spam etc. trotzdem gefiltert wird: {{ a | 3}}&lt;br /&gt;
:			{{ Beschriftung | Regelname}} &amp;lt;code&amp;gt;WL_Compressed_Extension&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
:			Die gleichen Kriterien wie in diesem Abschnitt oben.&amp;lt;br&amp;gt;&lt;br /&gt;
:			Button {{Button | + }}&lt;br /&gt;
:			{{ MenuD | und Sender }} {{MenuD | enthält }} Eingabe in der Klick-Box: {{cb | bekannter_Absender.de}} {{a | 3}}&lt;br /&gt;
:			{{ b | Aktion ausführen:}} {{MenuD |  E-Mail im Betreff markieren mit}} &amp;lt;code&amp;gt;Warnhinweis, den Anhang nur zu öffnen, wenn er angekündigt wurde&amp;lt;/code&amp;gt;&lt;br /&gt;
:			{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h6 | Whitelist Ausnahme Regeln erstellen }}&lt;br /&gt;
{{ td &lt;br /&gt;
	| {{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau | Whitelist}} &lt;br /&gt;
		| {{pt|UTM_v11-8_Mailfilter_Filterregeln_Whitelist.png|Mailfilter Whitelist-Regel}}&lt;br /&gt;
		Wenn E-Mails eines bestimmten Absenders (hier von securepoint.de) in jedem Fall zugestellt werden sollen, &lt;br /&gt;
		muss hierfür eine Whiltelist-Ausnahme in dem Mailfilter Regelwerk angelegt werden.&amp;lt;br&amp;gt;&lt;br /&gt;
		Diese muss folgende Merkmale enthalten:&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;p&amp;gt;{{ b | Wenn eine E-Mail eingeht: }} &amp;lt;/p&amp;gt;&lt;br /&gt;
* {{ MenuD | und Protokoll }} {{ MenuD | ist }} {{ MenuD | SMTP }}&lt;br /&gt;
* {{ MenuD | und ist als Spam klassifiziert }}&lt;br /&gt;
* {{ MenuD | und Sender }} {{MenuD | enthält }} &amp;lt;br&amp;gt; &lt;br /&gt;
		{{cb | securepoint.de}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{ b | Aktion ausführen:}} {{MenuD |  E-Mails annehmen}}&lt;br /&gt;
		&amp;lt;p&amp;gt;{{ Button | Speichern }}&amp;lt;/p&amp;gt;&lt;br /&gt;
}}&lt;br /&gt;
{{ td &lt;br /&gt;
	|&lt;br /&gt;
		| {{pt|UTM_v11-8_Mailfilter_Filterregeln-verschieben.png|Filterregel verschieben|versatz=48px}}&lt;br /&gt;
		Damit eine Regel als Whitelist-Regel funktioniert, muss die Reihenfolge definiert werden, so dass diese Regel vor der allgemeinen Spam-Quarantäne-Regel greift.&lt;br /&gt;
&lt;br /&gt;
		Durch klicken und halten mit der linken Maustaste auf die Whitelist-Regel (Pos. 7) in der Spalte „Pos.“, &lt;br /&gt;
		wird diese Regel nach oben über die allgemeine Spam_SMTP Filterregel verschoben. Hat die Regel die gewünschte Position erreicht, wird die Maustaste losgelassen.&lt;br /&gt;
&lt;br /&gt;
		Die Whitelist-Regel erhält nun entsprechend ihrer Rangfolge eine neue Positionsnummer.&lt;br /&gt;
 }}&lt;br /&gt;
&amp;lt;br clear=all&amp;gt;&lt;br /&gt;
----&lt;br /&gt;
{{h6 | Gefälschter Absender}}&lt;br /&gt;
{{ td &lt;br /&gt;
	| {{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
	{{KastenGrau|fake_sender_intern}} &lt;br /&gt;
		|{{pt |UTM_v11-8_Mailfilter_Filterregeln-fake-sender.png |Fake Sender}}&lt;br /&gt;
		Damit E-Mails mit gefälschtem internen Absender (die gewöhnlich ein hohes Vertrauen genießen) nicht angenommen werden, &lt;br /&gt;
		empfehlen wir zwei Filterregeln nach folgendem Beispiel zu erstellen:&amp;lt;br&amp;gt;&lt;br /&gt;
		&amp;lt;p&amp;gt;{{ Hinweis | In diesem Beispiel sollen Mails der Maildomain @securepoint.de angenommen werden. &lt;br /&gt;
		Die IP-Adresse des Mailservers wird mit 192.168.175.100 angenommen. | gelb}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{ Hinweis | Dies sind lediglich Beispieladressen die lokal angepasst werden müssen. | rot}}&amp;lt;/p&amp;gt;&lt;br /&gt;
		{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;fake_sender_intern1&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;{{Beschriftung|Wenn eine E-Mail eingeht:}} &amp;lt;br&amp;gt;&lt;br /&gt;
		{{MenuD | und Sender}} {{MenuD | enthält}} {{cb | @securepoint.de}}&amp;lt;br&amp;gt;&lt;br /&gt;
		Kriterium hinzufügen {{Button | + }}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{MenuD | und Quellhost}} {{MenuD | ist nicht}} {{cb | 192.168.175.100}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | E-Mail ablehnen}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Button | Speichern }}&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;&lt;br /&gt;
		{{Button|+Filterregel hinzufügen}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Regelname}} &amp;lt;code&amp;gt;fake_sender_intern2&amp;lt;/code&amp;gt;&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Beschriftung|Wenn eine E-Mail eingeht:}} {{MenuD| und Header-Feld &amp;quot;From&amp;quot;}} {{MenuD | enthält}} {{cb | @securepoint.de}}&amp;lt;br&amp;gt;&lt;br /&gt;
		Kriterium hinzufügen {{Button | + }}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{MenuD|und Quellhost}} {{MenuD | ist nicht}} {{cb | 192.168.175.100}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{b |Aktion ausführen:}} {{MenuD | E-Mail ablehnen}}&amp;lt;br&amp;gt;&lt;br /&gt;
		{{Button | Speichern }}&lt;br /&gt;
| m=6px }}&lt;br /&gt;
----&lt;br /&gt;
{{h4 | URL-Filter | {{Reiter| URL-Filter}} }}&lt;br /&gt;
Die folgenden Kategorien sollten in die Liste des URL-Filter mit aufgenommen werden.&lt;br /&gt;
&amp;lt;p&amp;gt;{{ Button | + Kategorie hinzufügen }}&amp;lt;/p&amp;gt;&lt;br /&gt;
{{ td &lt;br /&gt;
	| {{ MenuD | Danger}} &lt;br /&gt;
		| Diese Kategorie enthält aktuell als schädlich eingestufte URLs welche Schadsoftware verbreiten und Phishing Seiten enthalten (Botnetze, Crimeware usw.) &lt;br /&gt;
| w=130px }}&lt;br /&gt;
{{ td &lt;br /&gt;
	| {{ MenuD | Porno und Erotik }} &lt;br /&gt;
		| Diese Kategorie enthält URLs die Pornographische oder überwiegend sexuelle Inhalte bereitstellen. &lt;br /&gt;
| w=130px }}&lt;br /&gt;
{{ td &lt;br /&gt;
	| {{ MenuD | Hacking }} &lt;br /&gt;
		| Diese Kategorie enthält URLs die Ratgeber bereitstellen zum Thema Hacking, Warez, Malware bauen, Systeme überlisten oder Abofallen. &lt;br /&gt;
| w=130px }}&lt;br /&gt;
&lt;br /&gt;
{{Hinweis | Weitere Kategorien sind den Anforderungen des Unternehmens anzupassen. | gelb}}&lt;br /&gt;
&lt;br /&gt;
Durch das Kicken auf {{Button | Speichern }} wird die Filterregel hinzugefügt.&lt;br /&gt;
----&lt;br /&gt;
{{h4 | Spamreport |{{Kasten | Spamreport }} }}&amp;lt;p&amp;gt;&amp;lt;/p&amp;gt;&lt;br /&gt;
{{:Spielwiese/UTM/APP/Mailfilter_Spamreport}}&lt;br /&gt;
&lt;br /&gt;
==Hinweise==&lt;br /&gt;
Diese Einstellungen geben unsere Empfehlung wieder. Wir übernehmen keine Haftung!&lt;br /&gt;
&lt;br /&gt;
Folgende Wiki-Artikel können bei der Einrichtung hilfreich sein.&lt;br /&gt;
*[[UTM/APP/Mailrelay| Wiki-Artikel Mailrelay]]&lt;br /&gt;
*[[UTM/APP/Mailfilter| Wiki-Artikel Mailfilter]]&lt;br /&gt;
*[[UTM/APP/Mailfilter#Spamreport| Wiki-Artikel Mailfilter Spamreport]]&lt;br /&gt;
*[[UTM/APP/Regex| Wiki-Artikel Regex]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.7&amp;diff=28888</id>
		<title>UTM/APP/Mailrelay-Best Practice 11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/Mailrelay-Best_Practice_11.7&amp;diff=28888"/>
		<updated>2019-02-07T09:03:15Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Komprimierte Dateien auf Basis des MIME-Type */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:Mail Security - Empfohlene Einstellungen}}&lt;br /&gt;
== Informationen ==&lt;br /&gt;
Letze Anpassung zur Version: &#039;&#039;&#039;11.7.2&#039;&#039;&#039; &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Bemerkung: Verschlüsselung forcieren hinzugefügt, URL-Filter ergänzt.&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Vorherige Versionen: [[UTM/APP/Mailrelay-Best_Pracitce_v11.7.1 | 11.7.1]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einleitung ==&lt;br /&gt;
Dieser Artikel ist ein Best Practice zum Thema Mail-Security. Diese Empfehlungen beziehen sich auf folgendes Szenario:&lt;br /&gt;
&lt;br /&gt;
*Empfang der E-Mails per SMTP über das Mailrelay&lt;br /&gt;
*Zustellung erfolgt direkt über MX&lt;br /&gt;
*Filterung erfolgt direkt bei Eingang auf MX&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Die Domain securepoint.de und die IP-Adresse 192.168.175.100 sind Beispiel Adressen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Mail-Security==&lt;br /&gt;
===Allgemein===&lt;br /&gt;
====Globale E-Mail Adresse====&lt;br /&gt;
Um Benachrichtigungen im Fehlerfall zu erhalten, kann unter &#039;&#039;&#039;Netzwerk -&amp;gt; Servereinstellungen -&amp;gt; Globale E-Mail Adresse&#039;&#039;&#039; eine Postmaster Adresse eingetragen werden.&lt;br /&gt;
====Mailrelay====&lt;br /&gt;
=====Relaying=====&lt;br /&gt;
Das Mailrelay ist so zu konfigurieren, dass nur E-Mails an die Empfänger-Adresse angenommen werden.&lt;br /&gt;
* Option:   To&lt;br /&gt;
* Domain: securepoint.de&lt;br /&gt;
* Aktion:    Relay&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Sollen auch ausgehend Emails über das Mailrelay der UTM versendet werden, wird ein weiterer Eintrag benötigt:&lt;br /&gt;
&lt;br /&gt;
*Option: From&lt;br /&gt;
*IP: 192.168.175.100&lt;br /&gt;
*Aktion: RELAY&lt;br /&gt;
&lt;br /&gt;
=====Exakte Domainnamen=====&lt;br /&gt;
Durch diese Option werden E-Mails an Empfänger innerhalb einer Subdomain nicht angenommen.&lt;br /&gt;
&lt;br /&gt;
=====TLS-Verschlüsselung=====&lt;br /&gt;
Die TLS-Verschlüsselung für das Mailrelay ist zu aktivieren. Der Import eines Zertifikats, dessen CN dem Hostnamen der UTM entspricht, ist optional. Wird ein solches Zertifikat nicht importiert, verwendet das Mailrelay ein selbst-signiertes Zertifikat zum Zweck der Transportverschlüsselung.&lt;br /&gt;
&lt;br /&gt;
====SMTP Routen====&lt;br /&gt;
Die Validierung der Empfänger auf gültige E-Mail Adressen unter &#039;&#039;&#039;SMTP Routen -&amp;gt; Einstellungen -&amp;gt; E-Mail Adresse überprüfen&#039;&#039;&#039; ist zu aktivieren. Dadurch werden nur E-Mails angenommen, welche an einem Empfänger gehen, der auch auf dem Mail-Server vorhanden ist.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Der Mailserver muss Mails an Adressen ohne Postfach während des SMTP-Dialogs ablehnen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Greylisting====&lt;br /&gt;
Die Greylist- und SPF-Funktion sollte auf jedem Mailrelay aktiviert werden, dies kann unter &#039;&#039;&#039;Greylisting -&amp;gt; Einstellungen -&amp;gt; Aktivieren&#039;&#039;&#039; getan werden.&lt;br /&gt;
&lt;br /&gt;
Neben der Abwehr von einfachen SPAM-Bots durch das Greylisting, wird auch wertvolle Zeit gewonnen um neuen Definitionen zu laden und so etwaige neue SPAM-Wellen zu erkennen.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich sollte der Wert des Feldes &amp;quot;Automatisches Whitelisten für&amp;quot; auf mindestens 60 Tage erhöht werden&lt;br /&gt;
&lt;br /&gt;
=====SPF aktivieren=====&lt;br /&gt;
Im SPF-Record werden alle Mailserver IP-Adressen des Absenders eingetragen, die zum Versand von E-Mails berechtigt sind. Der Empfänger prüft dann anhand des Mail Header Feldes „Mail From“ oder des „HELO“ Kommandos, welche Domain dort eingetragen ist oder genannt wird und ob diese mit einer der IP-Adressen im SPF-Record übereinstimmt. Stimmt die IP-Adresse des Absenders nicht mit denen des SPF-Record überein, geht die Mail in das Greylisting.&lt;br /&gt;
&lt;br /&gt;
====Erweitert====&lt;br /&gt;
=====Greeting Pause=====&lt;br /&gt;
Ähnlich wie das Greylisting macht sich die Greeting Pause zu Nutze, dass in durch Malware verbreitete Spambots das SMTP-Protokoll nicht zur Gänze implementiert ist, um diese von regulären Mailservern zu unterscheiden. &lt;br /&gt;
&lt;br /&gt;
Das Greeting ist eine Begrüßung, die vom Mailrelay an den sendenden Mailserver übermittelt wird. &lt;br /&gt;
Diese könnte z. B. so aussehen: &lt;br /&gt;
&amp;lt;code&amp;gt;220 firewall.foo.local ESMTP Ready&amp;lt;/code&amp;gt;&lt;br /&gt;
Bei vollständig implementiertem SMTP-Protokoll wird ein Mailserver diese Begrüßungszeile abwarten und auswerten, bevor er weitere SMTP-Kommandos sendet, um die Mailzustellung einzuleiten. Ein Spambot wird sofort nach erfolgtem TCP-Handshake beginnen Kommandos zu senden. In diesem Fall wird das Mailrelay keine weiteren Kommandos entgegennehmen und die Verbindung abbrechen.&lt;br /&gt;
&lt;br /&gt;
=====HELO benötigt=====&lt;br /&gt;
Ist HELO aktiviert, wird vom SMTP Client gefordert seinen Namen zu nennen.&lt;br /&gt;
=====Recipient flooding verhindern=====&lt;br /&gt;
Viele Spammer versuchen, Spams an &amp;quot;erfundene&amp;quot; Mailempfänger einer Domain zuzustellen. Durch diese Massen können, aufgrund der verbrauchten Bandbreite, andere Internetverbindungen empfindlich gestört werden. Um dieses &amp;quot;Recipient Flooding&amp;quot; wirksam zu unterbinden, können Anfragen eines Hosts, der innerhalb kurzer Zeit eine definierte Anzahl fehlgeschlagener Zustellungsversuche (z. B. aufgrund von fehlgeschlagener E-MailAdressen Validierung) aufzuweisen hat, nur noch verzögert beantwortet werden. (Default: 2)&lt;br /&gt;
=====Empfängerbeschränkung aktivieren=====&lt;br /&gt;
Die Option blockiert Mails, die mehr als eine definierte Anzahl Empfängeradressen aufweisen (Default: 25).&lt;br /&gt;
=====Verbindungslimit aktivieren=====&lt;br /&gt;
Hier kann eingestellt werden, wie viele Verbindungen das Mailrelay pro Sekunde annimmt (Default: 5). Bekannte Mailserver können in einer Ausnahmeliste von dieser Limitierung ausgenommen werden. Das Verbindungslimit wirkt möglichen DDOS-Attacken entgegen.&lt;br /&gt;
=====Rate Kontrolle aktivieren=====&lt;br /&gt;
Möglichen DOS-Attacken wird durch die Rate Kontrolle entgegengewirkt. Sollten ausgehende Emails ebenfalls über das Mailrelay der UTM gesendet werden, sollte für die entscodechenden Mailserver eine Ausnahme hinzugefügt werden.&lt;br /&gt;
====SMTPD Verschlüsselung====&lt;br /&gt;
Im Webinterface unter &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; -&amp;gt; &#039;&#039;&#039;Verschlüsselung&#039;&#039;&#039; -&amp;gt; &#039;&#039;&#039;SMTPD&#039;&#039;&#039; kann eingestellt werden, dass die Verschlüsselung forciert wird. Wenn diese Einstellung aktiviert, sind nur noch verschlüsselte Verbindungen zum Mailrelay möglich und auch die Client Verbindung, die das Mailrelay zu einem Mailserver aufbaut ist verschlüsselt. &lt;br /&gt;
Wenn die Gegenstelle keine Verschlüsselung unterstützt, wird die Verbindung abgebrochen. Das normale Verhalten eines Mailservers wäre, das er als Fallback eine unverschlüsselte Verbindung zu lässt. Das ist dann nicht mehr möglich. Das forcieren der Verschlüsselung wirkt den Spam Mails entgegnen.&lt;br /&gt;
&lt;br /&gt;
===Mailfilter===&lt;br /&gt;
====Filterregel &amp;quot;ist als SPAM klassifiziert&amp;quot;====&lt;br /&gt;
Mail-Server oder Absender deren E-Mails als SPAM klassifiziert werden, sind in der Vergangenheit als SPAM-Quelle aufgefallen. E-Mails von diesen Systemen sollte auf gar keinen Fall angenommen werden.&lt;br /&gt;
&lt;br /&gt;
Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne für potentielle SPAM- und Viren-Versender nur interessanter.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-red.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #bc1b18;padding:10px;border-radius:4px;font-weight:bold;color:white&amp;quot;&amp;gt;Bei der Verwendung des Transparenten POP3-Proxys oder des Mail-Connectors darf diese Option nicht verwendet werden! Hier empfielt sich die Option  &amp;lt;u&amp;gt;in Quarantäne nehmen&amp;lt;/u&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;ist als verdächtig eingestuft&amp;quot;====&lt;br /&gt;
E-Mails die als verdächtig eingestuft werden enthalten verdächtige Muster und Inhalte und sollten nicht in die Mailbox des Users zugestellt werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;ist eine Bulk E-Mail&amp;quot;====&lt;br /&gt;
E-Mails die als BULK eingestuft sind, werden aktuell massenhaft versendet und sollten nicht in die Mailbox des Users zugestellt werden. Dies könnten z. B. die ersten E-Mails einer neuen SPAM-Welle sein.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;enthält einen Virus&amp;quot;====&lt;br /&gt;
Die Annahme solcher E-Mails (auch wenn diese danach in Quarantäne genommen werden) macht die E-Mail-Domäne für potentielle SPAM- und Viren-Versender nur interessanter.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;abgelehnt&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-red.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #bc1b18;padding:10px;border-radius:4px;font-weight:bold;color:white&amp;quot;&amp;gt;Bei der Verwendung des Transparenten POP3-Proxys oder des Mail-Connectors darf diese Option nicht verwendet werden! Hier empfielt sich die Option  &amp;lt;u&amp;gt;in Quarantäne nehmen&amp;lt;/u&amp;gt;&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;wurde vom URL-Filter erfasst&amp;quot;====&lt;br /&gt;
E-Mails die eine gefährliche URLs enthalten sollten nicht angenommen werden und nicht in die Mailbox des Users zugestellt werden. Bitte dazu die Einstellungen des URL-Filter beachten.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne genommen&amp;lt;/u&amp;gt; werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Filterregel &amp;quot;mit Inhalt dessen&amp;quot;====&lt;br /&gt;
Die aktuelle Gefährdungslage macht deutlich, dass Standard-Verfahren im Kampf gegen Malware nicht mehr mithalten können.&lt;br /&gt;
Potentiell gefährliche Dokumente sollten nicht in die Mailbox des Users zuzustellen. Die Identifizierung der Dokumente erfolgt dabei über MIME-Types und Dateiendungen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Securepoint empfiehlt, dass diese Mails &amp;lt;u&amp;gt;in Quarantäne&amp;lt;/u&amp;gt; genommen werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Word-Dokumente auf Basis des MIME-Types=====&lt;br /&gt;
Damit Word-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/msword,application/vnd.openxmlformats-officedocument.wordprocessingml.document,application/vnd.openxmlformats-officedocument.wordprocessingml.template,application/vnd.ms-word.document.macroEnabled.12,application/vnd.ms-word.template.macroEnabled.12&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Excel-Dokumente auf Basis des MIME-Types=====&lt;br /&gt;
Damit Excel-Dokumente anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/vnd.ms-excel,application/vnd.openxmlformats-officedocument.scodeadsheetml.sheet,application/vnd.openxmlformats-officedocument.scodeadsheetml.template,application/vnd.ms-excel.sheet.macroEnabled.12,application/vnd.ms-excel.template.macroEnabled.12,application/vnd.ms-excel.addin.macroEnabled.12,application/vnd.ms-excel.sheet.binary.macroEnabled.12&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Office-Dokumente auf Basis der Dateiendung=====&lt;br /&gt;
Damit Office-Dokumente anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;doc,dot,docx,docm,dotx,dotm,docb,xls,xlsx,xlt,xlm,xlsb,xla,xlam,xll,xlw,ppt,pot,pps,pptx,pptm,potx,potm,ppam,ppsx,ppsm,sldx,sldm,pub&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Komprimierte Dateien auf Basis des MIME-Type=====&lt;br /&gt;
Damit Komprimierte Dateien anhand des MIME-Types gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*MIME-Typ&lt;br /&gt;
*enthält&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;application/x-zip-compressed,application/zip&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=====Komprimierte Dateien auf Basis der Endung=====&lt;br /&gt;
Damit Komprimierte Dateien anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;zip,7z,ace,arj,cab,zz,zipx&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=====Ausführbare Dateien auf Basis der Endung=====&lt;br /&gt;
Damit Ausführbare Dateien anhand der Dateiendung gefiltert werden, wird eine neue Regel benötigt.&lt;br /&gt;
*und mit Inhalt dessen&lt;br /&gt;
*Dateiname&lt;br /&gt;
*endet auf&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Als Inhalt kann diese Liste eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;exe,com,bat,cmd,msc,hta,pif,scf,scr,vbs,msi&amp;lt;/code&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Gefälschter Absender====&lt;br /&gt;
Damit E-Mails mit gefälschten Absender nicht angenommen werden, empfehlen wir drei Filterregeln nach folgenden Beispielen zu erstellen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:mf_gefaelschter_absender.png |center|Mailfilterregeln für gefälschte Absender]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Diese Regeln sollten in der Reihenfolge ganz oben stehen.&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;Mehrere E-Mail-Server können durch ein Komma getrennt werden.&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
====URL-Filter Kategorien====&lt;br /&gt;
Die folgenden Kategorien sollten in die Liste des URL-Filter mit aufgenommen werden.&lt;br /&gt;
=====Danger=====&lt;br /&gt;
Diese Kategorie enthält URLs welche Schadsoftware verbreitet und Phishing Seiten enthält&lt;br /&gt;
=====Porno und Erotik=====&lt;br /&gt;
Diese Kategorie enthält URLs die Pornographische Inhalte bereitstellen.&lt;br /&gt;
=====Hacking=====&lt;br /&gt;
Diese Kategorie enthält URLs die auf Anleitungen zum Bauen von Schadsoftware und Hacking bereitstellen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Weitere Kategorien sind den Anforderungen des Unternehmen anzupassen.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Einstellungen -&amp;gt; Spamreport====&lt;br /&gt;
Der Spamreport kann in bestimmten Intervallen die E-Mail Benutzer über von der UTM gefilterte, geblockte oder in Quarantäne genommene E-Mails informieren. Dieser Report kann entweder an einem bestimmten Wochentag oder Täglich, zu einer bestimmten Uhrzeit versendet werden. &lt;br /&gt;
Damit der Report den E-Mail Benutzer auch erreicht, ist es notwendig, dass sich dieser in einer Gruppe befindet, die die Berechtigung &#039;&#039;&#039;Spamreport&#039;&#039;&#039; beinhaltet und das seine E-Mail Adresse hinterlegt ist.&lt;br /&gt;
&lt;br /&gt;
==Hinweise==&lt;br /&gt;
Folgende Wiki-Artikel können bei der Einrichtung hilfreich sein.&lt;br /&gt;
*[[UTM/APP/Mailrelay| Wiki-Artikel Mailrelay]]&lt;br /&gt;
*[[UTM/APP/Mailfilter| Wiki-Artikel Mailfilter]]&lt;br /&gt;
*[[UTM/APP/Mailfilter#Spamreport| Wiki-Artikel Mailfilter Spamreport]]&lt;br /&gt;
*[[UTM/APP/Regex| Wiki-Artikel Regex]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/QoS_v11.7&amp;diff=16594</id>
		<title>UTM/NET/QoS v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/QoS_v11.7&amp;diff=16594"/>
		<updated>2018-05-03T12:28:38Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Upload und Download regulieren */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:QoS}}&lt;br /&gt;
== Informationen ==&lt;br /&gt;
Letze Anpassung zur Version: &#039;&#039;&#039;11.7&#039;&#039;&#039; &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Bemerkung: Artikelanpassung&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Vorherige Versionen: -&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
==Bandbreiten-Management==&lt;br /&gt;
[[Datei:UTM116_AI_QosMenuoh.png|600px|center]]&lt;br /&gt;
&lt;br /&gt;
&amp;lt;br&amp;gt;Die Einstellungen für das automatische oder benutzerdefinierte Bandbreiten-Management befindet sich in einem eigenen Menüpunkt &#039;&#039;QoS&#039;&#039; unterhalb des &#039;&#039;Netzwerk&#039;&#039; Menü.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;padding-right:10px;float:left;&amp;quot;&amp;gt; [[Datei:alert-yellow.png]] &amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;display: flex;&amp;quot;&amp;gt;&amp;lt;span style=&amp;quot;background-color: #ffc926;padding:10px;border-radius:4px;font-weight:bold;&amp;quot;&amp;gt;Beide Modi können nicht gleichzeitig verwendet werden.&amp;lt;/span&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;br /&gt;
&amp;lt;div style=&amp;quot;clear: both;&amp;quot;&amp;gt;&amp;lt;/div&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Netzwerkschnittstellen===&lt;br /&gt;
Durch die Auswahl einer Netzwerkschnittstelle wird hier im Modus &#039;&#039;Automatisch&#039;&#039; die maximal aus- oder eingehende Bandbreite angegeben. &amp;lt;br&amp;gt;&lt;br /&gt;
Derzeit kann das Bandbreiten-Management nur auf einer Schnittstelle im Automatischen Modus eingerichtet werden. &amp;lt;br&amp;gt;&lt;br /&gt;
Der [[Datei:UTM116_AI_QosEmpf.png|60px]] Hinweis liegt jeweils auf der Schnittstelle, auf der sich die Zone &#039;&#039;external&#039;&#039; befindet.&lt;br /&gt;
&lt;br /&gt;
Im Modus &#039;&#039;Benutzerdefiniert&#039;&#039; wird hier der Schnittstelle das entsprechende Bandbreiten Parent Profil zugewiesen.&lt;br /&gt;
&lt;br /&gt;
Wichtig ist, dass es sich um die tatsächliche Bandbreite handeln und nicht um die vom Provider genannten Daten mit dem Zusatz &amp;quot;bis zu&amp;quot;.&amp;lt;br&amp;gt;&lt;br /&gt;
Da die tatsächlich verfügbare Bandbreite abhängig von der Tageszeit starken Schwankungen unterliegen kann, müssen hier eher die Werte eingetragen werden, den der Provider als minimal verfügbare Bandbreite angibt. &lt;br /&gt;
&lt;br /&gt;
====Modus: Automatisch====&lt;br /&gt;
[[Datei:UTM116_AI_QosAutobb.png|200px|thumb|right|Bandbreite Automatischer Modus]]&lt;br /&gt;
[[Datei:UTM116_AI_QosIAuto.png|200px|thumb|right|Netzwerkschnittstellen Automatischer Modus]]&lt;br /&gt;
Im Automatischen Modus werden die Priorisierungsinformationen der Datenpakete ausgewertet.&lt;br /&gt;
&lt;br /&gt;
Hier wird die externe Netzwerkschnittstelle benannt, auf der das Bandbreiten-Management  stattfinden soll.&amp;lt;br&amp;gt;&lt;br /&gt;
Auf dieser Schnittstelle wird dann die Bandbreite für Down- und Upstream benannt, sowie die maximale Anzahl der Hosts, auf die die vorhandene Bandbreite aufgeteilt werden soll.&amp;lt;br&amp;gt;&lt;br /&gt;
Es ist in jedem Fall darauf zu achten, dass die Anzahl der Hosts auch der tatsächlichen Anzahl entspricht. Im Zweifel sollten lieber etwas mehr angegeben werden als tatsächlich vorhanden.&lt;br /&gt;
&lt;br /&gt;
Bewährt hat sich die Limitierung des Gesamt Traffic auf 95% der Leitungskapazität.&lt;br /&gt;
Dadurch bleiben die Queues beim Provider und dem lokalen Modem frei.&lt;br /&gt;
&lt;br /&gt;
Wenn dieses definiert ist, werden die Datenpakete anhand der ToS (Type of Service) bzw. DSCP (Differentiated Services Code Point) Informationen automatisch eingeteilt. Die Priorität der einzelnen Datenpakete wird also durch die Anwendungen bestimmt.&lt;br /&gt;
&lt;br /&gt;
Der Traffic wird dabei in drei Queues aufgeteilt:&lt;br /&gt;
*High Priority&lt;br /&gt;
*Normal Priority&lt;br /&gt;
*Low Priority&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Die Queues (Warteschlangen) werden dann mit unterschiedlicher Priorität abgearbeitet.&lt;br /&gt;
&lt;br /&gt;
Die Aufteilung erfolgt dabei anhand folgender Kriterien:&amp;lt;br&amp;gt;&lt;br /&gt;
{| {{prettytable}} style=&amp;quot;width: 35em&amp;quot;&lt;br /&gt;
!style=&amp;quot;background:#FFCBCB&amp;quot;| Priorität !!style=&amp;quot;background:#FFCBCB&amp;quot; |TOS-Feld&lt;br /&gt;
|-&lt;br /&gt;
|High (Minimale Verzögerung)|| 0xb8, 0x10&lt;br /&gt;
|-&lt;br /&gt;
|Low (Maximaler Datendurchsatz)|| 0x08&lt;br /&gt;
|-&lt;br /&gt;
|Normal|| Alles andere&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====Modus: Benutzerdefiniert====&lt;br /&gt;
Im Benutzerdefinierten Modus ist es möglich, die Bandbreite in den Portfilterregeln für bestimmte Dienste zu begrenzen.&lt;br /&gt;
&lt;br /&gt;
Dazu müssen Profile angelegt werden.&lt;br /&gt;
&lt;br /&gt;
===Profile===&lt;br /&gt;
[[Datei:QoS_BB.png|600px|center]]&lt;br /&gt;
Wichtig ist, an dieser Stelle, sich klar zu machen, von wo nach wo der Datenload stattfindet. Die Queue für die Bandbreitenbegrenzung wird immer an die Schnittstelle angebunden, auf der der Host steht, der die Daten empfangen soll.&amp;lt;br&amp;gt;&lt;br /&gt;
Diese Queue wird im Parent-Profil definiert.&lt;br /&gt;
{|&lt;br /&gt;
|Zunächst werden Profile angelegt. Benötigt wird immer ein Parent- und ein Child-Profil. &amp;lt;br&amp;gt;&lt;br /&gt;
In dem Parent-Profil wird die Gesamtbandbreite definiert und in dem Child Profil die Bandbreite, die für die später angelegte Regel zur Verfügung stehen soll.&lt;br /&gt;
|[[Datei:UTM116_AI_QosPparent.png|150px|thumb|right|Parent Profil]]&lt;br /&gt;
|[[Datei:UTM116_AI_QosPchild.png|150px|thumb|right|Child Profil]]&lt;br /&gt;
|-&lt;br /&gt;
| || ||[[Datei:UTM116_AI_QosProfile.png|200px|thumb|right|Profile]]&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_QosCustom.png|200px|thumb|right|Netzwerkschnittstelle Benutzerdefiniert]]&lt;br /&gt;
Das Parent Profil wird anschließend einer Netzwerkschnittstelle zugewiesen.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Upload oder Download regulieren===&lt;br /&gt;
[[Datei:UTM116_AI_QosPprofiles.png|200px|thumb|right|Profile erstellt]]&lt;br /&gt;
Sollen der Upload oder der Download reguliert werden, wird ein Parent- und Child-Profile benötigt.&lt;br /&gt;
&lt;br /&gt;
Das erste Parent-Profil bezieht sich auf den Upload. Hier wird die vom Provider zugesicherte Upload Bandbreite eingetragen.&amp;lt;br&amp;gt;&lt;br /&gt;
Das zweite Parent-Profil bezieht sich auf den Download, daher wird hier die vom Provider zugesicherte Download Bandbreite eingetragen.&lt;br /&gt;
&lt;br /&gt;
Als nächstes werden entsprechende Child-Profile benötigt, die dann an die Portfilterregeln gebunden werden.&amp;lt;br&amp;gt;&lt;br /&gt;
Zum einen wird ein Child-Profil erstellt, welches an das Upload Parent-Profil gebunden wird. Bei diesem wird eine  Upload-Bandbreite definiert, die dann die in der Portfilterregel genutzten Dienste, z.B. SIP und RTP für Voice over IP, zur Verfügung stehen soll.&amp;lt;br&amp;gt;&lt;br /&gt;
Für die gewünschte Download Bandbreite wird ebenfalls ein Child-Profil angelegt, welches an das Download Parent-Profil gebunden wird.&amp;lt;br&amp;gt;&lt;br /&gt;
Bei &amp;lt;i&amp;gt;Min:&amp;lt;/i&amp;gt; und &amp;lt;i&amp;gt;Max:&amp;lt;/i&amp;gt; müssen jeweils identische Werte eingetragen werden.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_QosICustom.png|200px|thumb|right|Netzwerkschnittstellen Profil zuweisen]]&lt;br /&gt;
Nun wird unter &amp;lt;i&amp;gt;QoS&amp;lt;/i&amp;gt; im TAB &amp;lt;i&amp;gt;Netzwerkschnittstellen&amp;lt;/i&amp;gt; das Upload Parent-Profil der WAN-Schnittstelle und das Download Parent-Profil der LAN Schnittstelle zugeordnet.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Zuletzt müssen im Menü &amp;lt;i&amp;gt;Firewall&amp;lt;/i&amp;gt; unter dem Menüpunkt &amp;lt;i&amp;gt;Portfilter&amp;lt;/i&amp;gt; Portfilterregeln angelegt werden. Zum einen für den Upload und zum anderen für den Download, jeweils mit der Aktion &amp;lt;i&amp;gt;QoS&amp;lt;/i&amp;gt;.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_PFQosupRule.png|200px|thumb|right|QoS Upload Regel]]&lt;br /&gt;
Upload:&lt;br /&gt;
&amp;lt;Table WIDTH=550&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;&lt;br /&gt;
	       &amp;lt;td&amp;gt;Aktion:&amp;lt;/td&amp;gt;&lt;br /&gt;
	       &amp;lt;td&amp;gt;QOS&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Quelle:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Internet&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;Ziel:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;internes Netzwerk&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;Dienst:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Dienst oder Dienstegruppe&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;QoS:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Upload Child-Profil&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/Table&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_PFQosdownRule.png|200px|thumb|right|QoS Download Regel]]&lt;br /&gt;
Download:&lt;br /&gt;
&amp;lt;Table WIDTH=550&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Aktion:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;QOS&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Quelle:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;internes Netzwerk&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;Ziel:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Internet&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;Dienst:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Dienst oder Dienstegruppe&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
	&amp;lt;tr&amp;gt;	&lt;br /&gt;
		&amp;lt;td&amp;gt;QoS:&amp;lt;/td&amp;gt;&lt;br /&gt;
		&amp;lt;td&amp;gt;Download Child-Profil&amp;lt;/td&amp;gt;&lt;br /&gt;
	&amp;lt;/tr&amp;gt;&lt;br /&gt;
&amp;lt;/Table&amp;gt; &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_PFQosRules.png|200px|thumb|right|QoS Portfilterregeln]]&lt;br /&gt;
Bei diesen Regeln handelt es sich nur um zusätzliche Regeln für das Bandbreiten-Management. Es müssen in jedem Fall weitere Portfilterregeln angelegt werden oder vorhanden sein, die den Datenverkehr zwischen Quelle und Ziel mit den benötigten Ports zulassen. Die Hilfe dazu befindet sich unter [[Portfilter_Beschreibung_UTMV11 | Portfilter]].&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15553</id>
		<title>Controller Zertifikat NAC V4.4</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15553"/>
		<updated>2018-04-03T08:34:12Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Zertifikatserneuerung der NAC */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Ein Zertifikat läuft aus===&lt;br /&gt;
Da es sich bei der Verbindung mit und über einen Network Access Controller (NAC) immer um eine verschlüsselte Verbindung handelt, wird ein Zertifikat verwendet. &amp;lt;br&amp;gt;&lt;br /&gt;
Diese Zertifikate haben aus Sicherheitsgründen immer nur eine begrenzte Laufzeit. Nach dieser Laufzeit muss das Zertifikat ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
Ein abgelaufenes Controller Zertifikat der NAC hat zur Folge, dass die Benutzer eine Meldung bekommen, dass die sichere Verbindung aufgrund eines ungültigen Zertifikats fehlgeschlagen ist. &lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_CZert.png|300px|thumb|right|Anzeige der Zertifikatsdaten]]&lt;br /&gt;
Um die Laufzeit ihrer Zertifikate zu überprüfen, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Wenn sie im Bereich &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; auf den Schriftzug [[Datei:NAC_CZertB.png|110px]] klicken, wird ihnen der Inhalt dieses Zertifikats unten im Bereich &amp;quot;Zertifikatinhalt&amp;quot; ausgegeben.&amp;lt;br&amp;gt;&lt;br /&gt;
Neben dem Distinguished Name (DN) und der Zertifikats Seriennummer wird auch Anfang und Ende der Gültigkeit dieses Zertifikates angegeben.&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC ==&lt;br /&gt;
&lt;br /&gt;
Am 26.03.2018 lief das öffentliche Zertifikat der NAC aus. &lt;br /&gt;
&lt;br /&gt;
Die neuen Zertifikaten können Sie im Händlerportal downloaden und anschließend in den NAC importieren.&lt;br /&gt;
Neuere Versionen sollten sich das neue Zertifikat automatisch herunterladen. &lt;br /&gt;
&lt;br /&gt;
===Anpassen der NAC an das neue Controller Zertifikat===&lt;br /&gt;
&lt;br /&gt;
Den Controller Namen können Sie unter &amp;quot;Konfiguration =&amp;gt; Netzwerk =&amp;gt; Controller&amp;quot; anpassen. &lt;br /&gt;
Dort müssen Sie den Eingehenden Controller / Domainnamen auf die neue Domain ändern. (controller.access.network)&lt;br /&gt;
&lt;br /&gt;
Sie können den Controller Namen vor oder nach dem Import des neuen Zertifikats anpassen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Controller_Domain_aendern.jpg|500px|thumb|left|Ändern des Controller Namen]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat herunterladen===&lt;br /&gt;
In der Regel ist es nicht notwendig, ein Zertifikat auszutauschen, da in den Updates für ihre Version ein aktuelles Zertifikat enthalten ist.&lt;br /&gt;
&lt;br /&gt;
Wenn sie kein Update machen konnten oder wollten, erhalten sie neues Zertifikat im Resellerportal. &lt;br /&gt;
&lt;br /&gt;
Das Resellerportal erreichen sie mit einem Internet-Browser über:&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de&lt;br /&gt;
&lt;br /&gt;
Tragen sie ihre Login Daten ein und klicken sie auf [[Datei:SRP_AnmB.png|60 px]] &lt;br /&gt;
&lt;br /&gt;
Nachdem sie sich eingeloggt haben wechseln sie entweder in den Downloadbereich und wählen dort die Lizenz zum Download aus oder sie kopieren sie den folgenden Link und tragen sie diesen in ein URL Feld des Browsers ein&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de/downloads/get/27/NAC_Zertifikate_2018-NACZertifikat2018.zip&lt;br /&gt;
&lt;br /&gt;
Es öffnet sich der übliche Download Dialog in dem sie angeben, in welches Verzeichnis auf ihrem PC das Zertifikat gespeichert werden soll.&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Achtung!&amp;lt;br&amp;gt;Das Zertifikat können sie nur herunterladen, wenn sie die entsprechende Berechtigung besitzen, also mindestens eine aktive NAC-Lizenz haben.&#039;&#039;&#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat importieren===&lt;br /&gt;
[[Datei:NAC_ZertVerw.png|300px|thumb|right|Zertifikatsverwaltung]]&lt;br /&gt;
Um das heruntergeladene Zertifikat zu importieren, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dort müssen Sie unter &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; die Zertifikate aus dem .zip Archive Auswählen.&lt;br /&gt;
&lt;br /&gt;
*Unter dem Punkt &amp;quot;Zertifikat von der Zertifizierungsstelle(CA)&amp;quot; importieren Sie das CA Zertifikat, dieses befindet sich auch in der PEM-Datei&lt;br /&gt;
*Als &amp;quot;Controller Zertifikat&amp;quot; wählen Sie das neue Controller Zertifikat aus, ebenfalls in der PEM-Datei.&lt;br /&gt;
*Unter &amp;quot;Private Key des Controller&amp;quot; den Private Key für das neue Zertifikat, in der KEY-Datei.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn der Private Key mit einem Passwort gesichert wurde, muss dieses im Feld &amp;quot;Private Key-Passwort&amp;quot; hinterlegt werden.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15550</id>
		<title>Controller Zertifikat NAC V4.4</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15550"/>
		<updated>2018-04-03T08:33:39Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Zertifikatserneuerung der NAC ab dem 10.05.2015 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Ein Zertifikat läuft aus===&lt;br /&gt;
Da es sich bei der Verbindung mit und über einen Network Access Controller (NAC) immer um eine verschlüsselte Verbindung handelt, wird ein Zertifikat verwendet. &amp;lt;br&amp;gt;&lt;br /&gt;
Diese Zertifikate haben aus Sicherheitsgründen immer nur eine begrenzte Laufzeit. Nach dieser Laufzeit muss das Zertifikat ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
Ein abgelaufenes Controller Zertifikat der NAC hat zur Folge, dass die Benutzer eine Meldung bekommen, dass die sichere Verbindung aufgrund eines ungültigen Zertifikats fehlgeschlagen ist. &lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_CZert.png|300px|thumb|right|Anzeige der Zertifikatsdaten]]&lt;br /&gt;
Um die Laufzeit ihrer Zertifikate zu überprüfen, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Wenn sie im Bereich &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; auf den Schriftzug [[Datei:NAC_CZertB.png|110px]] klicken, wird ihnen der Inhalt dieses Zertifikats unten im Bereich &amp;quot;Zertifikatinhalt&amp;quot; ausgegeben.&amp;lt;br&amp;gt;&lt;br /&gt;
Neben dem Distinguished Name (DN) und der Zertifikats Seriennummer wird auch Anfang und Ende der Gültigkeit dieses Zertifikates angegeben.&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC ==&lt;br /&gt;
&lt;br /&gt;
Am 26.03.2018 lief das öffentliche Zertifikat der NAC aus. &lt;br /&gt;
&lt;br /&gt;
Die neuen Zertifikaten können Sie im Händlerportal downloaden und anschließend in den NAC importieren.&lt;br /&gt;
Neuere Versionen sollten sich das erneuerte Zertifikat automatisch erneuern. &lt;br /&gt;
&lt;br /&gt;
===Anpassen der NAC an das neue Controller Zertifikat===&lt;br /&gt;
&lt;br /&gt;
Den Controller Namen können Sie unter &amp;quot;Konfiguration =&amp;gt; Netzwerk =&amp;gt; Controller&amp;quot; anpassen. &lt;br /&gt;
Dort müssen Sie den Eingehenden Controller / Domainnamen auf die neue Domain ändern. (controller.access.network)&lt;br /&gt;
&lt;br /&gt;
Sie können den Controller Namen vor oder nach dem Import des neuen Zertifikats anpassen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Controller_Domain_aendern.jpg|500px|thumb|left|Ändern des Controller Namen]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat herunterladen===&lt;br /&gt;
In der Regel ist es nicht notwendig, ein Zertifikat auszutauschen, da in den Updates für ihre Version ein aktuelles Zertifikat enthalten ist.&lt;br /&gt;
&lt;br /&gt;
Wenn sie kein Update machen konnten oder wollten, erhalten sie neues Zertifikat im Resellerportal. &lt;br /&gt;
&lt;br /&gt;
Das Resellerportal erreichen sie mit einem Internet-Browser über:&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de&lt;br /&gt;
&lt;br /&gt;
Tragen sie ihre Login Daten ein und klicken sie auf [[Datei:SRP_AnmB.png|60 px]] &lt;br /&gt;
&lt;br /&gt;
Nachdem sie sich eingeloggt haben wechseln sie entweder in den Downloadbereich und wählen dort die Lizenz zum Download aus oder sie kopieren sie den folgenden Link und tragen sie diesen in ein URL Feld des Browsers ein&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de/downloads/get/27/NAC_Zertifikate_2018-NACZertifikat2018.zip&lt;br /&gt;
&lt;br /&gt;
Es öffnet sich der übliche Download Dialog in dem sie angeben, in welches Verzeichnis auf ihrem PC das Zertifikat gespeichert werden soll.&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Achtung!&amp;lt;br&amp;gt;Das Zertifikat können sie nur herunterladen, wenn sie die entsprechende Berechtigung besitzen, also mindestens eine aktive NAC-Lizenz haben.&#039;&#039;&#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat importieren===&lt;br /&gt;
[[Datei:NAC_ZertVerw.png|300px|thumb|right|Zertifikatsverwaltung]]&lt;br /&gt;
Um das heruntergeladene Zertifikat zu importieren, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dort müssen Sie unter &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; die Zertifikate aus dem .zip Archive Auswählen.&lt;br /&gt;
&lt;br /&gt;
*Unter dem Punkt &amp;quot;Zertifikat von der Zertifizierungsstelle(CA)&amp;quot; importieren Sie das CA Zertifikat, dieses befindet sich auch in der PEM-Datei&lt;br /&gt;
*Als &amp;quot;Controller Zertifikat&amp;quot; wählen Sie das neue Controller Zertifikat aus, ebenfalls in der PEM-Datei.&lt;br /&gt;
*Unter &amp;quot;Private Key des Controller&amp;quot; den Private Key für das neue Zertifikat, in der KEY-Datei.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn der Private Key mit einem Passwort gesichert wurde, muss dieses im Feld &amp;quot;Private Key-Passwort&amp;quot; hinterlegt werden.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15547</id>
		<title>Controller Zertifikat NAC V4.4</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15547"/>
		<updated>2018-04-03T08:30:27Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Ein neues Zertifikat importieren */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Ein Zertifikat läuft aus===&lt;br /&gt;
Da es sich bei der Verbindung mit und über einen Network Access Controller (NAC) immer um eine verschlüsselte Verbindung handelt, wird ein Zertifikat verwendet. &amp;lt;br&amp;gt;&lt;br /&gt;
Diese Zertifikate haben aus Sicherheitsgründen immer nur eine begrenzte Laufzeit. Nach dieser Laufzeit muss das Zertifikat ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
Ein abgelaufenes Controller Zertifikat der NAC hat zur Folge, dass die Benutzer eine Meldung bekommen, dass die sichere Verbindung aufgrund eines ungültigen Zertifikats fehlgeschlagen ist. &lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_CZert.png|300px|thumb|right|Anzeige der Zertifikatsdaten]]&lt;br /&gt;
Um die Laufzeit ihrer Zertifikate zu überprüfen, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Wenn sie im Bereich &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; auf den Schriftzug [[Datei:NAC_CZertB.png|110px]] klicken, wird ihnen der Inhalt dieses Zertifikats unten im Bereich &amp;quot;Zertifikatinhalt&amp;quot; ausgegeben.&amp;lt;br&amp;gt;&lt;br /&gt;
Neben dem Distinguished Name (DN) und der Zertifikats Seriennummer wird auch Anfang und Ende der Gültigkeit dieses Zertifikates angegeben.&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC ab dem 10.05.2015==&lt;br /&gt;
&lt;br /&gt;
Am 09.05.2015 läuft das öffentliche Zertifikat der NAC aus. Da die ICANN beschlossen hat, dass keine öffentliche Zertifikate mehr für lokale Domain Namen ausgestellt werden dürfen, wurde die Domain des Controllers auf &amp;quot;controller.access.network&amp;quot; geändert.&lt;br /&gt;
&lt;br /&gt;
Die neuen Zertifikaten können Sie im Händlerportal downloaden und anschließend in den NAC importieren.&lt;br /&gt;
Sowohl für die Version 4.4.5 als auch für die 4.2.14 wird es ein Update geben, welches die Zertifikate sowie den Controller Namen automatisch austauscht. &lt;br /&gt;
&lt;br /&gt;
===Anpassen der NAC an das neue Controller Zertifikat===&lt;br /&gt;
&lt;br /&gt;
Den Controller Namen können Sie unter &amp;quot;Konfiguration =&amp;gt; Netzwerk =&amp;gt; Controller&amp;quot; anpassen. &lt;br /&gt;
Dort müssen Sie den Eingehenden Controller / Domainnamen auf die neue Domain ändern. (controller.access.network)&lt;br /&gt;
&lt;br /&gt;
Sie können den Controller Namen vor oder nach dem Import des neuen Zertifikats anpassen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Controller_Domain_aendern.jpg|500px|thumb|left|Ändern des Controller Namen]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat herunterladen===&lt;br /&gt;
In der Regel ist es nicht notwendig, ein Zertifikat auszutauschen, da in den Updates für ihre Version ein aktuelles Zertifikat enthalten ist.&lt;br /&gt;
&lt;br /&gt;
Wenn sie kein Update machen konnten oder wollten, erhalten sie neues Zertifikat im Resellerportal. &lt;br /&gt;
&lt;br /&gt;
Das Resellerportal erreichen sie mit einem Internet-Browser über:&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de&lt;br /&gt;
&lt;br /&gt;
Tragen sie ihre Login Daten ein und klicken sie auf [[Datei:SRP_AnmB.png|60 px]] &lt;br /&gt;
&lt;br /&gt;
Nachdem sie sich eingeloggt haben wechseln sie entweder in den Downloadbereich und wählen dort die Lizenz zum Download aus oder sie kopieren sie den folgenden Link und tragen sie diesen in ein URL Feld des Browsers ein&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de/downloads/get/27/NAC_Zertifikate_2018-NACZertifikat2018.zip&lt;br /&gt;
&lt;br /&gt;
Es öffnet sich der übliche Download Dialog in dem sie angeben, in welches Verzeichnis auf ihrem PC das Zertifikat gespeichert werden soll.&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Achtung!&amp;lt;br&amp;gt;Das Zertifikat können sie nur herunterladen, wenn sie die entsprechende Berechtigung besitzen, also mindestens eine aktive NAC-Lizenz haben.&#039;&#039;&#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat importieren===&lt;br /&gt;
[[Datei:NAC_ZertVerw.png|300px|thumb|right|Zertifikatsverwaltung]]&lt;br /&gt;
Um das heruntergeladene Zertifikat zu importieren, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dort müssen Sie unter &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; die Zertifikate aus dem .zip Archive Auswählen.&lt;br /&gt;
&lt;br /&gt;
*Unter dem Punkt &amp;quot;Zertifikat von der Zertifizierungsstelle(CA)&amp;quot; importieren Sie das CA Zertifikat, dieses befindet sich auch in der PEM-Datei&lt;br /&gt;
*Als &amp;quot;Controller Zertifikat&amp;quot; wählen Sie das neue Controller Zertifikat aus, ebenfalls in der PEM-Datei.&lt;br /&gt;
*Unter &amp;quot;Private Key des Controller&amp;quot; den Private Key für das neue Zertifikat, in der KEY-Datei.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn der Private Key mit einem Passwort gesichert wurde, muss dieses im Feld &amp;quot;Private Key-Passwort&amp;quot; hinterlegt werden.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15544</id>
		<title>Controller Zertifikat NAC V4.4</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Controller_Zertifikat_NAC_V4.4&amp;diff=15544"/>
		<updated>2018-04-03T08:29:10Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Ein neues Zertifikat herunterladen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Kategorie:NAC]]&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Ein Zertifikat läuft aus===&lt;br /&gt;
Da es sich bei der Verbindung mit und über einen Network Access Controller (NAC) immer um eine verschlüsselte Verbindung handelt, wird ein Zertifikat verwendet. &amp;lt;br&amp;gt;&lt;br /&gt;
Diese Zertifikate haben aus Sicherheitsgründen immer nur eine begrenzte Laufzeit. Nach dieser Laufzeit muss das Zertifikat ausgetauscht werden.&lt;br /&gt;
&lt;br /&gt;
Ein abgelaufenes Controller Zertifikat der NAC hat zur Folge, dass die Benutzer eine Meldung bekommen, dass die sichere Verbindung aufgrund eines ungültigen Zertifikats fehlgeschlagen ist. &lt;br /&gt;
&lt;br /&gt;
[[Datei:NAC_CZert.png|300px|thumb|right|Anzeige der Zertifikatsdaten]]&lt;br /&gt;
Um die Laufzeit ihrer Zertifikate zu überprüfen, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Wenn sie im Bereich &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; auf den Schriftzug [[Datei:NAC_CZertB.png|110px]] klicken, wird ihnen der Inhalt dieses Zertifikats unten im Bereich &amp;quot;Zertifikatinhalt&amp;quot; ausgegeben.&amp;lt;br&amp;gt;&lt;br /&gt;
Neben dem Distinguished Name (DN) und der Zertifikats Seriennummer wird auch Anfang und Ende der Gültigkeit dieses Zertifikates angegeben.&lt;br /&gt;
&lt;br /&gt;
==Zertifikatserneuerung der NAC ab dem 10.05.2015==&lt;br /&gt;
&lt;br /&gt;
Am 09.05.2015 läuft das öffentliche Zertifikat der NAC aus. Da die ICANN beschlossen hat, dass keine öffentliche Zertifikate mehr für lokale Domain Namen ausgestellt werden dürfen, wurde die Domain des Controllers auf &amp;quot;controller.access.network&amp;quot; geändert.&lt;br /&gt;
&lt;br /&gt;
Die neuen Zertifikaten können Sie im Händlerportal downloaden und anschließend in den NAC importieren.&lt;br /&gt;
Sowohl für die Version 4.4.5 als auch für die 4.2.14 wird es ein Update geben, welches die Zertifikate sowie den Controller Namen automatisch austauscht. &lt;br /&gt;
&lt;br /&gt;
===Anpassen der NAC an das neue Controller Zertifikat===&lt;br /&gt;
&lt;br /&gt;
Den Controller Namen können Sie unter &amp;quot;Konfiguration =&amp;gt; Netzwerk =&amp;gt; Controller&amp;quot; anpassen. &lt;br /&gt;
Dort müssen Sie den Eingehenden Controller / Domainnamen auf die neue Domain ändern. (controller.access.network)&lt;br /&gt;
&lt;br /&gt;
Sie können den Controller Namen vor oder nach dem Import des neuen Zertifikats anpassen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Controller_Domain_aendern.jpg|500px|thumb|left|Ändern des Controller Namen]]&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat herunterladen===&lt;br /&gt;
In der Regel ist es nicht notwendig, ein Zertifikat auszutauschen, da in den Updates für ihre Version ein aktuelles Zertifikat enthalten ist.&lt;br /&gt;
&lt;br /&gt;
Wenn sie kein Update machen konnten oder wollten, erhalten sie neues Zertifikat im Resellerportal. &lt;br /&gt;
&lt;br /&gt;
Das Resellerportal erreichen sie mit einem Internet-Browser über:&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de&lt;br /&gt;
&lt;br /&gt;
Tragen sie ihre Login Daten ein und klicken sie auf [[Datei:SRP_AnmB.png|60 px]] &lt;br /&gt;
&lt;br /&gt;
Nachdem sie sich eingeloggt haben wechseln sie entweder in den Downloadbereich und wählen dort die Lizenz zum Download aus oder sie kopieren sie den folgenden Link und tragen sie diesen in ein URL Feld des Browsers ein&lt;br /&gt;
&lt;br /&gt;
;:https://my.securepoint.de/downloads/get/27/NAC_Zertifikate_2018-NACZertifikat2018.zip&lt;br /&gt;
&lt;br /&gt;
Es öffnet sich der übliche Download Dialog in dem sie angeben, in welches Verzeichnis auf ihrem PC das Zertifikat gespeichert werden soll.&lt;br /&gt;
&lt;br /&gt;
{|&lt;br /&gt;
|-&lt;br /&gt;
|[[Datei:UMA20_AHB_hinweispic.png|50px]]&lt;br /&gt;
|&#039;&#039;&#039;Achtung!&amp;lt;br&amp;gt;Das Zertifikat können sie nur herunterladen, wenn sie die entsprechende Berechtigung besitzen, also mindestens eine aktive NAC-Lizenz haben.&#039;&#039;&#039;&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
===Ein neues Zertifikat importieren===&lt;br /&gt;
[[Datei:NAC_ZertVerw.png|300px|thumb|right|Zertifikatsverwaltung]]&lt;br /&gt;
Um das heruntergeladene Zertifikat zu importieren, loggen sie sich auf der Administrationsoberfläche der NAC ein, wählen unter dem Menüpunkt &#039;&#039;&#039;Konfiguration&#039;&#039;&#039; das Untermenü &#039;&#039;&#039;Authentifizierung&#039;&#039;&#039; und dort den Punkt &#039;&#039;&#039;Zertifikate&#039;&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Dort müssen Sie unter &amp;quot;Import/Anzeigen von Zertifikate für das Captive Portal&amp;quot; die drei Zertifikate aus dem .zip Archive Auswählen.&lt;br /&gt;
&lt;br /&gt;
*Unter dem Punkt &amp;quot;Zertifikat von der Zertifizierungsstelle(CA)&amp;quot; importieren Sie das CA Zertifikat.&lt;br /&gt;
*Als &amp;quot;Controller Zertifikat&amp;quot; wählen Sie das neue Controller Zertifikat aus.&lt;br /&gt;
*Unter &amp;quot;Private Key des Controller&amp;quot; den Private Key für das neue Zertifikat.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Wenn der Private Key mit einem Passwort gesichert wurde, muss dieses im Feld &amp;quot;Private Key-Passwort&amp;quot; hinterlegt werden.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Syslog_cli_v11&amp;diff=14281</id>
		<title>Syslog cli v11</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Syslog_cli_v11&amp;diff=14281"/>
		<updated>2017-09-20T07:55:55Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* syslog */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;=syslog =&lt;br /&gt;
&lt;br /&gt;
{| border=&amp;quot;0&amp;quot; {{prettytable}}&lt;br /&gt;
|-&lt;br /&gt;
! Befehl !! Beschreibung !! Beispiel&lt;br /&gt;
|-&lt;br /&gt;
| syslog reset|| Zurücksetzen der Syslog-Meldungen || syslog reset&lt;br /&gt;
|-&lt;br /&gt;
| syslog get|| Abrufen der letzten historischen Logmeldungen|| syslog get&lt;br /&gt;
|-&lt;br /&gt;
| syslog server get|| Auflistung der Syslog-Server || syslog server get&lt;br /&gt;
|-&lt;br /&gt;
| syslog server new|| Hinzufügen eines Syslog-Servers || syslog server new addr &amp;quot;192.168.175.2&amp;quot; port 514&lt;br /&gt;
|-&lt;br /&gt;
| syslog server delete|| Entfernen eines Syslog-Servers || syslog server delete id 1&lt;br /&gt;
|-&lt;br /&gt;
| syslog backlog get|| Backlog Konfiguration auflisten  || syslog backlog get&lt;br /&gt;
|-&lt;br /&gt;
| syslog backlog set|| Backlog Konfiguration anpassen  || syslog backlog set type messages limit 300000&lt;br /&gt;
|}&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/Reverse_Proxy-Exchange_v11.7&amp;diff=14240</id>
		<title>UTM/APP/Reverse Proxy-Exchange v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/Reverse_Proxy-Exchange_v11.7&amp;diff=14240"/>
		<updated>2017-08-31T13:14:19Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Einrichtung des Reversy Proxy mit Exchange */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:Reverse-Proxy Exchange}}&lt;br /&gt;
&lt;br /&gt;
== Informationen ==&lt;br /&gt;
Letze Anpassung zur Version: &#039;&#039;&#039;11.7&#039;&#039;&#039; &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Bemerkung: Artikelanpassung&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Vorherige Versionen: -&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Mit dieser Dokumentation zeigen wir, wie der Reverse Proxy eingerichtet werden muss, um aus dem Internet Zugriff auf die „Outlook Web App“ kurz OWA eines Microsoft Exchange Server zu erlauben.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Reverse-Proxy OWA.png|500px|center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Voraussetzung dafür ist ein voll funktionsfähiger Exchange Server mit bereits importierten Zertifikaten, bei dem auch schon mit einer [[Howtos-V11/Portweiterleitungen#Portweiterleitung | Portweiterleitung]] das OWA aufgerufen werden konnte.&lt;br /&gt;
==Einrichtung des Reverse Proxy mit Exchange==&lt;br /&gt;
===Vorbereitungen===&lt;br /&gt;
====Zertifikat====&lt;br /&gt;
Da das OWA des Exchange nur über eine SSL-Verschlüsselte Verbindung erreichbar ist, wird ein Zertifikat benötigt. Dieses kann über eine öffentliche Zertifizierungsstelle erworben, kann aber auch über die UTM selbst erstellt werden.&lt;br /&gt;
&lt;br /&gt;
Ein wichtiger Punkt bei diesem Zertifikat ist, dass der Common Name mit der externen Domain identisch ist. Wird also vom Client wie in unserem Beispiel die Domain ‘‘‘owa.ttt-point.de‘‘‘ aufgerufen, muss der Name des Zertifikats ebenfalls ‘‘‘owa.ttt-point.de‘‘‘ lauten.&lt;br /&gt;
Sind Subdomains vorhanden wie zum Beispiel zusätzlich ‘‘‘web.ttt-point.de‘‘‘, kann auch ein sogenanntes Wildcard Zertifikat erstellt werden. In unserem Beispiel also ‘‘‘*.ttt-point.de‘‘‘.&lt;br /&gt;
&lt;br /&gt;
Die Zertifikatsverwaltung befindet sich im Menü ‘‘‘Authentifizierung‘‘‘, Untermenü ‘‘‘Zertifikate‘‘‘.&lt;br /&gt;
Es muss, wenn noch nicht vorhanden, ein ‘‘‘CA‘‘‘ (Certification Authority) erstellt werden und anschließend, basierend auf diesem CA, das Zertifikat für die Domain. &lt;br /&gt;
Weitere Informationen zum erstellen von Zertifikaten befinden sich im Wiki [[Zertifikate | Zertifikate]]&lt;br /&gt;
&lt;br /&gt;
====Portfilterregel====&lt;br /&gt;
Ein weiterer wichtiger Punkt ist, dass der Zugriff über den Reverse-Proxy auf den Exchange über die Portfilter-Regeln zugelassen werden muss.&lt;br /&gt;
&lt;br /&gt;
Hierbei ist eine Portfilterregel notwendig, die den Zugriff aus dem Internet auf die UTM, also auf das externe Interface für den Dienst ‘‘‘HTTPS‘‘‘ steuert.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_PFrprulehttps.png|600px|center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Zu beachten ist, dass wenn noch Portweiterleitungen zu diesem Exchange Server bestehen, diese deaktiviert bzw. gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
====User Webinterface Port====&lt;br /&gt;
[[Datei: UTM116_AI_NSEusrwebport.png|200px|thumb|right|User Webinterface Port]]&lt;br /&gt;
In der Werkseinstellung ist der Port 443 schon vom User-Webinterface der UTM belegt. Dieser muss dann auf einen anderen Port umgelegt werden.&lt;br /&gt;
Die Einstellungen dazu befinden sich im Menü ‘‘‘Netzwerk‘‘‘, Untermenü ‘‘‘Servereinstellungen‘‘‘ im Abschnitt ‘‘‘Webserver‘‘‘.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Einrichtung===&lt;br /&gt;
Die Einstellungen für den Reverse Proxy befinden sich im Menü Anwendungen unter dem Untermenü Reverse-Proxy.&lt;br /&gt;
&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_ARPrpassiB.png|120px]] öffnet sich der Assistent.&lt;br /&gt;
&lt;br /&gt;
====Assistent====&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS1.png|200px|thumb|right|Reverse-Proxy Assistent Step 1]]&lt;br /&gt;
Im Step 1 wird eingerichtet, welcher Host im internen Netzwerk über welchen Port vom Reverse-Proxy angesprochen werden soll.&lt;br /&gt;
&lt;br /&gt;
Ist der Host schon als Netzwerkobjekt angelegt, kann dieser im Auswahlfeld ‘‘‘Zielserver‘‘‘ ausgewählt werden. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS1nno.png|200px|thumb|right|Reverse-Proxy Assistent Step 1]]&lt;br /&gt;
Sollte das nicht der Fall sein, kann über den Auswahlpunkt ‘‘‘Server anlegen‘‘‘ für den Zielserver ein Netzwerkobjekt über den Assistenten angelegt werden.&lt;br /&gt;
&lt;br /&gt;
Da der OWA des Exchange nur über eine Verschlüsselte Verbindung angesprochen werden kann, wird der Port 443 gewählt und der Punkt ‘‘‘SSL benutzen:‘‘‘ aktiviert.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS2.png|200px|thumb|right|Reverse-Proxy Assistent Step 2]]&lt;br /&gt;
Im Step 2 geht es darum, wie die UTM aus dem Internet angesprochen wird, damit der Reverse-Proxy auf diese Anfrage reagiert.&lt;br /&gt;
&lt;br /&gt;
Unter ‘‘‘Externer Domainname:‘‘‘ wird die Domain (ttt-point.de) mit einer zusätzlichen Subdomain (owa) eingetragen, über die der Client auf das OWA zugreifen darf.&lt;br /&gt;
Es kann hier auch die öffentliche IP-Adresse eingetragen werden, die der Client aus dem Internet aufruft. Allerdings ist es dann nicht möglich über zusätzliche Subdomains einzelne Server zu unterscheiden.&lt;br /&gt;
&lt;br /&gt;
Im Feld ‘‘‘Modus:‘‘‘ wird hier ‘‘‘HTTPS‘‘‘ und als ‘‘‘SSL-Proxy Port:‘‘‘ 443 ausgewählt. &lt;br /&gt;
Im Auswahlfeld ‘‘‘SSL-Zertifikat‘‘‘ wird nun das vorher angelegte Zertifikat ausgewählt.&lt;br /&gt;
&lt;br /&gt;
Mit dem Klick auf die Schaltfläche [[Datei:UTM116_AI_FertigB.png|40px]] wird die Eirichtung mit dem Assistenten abgeschlossen. Der Reverse Proxy ist nun für den Zugriff auf den Exchange Server für OWA eingerichtet. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===ACL Set anpassen===&lt;br /&gt;
Um sicher zu gehen das nur auf den OWA zugriffen werden kann und nicht auf die Administrations-Weboberfläche des Exchange ECP muss allerdings noch das ACL Set angepasst werden.&lt;br /&gt;
&lt;br /&gt;
Um dieses zu erreichen müssen wir ein weiteres ACL Set hinzufügen, dass dafür sorgt, dass nur /owa aufgerufen werden kann.&lt;br /&gt;
&lt;br /&gt;
Dazu wird unter Reverse-Proxy der Reiter ‘‘‘ACLSETS‘‘‘ aufgerufen und das angelegte ACL Set ‘‘‘acl-Exchange‘‘‘ bearbeitet. &lt;br /&gt;
Es öffnet sich ein Fenster mit einem Eintrag ‘‘‘Typ dstdomain; Argument owa.ttt-point.de‘‘‘&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPaclowaneu.png|200px|thumb|right|Neues ACL für den OWA Filter]]&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_ARPaclhinzB.png|70px]] wird ein neues ACL hinzugefügt.&lt;br /&gt;
&lt;br /&gt;
Als ‘‘‘Typ‘‘‘ wird hier ‘‘‘urlpath_regex‘‘‘ ausgewählt.&lt;br /&gt;
Wie der ‘‘‘Typ‘‘‘ des ACL schon sagt, werden hier Reguläre Ausdrücke erwartet. Für den OWA Filter lautet das Argument daher:&lt;br /&gt;
 ^/owa&lt;br /&gt;
&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_HinzB_(2).png|70px]] wird dieses hinzugefügt.&lt;br /&gt;
&lt;br /&gt;
Abschließend müssen die Einstellungen noch gesichert werden.&lt;br /&gt;
&lt;br /&gt;
===Übersicht===&lt;br /&gt;
Die Einstellungen für dieses Szenario müssen dann folgendermaßen aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa1.png|600px|thumb|center|Servergruppe]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&#039;&#039;&#039;Achtung: Für Microsoft Activesync muss bei &amp;quot;Typ&amp;quot; der Wert &amp;quot;Zugangsdaten weiterleiten (client &amp;amp; proxy) ausgewählt werden. Außerdem muss in diesem Fall die Auth auf &amp;quot;on&amp;quot; stehen.&#039;&#039;&#039;&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa2.png|600px|thumb|center|ACL Sets]]&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa3.png|600px|thumb|center|Sites]]&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa4.png|600px|thumb|center|Einstellungen]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/APP/Reverse_Proxy-Exchange_v11.7&amp;diff=12222</id>
		<title>UTM/APP/Reverse Proxy-Exchange v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/APP/Reverse_Proxy-Exchange_v11.7&amp;diff=12222"/>
		<updated>2017-05-03T15:57:29Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Übersicht */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{DISPLAYTITLE:Reverse-Proxy Exchange}}&lt;br /&gt;
&lt;br /&gt;
== Informationen ==&lt;br /&gt;
Letze Anpassung zur Version: &#039;&#039;&#039;11.7&#039;&#039;&#039; &lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Bemerkung: Artikelanpassung&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
Vorherige Versionen: -&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==Einleitung==&lt;br /&gt;
Mit dieser Dokumentation zeigen wir, wie der Reverse Proxy eingerichtet werden muss, um aus dem Internet Zugriff auf die „Outlook Web App“ kurz OWA eines Microsoft Exchange Server zu erlauben.&lt;br /&gt;
&lt;br /&gt;
[[Datei:Reverse-Proxy OWA.png|500px|center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Voraussetzung dafür ist ein voll funktionsfähiger Exchange Server mit bereits importierten Zertifikaten, bei dem auch schon mit einer [[Howtos-V11/Portweiterleitungen#Portweiterleitung | Portweiterleitung]] das OWA aufgerufen werden konnte.&lt;br /&gt;
==Einrichtung des Reversy Proxy mit Exchange==&lt;br /&gt;
===Vorbereitungen===&lt;br /&gt;
====Zertifikat====&lt;br /&gt;
Da das OWA des Exchange nur über eine SSL-Verschlüsselte Verbindung erreichbar ist, wird ein Zertifikat benötigt. Dieses kann über eine öffentliche Zertifizierungsstelle erworben, kann aber auch über die UTM selbst erstellt werden.&lt;br /&gt;
&lt;br /&gt;
Ein wichtiger Punkt bei diesem Zertifikat ist, dass der Common Name mit der externen Domain identisch ist. Wird also vom Client wie in unserem Beispiel die Domain ‘‘‘owa.ttt-point.de‘‘‘ aufgerufen, muss der Name des Zertifikats ebenfalls ‘‘‘owa.ttt-point.de‘‘‘ lauten.&lt;br /&gt;
Sind Subdomains vorhanden wie zum Beispiel zusätzlich ‘‘‘web.ttt-point.de‘‘‘, kann auch ein sogenanntes Wildcard Zertifikat erstellt werden. In unserem Beispiel also ‘‘‘*.ttt-point.de‘‘‘.&lt;br /&gt;
&lt;br /&gt;
Die Zertifikatsverwaltung befindet sich im Menü ‘‘‘Authentifizierung‘‘‘, Untermenü ‘‘‘Zertifikate‘‘‘.&lt;br /&gt;
Es muss, wenn noch nicht vorhanden, ein ‘‘‘CA‘‘‘ (Certification Authority) erstellt werden und anschließend, basierend auf diesem CA, das Zertifikat für die Domain. &lt;br /&gt;
Weitere Informationen zum erstellen von Zertifikaten befinden sich im Wiki [[Zertifikate | Zertifikate]]&lt;br /&gt;
&lt;br /&gt;
====Portfilterregel====&lt;br /&gt;
Ein weiterer wichtiger Punkt ist, dass der Zugriff über den Reverse-Proxy auf den Exchange über die Portfilter-Regeln zugelassen werden muss.&lt;br /&gt;
&lt;br /&gt;
Hierbei ist eine Portfilterregel notwendig, die den Zugriff aus dem Internet auf die UTM, also auf das externe Interface für den Dienst ‘‘‘HTTPS‘‘‘ steuert.&lt;br /&gt;
&lt;br /&gt;
[[Datei:UTM116_AI_PFrprulehttps.png|600px|center]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Zu beachten ist, dass wenn noch Portweiterleitungen zu diesem Exchange Server bestehen, diese deaktiviert bzw. gelöscht werden.&lt;br /&gt;
&lt;br /&gt;
====User Webinterface Port====&lt;br /&gt;
[[Datei: UTM116_AI_NSEusrwebport.png|200px|thumb|right|User Webinterface Port]]&lt;br /&gt;
In der Werkseinstellung ist der Port 443 schon vom User-Webinterface der UTM belegt. Dieser muss dann auf einen anderen Port umgelegt werden.&lt;br /&gt;
Die Einstellungen dazu befinden sich im Menü ‘‘‘Netzwerk‘‘‘, Untermenü ‘‘‘Servereinstellungen‘‘‘ im Abschnitt ‘‘‘Webserver‘‘‘.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===Einrichtung===&lt;br /&gt;
Die Einstellungen für den Reverse Proxy befinden sich im Menü Anwendungen unter dem Untermenü Reverse-Proxy.&lt;br /&gt;
&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_ARPrpassiB.png|120px]] öffnet sich der Assistent.&lt;br /&gt;
&lt;br /&gt;
====Assistent====&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS1.png|200px|thumb|right|Reverse-Proxy Assistent Step 1]]&lt;br /&gt;
Im Step 1 wird eingerichtet, welcher Host im internen Netzwerk über welchen Port vom Reverse-Proxy angesprochen werden soll.&lt;br /&gt;
&lt;br /&gt;
Ist der Host schon als Netzwerkobjekt angelegt, kann dieser im Auswahlfeld ‘‘‘Zielserver‘‘‘ ausgewählt werden. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS1nno.png|200px|thumb|right|Reverse-Proxy Assistent Step 1]]&lt;br /&gt;
Sollte das nicht der Fall sein, kann über den Auswahlpunkt ‘‘‘Server anlegen‘‘‘ für den Zielserver ein Netzwerkobjekt über den Assistenten angelegt werden.&lt;br /&gt;
&lt;br /&gt;
Da der OWA des Exchange nur über eine Verschlüsselte Verbindung angesprochen werden kann, wird der Port 443 gewählt und der Punkt ‘‘‘SSL benutzen:‘‘‘ aktiviert.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPassiS2.png|200px|thumb|right|Reverse-Proxy Assistent Step 2]]&lt;br /&gt;
Im Step 2 geht es darum, wie die UTM aus dem Internet angesprochen wird, damit der Reverse-Proxy auf diese Anfrage reagiert.&lt;br /&gt;
&lt;br /&gt;
Unter ‘‘‘Externer Domainname:‘‘‘ wird die Domain (ttt-point.de) mit einer zusätzlichen Subdomain (owa) eingetragen, über die der Client auf das OWA zugreifen darf.&lt;br /&gt;
Es kann hier auch die öffentliche IP-Adresse eingetragen werden, die der Client aus dem Internet aufruft. Allerdings ist es dann nicht möglich über zusätzliche Subdomains einzelne Server zu unterscheiden.&lt;br /&gt;
&lt;br /&gt;
Im Feld ‘‘‘Modus:‘‘‘ wird hier ‘‘‘HTTPS‘‘‘ und als ‘‘‘SSL-Proxy Port:‘‘‘ 443 ausgewählt. &lt;br /&gt;
Im Auswahlfeld ‘‘‘SSL-Zertifikat‘‘‘ wird nun das vorher angelegte Zertifikat ausgewählt.&lt;br /&gt;
&lt;br /&gt;
Mit dem Klick auf die Schaltfläche [[Datei:UTM116_AI_FertigB.png|40px]] wird die Eirichtung mit dem Assistenten abgeschlossen. Der Reverse Proxy ist nun für den Zugriff auf den Exchange Server für OWA eingerichtet. &lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===ACL Set anpassen===&lt;br /&gt;
Um sicher zu gehen das nur auf den OWA zugriffen werden kann und nicht auf die Administrations-Weboberfläche des Exchange ECP muss allerdings noch das ACL Set angepasst werden.&lt;br /&gt;
&lt;br /&gt;
Um dieses zu erreichen müssen wir ein weiteres ACL Set hinzufügen, dass dafür sorgt, dass nur /owa aufgerufen werden kann.&lt;br /&gt;
&lt;br /&gt;
Dazu wird unter Reverse-Proxy der Reiter ‘‘‘ACLSETS‘‘‘ aufgerufen und das angelegte ACL Set ‘‘‘acl-Exchange‘‘‘ bearbeitet. &lt;br /&gt;
Es öffnet sich ein Fenster mit einem Eintrag ‘‘‘Typ dstdomain; Argument owa.ttt-point.de‘‘‘&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPaclowaneu.png|200px|thumb|right|Neues ACL für den OWA Filter]]&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_ARPaclhinzB.png|70px]] wird ein neues ACL hinzugefügt.&lt;br /&gt;
&lt;br /&gt;
Als ‘‘‘Typ‘‘‘ wird hier ‘‘‘urlpath_regex‘‘‘ ausgewählt.&lt;br /&gt;
Wie der ‘‘‘Typ‘‘‘ des ACL schon sagt, werden hier Reguläre Ausdrücke erwartet. Für den OWA Filter lautet das Argument daher:&lt;br /&gt;
 ^/owa&lt;br /&gt;
&lt;br /&gt;
Mit einem Klick auf die Schaltfläche [[Datei:UTM116_AI_HinzB_(2).png|70px]] wird dieses hinzugefügt.&lt;br /&gt;
&lt;br /&gt;
Abschließend müssen die Einstellungen noch gesichert werden.&lt;br /&gt;
&lt;br /&gt;
===Übersicht===&lt;br /&gt;
Die Einstellungen für dieses Szenario müssen dann folgendermaßen aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa1.png|600px|thumb|center|Servergruppe]]&lt;br /&gt;
&amp;lt;br&amp;gt;&lt;br /&gt;
&#039;&#039;&#039;Achtung: Für Microsoft Activesync muss bei &amp;quot;Typ&amp;quot; der Wert &amp;quot;Zugangsdaten weiterleiten (client &amp;amp; proxy) ausgewählt werden. Außerdem muss in diesem Fall die Auth auf &amp;quot;on&amp;quot; stehen.&#039;&#039;&#039;&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa2.png|600px|thumb|center|ACL Sets]]&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa3.png|600px|thumb|center|Sites]]&lt;br /&gt;
[[Datei: UTM116_AI_ARPowa4.png|600px|thumb|center|Einstellungen]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=FAQ/UTM1000001&amp;diff=8961</id>
		<title>FAQ/UTM1000001</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=FAQ/UTM1000001&amp;diff=8961"/>
		<updated>2016-11-10T14:16:58Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;Passend zu unserem HOWTO zur Filterung von Office Dokumenten finden Sie hier vorbereitete CLI Kommando Sets die entsprechende Filterregeln im Mailfilter der Securepoint UTM erzeugen.&lt;br /&gt;
&lt;br /&gt;
Bitte beachten Sie, dass die Syntax auf der Securepoint UTM 11.6.x basierend ist.&lt;br /&gt;
&lt;br /&gt;
Die mit # anfangenden Zeilen sind keine CLI Kommandos und können vorher entfernt werden. Sie können diese auch mit auf die Konsole kopieren, müssen dann die Fehler der Ausgabe entsprechend ignorieren.&lt;br /&gt;
&lt;br /&gt;
So verwenden Sie die CLI Kommando Sets:&lt;br /&gt;
Melden Sie sich als Benutzer admin über ssh mit einem entsprechenden SSH Client (wie z.B. Putty) an der Securepoint UTM Firewall an. Kopieren Sie das für Sie passende Script (SMTP, POP3 oder MAILCONNECTOR) und fügen Sie dies auf der Oberfläche der UTM ein.&lt;br /&gt;
&lt;br /&gt;
Wenn Sie Ausnahmen für Domains einrichten wollen (wir empfehlen dies nicht zu tun), dann müssen Sie die # vor den entsprechenden Zeilen entfernen und die Liste der in eckigen Klammern stehenden Domainnamen (z.B. vertrautedomain1.tld) durch die gewünschten Ausnahmedomains ersetzen.&lt;br /&gt;
&lt;br /&gt;
Die hier aufgeführten CLI Kommando Sets dienen als Beispiel und haben keinen Anspruch auf Vollständigkeit bezogen auf Mime Typen, Dateierweiterungen usw. Außerdem umfassen diese keine Kundenindividuellen Besonderheiten. Die CLI Kommando Sets dürfen nur von geschultem Personal angewendet werden.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;CLI Kommando Set für SMTP&lt;br /&gt;
&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Bitte wählen Sie dieses Script, wenn Sie E-Mails über den SMTP zustellen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# SMTP&lt;br /&gt;
# REJECT Virus (spfilterset_smtp_reject_virus)&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_virus binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_virus type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_virus type VIRUS operator TRUE&lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_virus action REJECT pos 1&lt;br /&gt;
&lt;br /&gt;
# Reject Word by MIME (spfilterset_smtp_reject_word_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_word_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_word_by_mime type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_word_by_mime type CONTENT type_arg MIME operator IS value [ application/msword application/vnd.openxmlformats-officedocument wordprocessingml.document application/vnd.openxmlformats-officedocument.wordprocessingml.template application/vnd.ms-word.document.macroEnabled.12 application/vnd.ms-word.template.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_smtp_reject_word_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_word_by_mime action REJECT pos 2&lt;br /&gt;
&lt;br /&gt;
# Reject Excel by MIME (spfilterset_smtp_reject_excel_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_excel_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_excel_by_mime type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_excel_by_mime type CONTENT type_arg MIME operator IS value [ application/vnd.ms-excel application/vnd.openxmlformats-officedocument.spreadsheetml.sheet application/vnd.openxmlformats-officedocument.spreadsheetml.template application/vnd.ms-excel.sheet.macroEnabled.12 application/vnd.ms-excel.template.macroEnabled.12 application/vnd.ms-excel.addin.macroEnabled.12 application/vnd.ms-excel.sheet.binary.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_smtp_reject_excel_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_excel_by_mime action REJECT pos 3&lt;br /&gt;
&lt;br /&gt;
# Reject compressed files by MIME (spfilterset_smtp_reject_zip_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_zip_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_zip_by_mime type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_zip_by_mime type CONTENT type_arg MIME operator IS value [ application/x-zip-compressed application/zip ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_smtp_reject_zip_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_zip_by_mime action REJECT pos 4&lt;br /&gt;
&lt;br /&gt;
# Reject Office files by extention (spfilterset_smtp_reject_office_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_office_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_office_by_ext type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_office_by_ext type CONTENT type_arg SUFFIX operator IN value [ doc dot docx docm dotx dotm docb xls xlsx xlt xlm xlsb xla xlam xll xlw ppt pot pps pptx pptm potx potm ppam ppsx ppsm sldx sldm pub ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_smtp_reject_office_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_office_by_ext action REJECT pos 5&lt;br /&gt;
&lt;br /&gt;
# Reject compressed files by extention (spfilterset_smtp_reject_zip_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_zip_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_zip_by_ext type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_zip_by_ext type CONTENT type_arg SUFFIX operator IS value [ zip 7z ace arj cab zz zipx ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_smtp_reject_zip_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_zip_by_ext action REJECT pos 6&lt;br /&gt;
&lt;br /&gt;
# REJECT SPAM (spfilterset_smtp_reject_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_reject_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_spam type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_reject_spam type SPAM operator IS value [ VERIFIED ]&lt;br /&gt;
mail filterng new selector spfilterset_smtp_reject_spam action REJECT pos 7&lt;br /&gt;
&lt;br /&gt;
# Quarantine probably SPAM (spfilterset_smtp_quarantine_possibly_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_smtp_quarantine_possibly_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_quarantine_possibly_spam type PROTO operator IS value [ SMTP ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_smtp_quarantine_possibly_spam type SPAM operator IS value [ SUSPECTED ]&lt;br /&gt;
mail filterng new selector spfilterset_smtp_quarantine_possibly_spam action QUARANTINE pos 8&lt;br /&gt;
&lt;br /&gt;
# Activate filterng and save configuration&lt;br /&gt;
mail filterng update&lt;br /&gt;
system config save&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;CLI Kommando Set für POP3 Proxy&lt;br /&gt;
&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Bitte wählen Sie dieses Script, wenn Sie E-Mails über den POP3 Proxy filtern.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# POP3Proxy&lt;br /&gt;
# Filter Virus (spfilterset_pop3_filter_virus)&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_virus binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_virus type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_virus type VIRUS operator TRUE&lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_virus action FILTER pos 1&lt;br /&gt;
&lt;br /&gt;
# Filter Word by MIME (spfilterset_pop3_filter_word_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_word_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_word_by_mime type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_word_by_mime type CONTENT type_arg MIME operator IS value [ application/msword application/vnd.openxmlformats-officedocument wordprocessingml.document application/vnd.openxmlformats-officedocument.wordprocessingml.template application/vnd.ms-word.document.macroEnabled.12 application/vnd.ms-word.template.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_pop3_filter_word_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_word_by_mime action FILTER pos 2&lt;br /&gt;
&lt;br /&gt;
# Filter Excel by MIME (spfilterset_pop3_filter_excel_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_excel_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_excel_by_mime type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_excel_by_mime type CONTENT type_arg MIME operator IS value [ application/vnd.ms-excel application/vnd.openxmlformats-officedocument.spreadsheetml.sheet application/vnd.openxmlformats-officedocument.spreadsheetml.template application/vnd.ms-excel.sheet.macroEnabled.12 application/vnd.ms-excel.template.macroEnabled.12 application/vnd.ms-excel.addin.macroEnabled.12 application/vnd.ms-excel.sheet.binary.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_pop3_filter_excel_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_excel_by_mime action FILTER pos 3&lt;br /&gt;
&lt;br /&gt;
# Filter compressed files by MIME (spfilterset_pop3_filter_zip_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_zip_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_zip_by_mime type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_zip_by_mime type CONTENT type_arg MIME operator IS value [ application/x-zip-compressed application/zip ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_pop3_filter_zip_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_zip_by_mime action FILTER pos 4&lt;br /&gt;
&lt;br /&gt;
# Filter Office files by extention (spfilterset_pop3_filter_office_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_office_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_office_by_ext type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_office_by_ext type CONTENT type_arg SUFFIX operator IN value [ doc dot docx docm dotx dotm docb xls xlsx xlt xlm xlsb xla xlam xll xlw ppt pot pps pptx pptm potx potm ppam ppsx ppsm sldx sldm pub ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_pop3_filter_office_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_office_by_ext action FILTER pos 5&lt;br /&gt;
&lt;br /&gt;
# Filter compressed files by extention (spfilterset_pop3_filter_zip_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_filter_zip_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_zip_by_ext type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_filter_zip_by_ext type CONTENT type_arg SUFFIX operator IS value [ zip 7z ace arj cab zz zipx ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_pop3_filter_zip_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_pop3_filter_zip_by_ext action FILTER pos 6&lt;br /&gt;
&lt;br /&gt;
# Quarantine SPAM (spfilterset_pop3_quarantine_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_quarantine_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_quarantine_spam type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_quarantine_spam type SPAM operator IS value [ VERIFIED ]&lt;br /&gt;
mail filterng new selector spfilterset_pop3_quarantine_spam action QUARANTINE pos 7&lt;br /&gt;
&lt;br /&gt;
# Quarantine probably SPAM (spfilterset_pop3_quarantine_possibly_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_pop3_quarantine_possibly_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_quarantine_possibly_spam type PROTO operator IS value [ POP3 ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_pop3_quarantine_possibly_spam type SPAM operator IS value [ SUSPECTED ]&lt;br /&gt;
mail filterng new selector spfilterset_pop3_quarantine_possibly_spam action QUARANTINE pos 8&lt;br /&gt;
&lt;br /&gt;
# Activate filterng and save configuration&lt;br /&gt;
mail filterng update&lt;br /&gt;
system config save&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&#039;&#039;&#039;CLI Kommando Set für Mail-Connector&lt;br /&gt;
&#039;&#039;&#039;&lt;br /&gt;
&lt;br /&gt;
Bitte wählen Sie dieses Script, wenn Sie E-Mails über den Mail-Connector zustellen.&lt;br /&gt;
&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
# MAIL-Connector&lt;br /&gt;
# DROP Virus (spfilterset_mailconnector_drop_virus)&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_drop_virus binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_drop_virus type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_drop_virus type VIRUS operator TRUE&lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_drop_virus action DROP pos 1&lt;br /&gt;
&lt;br /&gt;
# Quarantine Word by MIME (spfilterset_mailconnector_quarantine_word_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_word_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_word_by_mime type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_word_by_mime type CONTENT type_arg MIME operator IS value [ application/msword application/vnd.openxmlformats-officedocument wordprocessingml.document application/vnd.openxmlformats-officedocument.wordprocessingml.template application/vnd.ms-word.document.macroEnabled.12 application/vnd.ms-word.template.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_mailconnector_quarantine_word_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_word_by_mime action QUARANTINE pos 2&lt;br /&gt;
&lt;br /&gt;
# Quarantine Excel by MIME (spfilterset_mailconnector_quarantine_excel_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_excel_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_excel_by_mime type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_excel_by_mime type CONTENT type_arg MIME operator IS value [ application/vnd.ms-excel application/vnd.openxmlformats-officedocument.spreadsheetml.sheet application/vnd.openxmlformats-officedocument.spreadsheetml.template application/vnd.ms-excel.sheet.macroEnabled.12 application/vnd.ms-excel.template.macroEnabled.12 application/vnd.ms-excel.addin.macroEnabled.12 application/vnd.ms-excel.sheet.binary.macroEnabled.12 ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_mailconnector_quarantine_excel_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_excel_by_mime action QUARANTINE pos 3&lt;br /&gt;
&lt;br /&gt;
# Quarantine compressed files by MIME (spfilterset_mailconnector_quarantine_zip_by_mime)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_zip_by_mime binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_mime type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_mime type CONTENT type_arg MIME operator IS value [ application/x-zip-compressed application/zip ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_mime type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_zip_by_mime action QUARANTINE pos 4&lt;br /&gt;
&lt;br /&gt;
# Quarantine Office files by extention (spfilterset_mailconnector_quarantine_office_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_office_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_office_by_ext type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_office_by_ext type CONTENT type_arg SUFFIX operator IN value [ doc dot docx docm dotx dotm docb xls xlsx xlt xlm xlsb xla xlam xll xlw ppt pot pps pptx pptm potx potm ppam ppsx ppsm sldx sldm pub ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_mailconnector_quarantine_office_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_office_by_ext action QUARANTINE pos 5&lt;br /&gt;
&lt;br /&gt;
# Quarantine compressed files by extention (spfilterset_mailconnector_quarantine_zip_by_ext)&lt;br /&gt;
# Please adjust trusted domain - this is not recommended&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_zip_by_ext binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_ext type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_ext type CONTENT type_arg SUFFIX operator IS value [ zip 7z ace arj cab zz zipx ]&lt;br /&gt;
#mail filterng selector item new selector spfilterset_mailconnector_quarantine_zip_by_ext type FROM operator NOTIN value [ vertrautedomain1.tld vertrautedomain2.tld ]   &lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_zip_by_ext action QUARANTINE pos 6&lt;br /&gt;
&lt;br /&gt;
# Quarantin SPAM (spfilterset_mailconnector_quarantine_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_spam type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_spam type SPAM operator IS value [ VERIFIED ]&lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_spam action QUARANTINE pos 7&lt;br /&gt;
&lt;br /&gt;
# Quarantine probably SPAM (spfilterset_mailconnector_quarantine_possibly_spam)&lt;br /&gt;
mail filterng selector new name spfilterset_mailconnector_quarantine_possibly_spam binop AND&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_possibly_spam type PROTO operator IS value [ FETCHMAIL ]&lt;br /&gt;
mail filterng selector item new selector spfilterset_mailconnector_quarantine_possibly_spam type SPAM operator IS value [ SUSPECTED ]&lt;br /&gt;
mail filterng new selector spfilterset_mailconnector_quarantine_possibly_spam action QUARANTINE pos 8&lt;br /&gt;
&lt;br /&gt;
# Activate filterng and save configuration&lt;br /&gt;
mail filterng update&lt;br /&gt;
system config save&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step5.png&amp;diff=6320</id>
		<title>Datei:Ipsec wizard step5.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ipsec_wizard_step5.png&amp;diff=6320"/>
		<updated>2014-08-29T05:55:06Z</updated>

		<summary type="html">&lt;p&gt;Janh: Janh lud eine neue Version von „Datei:Ipsec wizard step5.png“ hoch&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/RULE/Portfilter_v11.7&amp;diff=5712</id>
		<title>UTM/RULE/Portfilter v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/RULE/Portfilter_v11.7&amp;diff=5712"/>
		<updated>2014-04-15T06:23:11Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Portfilterregel */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Portfilter Beschreibung UTMv11 ==&lt;br /&gt;
&lt;br /&gt;
=== Einführung ===&lt;br /&gt;
&lt;br /&gt;
Der Portfilter steuert den Datenverkehr, der durch die UTM geht.&lt;br /&gt;
Dies gilt für Pakete, die ins Internet gesendet werden als auch vom Internet kommen, sowie für die Pakete innerhalb des lokalen Netzwerks.&lt;br /&gt;
&lt;br /&gt;
=== Portfilter ===&lt;br /&gt;
&lt;br /&gt;
==== Wie arbeitet der Portfilter ====&lt;br /&gt;
&lt;br /&gt;
Die UTM schaut bei ein- und ausgehenden Paketen, anhand von im Paket enthaltende Daten, wie Quelle-IP oder Ziel-IP, &#039;&#039;&#039;von oben nach unten&#039;&#039;&#039;, ob eine passende Vorschrift für das Paket vorhanden ist, und entscheidet dann was mit dem Paket passiert. Diese können bei unzulässigen Paketen verworfen werden (DROP) oder mit einer Bemerkung an den Absender zurückgeschickt werden (REJECT) oder zugelassen wird (ACCEPT). Zusätzlich gibt es noch die Aktion (QOS), falls die Bandbreite der Regel limitiert werden oder (STATELESS), falls Verbindungen statusunabhägig zugelassen werden sollen.&lt;br /&gt;
&lt;br /&gt;
==== Portfilterregel ====&lt;br /&gt;
&lt;br /&gt;
Im Reiter Portfilter können sie Regeln erstellen, die den Datenverkehr steuern. &lt;br /&gt;
&lt;br /&gt;
Grundsätzlicher Aufbau einer solchen Regel ist :&lt;br /&gt;
&lt;br /&gt;
Quelle =&amp;gt; Ziel =&amp;gt; Dienst =&amp;gt;  Aktion&lt;br /&gt;
&lt;br /&gt;
Typische Beispiele:&lt;br /&gt;
&lt;br /&gt;
Möchte man den Zugriff vom internal-network ins dmz-network erlauben:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.internaldmz.png]]&lt;br /&gt;
&lt;br /&gt;
Möchte man zum Beispiel, dass aus dem internen Netz HTTP  Seiten im Internet erreichbar sind, benötigt man die Regel:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.internalhttp.png]]&lt;br /&gt;
&lt;br /&gt;
Will man den FTP Traffic aus dem internal-network ins Internet verbieten:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.dropftp.png]]&lt;br /&gt;
&lt;br /&gt;
Einen Server im internal-network von außen erreichbar machen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.serverdnat.png]]&lt;br /&gt;
&lt;br /&gt;
===== NAT =====&lt;br /&gt;
&lt;br /&gt;
Die Network Address Translation ist die Umwandlung von IP-Adressen die in einem Netzwerk genutzt werden zu einer anderen IP-Adresse aus einem anderen Netz. Typischerweise bildet man alle intern genutzten privaten IP-Adressen in ein oder mehrere öffentlichen IP-Adressen&lt;br /&gt;
&lt;br /&gt;
====== Hide NAT ======&lt;br /&gt;
&lt;br /&gt;
Auch Source NAT genannt, bestimmt wie die Adresse übersetzt werden soll, wenn sie aus einer bestimmten Quelle stammen.&lt;br /&gt;
&lt;br /&gt;
Möchte man zum Beispiel, dass die Pakete aus vom Rechner (192.168.175.10/32) zum Server im dmz-network (192.168.0.1/24) mit der IP-Adresse 192.168.0.254 ankommen sieht die entsprechende Regel so aus:&lt;br /&gt;
&lt;br /&gt;
[[Datei:.snatdmz.png]]&lt;br /&gt;
&lt;br /&gt;
====== Dest. NAT ======&lt;br /&gt;
&lt;br /&gt;
Destination NAT wird meist verwendet, um mehrere Dienste auf unterschiedlichen Servern unter einer öffentlichen IP-Adresse anzubieten.&lt;br /&gt;
&lt;br /&gt;
Möchte man zum Beispiel, vom Internet auf den Dienst SSH (Port 22) des Servers (192.168.0.1/32) über die öffentliche IP-Adresse der Schnittstelle eth0 mit dem Port 10000 zugreifen möchten, würde die Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Datei:.dnatserver.png]]&lt;br /&gt;
&lt;br /&gt;
===== Rule Routing =====&lt;br /&gt;
&lt;br /&gt;
Unter Rule Routing können sie regelbasiert festlegen, welche Route genommen werden soll. &lt;br /&gt;
Wollen sie zum Beispiel, dass der gesamte FTP Traffic über eth0 gehen soll, können sie dies mit Hilfe von Rule Routing realisieren.&lt;br /&gt;
Die entsprechende Regel würde so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.ruleroute.png]]&lt;br /&gt;
&lt;br /&gt;
=== Netzwerkobjekte ===&lt;br /&gt;
&lt;br /&gt;
Sind Objekte im Netzwerk wie zum Beispiel Schnittstellen, einzelne Hosts, Netzwerke und setzten sich aus Namen, Adresse und deren Zone zusammen. Netzwerkobjekte werden hauptsächlich benötigt um Portfilterregeln zu erstellen. Sie werden aber auch im HTTP Proxy verwendet. &lt;br /&gt;
&lt;br /&gt;
==== Netzwerkobjekte erstellen ====&lt;br /&gt;
&lt;br /&gt;
Um ein Netzwerkobjekt anzulegen klicken sie auf [[Datei:.objadd.png]].&lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster legen sie als erstes den Namen für das Netzwerkobjekt an. &lt;br /&gt;
&lt;br /&gt;
Als nächstes bestimmen sie den Typ:&lt;br /&gt;
&lt;br /&gt;
{| class=&amp;quot;wikitable&amp;quot;&lt;br /&gt;
|-&lt;br /&gt;
! Typ !! Beschreibung&lt;br /&gt;
|-&lt;br /&gt;
| Host || ein einzelner Host mit einer IP-Adresse z.B. 192.168.0.13/32&lt;br /&gt;
|-&lt;br /&gt;
| Netzwerk(Addresse) || ein komplettes Netzwerk  z.B. 192.0.0/24&lt;br /&gt;
|-&lt;br /&gt;
| Netzwerk(Schnittstelle) || eine komplettes Netzwerk hinter einer Schnittstelle z.B. hinter eth1&lt;br /&gt;
|-&lt;br /&gt;
| VPN-Host || ein einzelner VPN-Host z.B. in der Zone vpn-ipsec&lt;br /&gt;
|-&lt;br /&gt;
| VPN-Netzwek || ein komplettes VPN-Netz&lt;br /&gt;
|-&lt;br /&gt;
| Statische Schnittstelle || eine IP-Adresse einer Schnittstelle z.B. 192.168.175.1/32&lt;br /&gt;
|-&lt;br /&gt;
| Dynamische Schnittstelle || eine dynamische Zuweisung der Adresse des Interfaces &lt;br /&gt;
|-&lt;br /&gt;
|}&lt;br /&gt;
&lt;br /&gt;
Als letztes wählen sie die [[Zonenkonzept|Zonen]] aus, in der das Netzwerkobjekt liegt.&lt;br /&gt;
&lt;br /&gt;
Zusätzlich können sie mehrere Netzwerkobjekte zu Gruppen zusammenfassen, damit mehrere Objekte mit einer Portfilterregel angesprochen werden können.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel ein Netzwerkobjekt haben, mit dem sie ein komplettes Netz, hinter eth3 in der Zone dmz2 abbilden können, sehe das Netzwerkobjekt so aus:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.netobject.png]]&lt;br /&gt;
&lt;br /&gt;
=== Dienste ===&lt;br /&gt;
&lt;br /&gt;
Dienste werden benötigt, um Portfilterregeln zu erstellen, zum Beispiel um bestimmte Ports zu schließen/öffnen. Sie legen das verwendete Protokoll und gegebenenfalls den Port bzw. Portbereich des Dienstes fest. Viele Dienste sind schon vorkonfiguriert wie http, https, ftp, ssh usw. Ist ein Dienst nicht vorhanden können sie diesen einfach erstellen. &lt;br /&gt;
&lt;br /&gt;
==== Dienst hinzufügen ====&lt;br /&gt;
&lt;br /&gt;
Benötigen sie nun eine Portfilterregel welche den TCP Port 4321 für ein Gerät öffnet, müssen sie den Dienst neu erstellen. Dazu gehen sie auf [[Datei:.objadd.png]] und geben dem Dienst ein aussagekräftigen Namen.&lt;br /&gt;
&lt;br /&gt;
Als nächstes wählen sie das gewünschte Protokoll, in unserem Beispiel tcp und den einzelnen Port 4321 aus. &lt;br /&gt;
Sie können zusätzlich auch den Quellport bzw. Quellbereich auswählen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:.dienst.png]]&lt;br /&gt;
&lt;br /&gt;
Auch das zusammenfassen von Diensten in Gruppen ist möglich.&lt;br /&gt;
&lt;br /&gt;
=== Zeitprofil ===&lt;br /&gt;
&lt;br /&gt;
Zeitprofile dienen dazu Portfilterregeln nur zu festgelegten Zeiten zu aktivieren.&lt;br /&gt;
Wollen sie zum Beispiel, dass keiner aus dem internal-network von 10 bis 12 Uhr nicht ins Internet darf, erstellen sie als erstes ein Zeitprofil und wählen den Zeitraum aus.&lt;br /&gt;
&lt;br /&gt;
[[Datei:.zeitprofil.png]]&lt;br /&gt;
&lt;br /&gt;
Als letztes erstellen sie eine Portfilterregel internal-network =&amp;gt; internet =&amp;gt; any =&amp;gt; DROP =&amp;gt; Zeitprofil1&lt;br /&gt;
&lt;br /&gt;
[[Datei:.zeitrege.png]]&lt;br /&gt;
&lt;br /&gt;
Beachten sie hierbei die Arbeitsweise des Portfilters. Die zeitgesteuerte Regel muss in diesem Fall vor der Regel stehen, die den Zugriff erlaubt.&lt;br /&gt;
&lt;br /&gt;
=== QoS === &lt;br /&gt;
&lt;br /&gt;
Quality of Service &lt;br /&gt;
&lt;br /&gt;
Mit QoS limitieren sie die Bandbreite von gesamten Schnittstellen oder Portfilterregeln. &lt;br /&gt;
Möchte man zum Beispiel, dass eth0 auf 16000kbit/s limitiert ist, und die maximale Bandbreite für http auf 1000kbit/s limitiert ist, erstellen sie zuerst das QoS mit der maximalen Bandbreite von 16000kbit/s. Klicken sie hierfür auf [[Bild:.qosadd.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.qosgesamt.png]]&lt;br /&gt;
&lt;br /&gt;
Als nächstes erstellen sie den QoS für die http-Regel mit 1000kbit/s und als Parent den soebend erstellten QoS für die gesamte Bandbreite.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.qoshttp.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.pregelqos.png]]&lt;br /&gt;
&lt;br /&gt;
==== QoS für Schnittstelle ====&lt;br /&gt;
&lt;br /&gt;
Als nächstes binden sie die QoS auf die Schnittstelle eth0, indem sie unter dem Punkt Netzwerk auf den Reiter Netzwerkkonfiguration gehen. &lt;br /&gt;
&lt;br /&gt;
Bearbeiten sie eth0 [[Bild:.bearbeiten.png]] und gehen auf den Reiter QoS. &lt;br /&gt;
Binden sie nun die QoS Regel ein.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.ifqos.png]]&lt;br /&gt;
&lt;br /&gt;
==== QoS für Portfilterregel ====&lt;br /&gt;
&lt;br /&gt;
Zum Schluss müssen sie nur noch die QoS für die http Portfilterregel einbinden.&lt;br /&gt;
Dazu gehen sie unter Portfilter auf die entsprechende Regel, für die, die Limitierung aktiviert werden soll, und bearbeiten diese [[Bild:.bearbeiten.png]].&lt;br /&gt;
In diesem Beispiel die Regel: &lt;br /&gt;
&lt;br /&gt;
[[Bild:.qosregel.png]]&lt;br /&gt;
&lt;br /&gt;
und binden die QoS Regel ein.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5711</id>
		<title>Datei:Vlanueberblick.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5711"/>
		<updated>2014-04-14T13:56:21Z</updated>

		<summary type="html">&lt;p&gt;Janh: Janh lud eine neue Version von „Datei:Vlanueberblick.png“ hoch&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5710</id>
		<title>Datei:Vlanueberblick.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5710"/>
		<updated>2014-04-14T13:48:58Z</updated>

		<summary type="html">&lt;p&gt;Janh: Janh lud eine neue Version von „Datei:Vlanueberblick.png“ hoch&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN-Switch_v11.7&amp;diff=5709</id>
		<title>UTM/NET/VLAN-Switch v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN-Switch_v11.7&amp;diff=5709"/>
		<updated>2014-04-14T13:40:06Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Einleitung */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einleitung ==&lt;br /&gt;
 &lt;br /&gt;
In diesem Abschnitt wird ihnen besipielsweise an einem Netgear Switch und einer UTM v11 erklärt, wie sie zwei logisch getrennte [[Glossar#VLAN|VLAN]]&#039;s konfigurieren.&lt;br /&gt;
&lt;br /&gt;
[[Datei:vlanueberblick.png]]&lt;br /&gt;
&lt;br /&gt;
== Switch konfigurieren ==&lt;br /&gt;
&lt;br /&gt;
Loggen sie sich auf der Weboberfläche des Switches ein und gehen sie auf den Menüpunkt VLAN. Wählen sie in der Dropdown Liste &#039;&#039;Add new VLAN&#039;&#039;.&lt;br /&gt;
Legen sie die VLAN ID 100 an und bestimmen sie die Ports welche dem 100er VLAN angehören sollen.&lt;br /&gt;
Damit die UTM VLAN Pakete gesendet bekommt, stellen wir Port 1 als Mitglied von VLAN 100 ein, der ausgehende Pakete mit einem VLAN Tag versieht. Die Ports 6 und 7 sind auch Mitglieder, jedoch werden hier ausgehende Pakete nicht getaggt. &lt;br /&gt;
&lt;br /&gt;
[[Datei:vlansettings100.png]]&lt;br /&gt;
&lt;br /&gt;
Richten sie nun das VLAN 200 ein. &lt;br /&gt;
&lt;br /&gt;
[[Datei:vlansettings200.png]]&lt;br /&gt;
&lt;br /&gt;
Als letztes legen sie unter PVID Setting fest, welche Ports eingehende Pakete taggen soll.&lt;br /&gt;
Hier werden Pakete die an Port 6 und 7 eingehen mit der VLAN ID 100 getaggt und die Ports 10, 11 und 12 werden mit der VLAN ID 200 getaggt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:pvidsettings.png]]&lt;br /&gt;
&lt;br /&gt;
== UTM Konfigurieren ==&lt;br /&gt;
&lt;br /&gt;
Um die UTM einzurichten benötigen sie zwei VLAN Interfaces auf denen jeweils zwei [[Zonenkonzept|Zonen]] gebunden werden. Als erstes erstellen wir die Zonen, da sie anschließend bei der Erstellung der Interfaces benötigt werden. &lt;br /&gt;
&lt;br /&gt;
=== Zonen erstellen ===&lt;br /&gt;
&lt;br /&gt;
Loggen sie sich auf der Firewall ein und wählen sie den Reiter Netzwerk und Zoneneinstellung aus. Es erscheint ein neues Fenster in dem sie auf den [[Datei:addzone.png]] Button klicken.&lt;br /&gt;
&lt;br /&gt;
Tragen sie im neuen Fenster einen aussagekräftigen Namen für die Zone ein. &lt;br /&gt;
&lt;br /&gt;
[[Datei:zonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Wählen sie noch keine Schnittstelle aus, da sie noch kein VLAN Interface erstellt haben.&lt;br /&gt;
&lt;br /&gt;
Für das VLAN 100 brauchen wir noch die Zone des Interfaces selbst. &lt;br /&gt;
&lt;br /&gt;
[[Datei:.ifzonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Dazu legen sie erneut eine Zone an diesmal jedoch mit dem Flag 	INTERFACE. &lt;br /&gt;
&lt;br /&gt;
Hinweis: Typischerweise haben Interface-Zonen den Vorsatz &#039;&#039;firewall-&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Nun erstellen sie die zwei weitere Zonen für das VLAN 200 nach dem selben Prinzip.&lt;br /&gt;
&lt;br /&gt;
=== VLAN Interface anlegen ===&lt;br /&gt;
&lt;br /&gt;
Zum Erstellen eines VLAN Interfaces, wählen sie den Reiter Netzwerk und Netzwerkkonfiguration aus und klicken sie auf den [[Datei:.addvlan.png]] Button. &lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster geben sie im Step 1 die Schnittstelle an auf der die VLAN Pakete ankomme und die dazugehörige VLAN ID. Als letztes geben sie der Schnittstelle noch eine IP-Adresse und klicken auf [[Datei:.weiter.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s1.png]] &lt;br /&gt;
&lt;br /&gt;
Im Step 2 wählen sie die zuvor angelegten Zonen mit der STRG-Taste aus und bestätigen sie die Auswahl mit [[Datei:.fertig.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s2.png]] &lt;br /&gt;
&lt;br /&gt;
Wiederholen sie die Schritte um das VLAN mit der ID 200 anzulegen. &lt;br /&gt;
&lt;br /&gt;
Ihre Netzwerkkonfiguration sollte nun so aussehen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:.vlannetzwerkkonfig.png]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5708</id>
		<title>Datei:Vlanueberblick.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Vlanueberblick.png&amp;diff=5708"/>
		<updated>2014-04-14T13:39:16Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN-Switch_v11.7&amp;diff=5707</id>
		<title>UTM/NET/VLAN-Switch v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN-Switch_v11.7&amp;diff=5707"/>
		<updated>2014-04-14T11:05:47Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Switch konfigurieren */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;br /&gt;
== Einleitung ==&lt;br /&gt;
 &lt;br /&gt;
In diesem Abschnitt wird ihnen besipielsweise an einem Netgear Switch und einer UTM v11 erklärt, wie sie zwei logisch getrennte [[Glossar#VLAN|VLAN]]&#039;s konfigurieren.&lt;br /&gt;
&lt;br /&gt;
[[Datei:vlanueberblick]]&lt;br /&gt;
&lt;br /&gt;
== Switch konfigurieren ==&lt;br /&gt;
&lt;br /&gt;
Loggen sie sich auf der Weboberfläche des Switches ein und gehen sie auf den Menüpunkt VLAN. Wählen sie in der Dropdown Liste &#039;&#039;Add new VLAN&#039;&#039;.&lt;br /&gt;
Legen sie die VLAN ID 100 an und bestimmen sie die Ports welche dem 100er VLAN angehören sollen.&lt;br /&gt;
Damit die UTM VLAN Pakete gesendet bekommt, stellen wir Port 1 als Mitglied von VLAN 100 ein, der ausgehende Pakete mit einem VLAN Tag versieht. Die Ports 6 und 7 sind auch Mitglieder, jedoch werden hier ausgehende Pakete nicht getaggt. &lt;br /&gt;
&lt;br /&gt;
[[Datei:vlansettings100.png]]&lt;br /&gt;
&lt;br /&gt;
Richten sie nun das VLAN 200 ein. &lt;br /&gt;
&lt;br /&gt;
[[Datei:vlansettings200.png]]&lt;br /&gt;
&lt;br /&gt;
Als letztes legen sie unter PVID Setting fest, welche Ports eingehende Pakete taggen soll.&lt;br /&gt;
Hier werden Pakete die an Port 6 und 7 eingehen mit der VLAN ID 100 getaggt und die Ports 10, 11 und 12 werden mit der VLAN ID 200 getaggt.&lt;br /&gt;
&lt;br /&gt;
[[Datei:pvidsettings.png]]&lt;br /&gt;
&lt;br /&gt;
== UTM Konfigurieren ==&lt;br /&gt;
&lt;br /&gt;
Um die UTM einzurichten benötigen sie zwei VLAN Interfaces auf denen jeweils zwei [[Zonenkonzept|Zonen]] gebunden werden. Als erstes erstellen wir die Zonen, da sie anschließend bei der Erstellung der Interfaces benötigt werden. &lt;br /&gt;
&lt;br /&gt;
=== Zonen erstellen ===&lt;br /&gt;
&lt;br /&gt;
Loggen sie sich auf der Firewall ein und wählen sie den Reiter Netzwerk und Zoneneinstellung aus. Es erscheint ein neues Fenster in dem sie auf den [[Datei:addzone.png]] Button klicken.&lt;br /&gt;
&lt;br /&gt;
Tragen sie im neuen Fenster einen aussagekräftigen Namen für die Zone ein. &lt;br /&gt;
&lt;br /&gt;
[[Datei:zonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Wählen sie noch keine Schnittstelle aus, da sie noch kein VLAN Interface erstellt haben.&lt;br /&gt;
&lt;br /&gt;
Für das VLAN 100 brauchen wir noch die Zone des Interfaces selbst. &lt;br /&gt;
&lt;br /&gt;
[[Datei:.ifzonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Dazu legen sie erneut eine Zone an diesmal jedoch mit dem Flag 	INTERFACE. &lt;br /&gt;
&lt;br /&gt;
Hinweis: Typischerweise haben Interface-Zonen den Vorsatz &#039;&#039;firewall-&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
Nun erstellen sie die zwei weitere Zonen für das VLAN 200 nach dem selben Prinzip.&lt;br /&gt;
&lt;br /&gt;
=== VLAN Interface anlegen ===&lt;br /&gt;
&lt;br /&gt;
Zum Erstellen eines VLAN Interfaces, wählen sie den Reiter Netzwerk und Netzwerkkonfiguration aus und klicken sie auf den [[Datei:.addvlan.png]] Button. &lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster geben sie im Step 1 die Schnittstelle an auf der die VLAN Pakete ankomme und die dazugehörige VLAN ID. Als letztes geben sie der Schnittstelle noch eine IP-Adresse und klicken auf [[Datei:.weiter.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s1.png]] &lt;br /&gt;
&lt;br /&gt;
Im Step 2 wählen sie die zuvor angelegten Zonen mit der STRG-Taste aus und bestätigen sie die Auswahl mit [[Datei:.fertig.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s2.png]] &lt;br /&gt;
&lt;br /&gt;
Wiederholen sie die Schritte um das VLAN mit der ID 200 anzulegen. &lt;br /&gt;
&lt;br /&gt;
Ihre Netzwerkkonfiguration sollte nun so aussehen.&lt;br /&gt;
&lt;br /&gt;
[[Datei:.vlannetzwerkkonfig.png]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Vlansettings200.png&amp;diff=5706</id>
		<title>Datei:Vlansettings200.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Vlansettings200.png&amp;diff=5706"/>
		<updated>2014-04-14T10:46:56Z</updated>

		<summary type="html">&lt;p&gt;Janh: Janh lud eine neue Version von „Datei:Vlansettings200.png“ hoch&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Vlansettings100.png&amp;diff=5705</id>
		<title>Datei:Vlansettings100.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Vlansettings100.png&amp;diff=5705"/>
		<updated>2014-04-14T10:45:03Z</updated>

		<summary type="html">&lt;p&gt;Janh: Janh lud eine neue Version von „Datei:Vlansettings100.png“ hoch&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Ruleroutinghttps.png&amp;diff=5666</id>
		<title>Datei:Ruleroutinghttps.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Ruleroutinghttps.png&amp;diff=5666"/>
		<updated>2014-04-01T11:31:13Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5665</id>
		<title>UTM/NET/Rulerouting v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5665"/>
		<updated>2014-04-01T11:29:09Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Rule Routing einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Port basierten Routen ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentscheidungen, die Anhand einer vordefinierten Regel, Dienste, Zieladressen oder Quelladressen mit berücksichtigen und dann entscheidet an welches Gateway die Pakete weitergeleitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Rule Routing einrichten ===&lt;br /&gt;
&lt;br /&gt;
Gehen sie auf Firewall =&amp;gt; Portfilter und klicken sie auf [[Bild:.bearbeiten.png]], um die entsprechende Regel zu bearbeiten, die sie routen wollen oder aber erstellen eine neue Portfilterregel. Im Feld Rule Routing tragen sie ihr gewünschtes Gateway ein, zu dem die Pakete, die auf die Regel passen, geleitet werden sollen.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass https Verbindungen zum Gateway 88.64.93.119 geleitet werden, müsste ihre Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:ruleroutinghttps.png]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5663</id>
		<title>UTM/NET/Rulerouting v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5663"/>
		<updated>2014-04-01T11:21:57Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Rule Routing einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Port basierten Routen ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentscheidungen, die Anhand einer vordefinierten Regel, Dienste, Zieladressen oder Quelladressen mit berücksichtigen und dann entscheidet an welches Gateway die Pakete weitergeleitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Rule Routing einrichten ===&lt;br /&gt;
&lt;br /&gt;
Gehen sie auf Firewall =&amp;gt; Portfilter und klicken sie auf [[Bild:.bearbeiten.png]], um die entsprechende Regel zu bearbeiten, die sie routen wollen oder aber erstellen eine neue Portfilterregel. Im Feld Rule Routing tragen sie ihr gewünschtes Gateway ein, zu dem die Pakete, die auf die Regel passen, geleitet werden sollen.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass https Verbindungen zum Gateway 88.64.93.119 geleitet werden, müsste ihre Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.httpsrr.png]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5662</id>
		<title>UTM/NET/Rulerouting v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5662"/>
		<updated>2014-04-01T11:16:46Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Rule Routing einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Port basierten Routen ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentscheidungen, die Anhand einer vordefinierten Regel, Dienste, Zieladressen oder Quelladressen mit berücksichtigen und dann entscheidet an welches Gateway die Pakete weitergeleitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Rule Routing einrichten ===&lt;br /&gt;
&lt;br /&gt;
Gehen sie auf Firewall =&amp;gt; Portfilter und klicken sie auf [[Bild:.bearbeiten.png]], um die entsprechende Regel zu bearbeiten, die sie routen wollen oder aber erstellen eine neue Portfilterregel. Im Feld Rule Routing tragen sie ihr gewünschtes Gateway ein, zu dem die Pakete, die auf die Regel passen, geleitet werden sollen.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass https Verbindungen zum Gateway 88.64.93.119 geleitet werden, müsste ihre Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.httpsruler.png]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5660</id>
		<title>UTM/NET/Rulerouting v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5660"/>
		<updated>2014-04-01T11:15:22Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Rule Routing einrichten */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Port basierten Routen ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentscheidungen, die Anhand einer vordefinierten Regel, Dienste, Zieladressen oder Quelladressen mit berücksichtigen und dann entscheidet an welches Gateway die Pakete weitergeleitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Rule Routing einrichten ===&lt;br /&gt;
&lt;br /&gt;
Gehen sie auf Firewall =&amp;gt; Portfilter und klicken sie auf [[Bild:.bearbeiten.png]], um die entsprechende Regel zu bearbeiten, die sie routen wollen oder aber erstellen eine neue Portfilterregel. Im Feld Rule Routing tragen sie ihr gewünschtes Gateway ein, zu dem die Pakete, die auf die Regel passen, geleitet werden sollen.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass https Verbindungen zum Gateway 88.64.93.119 geleitet werden, müsste ihre Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.httpsruler]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5659</id>
		<title>UTM/NET/Rulerouting v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Rulerouting_v11.7&amp;diff=5659"/>
		<updated>2014-04-01T11:14:28Z</updated>

		<summary type="html">&lt;p&gt;Janh: Die Seite wurde neu angelegt: „== Konfiguration von Port basierten Routen ==  === Einleitung ===  Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentsc…“&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Port basierten Routen ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Port basierte Routen, auch Policy Based Routing oder Rule Routing genannt, sind Routingentscheidungen, die Anhand einer vordefinierten Regel, Dienste, Zieladressen oder Quelladressen mit berücksichtigen und dann entscheidet an welches Gateway die Pakete weitergeleitet werden.&lt;br /&gt;
&lt;br /&gt;
=== Rule Routing einrichten ===&lt;br /&gt;
&lt;br /&gt;
Gehen sie auf Firewall =&amp;gt; Portfilter und klicken sie auf [[Bild:.edit.png]], um die entsprechende Regel zu bearbeiten, die sie routen wollen oder aber erstellen eine neue Portfilterregel. Im Feld Rule Routing tragen sie ihr gewünschtes Gateway ein, zu dem die Pakete, die auf die Regel passen, geleitet werden sollen.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass https Verbindungen zum Gateway 88.64.93.119 geleitet werden, müsste ihre Regel so aussehen:&lt;br /&gt;
&lt;br /&gt;
[[Bild:.httpsruler]]&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Defaultroute.png&amp;diff=5658</id>
		<title>Datei:Defaultroute.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Defaultroute.png&amp;diff=5658"/>
		<updated>2014-04-01T10:17:33Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Routen3.png&amp;diff=5657</id>
		<title>Datei:Routen3.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Routen3.png&amp;diff=5657"/>
		<updated>2014-04-01T10:15:42Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Routen2.png&amp;diff=5656</id>
		<title>Datei:Routen2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Routen2.png&amp;diff=5656"/>
		<updated>2014-04-01T10:15:14Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Sourcerouting&amp;diff=5655</id>
		<title>UTM/NET/Sourcerouting</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Sourcerouting&amp;diff=5655"/>
		<updated>2014-04-01T10:14:48Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Route hinzufügen */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Source-Routen  ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Eine Route, beschreibt den Weg, welchen ein Pakete gehen soll, um aus dem Ursprungsnetz in das gewünschten Zielnetz zu kommen.&lt;br /&gt;
&lt;br /&gt;
=== Default Route ===&lt;br /&gt;
&lt;br /&gt;
Die Default Route legt den Weg der Pakete fest, wenn keine andere Route für die gegebene Zieladresse gefunden wird.&lt;br /&gt;
&lt;br /&gt;
==== Default Route erstellen ====&lt;br /&gt;
&lt;br /&gt;
Zum Erstellen einer Default Route gehen sie auf Netzwerkkonfiguration =&amp;gt; Routing und klicken sie auf [[Bild:.adddefaultroute1.png]].&lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster tragen sie das Gateway ein, an welches die Pakete weitergeleitet werden sollen und legen anschließend fest, ob die Default Route für IPv6 Adressen greift.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.adddefaultroute2.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.defaultroute.png]]&lt;br /&gt;
&lt;br /&gt;
=== Route ===&lt;br /&gt;
&lt;br /&gt;
==== Route hinzufügen ====&lt;br /&gt;
&lt;br /&gt;
Um eine Route zu erstellen klicken sie unter Netzwerkkonfiguration =&amp;gt; Routing auf [[Bild:.addroute.png]]&lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster legen sie die Quelle, die Gateway-IP bzw. die Gateway-Schnittstelle, das Zielnetzwerk und die Gewichtung fest.&lt;br /&gt;
&lt;br /&gt;
Die Gewichtung legt fest, wie stark eine Route belastet werden soll. Die Gewichtung errechnet sich aus dem Faktor der beiden Zahlen. Eine Route mit der Gewichtung 2 wird also doppelt so stark belastet wie eine Route mit der Gewichtung 1.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass alle Clienten aus der Netzadresse 192.168.0.0/24 den Weg über das Gateway 92.188.243.101 nehmen und die Clienten aus der Netzadresse 10.0.0.0/24 den Weg über das Gateway  44.231.66.94, würde die Routen so aussehen: &lt;br /&gt;
&lt;br /&gt;
[[Bild:.routen2.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.routen3.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.routen1.png]]&lt;br /&gt;
&lt;br /&gt;
=== Route Hint ===&lt;br /&gt;
&lt;br /&gt;
Über die Schnittstellenkonfiguration unter Netzwerk =&amp;gt; Netzwerkkonfiguration können sie zusätzlich einen Route Hint hinterlegen. Über den Route Hint können sie das Gateway der Schnittstelle definieren. Das hat zum Beispiel den Vorteil, dass Sie im Routing nur das Interface (z.B. eth2) angeben müssen und nicht direkt die Gateway-IP. &lt;br /&gt;
&lt;br /&gt;
Eine Route mit Route Hint würde z.B. so aussehen: &lt;br /&gt;
&lt;br /&gt;
[[Bild:.routehint.png]] &lt;br /&gt;
&lt;br /&gt;
Hier sehen sie eine Default Route, die alle Pakete an den Route Hint von eth0 leitet.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Routehint.png&amp;diff=5654</id>
		<title>Datei:Routehint.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Routehint.png&amp;diff=5654"/>
		<updated>2014-04-01T10:13:35Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Routen1.png&amp;diff=5653</id>
		<title>Datei:Routen1.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Routen1.png&amp;diff=5653"/>
		<updated>2014-04-01T10:10:37Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Addroute.png&amp;diff=5652</id>
		<title>Datei:Addroute.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Addroute.png&amp;diff=5652"/>
		<updated>2014-04-01T10:10:07Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Adddefaultroute2.png&amp;diff=5650</id>
		<title>Datei:Adddefaultroute2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Adddefaultroute2.png&amp;diff=5650"/>
		<updated>2014-04-01T10:08:12Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Adddefaultroute1.png&amp;diff=5649</id>
		<title>Datei:Adddefaultroute1.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Adddefaultroute1.png&amp;diff=5649"/>
		<updated>2014-04-01T10:07:34Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/Sourcerouting&amp;diff=5648</id>
		<title>UTM/NET/Sourcerouting</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/Sourcerouting&amp;diff=5648"/>
		<updated>2014-04-01T10:07:07Z</updated>

		<summary type="html">&lt;p&gt;Janh: Die Seite wurde neu angelegt: „== Konfiguration von Source-Routen  ==  === Einleitung ===  Eine Route, beschreibt den Weg, welchen ein Pakete gehen soll, um aus dem Ursprungsnetz in das gew…“&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration von Source-Routen  ==&lt;br /&gt;
&lt;br /&gt;
=== Einleitung ===&lt;br /&gt;
&lt;br /&gt;
Eine Route, beschreibt den Weg, welchen ein Pakete gehen soll, um aus dem Ursprungsnetz in das gewünschten Zielnetz zu kommen.&lt;br /&gt;
&lt;br /&gt;
=== Default Route ===&lt;br /&gt;
&lt;br /&gt;
Die Default Route legt den Weg der Pakete fest, wenn keine andere Route für die gegebene Zieladresse gefunden wird.&lt;br /&gt;
&lt;br /&gt;
==== Default Route erstellen ====&lt;br /&gt;
&lt;br /&gt;
Zum Erstellen einer Default Route gehen sie auf Netzwerkkonfiguration =&amp;gt; Routing und klicken sie auf [[Bild:.adddefaultroute1.png]].&lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster tragen sie das Gateway ein, an welches die Pakete weitergeleitet werden sollen und legen anschließend fest, ob die Default Route für IPv6 Adressen greift.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.adddefaultroute2.png]]&lt;br /&gt;
&lt;br /&gt;
[[Bild:.defaultroute.png]]&lt;br /&gt;
&lt;br /&gt;
=== Route ===&lt;br /&gt;
&lt;br /&gt;
==== Route hinzufügen ====&lt;br /&gt;
&lt;br /&gt;
Um eine Route zu erstellen klicken sie unter Netzwerkkonfiguration =&amp;gt; Routing auf [[Bild:.addroute.png]]&lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster legen sie die Quelle, die Gateway-IP bzw. die Gateway-Schnittstelle, das Zielnetzwerk und die Gewichtung fest.&lt;br /&gt;
&lt;br /&gt;
Die Gewichtung legt fest, wie stark eine Route belastet werden soll. Die Gewichtung errechnet sich aus dem Faktor der beiden Zahlen. Eine Route mit der Gewichtung 2 wird also doppelt so stark belastet wie eine Route mit der Gewichtung 1.&lt;br /&gt;
&lt;br /&gt;
Wollen sie zum Beispiel, dass alle Clienten aus der Netzadresse 192.168.0.0/24 den Weg über das Gateway 92.188.243.101 nehmen und die Clienten aus der Netzadresse 10.0.0.0/24 den Weg über das Gateway  44.231.66.94, würde die Routen so aussehen: &lt;br /&gt;
&lt;br /&gt;
[[Bild:.routen1.png]]&lt;br /&gt;
&lt;br /&gt;
=== Route Hint ===&lt;br /&gt;
&lt;br /&gt;
Über die Schnittstellenkonfiguration unter Netzwerk =&amp;gt; Netzwerkkonfiguration können sie zusätzlich einen Route Hint hinterlegen. Über den Route Hint können sie das Gateway der Schnittstelle definieren. Das hat zum Beispiel den Vorteil, dass Sie im Routing nur das Interface (z.B. eth2) angeben müssen und nicht direkt die Gateway-IP. &lt;br /&gt;
&lt;br /&gt;
Eine Route mit Route Hint würde z.B. so aussehen: &lt;br /&gt;
&lt;br /&gt;
[[Bild:.routehint.png]] &lt;br /&gt;
&lt;br /&gt;
Hier sehen sie eine Default Route, die alle Pakete an den Route Hint von eth0 leitet.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:.vlannetzwerkkonfig2.png&amp;diff=5647</id>
		<title>Datei:.vlannetzwerkkonfig2.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:.vlannetzwerkkonfig2.png&amp;diff=5647"/>
		<updated>2014-03-31T13:49:26Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN_v11.7&amp;diff=5646</id>
		<title>UTM/NET/VLAN v11.7</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=UTM/NET/VLAN_v11.7&amp;diff=5646"/>
		<updated>2014-03-31T13:49:05Z</updated>

		<summary type="html">&lt;p&gt;Janh: /* Konfiguration eines VLAN Interface UTMV11 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== Konfiguration eines VLAN Interface UTMV11 ==&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== VLAN Schnittstelle anlegen  ===&lt;br /&gt;
&lt;br /&gt;
Für die Konfiguration eines VLAN Interfaces auf dem jeweils zwei [[Zonenkonzept|Zonen]] gebunden werden. Als erstes erstellen wir die Zonen, da sie anschließend bei der Erstellung der Interfaces benötigt werden. &lt;br /&gt;
&lt;br /&gt;
==== Zonen erstellen ====&lt;br /&gt;
&lt;br /&gt;
Loggen sie sich auf der Firewall ein und wählen sie den Reiter Netzwerk und Zoneneinstellung aus. Es erscheint ein neues Fenster in dem sie auf den [[Datei:addzone.png]] Button klicken.&lt;br /&gt;
&lt;br /&gt;
Tragen sie im neuen Fenster einen aussagekräftigen Namen für die Zone ein. &lt;br /&gt;
&lt;br /&gt;
[[Datei:zonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Wählen sie noch keine Schnittstelle aus, da sie noch kein VLAN Interface erstellt haben.&lt;br /&gt;
&lt;br /&gt;
Für das VLAN 100 brauchen wir noch die Zone des Interfaces selbst. &lt;br /&gt;
&lt;br /&gt;
[[Datei:.ifzonevlan100.png]]&lt;br /&gt;
&lt;br /&gt;
Dazu legen sie erneut eine Zone an diesmal jedoch mit dem Flag INTERFACE. &lt;br /&gt;
&lt;br /&gt;
Hinweis: Typischerweise haben Interface-Zonen den Vorsatz &#039;&#039;firewall-&#039;&#039;.&lt;br /&gt;
&lt;br /&gt;
==== VLAN Schnittstelle erstellen ====&lt;br /&gt;
&lt;br /&gt;
Zum Erstellen eines VLAN Interfeaces, wählen sie den Reiter Netzwerk und Netzwerkkonfiguration aus und klicken sie auf den [[Datei:.addvlan.png]] Button. &lt;br /&gt;
&lt;br /&gt;
Im sich öffnenden Fenster geben sie im Step 1 die Schnittstelle an, auf der die VLAN Pakete ankommen und die dazugehörige VLAN ID. Der Name der Schnittstelle wird aus diesen beiden Parametern selbst erstellt. Als letztes geben sie der Schnittstelle noch eine IP-Adresse und wählen, ob der DHCP Server für die Schnittstelle aktiv ist. Abschließend klicken sie auf [[Datei:.weiter.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s1.png]] &lt;br /&gt;
&lt;br /&gt;
Im Step 2 wählen sie die zuvor angelegten Zonen mit der STRG-Taste aus und bestätigen sie die Auswahl mit [[Datei:.fertig.png]] .&lt;br /&gt;
&lt;br /&gt;
[[Datei:.addvlan100s2.png]] &lt;br /&gt;
&lt;br /&gt;
Ihre Netzwerkkonfiguration könnte nun so aussehen. &lt;br /&gt;
&lt;br /&gt;
[[Datei:.vlannetzwerkkonfig2.png]]&lt;br /&gt;
&lt;br /&gt;
=== VLAN Schnittstelle bearbeiten ===&lt;br /&gt;
&lt;br /&gt;
==== Allgemein ====&lt;br /&gt;
&lt;br /&gt;
Unter dem Menüpunkt Allgemein sehen sie den Namen der Schnittstelle, die Schnittstelle auf der das VLAN gelegt wurde und die dazugehörige VLAN ID. &lt;br /&gt;
&lt;br /&gt;
Die MTU, Maximum Transmission Unit, gibt die maximale Paketgröße an, die ohne Fragmentierung übertragen werden kann. &lt;br /&gt;
Bei aktivierter Autonegotiation verhandelt die Schnittstelle ihre MTU Größe selbst. &lt;br /&gt;
&lt;br /&gt;
Zusätzlich können sie festlegen, ob die Schnittstelle als DHCP-Client fungiert, um sich ihre IP-Adresse automatisch vom DHCP-Server zu ziehen.&lt;br /&gt;
&lt;br /&gt;
Per Router Advertisement(RA) verkünden Router ihre Anwesenheit im Netz. Dies geschieht periodisch oder auf Router Solicitation Anfragen (RS-Request).  &lt;br /&gt;
&lt;br /&gt;
[[Bild:.allgemeinvlan.png]]&lt;br /&gt;
&lt;br /&gt;
==== IP-Adressen ====&lt;br /&gt;
&lt;br /&gt;
Unter dem Menüpunkt IP-Adressen können sie eine oder mehrere Adressen auf eine Schnittstelle legen.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.ipadressenvlan.png]]&lt;br /&gt;
&lt;br /&gt;
==== Zonen ==== &lt;br /&gt;
&lt;br /&gt;
Unter dem Menüpunkt Zonen legen sie Zonen der Schnittstelle fest. Für ein besseres Verständnis lesen sie bitte den Artikel [[Zonenkonzept|Zonenkonzept]]. &lt;br /&gt;
&lt;br /&gt;
[[Bild:.zonenvlan.png]]&lt;br /&gt;
&lt;br /&gt;
==== QoS ====&lt;br /&gt;
&lt;br /&gt;
Quality of Service limitiert die Bandbreite einer kompletten Schnittstelle.&lt;br /&gt;
&lt;br /&gt;
[[Bild:.ifqosvlan.png]]&lt;br /&gt;
&lt;br /&gt;
Weitergehende Informationen zum Thema QoS finden sie [[Portfilter_Beschreibung_UTMV11#QoS|hier]].&lt;br /&gt;
&lt;br /&gt;
==== Fallback ====&lt;br /&gt;
&lt;br /&gt;
Eine Fallbackschnittstelle, ist eine Schnittstelle, die bei Fehlfunktion der Hauptschnittstelle für diese einspringt. Überprüft wird die Störungsfreiheit durch Ping-check eines Hosts. Sie können zusätzlich den Intervall der Pings und die  Anzahl der fehlerhaften Versuche genauer definieren.&lt;br /&gt;
&lt;br /&gt;
[[Bild:Fallback settingsvlan.png]]&lt;br /&gt;
&lt;br /&gt;
Da Fallback ein größeres Thema ist, wurde dies in einem eigenen [[Fallback|Beitrag]] beschrieben.&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:.allgemeinvlan.png&amp;diff=5645</id>
		<title>Datei:.allgemeinvlan.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:.allgemeinvlan.png&amp;diff=5645"/>
		<updated>2014-03-31T13:47:22Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:.ipadressenvlan.png&amp;diff=5644</id>
		<title>Datei:.ipadressenvlan.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:.ipadressenvlan.png&amp;diff=5644"/>
		<updated>2014-03-31T13:46:42Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:.zonenvlan.png&amp;diff=5643</id>
		<title>Datei:.zonenvlan.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:.zonenvlan.png&amp;diff=5643"/>
		<updated>2014-03-31T13:45:58Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:.ifqosvlan.png&amp;diff=5642</id>
		<title>Datei:.ifqosvlan.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:.ifqosvlan.png&amp;diff=5642"/>
		<updated>2014-03-31T13:44:49Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
	<entry>
		<id>https://wiki.securepoint.de/index.php?title=Datei:Fallback_settingsvlan.png&amp;diff=5641</id>
		<title>Datei:Fallback settingsvlan.png</title>
		<link rel="alternate" type="text/html" href="https://wiki.securepoint.de/index.php?title=Datei:Fallback_settingsvlan.png&amp;diff=5641"/>
		<updated>2014-03-31T13:44:19Z</updated>

		<summary type="html">&lt;p&gt;Janh: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;&lt;/div&gt;</summary>
		<author><name>Janh</name></author>
	</entry>
</feed>