micha3l
Goto Top

FQDN auf XP oder IPCOP deaktivieren

Wir haben ein Problem mit der FQDN in einer Schulungsumgebung die durch eine IPCOP vom eigentlichen LAN getrennt ist.

Hallo Allerseits,

ich habe eine Frage. Unsere Schulungsumgebung ist durch eine IPCOP vom eigentlichen LAN getrennt. Die Schulungsumgebung greift auch über die IPCOP auf das Internet zu.
Jeder Rechner in der Schulungsumgebung kann sich aber über die FQDN z.B. an einem Server im normalen LAN anmelden. Kann man diesen Zugriff unterbinden, ohne eine Internetzugriffseinschränkung?

Content-Key: 162684

Url: https://administrator.de/contentid/162684

Printed on: April 24, 2024 at 18:04 o'clock

Member: kingkong
kingkong Mar 15, 2011 at 16:27:00 (UTC)
Goto Top
Nochmal zum besseren Verständnis: Ihr habt zwei Subnetze, eines mit den Schulungsrechnern und ein anderes, in dem normale Büro-PCs bzw. Server stehen und Du möchtest nun den Zugriff aus dem Schulungsnetz unterbinden? Das sollte sich doch mit den Firewall-Regeln ganz leicht lösen lassen. Einfach nur den Verkehr auf das rote Interface bzw. den WAN-Adapter und auf den DNS-Dienst des IPCop zulassen und alles andere sperren. Oder verstehe ich da etwas falsch?
Member: micha3l
micha3l Mar 17, 2011 at 08:10:22 (UTC)
Goto Top
Genau. Jedoch soll der Internetzugriff den Schulungsrechner noch weiterhin ermöglicht werden.
Diese gehen über die IPCOP in das normale Büro LAN, bzw. über ein Gateway ins Internet.

Gibt es eine Möglichkeit die FQDN für das Büro-Netzwerk auf einigen Schulungsrechnern zu sperren?
Vielleicht auch über lokale Sicherheitsrichtlinien?
Member: kingkong
kingkong Mar 17, 2011 at 12:27:02 (UTC)
Goto Top
Wenn der IPCop zwischen den beiden Netzen sitzt, dann ist das relativ einfach zu lösen. Die Frage ist bloß, wo das Gateway sich befindet. Ist es im Büronetz, so muss man im IPCop eine Ausnahmeregel einrichten, die den Verkehr aus dem Schulungsnetz ins Büronetz dann erlaubt, wenn die Zieladresse eben der Gateway-Adresse entspricht (und, wenn Du möchtest, zusätzlich bestimmte Portkriterien erfüllt). Ist das nicht der Fall, sondern das Gateway ist über ein drittes Interface und drittes Subnetz am IPCop angeschlossen, so braucht es diese Ausnahmeregel nicht. Dann passt ein "deny all aus dem Schulungsnetz, wenn die Zieladresse das Büronetz ist" einwandfrei.

Achso, was mir dabei aber einfällt: Habt ihr Blockout Traffic (BOT) für IPCop installiert? Ohne das wird es wohl nicht gehen, was wohl auch der Grund dafür wäre, dass man vom Schulungsnetz ins Büronetz kommt. Denn mit BOT gilt erstmal die Devise "Was nicht erlaubt ist wird geblockt" ...