PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : Masquerading oder Proxy? Was ist Sicherer? (Und wie geht das?)



kleiner Pinguin
28.03.04, 12:05
Hallo zusammen,

dies ist eigendlich ein Folgeposting zu FTP-Zugriff ins Internet hinter einer FW und einem Proxy (http://www.linuxforen.de/forums/showthread.php?s=&threadid=128760). Aber da sich die Fragestellung grundlegend geändert hat, denke ich dass es Sinn macht ein neues Thema zu eröffnen.

Wie schon im ersten Posting die Daten:

Ich habe SuSE8.1 als zentralen Server und einen WindowsClient.

Auf Linux laufen
Firewall (SuSEfirewall2)
Proxy (Squid)
Filesharing (Samba)
u.v.m

Auf Windows laufen
FTP-Client (WS-FTP32) (passiv Mode)
OnlineBanking (über T-Online Classic-Gate)
u.v.m

So, mein Problem war, ich hatte Daten weiterleiten und Masquerading durchfühen ausgeschaltet, weil ich irgendwo gelesen oder gehöhrt habe, einen Proxy zu verwenden ist Sicherer als Masquerading.
Ich habe dann versucht am Squid rum zu basteln. (ohne Erfolg)
Ich habe versucht mich in iptables einzuarbeiten. (ich habe es immer noch nicht wirklich verstanden).
Und nichts funktionierte :( .

Auf der Suche nach weiteren Lösungen (auch in diesem Forum ;) ) bin ich immer wieder über das Masquerading gestolpert. Also habe ich dann mal diese Option eingeschaltet. Und siehe da es geht. Ich musste zwar bei meinem FTP-Client und beim Classic-Gate Zugriff die Option Zugriff über Firewall deaktivieren, aber es geht.
Also Inhaltlich bin ich zufrieden (Ziel erreicht FTP und OnlineBanking geht) nur technisch habe ich Bauchschmertzen, ich habe das Gefühl Sicherheitsmässig irgendwo die Hosen runter gelassen zu haben :rolleyes: weil es für mich so aussieht als ob ich mit der Methode die Firewall umgehe.

Hier nun meine Frage:
Was ist besser, sinnvoller, sicherer oder was auch immer; Masquerading oder ein Proxy hinter einer Firewall?
Und wie bekomme ich einen Proxy (in diesem Fall Squid) so eingestellt, dass ich das gleiche Ergebnis erreiche (über den Proxy mit FTP und und T-Online-Classic-Gate durch die Firewall)?

Gruss
Heiko

geronet
28.03.04, 12:36
>Was ist besser, sinnvoller, sicherer oder was auch immer; Masquerading oder ein Proxy hinter einer Firewall?

Sicherer? Am besten gar kein Internet :ugly:

Ich hab immer die Kombination aus beiden laufen, Proxy für Port 80 und den Rest masqueraden.
Für Internetnutzer <5 tut's auch das Masquerading locker.
Je nach Vorlieben ;)

>weil es für mich so aussieht als ob ich mit der Methode die Firewall umgehe.
Beim masquerading? Nein, ob jetzt Proxy oder nicht ist ziemlich egal. Hauptsache keinen Windows Rechner direkt am Internet dran.

>Und wie bekomme ich einen Proxy (in diesem Fall Squid) so eingestellt
Das squid-HOWTO lesen und testen :)

Grüsse, Stefan

mdkuser
28.03.04, 14:27
Masquerading ist auch sicher, du musst halt nur in deinen Firewallregeln definieren, von welcher IP aus eine Verbindung ermöglicht wird und von welcher Ursprungs-IP weitergeleitet werden darf.
Wenn du einfach nur das Suse-Tool verwendest kannst du natürlich die Firewallregeln nicht komplet customizen...
Fazit: vergiss das Susetool, lies dich in die Materie Firewall mit IPTables ein und schreibe Dir ein Firewallscript, welches auf deine Sicherheitsbedürfnisse optimal zugeschnitten ist. Dann ist Masquerading auch sicher, denn du erlaubst dann Masquerading nur für die IP deines Rechners. Zusammen mit eine IP-Spoofing Protection Option ist das schon sicher genug. Proxy ist eher was wenn Du den Zugriff auf bestimmte Web-Inhalte (z.B. Kindersicherung) sperren willst.