|
|
BOT - Tips und Tricks | |
|
|
||
|
|
Dieser Abschnitt gibt weitere Hilfestellungen zur Konfiguration von BOT: Die BOT Konfiguration von einem IPCop auf einen anderen kopieren
Die BOT Konfiguration von einem IPCop auf einen anderen kopierenEs gibt verschiedene Szenarien, in denen ist es notwendig die BOT Konfiguration von einem IPCop auf einen anderen IPCop zu kopieren:
Die BOT Installations- / Deinstallationsroutinen sichern die BOT Konfiguration automatisch und stellen sie wieder her. Vergleiche Installation (im speziellen 'BOT deinstallieren'). Das Kopieren der BOT Konfiguration von IPCop 'A' auf IPCop 'B' ist sehr einfach. Es sind zwei Vorgehensweisen möglich:
Die Konfiguration ist nun auf IPCop 'B' kopiert, aber noch nicht wiederhergestellt. Das Wiederherstellen ist einfach (Vergleiche Installation, Abschnitt 'BOT deinstallieren' für eine Beschreibung des Sicherungs- und Wiederherstellungsmechanismus):
Die Konfiguration ist jetzt von IPCop 'A' auf IPCop 'B' kopiert. Sie sollten nun die BOT Konfiguration über das WebGUI überprüfen
und die Admin MAC sowie den HTTPS Port in den BOT Einstellungen ändern (falls notwendig).
Firewall-Log Einträge minimieren / verringernIn einer standard IPCop Installation wird jedes Paket, was von den (standard) Firewall Regel geblockt wird, im Firewall-Log eingetragen. Die Idee hinter dieser Vorgehensweise ist es zu sehen was geblockt wurde, um Hinweise zu erhalten wenn etwas (z.B. die Port-Weiterleitung) nicht so funktioniert wie es sollte. Sie sehen die Log Einträge und werden bei der Fehlersuche unterstützt. So jetzt aber zum Problem: es werden sehr viele Pakete geblockt (dafür haben Sie ja die Firewall) und geloggt. Durch dieses Logging wird der Firewall Log sehr schnell sehr groß. Auf einem standard IPCop sind 10000 Log Einträge pro Tag keine Seltenheit. Daraus ergeben sich zwei Probleme:
Da die ungewünschten Pakete meistens nur an wenige Dienste adressiert sind, ist es einfach die Anzahl der Log Einträge zu minimieren. Hierfür sind nur wenige Firewall Regeln nötig, die die Pakete blockieren aber nicht loggen. Mit diesen Firewall Regeln kann die Anzahl der Einträge von über 10000 pro Tag auf unter 100 reduziert werden! So zum praktischen Teil: welche BOT Regeln sind notwendig um die Firewall Log Einträge zu reduzieren. Das folgende Beispiel zeigt wie das Logging für NetBios und TCP 445, da wo die ganzen Skript-Kiddies ihr Glück versuchen, abgeschaltet wird. Zuerst erstellen wir zwei Dienste Gruppen:
Die zwei Dienste Gruppen werden in mehreren BOT Deny Regeln verwendet. Eine Regel mit dem Quell Interface 'Any' und der Dienste Gruppe 'Deny Überall' und eine Regel mit dem Quell Interface 'Red' und der Dienste Gruppe 'Deny Gruppe'. Diese Regeln sollten sowohl im Abschnitt 'Anderes Netzwerk/Outside' als auch im 'IPCop Zugriff' angelegt werden. Normalerweise sollte es ausreichen Regeln für den 'IPCop Zugriff' zu erstellen, ich habe aber schon Firewall Log Einträge von diesen Diensten gesehen, wenn die 'Anderes Netzwerk/Outside' gefehlt haben. Wenn diese Dienste also in 'Anderes Netzwerk/Outside' geblockt werden, werden (sollten) Sie keine entsprechenden Log Einträge erhalten. Wenn Sie die Regeln an den Anfang der Regel Abfolge setzen, werden die Pakete schon gleich zu Beginn geblockt. Die neuen "minimiere Firewall Log" Regeln sind im nächsten Screenshot mit einem roten Rechteck markiert: Wenn Sie in Ihrem Firewall Log viele unerwünschte Einträge für einen bestimmten Dienst finden, können Sie
diesen Dienst zu einer der Deny Dienste Gruppen hinzufügen und es werden dann keine Firewall Log
Einträge mehr für den Dienst erstellt.
Filesharing/GamingMöchten Sie Filesharing ala Torrent benutzten oder Onlinespiele spielen, benötigen Sie eine spezielle BOT Regel. Diese benötigen Sie, weil jeder Torrent Server einen anderen Port(-bereich) benutzen kann und viele Onlinegames eine Menge verschiedene TCP und UDP Ports benutzen. Wenn Sie BOT benutzen, müssten Sie für jeden Port eine eigene Regel erstellen oder Sie müssten eine Dienste Gruppe erstellen welche all diese Ports zusammenfasst. Das wird auch funktionieren, ist aber sehr (Zeit-)Aufwändig. Eine einfachere (aber auch weniger restriktive) Möglichkeit ist es alle High Ports (1024 - 65535) zu erlauben. Die Well Known Ports (0 - 1023) sind dann weiterhin unter der Kontrolle von BOT, Sie benötigen aber keine große Dienste Gruppe und keine große Menge an BOT Regeln. Solange Sie Onlinegames spielen oder Torrent benutzen aktivieren Sie die spezielle Regel. Sobald Sie die spezielle Regel wieder deaktivieren kontrolliert BOT wieder den kompletten Portbereich (0 - 65535). Custom Dienst (für die High Ports): BOT Filesharing/Gaming Regel (mit einem roten Rechteck markiert):
ICMP-Typen (Ping / Pong)Ping über BOT Regeln zu erlauben ist einfach aber etwas tricky, Sie müssen einen Custom Dienst mit ICMP (und für weitere Einschränkungen mit ICMP-Typen) anlegen. Als Beispiel werden wir zwei Custom Dienste mit den ICMP-Typen 'echo-reply (pong)' und 'echo-request (ping)' anlegen und zu einer Dienste Gruppe zusammenfassen. Custom Dienste: Dienste Gruppe: Wenn Sie einem PC Ping erlauben möchten, müssen Sie eine BOT-Erlauben-Regel
erstellen und die Dienste Gruppe 'Ping Gruppe' auswählen. Für Ping zum
IPCop müssen Sie 'IPCop Zugriff', für den Ping ins Internet oder von Grün
nach Orange(DMZ)/Blau müssen sie 'Anderes Netzwerk/Outside' auswählen.
Das sollte alles sein, der PC müsste jetzt Ping benutzen können.
Tips 'n' Tricks zuletzt geändert 21. März 2006 |
|
|
|
||
| Created 2006 by dotzball | Design by wintermute | ||