fbpx

Wenn ein IPsec-Tunnel eingerichtet ist, müssen Sie in MikroTik auch Firewall-Regeln erstellen

Ja, beim Aufbau eines IPsec-Tunnels in MikroTik ist es empfehlenswert und oft notwendig, spezifische Firewall-Regeln zu konfigurieren. Diese Regeln sind aus mehreren Gründen wichtig, unter anderem zum Sichern des Tunnels, zum Zulassen von IPsec-Verkehr durch die Firewall und zum Schutz Ihres Netzwerks.

Wir erklären, welche Arten von Regeln normalerweise notwendig sind und warum:

1. IPsec-Verkehr zulassen

Damit der IPsec-Verkehr durch Ihr MikroTik-Gerät fließen und den Tunnel korrekt aufbauen kann, müssen Sie sicherstellen, dass die Firewall die von IPsec verwendeten Protokolle und Ports zulässt. Dazu gehören in der Regel:

  • ESP (Encapsulated Security Payload): IP 50-Protokollverkehr zulassen, der von ESP verwendet wird, um Vertraulichkeit, Authentifizierung und Integrität zu gewährleisten.
  • AH (Authentifizierungsheader): IP 51-Protokollverkehr zulassen, wenn AH in Ihrer IPsec-Konfiguration verwendet wird, um Authentifizierung und Integrität ohne Vertraulichkeit bereitzustellen.
  • IKE (Internetschlüsselaustausch): UDP-Verkehr auf Port 500 (und möglicherweise Port 4500 für NAT-T) für IKE zulassen, das für den Schlüsselaustausch und die Aushandlung der Sicherheitszuordnung verwendet wird.

2. Sichern Sie den Tunnel

Zusätzlich zum einfachen Zulassen von IPsec-Verkehr möchten Sie möglicherweise Regeln erstellen, um den Verkehr durch den Tunnel auf bestimmte Verkehrstypen oder auf bestimmte IP-Adressen zu beschränken, um die Sicherheit zu erhöhen. Dies kann Regeln umfassen für:

  • Lassen Sie nur bestimmte Arten von Datenverkehr durch den Tunnel zu.
  • Beschränken Sie den Zugriff durch den Tunnel auf nur bestimmte IP-Adressen oder Subnetze.

3. Angriffsschutz

Es ist wichtig, Regeln zu berücksichtigen, um Ihr Gerät und Netzwerk vor Angriffen zu schützen, die über den IPsec-Tunnel erfolgen könnten. Dies könnte Folgendes umfassen:

  • Beschränken Sie Verbindungsversuche zum VPN, um Brute-Force-Angriffe zu verhindern.
  • Blockieren Sie anomalen oder unerwünschten Datenverkehr, der im Tunnel nicht vorhanden sein sollte.

Beispiel einer Firewall-Regel zum Zulassen von IKE und ESP:

KlartextCode kopieren/ip firewall filter
add chain=input protocol=udp dst-port=500 action=accept comment="Allow IKE for IPsec"
add chain=input protocol=ipsec-esp action=accept comment="Allow ESP for IPsec"

Schlussbetrachtungen:

  • Reihenfolge der Regeln: Die Reihenfolge, in der Sie Ihre Regeln auf der Firewall platzieren, ist wichtig. Regeln werden von oben nach unten verarbeitet. Daher sollten Sie bestimmte Regeln vor allgemeineren Regeln platzieren, um Konflikte oder unerwünschte Blockierungen zu vermeiden.
  • Überwachung und Wartung: Sobald der IPsec-Tunnel und die entsprechenden Firewall-Regeln konfiguriert sind, empfiehlt es sich, den Tunnelverkehr und die Leistung zu überwachen und die Firewall-Regeln regelmäßig zu überprüfen, um sie bei Bedarf anzupassen.

Die ordnungsgemäße Konfiguration der Firewall-Regeln auf Ihrem MikroTik-Gerät ist entscheidend für den Erfolg und die Sicherheit Ihres IPsec-Tunnels.

Es gibt keine Tags für diesen Beitrag.
Hat Ihnen dieser Inhalt geholfen?
Facebook
Twitter
LinkedIn
WhatsApp
Telegram

Weitere Dokumente in dieser Kategorie

Hinterlasse eine Antwort

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind markiert mit *

Tutorials verfügbar bei MikroLABs

Keine Kurse gefunden!

RABATTCODE

AN24-LIB

gilt für MikroTik-Bücher und Buchpakete

Tage
Horas
Minuten
Sekunden

Einführung zu
OSPF – BGP – MPLS

Melden Sie sich hierfür an curso gratuito

MAE-RAV-ROS-240118
Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAS-ROS-240111

Aktion zum Dreikönigstag!

REYES24

15%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Three Kings Day-Rabattcode!

*Aktion gültig bis Sonntag, 7. Januar 2024
** der Code (KINGS24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Silvester-Aktion!

NY24

20%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Profitieren Sie vom Silvester-Rabattcode!

*Aktion gültig bis Montag, 1. Januar 2024
** der Code (NY24) gilt für den Warenkorb
*** Kaufen Sie jetzt Ihren Kurs und belegen Sie ihn bis zum 31. März 2024

Weihnachtsrabatte!

XMAS23

30%

alle Produkte

MikroTik-Kurse
Akademiekurse
MikroTik-Bücher

Nutzen Sie den Rabattcode zu Weihnachten!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Montag, 25. Dezember 2023

RABATTE FÜR DIE CYBER-WOCHE

CW23-MK

17%

alle MikroTik Online-Kurse

CW23-AX

30%

alle Academy-Kurse

CW23-LIB

25%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zur Cyber ​​Week!!!

**Codes werden im Warenkorb angewendet
Aktion gültig bis Sonntag, 3. Dezember 2023

RABATTE FÜR DEN BLACK FRIDAY

BF23-MX

22%

alle MikroTik Online-Kurse

BF23-AX

35%

alle Academy-Kurse

BF23-LIB

30%

alle MikroTik-Bücher und Buchpakete

Profitieren Sie von den Rabattcodes zum Black Friday!!!

**Codes werden im Warenkorb angewendet

Codes werden im Warenkorb angewendet
gültig bis Sonntag, 26. November 2023

Tage
Horas
Minuten
Sekunden

Melden Sie sich hierfür an curso gratuito

MAE-VPN-SET-231115

Halloween-Promo

Profitieren Sie von Rabattcodes für Halloween.

Codes werden im Warenkorb angewendet

HW23-MK

11 % Rabatt auf alle MikroTik OnLine-Kurse

11%

HW23-AX

30 % Rabatt auf alle Academy-Kurse

30%

HW23-LIB

25 % Rabatt auf alle MikroTik-Bücher und Buchpakete

25%

Registrieren Sie sich und nehmen Sie am kostenlosen Kurs „Introduction to Advanced Routing with MikroTik“ (MAE-RAV-ROS) teil.

Heute (Mittwoch) 11. Oktober 2023
7:11 bis XNUMX:XNUMX Uhr (Kolumbien, Ecuador, Peru)

MAE-RAV-ROS-231011