Wechseln zu:Navigation, Suche
Wiki
KKeine Bearbeitungszusammenfassung
KKeine Bearbeitungszusammenfassung
 
(Eine dazwischenliegende Version von einem anderen Benutzer wird nicht angezeigt)
Zeile 1: Zeile 1:
{{Lang}}
{{Lang}}


{{#vardefine:headerIcon|spicon-utm}}
{{#vardefine:headerIcon|spicon-utm}}
Zeile 9: Zeile 8:
{{var | head
{{var | head
| Anlegen und verwenden von Portfilterregeln, Netzwerkobjekten, Diensten und Zeitprofilen
| Anlegen und verwenden von Portfilterregeln, Netzwerkobjekten, Diensten und Zeitprofilen
| Creating and using port filter rules, network objects, services and time profiles }}
| Creating and using portfilter rules, network objects, services and time profiles }}
{{var | neu--Netzwerktypen
{{var | neu--Netzwerktypen
| Neue Netzwerktypen:
| Neue Netzwerktypen:
Zeile 25: Zeile 24:
{{var | Portfilter Beschreibung
{{var | Portfilter Beschreibung
| Portfilter Beschreibung
| Portfilter Beschreibung
| Port filter Description }}
| Portfilter Description }}
{{var | Funktion
{{var | Funktion
| Funktion
| Funktion
Zeile 31: Zeile 30:
{{var | Funktion--desc
{{var | Funktion--desc
| Der Portfilter steuert den Datenverkehr, der durch die UTM geht.<br>
| Der Portfilter steuert den Datenverkehr, der durch die UTM geht.<br>
* Alle Netzwerk-Pakete, die durch die UTM gehen, werden gefiltert und nur aufgrund von Portfilterregeln weitergeleitet.
* Alle Netzwerk-Pakete, die durch die UTM gehen, werden gefiltert und nur aufgrund von Portfilterregeln weitergeleitet


* Dabei ist es unerheblich, ob sich die Zieladresse und Quelladresse des Paketes im gleichen Netzwerk, in einem anderen, lokalen Netzwerk oder im Internet und einem lokalen Netzwerk befindet.
* Dabei ist es unerheblich, ob sich die Zieladresse und Quelladresse des Paketes im gleichen Netzwerk, in einem anderen, lokalen Netzwerk oder im Internet und einem lokalen Netzwerk befindet.


* Anhand von Quell-IP, Ziel-IP und verwendetem Dienst werden die Regeln '''von oben nach unten''' überprüft.<br>Die laufende Nummer vor einer Regel <nowiki>#</nowiki> gibt dabei die Reihenfolge der Regel'''erstellung''' an und bleibt permanent erhalten. Sie gibt nicht die Reihenfolge an, in der die Regel abgeabeitet wird!
* Anhand von Quell-IP, Ziel-IP und verwendetem Dienst werden die Regeln '''von oben nach unten''' überprüft.<br>Die <nowiki>#</nowiki>laufende Nummer vor einer Regel gibt dabei die Reihenfolge der Regel'''erstellung''' an und bleibt permanent erhalten. Sie gibt nicht die Reihenfolge an, in der die Regel abgearbeitet wird!


* Eine angelegte Regel kann mit gedrückter Maustaste auf das Icon {{spc|drag|o|-}} nachträglich in der Reihenfolge verschoben werden.
* Eine angelegte Regel kann mit gedrückter Maustaste auf das Icon {{spc|drag|o|-}} nachträglich in der Reihenfolge verschoben werden.
| The port filter controls the data traffic that passes through the UTM.<br>
| The portfilter controls the data traffic that passes through the UTM.<br>
* All network packets that pass through the UTM are filtered and only forwarded based on port filter rules.  
* All network packets that pass through the UTM are filtered and only forwarded based on portfilter rules.  


* Thereby it is irrelevant whether the destination address and source address of the packet are in the same network, in another, local network or in the Internet and a local network.
* Thereby it is irrelevant whether the destination address and source address of the packet are in the same network, in another, local network or in the Internet and a local network.
Zeile 108: Zeile 107:
{{var | Gruppe--desc
{{var | Gruppe--desc
| Portfilterregeln müssen einer Gruppe zugeordnet werden. Das erleichtert die Übersichtlichkeit beim Ergänzen des Regelwerkes. Außerdem können Regelgruppen mit einem Schalter aktiviert oder deaktiviert werden.
| Portfilterregeln müssen einer Gruppe zugeordnet werden. Das erleichtert die Übersichtlichkeit beim Ergänzen des Regelwerkes. Außerdem können Regelgruppen mit einem Schalter aktiviert oder deaktiviert werden.
| Port filter rules must be assigned to a group. This facilitates clarity when adding to the set of rules. In addition, rule groups can be activated or deactivated with a switch. }}
| Portfilter rules must be assigned to a group. This facilitates clarity when adding to the set of rules. In addition, rule groups can be activated or deactivated with a switch. }}
{{var | Regel-Ausnahme
{{var | Regel-Ausnahme
| Soll für eine Regel ein Ausnahme erstellt werden, muss zunächst die (speziellere) Ausnahme definiert sein und danach erst die allgemeinere Regel. <br>Trifft für ein Paket die Ausnahme Regel zu, wird die angegebene Aktion ausgeführt und der Portfilter beendet. <br>Trifft die Ausnahme Regel nicht zu, wird anschließend die allgemeinere Regel überprüft. <br>Trifft diese dann zu wird die dort angegebene Aktion ausgeführt.
| Soll für eine Regel ein Ausnahme erstellt werden, muss zunächst die (speziellere) Ausnahme definiert sein und danach erst die allgemeinere Regel. <br>Trifft für ein Paket die Ausnahme Regel zu, wird die angegebene Aktion ausgeführt und der Portfilter beendet. <br>Trifft die Ausnahme Regel nicht zu, wird anschließend die allgemeinere Regel überprüft. <br>Trifft diese dann zu wird die dort angegebene Aktion ausgeführt.
| If an exception is to be created for a rule, the (more specific) exception must first be defined and only then the more general rule. <br>If the exception rule applies to a package, the specified action is carried out and the port filter is terminated. <br>If the exception rule does not apply, the more general rule is then checked. <br>If this rule then applies, the action specified there is executed. }}
| If an exception is to be created for a rule, the (more specific) exception must first be defined and only then the more general rule. <br>If the exception rule applies to a package, the specified action is carried out and the portfilter is terminated. <br>If the exception rule does not apply, the more general rule is then checked. <br>If this rule then applies, the action specified there is executed. }}
{{var | Portfilter
{{var | Portfilter
| Portfilter
| Portfilter
Zeile 126: Zeile 125:
* Angaben zum [[#Logging|Logging]]
* Angaben zum [[#Logging|Logging]]
* die Zuordnung zu einer [[#Gruppen|Regel-Gruppe]]
* die Zuordnung zu einer [[#Gruppen|Regel-Gruppe]]
| A port filter rule contains several elements:
| A portfilter rule contains several elements:
* Two [[#Netzwerkobjekte  | Network Objects]] (source / destination).
* Two [[#Netzwerkobjekte  | Network Objects]] (source / destination).
* One [[#Dienste | Service]]
* One [[#Dienste | Service]]
Zeile 140: Zeile 139:
| If no applicable rule exists for a data packet, the packet is discarded {{box|Default Drop|gelb}} }}
| If no applicable rule exists for a data packet, the packet is discarded {{box|Default Drop|gelb}} }}
{{var | Portfilter--Bild
{{var | Portfilter--Bild
| UTM v12.1 Portfilter.png
| UTM v12.4 Portfilter Portfilter.png
| UTM v12.1 Portfilter-en.png }}
| UTM v12.4 Portfilter Portfilter-en.png }}
{{var | Portfilter--cap
{{var | Portfilter--cap
| Menü {{Menu|Firewall|Portfilter}}
| Menü {{Menu|Firewall|Portfilter}}
Zeile 149: Zeile 148:
| Network objects }}
| Network objects }}
{{var | Netzwerkobjekte--desc
{{var | Netzwerkobjekte--desc
| Netzwerkobjekte beinhalten  
| '''Netzwerkobjekte beinhalten :'''
* einen Namen
* einen Namen
* eine Adresse (IP oder Netzwerk)  
* eine Adresse (IP oder Netzwerk), einen Hostnamen oder eine Schnittstelle
* und eine Zone.  
* und eine Zone.  
Netzwerkobjekte werden hauptsächlich benötigt um Portfilterregeln zu erstellen, sie werden aber auch im HTTP Proxy verwendet.  
Netzwerkobjekte werden hauptsächlich benötigt um Portfilterregeln zu erstellen, sie werden aber auch im HTTP Proxy verwendet.  
| Network objects include  
<p>{{Hinweis-neu|{{#var:neu}}|12.4|status=neu}} Die Mitglieder einer Netzwerkgruppe werden dabei als Label dargestellt. Bei Klick auf ein {{Kasten|Label|blau}} werden in der Tabelle ''Netzwerkobjekte'' die Details dazu angezeigt.</p>
| '''Network objects include :'''
* a name
* a name
* an address (IP or network)  
* an address (IP or network), a hostname or an interface
* and a zone.  
* and a zone.  
Network objects are mainly used to create port filter rules, but they are also used in the HTTP proxy. }}
Network objects are mainly used to create portfilter rules, but they are also used in the HTTP proxy.  
<p>{{Hinweis-neu|{{#var:neu}}|12.4|status=neu}} The members of a network group are displayed as labels. Clicking on a {{box|label|blue}} displays the details in the table ''Network objects''.</p> }}
{{var | Netzwerkobjekte erstellen
{{var | Netzwerkobjekte erstellen
| Netzwerkobjekte erstellen
| Netzwerkobjekte erstellen / bearbeiten
| Create network objects }}
| Create / Add network objects }}
{{var | Netzwerkobjekte erstellen--h4
| {{spc|Netzwerkobjekte|gr}} erstellen / bearbeiten
| Edit / Add {{spc|Network Objects|gr}} }}
{{var | Netzwerkobjekte erstellen--Bild
{{var | Netzwerkobjekte erstellen--Bild
| UTM v12.2 Netzwerkobjekt Host.png
| UTM v12.2 Netzwerkobjekt Host.png
Zeile 189: Zeile 193:
| Ein einzelner Host mit einer IP-Adresse z.B. 192.0.2.192/32 → {{ic|192.0.2.192|rechts|icon=/---&emsp;|iconw=x|iconbc=hgrau}}
| Ein einzelner Host mit einer IP-Adresse z.B. 192.0.2.192/32 → {{ic|192.0.2.192|rechts|icon=/---&emsp;|iconw=x|iconbc=hgrau}}
| A single host with an IP address e.g. 192.0.2.192/32 → {{ic|192.0.2.192|rechts|icon=/---&emsp;|iconw=x|iconbc=hgrau}} }}
| A single host with an IP address e.g. 192.0.2.192/32 → {{ic|192.0.2.192|rechts|icon=/---&emsp;|iconw=x|iconbc=hgrau}} }}
{{var | Netzwerk-Addresse--val
{{var | Netzwerk-Adresse--val
| Netzwerk (Addresse)
| Netzwerk (Adresse)
| Network (address) }}
| Network (address) }}
{{var | Netzwerk-Addresse--desc
{{var | Netzwerk-Addresse--desc
Zeile 196: Zeile 200:
| A complete network, e.g. {{ic|192.0.2.0/24}}<br>A 24 network is entered as default. However, this can be changed as desired. }}
| A complete network, e.g. {{ic|192.0.2.0/24}}<br>A 24 network is entered as default. However, this can be changed as desired. }}
{{var | Netzwerk-Subnetz-beliebig--val
{{var | Netzwerk-Subnetz-beliebig--val
| Netzwerk (Addresse mit beliebiger Subnetzmaske)
| Netzwerk (Adresse mit beliebiger Subnetzmaske)
| Network (address with custom mask) }}
| Network (address with custom mask) }}
{{var | Netzwerk-Subnetz-beliebig--desc
{{var | Netzwerk-Subnetz-beliebig--desc
Zeile 205: Zeile 209:
| Network(interface) }}
| Network(interface) }}
{{var | Netzwerk-Schnittstelle--desc
{{var | Netzwerk-Schnittstelle--desc
| Ein komplettes Netzwerk hinter einer Schnittstelle z.B. {{Button|eth0|dr}}
| Ein komplettes Netzwerk hinter einer Schnittstelle z.B. {{Button|LAN2|dr}}
| A complete network behind an interface e.g. {{Button|eth0|dr}} }}
| A complete network behind an interface e.g. {{Button|eth0|dr}} }}
{{var | Netzwerk-Schnittstelle--Hinweis
{{var | Netzwerk-Schnittstelle--Hinweis
Zeile 263: Zeile 267:
{{var | Zone--Info
{{var | Zone--Info
| Durch die Verknüpfung eines Objekts im Regelwerk mit dem Interface über die Zone wird erreicht, dass eine Portfilter-Regel nur dann greift, wenn nicht nur Quelle, Ziel und Dienst auf die Regel passen, sondern die Verbindung auch über die richtigen Interfaces erfolgt. Hiermit wird allen Angriffen vorgebeugt, die ein IP-Spoofing beinhalten. Die Zuordnung eines Objekts zu einem Interface erfolgt durch die Bindung der Zone auf das Interface einerseits und die Zuordnung des Netzwerkobjekts zu einer Zone andererseits.
| Durch die Verknüpfung eines Objekts im Regelwerk mit dem Interface über die Zone wird erreicht, dass eine Portfilter-Regel nur dann greift, wenn nicht nur Quelle, Ziel und Dienst auf die Regel passen, sondern die Verbindung auch über die richtigen Interfaces erfolgt. Hiermit wird allen Angriffen vorgebeugt, die ein IP-Spoofing beinhalten. Die Zuordnung eines Objekts zu einem Interface erfolgt durch die Bindung der Zone auf das Interface einerseits und die Zuordnung des Netzwerkobjekts zu einer Zone andererseits.
| By linking an object in the set of rules with the interface via the zone, it is achieved that a port filter rule only takes effect if not only the source, destination and service match the rule, but the connection is also made via the correct interfaces. This prevents all attacks that involve IP spoofing. The assignment of an object to an interface is done by binding the zone to the interface on the one hand and the assignment of the network object to a zone on the other. }}
| By linking an object in the set of rules with the interface via the zone, it is achieved that a portfilter rule only takes effect if not only the source, destination and service match the rule, but the connection is also made via the correct interfaces. This prevents all attacks that involve IP spoofing. The assignment of an object to an interface is done by binding the zone to the interface on the one hand and the assignment of the network object to a zone on the other. }}
{{var | Gruppen
{{var | Gruppen
| Gruppen
| Gruppen
Zeile 269: Zeile 273:
{{var | Gruppen--desc
{{var | Gruppen--desc
| Netzwerkobjekte können zu Gruppen zusammengefasst werden, um Portfilterregeln mehreren Objekt zuweisen zu können.
| Netzwerkobjekte können zu Gruppen zusammengefasst werden, um Portfilterregeln mehreren Objekt zuweisen zu können.
| Network objects can be grouped together to assign port filter rules to multiple objects. }}
| Network objects can be grouped together to assign portfilter rules to multiple objects. }}
{{var | Gruppen--Hinweis
{{var | Gruppen--Hinweis
| Netzwerkobjekte können auch zu '''mehreren Gruppen''' gehören. <br>Das kann zu widersrpüchlichen Regeln für das selbe Netzwerkobjekt führen, die nicht sofort offensichtlich sind. <br>Es gilt (wie bei allen Regeln), daß diejenige Regel ausgeführt wird, die zuerst durchlaufen wird und in dessen Netzwerkgruppe das Netzwerkobjekt enthalten ist.
| Netzwerkobjekte können auch zu '''mehreren Gruppen''' gehören. <br>Das kann zu widersprüchlichen Regeln für das selbe Netzwerkobjekt führen, die nicht sofort offensichtlich sind. <br>Es gilt (wie bei allen Regeln), daß diejenige Regel ausgeführt wird, die zuerst durchlaufen wird und in dessen Netzwerkgruppe das Netzwerkobjekt enthalten ist.
| Network objects can also belong to '''several groups'''.<br>This can lead to contradictory rules for the same network object that are not immediately obvious. <br>As with all rules, the rule that is executed first is the one whose network group contains the network object. }}
| Network objects can also belong to '''several groups'''.<br>This can lead to contradictory rules for the same network object that are not immediately obvious. <br>As with all rules, the rule that is executed first is the one whose network group contains the network object. }}
{{var | Speichern
{{var | Speichern
Zeile 289: Zeile 293:
| Services }}
| Services }}
{{var | Dienste--desc
{{var | Dienste--desc
| Dienste legen das verwendete Protokoll und gegebenenfalls den Port bzw. Portbereich der zu filternden Datenpakete fest. Viele Dienste sind schon vorkonfiguriert wie http, https, ftp, ssh usw.  
| Dienste legen das verwendete Protokoll und gegebenenfalls Protokolltyp, den Port bzw. Portbereich oder den ICMP-Nachrichtentyp der zu filternden Datenpakete fest. Viele Dienste sind schon vorkonfiguriert wie http, https, ftp, ssh usw. <p>{{Hinweis-neu|{{#var:neu}}|12.4|status=neu}} Die Dienste einer Dienstgruppe werden dabei als Label dargestellt. Bei Klick auf ein {{Kasten|Label|blau}} werden in der Dienst-Tabelle die Details dazu angezeigt.</p>
| Services define the protocol used and, if applicable, the port or port range of the data packets to be filtered. Many services are already preconfigured such as http, https, ftp, ssh, etc. }}
| Services define the protocol used and, if applicable, the protocol type, the port or port range or the ICMP message type of the data packets to be filtered. Many services are already preconfigured such as http, https, ftp, ssh, etc. <p>{{Hinweis-neu|{{#var:neu}}|12.4|status=neu}} The services of a service group are displayed as labels. Clicking on a {{box|label|blue}} displays the details of the service in the service tab. }}
{{var | Dienste--Gruppen
{{var | Dienste--Gruppen
| Dienstgruppen
| Dienstgruppen
| Service groups }}
| Service groups }}
{{var | 1=Dienste--Gruppen--desc
{{var | Dienste--Gruppen--desc
| 2=Dienste lassen sich in Dienstgruppen zusammenfassen. Auch hier gibt es bereits vordefinierte Gruppen, die ergänzt und geändert werden können. Detailanzeige mit Klick auf das Ordnersymbol <i class="glyphicons glyphicons-size-14 glyphicons-folder-closed"></i>.
| Dienste lassen sich in Dienstgruppen zusammenfassen. Auch hier gibt es bereits vordefinierte Gruppen, die ergänzt und geändert werden können. Detailanzeige mit Klick auf die Schaltfläche {{button||w}}.
| 3=Services can be grouped together in service groups. Here, too, there are already predefined groups that can be added to and changed. Detailed display by clicking on the folder symbol <i class="glyphicons glyphicons-size-14 glyphicons-folder-closed"></i>. }}
| Services can be grouped together in service groups. Here, too, there are already predefined groups that can be added to and changed. Detailed display by clicking on the button {{button||w}}. }}
{{var | Dienste--Gruppen--Beispiel
{{var | Dienste--Gruppen--Beispiel
| Beispiel: Die Gruppe {{ic|1=<i class="glyphicons glyphicons-size-14 glyphicons-folder-open"></i> default-internet|2=tr-odd|pd=3px}} enthält z.B. die Dienste:
| Beispiel: Die Gruppe {{ic|default-internet|tr-odd|pd=3px}} enthält z.B. die Dienste:
| Example: The group {{ic|1=<i class="glyphicons glyphicons-size-14 glyphicons-folder-open"></i> default-internet|2=tr-odd|pd=3px}} contains, for example, the services: }}
| Example: The group {{ic|default-internet|tr-odd|pd=3px}} contains, for example, the services: }}
{{var | Icon
{{var | Icon
| Icon
| Icon
Zeile 310: Zeile 314:
| Protocol }}
| Protocol }}
{{var | Dienst hinzufügen
{{var | Dienst hinzufügen
| Dienst hinzufügen / bearbeiten
| Dienste hinzufügen / bearbeiten
| Add / edit service }}
| Add / edit services }}
{{var | Dienst hinzufügen--4
| {{spc||gr|Dienste}} hinzufügen / bearbeiten
| Add / edit {{spc|services|gr}} }}
{{var | Dienst hinzufügen--desc
{{var | Dienst hinzufügen--desc
| Ist ein Dienst nicht vorhanden kann dieser mit {{button|Objekt hinzufügen|+}} angelegt werden.<br>Abhängig vom verwendeten Protokoll, lassen sich weitere Einstellungen vornehmen:
| Ist ein Dienst nicht vorhanden kann dieser mit {{button|Objekt hinzufügen|+}} angelegt werden.<br>Abhängig vom verwendeten Protokoll, lassen sich weitere Einstellungen vornehmen:
Zeile 340: Zeile 347:
| UTM v12.2 Portfilter Dienst https-en.png }}
| UTM v12.2 Portfilter Dienst https-en.png }}
{{var | Dienste--Bild
{{var | Dienste--Bild
| UTM v12.1 Portfilter Dienste.png
| UTM_v12.4_Portfilter_Dienste.png
| UTM v12.1 Portfilter Dienste-en.png }}
| UTM_v12.4_Portfilter_Dienste-en.png }}
{{var | Dienst einer Dienstgruppe hinzufügen/entfernen
{{var | Dienst einer Dienstgruppe hinzufügen/entfernen
| Dienst einer Dienstgruppe hinzufügen/entfernen
| Dienst einer Dienstgruppe hinzufügen/entfernen
| Add/remove service from a service group }}
| Add/remove service from a service group }}
{{var | 1=Dienst einer Dienstgruppe hinzufügen/entfernen--desc
{{var | Dienst einer Dienstgruppe hinzufügen/entfernen--desc
| 2=* Wird auf der linken Seite eine Dienstgruppe markiert, kann ein Dienst mit der Plus-Schaltfläche {{Button||+}} der Dienstgruppe hinzugefügt werden.
| 2=* Mit einem Klick in die Klickbox wird der gewünschte Dienst ausgewählt und dadurch hinzugefügt.
* Wird eine Dienstgruppe durch Klick auf das Ordnersymbol <i class="glyphicons glyphicons-size-14 glyphicons-folder-closed"></i> geöffnet, kann ein Dienst mit Klick auf die Minus-Schaltfläche {{Button||-}} entfernt werden.
* Wird auf die Schaltfläche {{button||+}} geklickt, wird ein neuer Dienst erstellt und anschließend der Dienstgruppe hinzugefügt.
| 3=* Wird auf der linken Seite eine Dienstgruppe markiert, kann ein Dienst mit der Plus-Schaltfläche {{Button||+}} der Dienstgruppe hinzugefügt werden.
* Ein Dienst wird mit Klick auf <span class="cb small"></span> von der Dienstgruppe entfernt.
* Wird eine Dienstgruppe durch Klick auf das Ordnersymbol <i class="glyphicons glyphicons-size-14 glyphicons-folder-closed"></i> geöffnet, kann ein Dienst mit Klick auf die Minus-Schaltfläche {{Button||-}} entfernt werden. }}
| 3=* Clicking in the click box selects the desired service and thereby adds it.
* Clicking the {{button||+}} button creates a new service and then adds it to the service group.
* A service is removed from the service group by clicking on <span class="cb small"></span>. }}
{{var | Zeitprofile
{{var | Zeitprofile
| Zeitprofile
| Zeitprofile
Zeile 356: Zeile 365:
| Zeitprofile dienen dazu Portfilterregeln nur zu festgelegten Zeiten zu aktivieren.
| Zeitprofile dienen dazu Portfilterregeln nur zu festgelegten Zeiten zu aktivieren.
Im abgebildeten Beispiel greift das Profil täglich zwischen 3:00 Uhr und 3:59:59 Uhr sowie werktäglich von 7:00 Uhr bis 17:59:59 Uhr.
Im abgebildeten Beispiel greift das Profil täglich zwischen 3:00 Uhr und 3:59:59 Uhr sowie werktäglich von 7:00 Uhr bis 17:59:59 Uhr.
| Time profiles are used to activate port filter rules only at specified times.
| Time profiles are used to activate portfilter rules only at specified times.
In the example shown, the profile takes effect between 3:00 a.m. and 3:59:59 p.m. daily and from 7:00 a.m. to 5:59:59 p.m. on weekdays. }}
In the example shown, the profile takes effect between 3:00 a.m. and 3:59:59 p.m. daily and from 7:00 a.m. to 5:59:59 p.m. on weekdays. }}
{{var | Zeitprofile--Bild
{{var | Zeitprofile--Bild
Zeile 379: Zeile 388:
| Use time profiles }}
| Use time profiles }}
{{var | Zeitprofile--verwenden--desc
{{var | Zeitprofile--verwenden--desc
| Zeitprofile werden in den Portfilterregeln um Abschnitt {{Kasten|Extras}} hinterlegt.
| Zeitprofile werden in den Portfilterregeln im Abschnitt {{Kasten|Extras}} hinterlegt.
| Time profiles are stored in the port filter rules around section {{Kasten|Extras}}. }}
| Time profiles are stored in the portfilter rules in section {{Kasten|Extras}}. }}
{{var | Portfilterregel
{{var | Portfilterregel
| Portfilterregel
| Portfilterregel
| Port filter rule }}
| Portfilter rule }}
{{var | Portfilterregel--desc
{{var | Portfilterregel--desc
| Die Grundstruktur einer Regel ist :<br>
| Die Grundstruktur einer Regel ist :<br>
Quelle → Ziel → Dienst → Aktion<br>
Quelle → Ziel → Dienst → Aktion
'''Typische Beispiele:'''
| The basic structure of a rule is :<br>
| The basic structure of a rule is :<br>
Source → Target → Service → Action<br>
Source → Target → Service → Action }}
'''Typical examples:''' }}
{{var | Typische Beispiele
| Typische Beispiele
| Typical examples }}
{{var | Regel--internal-internet
{{var | Regel--internal-internet
| Aus dem internen Netz soll das Internet erreichbar sein
| Aus dem internen Netz soll das Internet erreichbar sein
Zeile 438: Zeile 448:
{{var | Regel--internet-ohne-ftp--Hinweis
{{var | Regel--internet-ohne-ftp--Hinweis
| Der Portfilter wird von oben nach unten abgearbeitet. Trifft eine Regel zu, wird die Prüfung des Regelwerks beendet und die konfigurierte Aktion ausgeführt. Daher muss das Verbot von ftp '''vor''' der allgemeinen Erlaubnisregel stehen. Eine angelegte Regel kann mit Drag and Drop auf das Icon {{spc|drag|o|-}} verschoben werden und in der Reihenfolge gezielt plaziert werden.
| Der Portfilter wird von oben nach unten abgearbeitet. Trifft eine Regel zu, wird die Prüfung des Regelwerks beendet und die konfigurierte Aktion ausgeführt. Daher muss das Verbot von ftp '''vor''' der allgemeinen Erlaubnisregel stehen. Eine angelegte Regel kann mit Drag and Drop auf das Icon {{spc|drag|o|-}} verschoben werden und in der Reihenfolge gezielt plaziert werden.
| The port filter is processed from top to bottom. If a rule applies, the check of the set of rules is terminated and the configured action is executed. Therefore, the prohibition of ftp must be '''before''' the general permission rule. A rule that has been created can be moved to the icon {{spc|drag|o|-}} with drag and drop and placed specifically in the order. }}
| The portfilter is processed from top to bottom. If a rule applies, the check of the set of rules is terminated and the configured action is executed. Therefore, the prohibition of ftp must be '''before''' the general permission rule. A rule that has been created can be moved to the icon {{spc|drag|o|-}} with drag and drop and placed specifically in the order. }}
{{var | NAT
{{var | NAT
| NAT
| NAT
Zeile 466: Zeile 476:


Möchte man zum Beispiel, vom Internet auf den Dienst SSH (Port 22) des Servers (198.51.100.1/32) über die öffentliche IP-Adresse der Schnittstelle eth0 mit dem Port 10000 zugreifen möchten, müsste die Regel wie nebenstehend abgebildet angelegt werden.<br>Die zugehörigen Netzwerkobjekte und der Dienst auf Port 10000 müssen dazu angelegt sein.
Möchte man zum Beispiel, vom Internet auf den Dienst SSH (Port 22) des Servers (198.51.100.1/32) über die öffentliche IP-Adresse der Schnittstelle eth0 mit dem Port 10000 zugreifen möchten, müsste die Regel wie nebenstehend abgebildet angelegt werden.<br>Die zugehörigen Netzwerkobjekte und der Dienst auf Port 10000 müssen dazu angelegt sein.
| Destination NAT is usually used to offer several services on different servers under one public IP address.<br>
| Destination NAT is usually used to offer several services on different servers under one public IP address.
<br>


For example, if you want to access the SSH service (port 22) of the server (198.51.100.1/32) from the Internet via the public IP address of the eth0 interface with port 10000, the rule would have to be created as shown opposite.<br>The associated network objects and the service on port 10000 must be created for this. }}
For example, if you want to access the SSH service (port 22) of the server (198.51.100.1/32) from the Internet via the public IP address of the eth0 interface with port 10000, the rule would have to be created as shown opposite.<br>The associated network objects and the service on port 10000 must be created for this. }}
Zeile 492: Zeile 503:
{{var | HideNAT Exclude--desc
{{var | HideNAT Exclude--desc
| HideNAT Exclude kommt in der Regel in Verbindung mit IPSec-VPN Verbindungen zum Einsatz. <br>Damit wird erreicht, daß Datenpakete für die VPN Gegenstelle mit der privaten IP-Adresse durch den VPN Tunnel geleitet werden.<br>
| HideNAT Exclude kommt in der Regel in Verbindung mit IPSec-VPN Verbindungen zum Einsatz. <br>Damit wird erreicht, daß Datenpakete für die VPN Gegenstelle mit der privaten IP-Adresse durch den VPN Tunnel geleitet werden.<br>
Andernfalls würden diese, wie alle anderen Pakte in Richtung Internet, mit der öffentlichen WAN IP-Adresse maskiert werden und, da diese mit einer privaten Zieladresse versendet werden, am nächsten Internet Router verworfen.<br>Siehe dazu auch den [[UTM/RULE/Hidenat_Exclude | Wikiartikel Hidenat Exclude]].
Andernfalls würden diese, wie alle anderen Pakte in Richtung Internet, mit der öffentlichen WAN IP-Adresse maskiert werden und, da diese mit einer privaten Zieladresse versendet werden, am nächsten Internet Router verworfen.<br>Siehe dazu auch den [[UTM/RULE/Hidenat_Exclude | Wikiartikel HideNAT Exclude]].
| HideNAT Exclude is usually used in connection with IPSec VPN connections. <br>This ensures that data packets for the VPN remote terminal are routed through the VPN tunnel with the private IP address.
| HideNAT Exclude is usually used in connection with IPSec VPN connections. <br>This ensures that data packets for the VPN remote terminal are routed through the VPN tunnel with the private IP address.
Otherwise, these would be masked with the public WAN IP address like all other packets in the direction of the Internet and, since they are sent with a private destination address, would be discarded at the next Internet router.<br>See also the [[UTM/RULE/Hidenat_Exclude | Wiki article Hidenat Exclude]]. }}
Otherwise, these would be masked with the public WAN IP address like all other packets in the direction of the Internet and, since they are sent with a private destination address, would be discarded at the next Internet router.<br>See also the [[UTM/RULE/Hidenat_Exclude | Wiki article HideNAT Exclude]]. }}
{{var | HideNAT Exclude--Bild
{{var | HideNAT Exclude--Bild
| UTM v12.2 Portfilter Hidenat Exclude-Regel.png
| UTM v12.2 Portfilter Hidenat Exclude-Regel.png
Zeile 531: Zeile 542:
| UTM v12.2 Portfilter Rule Routing-en.png }}
| UTM v12.2 Portfilter Rule Routing-en.png }}
{{var | Rule Routing--cap
{{var | Rule Routing--cap
|  
| Portfilter Regel mit Rule Routing
| }}
| Portfilter rule with rule routing }}
{{var | Rule Routing--Hinweis
{{var | Rule Routing--Hinweis
| Das Dropdownfeld gibt nur wan-Schnittstellen zur Auswahl vor. <br>Erfolgt der Zugang zum Internet über einen Router, der an einer Ethernet-Schnittstelle angeschlossen ist, kann diese manuell eingetragen werden.  
| Das Dropdownfeld gibt nur wan-Schnittstellen zur Auswahl vor. <br>Erfolgt der Zugang zum Internet über einen Router, der an einer Ethernet-Schnittstelle angeschlossen ist, kann diese manuell eingetragen werden.  
Zeile 538: Zeile 549:
{{var | Portfilterregel-Einstellungen
{{var | Portfilterregel-Einstellungen
| Portfilterregel Einstellungen
| Portfilterregel Einstellungen
| Port Filter Rule Settings }}
| Portfilter Rule Settings }}
{{var | Portfilterregel-Einstellungen-h4 Format
| {{Reiter|Portfilter}} Regel Einstellungen
| {{Reiter|Portfilter}} rules settings }}
{{var | Extras
{{var | Extras
| Extras
| Extras
Zeile 567: Zeile 581:
| Alternative text that can be displayed instead of the rule details.<br>The alternative texts are displayed with the button {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} }}
| Alternative text that can be displayed instead of the rule details.<br>The alternative texts are displayed with the button {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} }}
{{var | Beschreibung--Bild
{{var | Beschreibung--Bild
| UTM v12.1 Portfilter Regelbeschreibung.png
| UTM v12.4 Portfilter Portfilter Regelbeschreibung.png
| UTM v12.1 Portfilter Regelbeschreibung-en.png }}
| }}
{{var | Beschreibung--val
{{var | Beschreibung--val
| Beschreibung der Regel
| Beschreibung der Regel
Zeile 583: Zeile 597:
{{var | Autogenerierte Regeln--Hinweis
{{var | Autogenerierte Regeln--Hinweis
| Diese Regeln dienen ausschließlich dazu, die Inbetriebnahme der Firewall zu ermöglichen. <br>Sie lassen sich nicht bearbeiten und müssen unbedingt durch individualisierte Regeln ersetzt und anschließend deaktiviert oder gelöscht werden!
| Diese Regeln dienen ausschließlich dazu, die Inbetriebnahme der Firewall zu ermöglichen. <br>Sie lassen sich nicht bearbeiten und müssen unbedingt durch individualisierte Regeln ersetzt und anschließend deaktiviert oder gelöscht werden!
| These rules are used exclusively to enable the commissioning of the firewall <br>They cannot be edited and must be replaced strictly by individualised rules and have to be deactivated or deleted afterwards! }}
| These rules are used exclusively to enable the commissioning of the firewall <br>They cannot be edited and must be replaced strictly by individualized rules and have to be deactivated or deleted afterwards! }}
{{var | autogeneriert
{{var | autogeneriert
| autogeneriert
| autogeneriert
| autogenerated }}
| autogenerated }}
{{var | Autogenerierte Regeln--ausblenden
{{var | Autogenerierte Regeln--ausblenden
| Autogenerierte Regeln lassen sich im Dropdownmenü {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} mit diesem Schalter ausblenden: {{ButtonAn|{{#var:ein}} }}autogenerierte Regeln verstecken
| Die Sichtbarkeit der autogenerierte Regeln lassen sich in einem Dropdownmenü {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} mit diesem Schalter regeln: {{ic|{{ButtonAn|{{#var:ein}} }} autogenerierte Regeln anzeigen|class=pd5}} <small>'''Default'''</small>
| Autogenerated rules can be hidden from the {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} drop-down menu with this button: {{ButtonAn|{{#var:ein}} }}hide autogenerated rules }}
| The visibility of the autogenerated rules can be controlled in the {{Button|1={{spc|cog2|o|-}}<span class="halflings halflings-triangle-bottom halflings-secondary halflings-size-14 ui-button-small"></span> }} drop-down menu with this switch: {{ic|{{ButtonAn|{{#var:ein}} }} Show auto-generated rules|class=pd5}} <small>'''Default'''</small> }}
{{var | Regel hinzufügen
{{var | Regel hinzufügen
| Regel hinzufügen
| Regel hinzufügen
Zeile 622: Zeile 636:
{{var | neu--Portfilter Layout
{{var | neu--Portfilter Layout
| Das Layout beim Anlegen oder Ändern einer Portfilter Regel wurde geändert
| Das Layout beim Anlegen oder Ändern einer Portfilter Regel wurde geändert
| The layout when creating or changing a port filter rule has been changed. }}
| The layout when creating or changing a portfilter rule has been changed. }}
{{var | vorhergehende Änderungen
{{var | vorhergehende Änderungen
| Vorhergehende Änderungen:
| Vorhergehende Änderungen:
| }}
| Previous changes: }}
{{var | neu--Netzwerkobjekt GeoIP
{{var | neu--Netzwerkobjekt GeoIP
| Neuer Typ für Netzwerkobjekte: [[#GeoIP|GeoIP]]
| Neuer Typ für Netzwerkobjekte: [[#GeoIP|GeoIP]]
| }}
| New type for network objects: [[#GeoIP|GeoIP]] }}
{{var | GeoIP
{{var | GeoIP
| GeoIP
| GeoIP
Zeile 637: Zeile 651:
{{var | GeoIP--desc
{{var | GeoIP--desc
| Erzeugt für jedes Land ein Netzwerkobjekt in der angegebenen Zone.
| Erzeugt für jedes Land ein Netzwerkobjekt in der angegebenen Zone.
| }}
| Creates a network object in the specified zone for each country. }}
{{var | GeoIP--Info
{{var | GeoIP--Info
| IP-Adressen werden über Organisationen und Institutionen denen die zugehörigen IP-Netze zugewiesen sind, einem Land zugeordnet.<br>Der tatsächliche Standort eines Hosts kann von der Zuordnung abweichen oder z.B. durch einen VPN Tunnel nicht ersichtlich sein!
| IP-Adressen werden über Organisationen und Institutionen denen die zugehörigen IP-Netze zugewiesen sind, einem Land zugeordnet.<br>Der tatsächliche Standort eines Hosts kann von der Zuordnung abweichen oder z.B. durch einen VPN Tunnel nicht ersichtlich sein!
| }}
| IP addresses are assigned to a country via organizations and institutions to which the associated IP networks are assigned.
<br>The actual location of a host may differ from the assignment or may not be visible, e.g. due to a VPN tunnel! }}
{{var | GeoIP--Hinweis
{{var | GeoIP--Hinweis
| Legt ca. 250 neue Netzwerkobjekte an!
| Legt ca. 250 neue Netzwerkobjekte an!
| }}
| Creates about 250 new network objects! }}
{{var | Schnittstelle
{{var | Schnittstelle
| Schnittstelle
| Schnittstelle
| }}
| Interface }}
{{var | Schnittstelle--desc
{{var | Schnittstelle--desc
| Alle Hosts hinter dieser Schnittstelle gehören zu diesem Netzwerkobjekt
| Alle Hosts hinter dieser Schnittstelle gehören zu diesem Netzwerkobjekt
| }}
| All hosts behind this interface belong to this network object }}
{{var | nur bei Typ
{{var | nur bei Typ
| nur bei Typ
| nur bei Typ
| }}
| For type only }}
{{var | IP-Adresse
{{var | IP-Adresse
| IP-Adresse
| IP-Adresse
| }}
| IP address }}
{{var | IP-Adresse--desc
{{var | IP-Adresse--desc
| Alle Hosts hinter der Schnittstelle mit dieser IP-Adresse gehören zu diesem Netzwerkobjekt
| Alle Hosts hinter der Schnittstelle mit dieser IP-Adresse gehören zu diesem Netzwerkobjekt
| }}
| All hosts behind the interface with this IP address belong to this network object }}
{{var | oder
{{var | oder
| oder
| oder
| }}
| or }}
{{var | Hostname--desc
{{var | Hostname--desc
| Hostname des Netzwerkobjektes
| Hostname des Netzwerkobjektes
| }}
| Hostname of the network object }}
{{var | Präfix
{{var | Präfix
| Präfix
| Präfix
| }}
| Prefix }}
{{var | Präfix--desc
{{var | Präfix--desc
| Präfix, das den Netzwerkobjekten vorangestellt wird (zur besseren identifizierung)<br>Beispiel: Präfix {{ic|ext2_&emsp;}} → Netzwerkobjekt {{ic|ext2_GEOIP:DE|icon=geoip}}
| Präfix, das den Netzwerkobjekten vorangestellt wird (zur besseren Identifizierung)<br>Beispiel: Präfix {{ic|ext2_&emsp;}} → Netzwerkobjekt {{ic|ext2_GEOIP:DE|icon=geoip}}
| }}
| Prefix placed in front of the network objects (for better identification)<br>Example_ Prefix {{ic|ext2_&emsp;}} → Network object {{ic|ext2_GEOIP:DE|icon=geoip}} }}
{{var | Schaltfläche
{{var | Schaltfläche
| Schaltfläche
| Schaltfläche
| }}
| Button }}
{{var | Zu Gruppe hinzufügen
{{var | Zu Gruppe hinzufügen
| Zu Gruppe hinzufügen
| Zu Gruppe hinzufügen
| }}
| Add to group }}
{{var | Zu Gruppe hinzufügen--desc
{{var | Zu Gruppe hinzufügen--desc
| Fügt das Netzwerkobjekt der Gruppe hinzu, die im Abschnitt {{KastenGrau|Netzwerkgruppen}} ausgewählt ist
| Fügt das Netzwerkobjekt der Gruppe hinzu, die im Abschnitt {{KastenGrau|Netzwerkgruppen}} ausgewählt ist
| }}
| Adds the network object to the group selected in the {{KastenGrau|Network Groups}} section. }}
{{var | Bearbeiten
{{var | Bearbeiten
| Bearbeiten
| Bearbeiten
| }}
| Edit }}
{{var | Bearbeiten--desc
{{var | Bearbeiten--desc
| Öffnet die Netzwerkgruppe bzw. das Netzwerkobjekt zum Bearbeiten
| Öffnet die Netzwerkgruppe bzw. das Netzwerkobjekt zum Bearbeiten
| }}
| Opens the network group or network object for editing }}
{{var | Löschen
{{var | Löschen
| Löschen
| Löschen
| }}
| Delete }}
{{var | Löschen--desc
{{var | Löschen--desc
| Löscht die Netzwerkgruppe bzw. das Netzwerkobjekt. Das Löschen muss ein weiteres mal bestätigt werden
| Löscht die Netzwerkgruppe bzw. das Netzwerkobjekt. Das Löschen muss ein weiteres mal bestätigt werden
| }}
| Deletes the network group or network object. The deletion must be confirmed once again }}
{{var | Löschen--Hinweis-GeoIP
{{var | Löschen--Hinweis-GeoIP
| Bei GeoIP-Netzwerkobjekten erfolgt nach Bestätigung das Löschen '''aller''' GeoIP-Netzwerkobjekte mit dem gleichen Präfix
| Bei GeoIP-Netzwerkobjekten erfolgt nach Bestätigung das Löschen '''aller''' GeoIP-Netzwerkobjekte mit dem gleichen Präfix
| }}
| For GeoIP network objects, after confirmation, deletes '''all''' GeoIP network objects with the same prefix }}
{{var | Gruppe hinzufügen
{{var | Gruppe hinzufügen
| Gruppe hinzufügen
| Gruppe hinzufügen
| }}
| Add group }}
{{var | Gruppe hinzufügen--desc
{{var | Gruppe hinzufügen--desc
| Erzeugt eine neue Netzwerkgruppe, der sofort Netzwerkobjekte hinzugefügt werden können
| Erzeugt eine neue Netzwerkgruppe, der sofort Netzwerkobjekte hinzugefügt werden können
| }}
| Creates a new network group to which network objects can be added immediately }}
{{var | GeoIP-Objekte anzeigen
{{var | GeoIP-Objekte anzeigen
| GeoIP-Objekte anzeigen
| GeoIP-Objekte anzeigen
| }}
| Show GeoIP objects }}
{{var | GeoIP-Objekte anzeigen--desc
{{var | GeoIP-Objekte anzeigen--desc
| Bei Deaktivierung {{ButtonAus|{{#var:aus}} }}: Blendet GeoIP-Objekte zur besseren Übersichtlichkeit aus
| Bei Deaktivierung {{ButtonAus|{{#var:aus}} }}: Blendet GeoIP-Objekte zur besseren Übersichtlichkeit aus
| }}
| When disabled {{ButtonAus|{{#var:aus}} }}: Hides GeoIP objects to improve readability. }}
{{var | Netzwerkobjekt wechseln
{{var | Netzwerkobjekt wechseln
| Netzwerkobjekt wechseln
| Netzwerkobjekt wechseln
| }}
| Switch network object }}
{{var | Netzwerkobjekt wechseln--desc
{{var | Netzwerkobjekt wechseln--desc
| Tauscht die Netzwerkobjekte ''Quelle'' und ''Ziel''
| Tauscht die Netzwerkobjekte ''Quelle'' und ''Ziel''
| }}
| Exchanges the network objects ''Source'' and ''Destination'' }}
{{var | neu--Netzwerkobjekt wechseln
{{var | neu--Netzwerkobjekt wechseln
| Schaltfläche, um die Netzwerkobjekte für Quelle und ''Ziel'' zu [[#tauschen|tauschen]]
| Schaltfläche, um die Netzwerkobjekte für Quelle und ''Ziel'' zu [[#tauschen|tauschen]]
| Button to [[#tauschen|swap]] the network objects for source and ''destination''. }}
{{var | 1=Kopieren von Regeln im Portfilter
| 2=[[UTM/RULE/Portfilter#Portfilterregel | Kopieren von Regeln im Portfilter ]]
| 3=[{{#var:host}}UTM/RULE/Portfilter#Portfilter_rule Copy rules in the portfilter] }}
{{var | 1= Portfilterregel-Hinweis
| 2= Mit  {{Button||class=fas fa-copy}} <span class=Hover>Regel kopieren</span> können Regeln kopiert werden: Der Dialog ''Regel hinzufügen'' wird mit einer Kopie der jeweiligen Regel geöffnet.
| 3= With  {{Button||class=fas fa-copy}} <span class=Hover>copy rules</span>rules can be copied. The ''Add Rule'' dialogue opens with a copy of the respective rule.}}
{{var | Netzwerkobjekte--Bild
| UTM_v12.4_Portfilter_Netzwerkobjekte.png
| UTM_v12.4_Portfilter_Netzwerkobjekte-en.png }}
{{var | Netzwerkobjekte--cap
| Reiter Netzwerkobjekte
| Tab Network Objects }}
{{var | Dienstgruppe default-internet--Bild
| UTM_v12.4_Portfilter_Dienste_Dienstgruppe_default-internet.png
| UTM_v12.4_Portfilter_Dienste_Dienstgruppe_default-internet-en.png }}
{{var | Netzwerkgruppe bearbeiten
| Netzwerkgruppen bearbeiten / Hinzufügen
| Edit / Add Network Groups }}
{{var | Netzwerkgruppe bearbeiten--h4
| {{spc|Netzwerkgruppen|gr}} bearbeiten / Hinzufügen
| Edit / Add {{spc| Network Groups }} }}
{{var | Netzwerkgruppe bearbeiten--desc
| In der Klickbox können bestehende Netzwerkobjekte hinzugefügt werden
| Existing network objects can be added in the click box }}
{{var | Netzwerkgruppe bearbeiten--Bild
| UTM v12.4 Netzwerkgruppe bearbeiten.png
|  }}
|  }}
{{var |  
{{var | Netzwerkgruppe bearbeiten--cap
|  
| Dialog Netzwerkgruppe bearbeiten / erstellen
| }}
| Edit / create network group dialog }}
 
{{var | ng-Name--desc
 
| Frei wählbarer Name der Netzwerkgruppe
| Freely selectable name for the network group }}
{{var | Deutschland
| Deutschland
| Germany }}
{{var | Netzwerkgruppe-Plus--desc
| Öffnet den Dialog zum Hinzufügen eines weiteren Netzwerkobjektes
| Opens the dialog for adding another network object }}
{{var | geaendert
| geändert
| changed }}
{{var | Netzwerkobjekt entfernen--desc
| Entfernt ein Netzwerkobjekt aus der Netzwerkgruppe
| Removes a network object from the network group }}


----
----

Aktuelle Version vom 15. Mai 2023, 17:38 Uhr