Hallo,
lese zwar schon einige Zeit anonym mit, allerdings habe ich auch nach längerem Suchen keine Antwort auf mein aktuelles Problem gefunden.
Ich möchte einen Server hinter der Fritz!Box Fon 7170 betreiben. Eigentlich soll das nur temporär sein, aber wie es meistens mit temporären Sachen ist, bestehen sie dann doch länger als gedacht. Deswegen möchte ich sowohl das LAN, als auch die Box selbst vor dem Server schützen. Folgende Punkte sollten erfüllt sein:
- Port Forwarding einer Port Range oder einfach alle
- Zugriff des Servers auf das Internet
- kein Zugriff des Servers auf das LAN
- kein Zugriff des Servers auf das Management Interface der Box (Telnet, SSH, Web, etc)
Mir sind dazu folgende Sachen eingefallen:
- Exposed Host in der Default Firmware erfüllt meines Erachtens nicht die letzten beiden Punkte
- Eine echte DMZ, wie hier beschrieben bietet auch keinen Schutz des Management Interfaces. Außerdem müßte ich noch eine weitere Box kaufen.
- In der DS Firmware habe ich im Firewall-CGI den Punkt "Web Interface nur über xxx zugänglich machen" gefunden. Dort habe ich die Auswahl LAN A, LAN B, USB und WLAN. Schonmal nicht schlecht, bloß wofür steht LAN A oder LAN B - ich habe hier an der Box nur LAN 1-4? Beim Rumprobieren kam ich per Port 80 weder auf die Box noch auf sonst einen Rechner im Internet. Nur ein iptables --flush per Telnet ließ mich wieder rauskommen....
- Ein weiterer Thread beschäftigt sich mit dem Thema VLAN. Dadurch scheint mir eine saubere Trennung vom Server zum LAN möglich zu sein. Doch wie untersage ich dem Server, das Management Interface der Box aufzurufen?
Habe ich Möglichkeiten übersehen oder ich seh ich gar den Wald vor Bäumen nicht und es ist wesentlich einfacher?
Über Empfehlungen, Anregungen oder Hinweise bin ich sehr dankbar.
Gruß
Christian
lese zwar schon einige Zeit anonym mit, allerdings habe ich auch nach längerem Suchen keine Antwort auf mein aktuelles Problem gefunden.
Ich möchte einen Server hinter der Fritz!Box Fon 7170 betreiben. Eigentlich soll das nur temporär sein, aber wie es meistens mit temporären Sachen ist, bestehen sie dann doch länger als gedacht. Deswegen möchte ich sowohl das LAN, als auch die Box selbst vor dem Server schützen. Folgende Punkte sollten erfüllt sein:
- Port Forwarding einer Port Range oder einfach alle
- Zugriff des Servers auf das Internet
- kein Zugriff des Servers auf das LAN
- kein Zugriff des Servers auf das Management Interface der Box (Telnet, SSH, Web, etc)
Mir sind dazu folgende Sachen eingefallen:
- Exposed Host in der Default Firmware erfüllt meines Erachtens nicht die letzten beiden Punkte
- Eine echte DMZ, wie hier beschrieben bietet auch keinen Schutz des Management Interfaces. Außerdem müßte ich noch eine weitere Box kaufen.
- In der DS Firmware habe ich im Firewall-CGI den Punkt "Web Interface nur über xxx zugänglich machen" gefunden. Dort habe ich die Auswahl LAN A, LAN B, USB und WLAN. Schonmal nicht schlecht, bloß wofür steht LAN A oder LAN B - ich habe hier an der Box nur LAN 1-4? Beim Rumprobieren kam ich per Port 80 weder auf die Box noch auf sonst einen Rechner im Internet. Nur ein iptables --flush per Telnet ließ mich wieder rauskommen....
- Ein weiterer Thread beschäftigt sich mit dem Thema VLAN. Dadurch scheint mir eine saubere Trennung vom Server zum LAN möglich zu sein. Doch wie untersage ich dem Server, das Management Interface der Box aufzurufen?
Habe ich Möglichkeiten übersehen oder ich seh ich gar den Wald vor Bäumen nicht und es ist wesentlich einfacher?
Über Empfehlungen, Anregungen oder Hinweise bin ich sehr dankbar.
Gruß
Christian