notempty
- Layoutanpassung
Einleitung
Die so zusammengeschlossenen Schnittstellen haben eine IP und die IP-Adressen der angeschlossenen Geräte liegen im selben Subnetz.
Die Verbindung zum Admininterface fällt weg, sobald die IP-Adresse von der Schnittstelle entfernt wird, über die gerade auf die UTM zugegriffen wird.
Sollen alle verfügbaren internen Schnittstellen zu einer Bridge hinzugefügt werden (z. B. eth1 und eth2 bei einer Black Dwarf), muss der Zugriff auf die Firewall von außen über eth0 erfolgen.
Eine Portweiterleitung aus einem internen Netzwerk über eine externe IP-Adresse ist über eine Bridge nicht möglich.
Abhilfe könnte hierbei die Einrichtung einer Forward-Zone im Nameserver der UTM schaffen, sofern die UTM als Nameserver für die internen Clients eingerichtet ist. In diesem Fall verweist die externe URL, die von Intern aufgerufen wird, direkt auf den Internen Ziel-Server.
Eine Anleitung zum einrichten der Forward-Zone befindet sich unter Forward-Zone im Nameserver Wiki.
Administrations-Zugang vorbereiten
- Schnittstelle auf der Firewall identifizieren, die nicht gebridged werden soll
- Im Menü IP-Adressen vorhandene IP-Adresse dieser Schnittstelle notieren oder zuweisen (z.B. 10.0.10.1/24 oder 10.10.10.193/29).
- Freie IP-Adresse aus dem zugehörigen Netzwerk finden.
- Diese IP-Adresse oder das gesamte zugehörige Netzwerk (z.B. 10.0.10.0/24 oder 10.10.10.192/29) im Menü Administration hinzufügen und damit zur Administration berechtigen Reiter
- Zugang auf der gewählten Schnittstelle über diese IP-Adresse bzw. dieses Netzwerk herstellen (z.B.: 10.0.10.1:11115 oder 10.10.10.193:11115)
Schnittstellen vorbereiten
→ in der entsprechenden Schnittstelle → Reiter IP-Adressen.
Entfernen der IP Adressen. Im Beispiel »192.168.100.1/24 mit Klick auf
→ in der entsprechenden Schnittstelle → Reiter Zonen.
Entfernen der Zonen mit Klick auf . Im Beispiel »dmz1 »firewall-dmz1 »dmz1_v6 »interface-dmz1_v6
Anschließend
Anschließend
Bridge erstellen
Im Beispiel sollen die Schnittstellen eth2 und eth3 zu einer DMZ zusammengefasst werden.
Start des Assistenten im Menü Reiter Netzwerkschnittstellen Schaltfläche
Schritt 1Schritt 1
| |||
Beschriftung | Wert | Beschreibung | |
---|---|---|---|
Name: | bridge0 | Name der Bridge-Schnittstelle | |
IP-Adresse: | 10.50.50.1/24 | Beispiel-IP Adresse der Bridge-Schnittstelle | |
STP aktivieren: | Aus | Zusätzlich kann das Spanning Tree Protokoll aktiviert werden. Das Spanning Tree Protocol verhindert in Netzwerken mit mehreren Switches parallele Verbindungen und vermeidet dadurch unerwünscht kreisende Pakete | |
Schritt 2Schritt 2
| |||
Schnittstellen: | »eth2 »eth3 | Schnittstellen, die zusammengefasst werden sollen. In der Klick-Box können zur Verfügung stehende Schnittstellen ausgewählt werden. | |
Schritt 3 Schritt 3
| |||
Zonen: | »dmz1 »firewall-dmz1 »dmz1_v6 »firewall-dmz1_v6 | Zonen, die mit dem Bridge-Interface verknüpft werden sollen. In unserem Beispiel dmz1, firewall-dmz1 sowie dmz1_v6 und firewall-dmz1_v6. |
|
Neue Zone hinzufügen: | Aus dmz2 | Bei Aktivierung Ein kann der Bridge alternativ, oder zusätzlich, eine neue Zone hinzugefügt werden. | |
Regeln generieren: | Aus | Es werden automatisch Portfilterregeln für die neue Zone erstellt. Diese Regeln erlauben zunächst jedweden Netzwerkverkehr (any-Regeln) und müssen unbedingt durch angepasste Regeln ersetzt werden!
| |
Schließt den Vorgang ab | |||
Konfigurierte Bridge | |||
Netzwerkobjekte anpassen
Nach der Einrichtung der Schnittstelle müssen diejenigen Netzwerkobjekte angepasst werden, deren Zonen der Bridge zugeordnet wurden. Dort muss als Schnittstelle die Bridge eingetragen werden.
Unter Reiter Netzwerkobjekte Schaltfläche für jedes Netzwerkobjekt, das zur Bridge gehört.
Schnittstelle auf ändern.
Für automatisch angelegte Zonen kann dieser Schritt übersprungen werden:
- Für diese Zonen werden jeweils zwei neue Netzwerkobjekte angelegt:
- Die Netzwerkobjekte werden jeweils mit einer Zone verknüpft:
- zone-interface mit der Zone und
- zone-network mit der Zone
- Die Netzwerkobjekte werden der Schnittstelle zugeordnet.
Portfilterregel einrichten
Es wird noch eine Portfilterregel benötigt, die den Netzwerkverkehr zwischen den Schnittstellen, zur Bridge gehören ermöglicht.
Dazu wird ein neues Netzwerkobjekt angelegt.
Name: | all-dmz | Eindeutigen Namen vergeben | |
Typ: | Passenden Typen wählen | ||
Adresse: | 0.0.0.0/0 | Jedweder Netzwerkverkehr soll möglich sein. | |
Zone: | Zone, die mit der Bridge verknüpft ist. | ||
# | Quelle | Ziel | Dienst | NAT | Aktion | ||||
4 | all-dmz | all-dmz | any | Accept | Ein | ||||
# | Quelle | Ziel | Dienst | NAT | Aktion | ||||
4 | dmz1-network | internet | ftp | HNE | Accept | Ein | |||
Die Einrichtung der Bridge wird mit
abgeschlossen.