Verstehe Firewall (noch) nicht

  • Ich lese, dass ich Deinen und andere Ratschläge gelesen, umgesetzt und mich dafür bedankt habe.
    Ich bin hier nicht um zu trolle oder mich trollen zu lassen, ich möchte hier ein Problem lösen.

    Lies dir mal diesen Post von mir durch und konfigurier die UDP Regeln in der Netcup Firewall genauso. Dann einfach nur noch das wegknipsen, was du nicht brauchst. So hast du zumindest eine funktionierende Konfiguration und der Rest ist dann Trial und Error -- so ist es zumindest einfacher. :)

    There are only 10 types of people in the world: those who understand binary, and those who don't.

  • Ich verstehe es ja auch nicht. wenn ich nur IPv4 nutze, HTTPS auf Port 443 von meinem Netz freigebe, bin ich schon komplett ausgesperrt.
    Die Firewall erstellt die DROP ALL-Policy automatisch, sobald dort eine eigene Policies veröffentlicht wird.

    Die Anlage ist ziemlich vernagelt, ich kann nicht einmal herausfinden welche Firewall läuft. normalerweise habe ich nur von der GUI Zugriff, ich habe aber root (meine Anlage) gehackt.

    Firewall —
    ============================
                                            
    netcup Ping allow [Default]
    allow ICMP (ping) on IPv4 and IPv6
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    - -------------------- ------ --------- -------- ----------------------------------- -------- ---------------------- --------
    1 allow incoming ping ACCEPT INCOMING ICMP * * * *
    2 allow incoming ping6 ACCEPT INCOMING ICMPv6 * * * *
    3 allow outgoing ping ACCEPT OUTGOING ICMP * * * *
    4 allow outgoing ping6 ACCEPT OUTGOING ICMPv6 * * * *
                                            
    ST
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    - -------------------- ------ --------- -------- ----------------------------------- -------- ---------------------- --------
    5 ACCEPT INCOMING TCP Meine_IPv6_Adresse (PC) * NETCUP_IPv6_Präfix::/64 *
    6 ACCEPT INCOMING TCP Mein_IPv6_Präfix::/64 * NETCUP_IPv6_Präfix::5060 *
    7 ACCEPT INCOMING TCP Meine_IPv4 * NETCUP_IPv4_Adresse *
                                            
    Implicit Rules [System]
    Applied automatically at the end
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    - -------------------- ------ --------- -------- ----------------------------------- -------- ---------------------- --------
    8 Drop all DROP INCOMING ANY * * * *
    9 Accept all ACCEPT OUTGOING ANY * * * *

    Ich habe es nach vielen hin und her wenigstens geschafft, mir WebUI und SSH von meinem Netz aus freizuschalten mit den Regeln oben zu gewähren.

    1DNS response stateless-udpINCOMINGUDPACCEPT*53**
    2NTP response stateless-udpINCOMINGUDPACCEPT*123**

    DNS und NTP gehen mit den nächsten beiden Regeln.

    Der Trick ist, erst einmal keine ausgehende Regel zu setzen, dann wird die Regel block all ausgehend nicht getriggert.

  • Hallo Zusammen,

    Ich verstehe nur mit den von Dir angegebenen Regeln nicht einmal, warum dort irgendwas NICHT durchkommen sollte.
    Es sind ja bei Dir ausschließlich ACCEPT-Regeln.

    Du müsstest da eine Art DROP ALL-Policy definiert haben, damit da überhaupt irgendwas geblockt wird.

    Ja, die wurde automatisch durch die erst OUTGOING Regel aktiviert und steht ganz unten bei den Impliziten Regeln. ;)

    #DirectionProtocolActionSourcesSrc PortsDestinationsDst Ports
    3OUTGOINGUDPACCEPTNETCUP_IPv6_Präfix::5060*Mein_IPv6_Präfix::/128*

    Wo ist der Unterschied, ob ich eine IP über DHCP beziehe oder statisch vergebe, kann ich Dir sagen, es gibt keinen. Die Anlage ist unter den angegebenen Adressen erreichbar und natürlich habe ich die Werte statisch gesetzt.

    Für DHCP stehts ja auch im NetCup-Wiki, aber wir habe ja statische :). Darüber bin ich auch schon gestolpert und konnte nicht auf den Server zugreifen =O

    Edited once, last by worker (July 13, 2026 at 8:38 PM).

  • Hallo Zusammen,

    Ja, die wurde automatisch durch die erst OUTGOING Regel aktiviert und steht ganz unten bei den Impliziten Regeln. ;)

    Das erklärt es natürlich.

    Wenn ich mir das Konglomerat an Rules anschaue, die in der Firewall gelandet sind, so fehlt letztlich die Freigabe für INCOMING UDP beliebige IP, beliebiger port an serverip, 5060/5061 bzw. 10000-20000

    Das sollte man aber in 2 rules packen. Aber genau die Regeln - sollten sie als Policy eventuell schon existieren - sehe ich jetzt noch nicht in der Firewall für den Server. Das fehlt.

    OUTGOING ANY ist ja bereits erlaubt (Rule 9), das sollte auch UDP zulassen.

    Für DHCP stehts ja auch im NetCup-Wiki, aber wir habe ja statische :). Darüber bin ich auch schon gestolpert und konnte nicht auf den Server zugreifen =O

    Das ist noch ne andere Nummer.

  • Was mir bei Schwierigkeiten mit der NC-Firewall geholfen hat:

    1. NetCup Firewall deaktivieren

    2. Die Firewall direkt auf dem Server nur loggen lassen.

    Zum Beispiel mit nftables.

    3. Verbindungsaufbau durchführen.

    4. Mit dmesg | grep NFTABLES oder mit journalctl --dmesg --since "2026-07-13 21:00:00" | grep NFTABLES | more schauen was so passiert, evtl noch ein paar mehr grep filter mit einbauen.

    5. Verbindungen und Ports identifizieren, zurück zu Schritt 2 und im Script als accept mit aufnehmen, somit verschwinden sie aus dem Log und es wird übersichtlicher. Und weiter geht die Schleife/suche bis mal alle Ports gefunden hat.

    6. Sind alle Ports gefunden, in die NC Firewall übertragen und austesten. Falls es nicht geht, hat man unter 4. nicht alles gefunden :)

  • Lies dir mal diesen Post von mir durch und konfigurier die UDP Regeln in der Netcup Firewall genauso. Dann einfach nur noch das wegknipsen, was du nicht brauchst. So hast du zumindest eine funktionierende Konfiguration und der Rest ist dann Trial und Error -- so ist es zumindest einfacher. :)

    Das sieht gut aus, dass schaue ich mir Morgen an :thumbup:, ich bin auch mittlerweile gottseidank ein Stück weiter.

    Ich kann jetzt raustelefonieren und bekomme Sprachkanäle, nur denke ich, das man das noch mehr eingrenzen könnte, aber schon mal besser als nichts. :love:

    Firewall —
    ============================
                                            
    netcup Ping allow [Default]
    allow ICMP (ping) on IPv4 and IPv6
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    -- -------------------------- ------ --------- -------- -------------------- -------- ---------------------- -----------
    1 allow incoming ping ACCEPT INCOMING ICMP * * * *
    2 allow incoming ping6 ACCEPT INCOMING ICMPv6 * * * *
    3 allow outgoing ping ACCEPT OUTGOING ICMP * * * *
    4 allow outgoing ping6 ACCEPT OUTGOING ICMPv6 * * * *
                                            
    ST_Manage
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    -- -------------------------- ------ --------- -------- -------------------- -------- ---------------------- -----------
    5 ACCEPT INCOMING TCP Meine_IPv6_Präfix/64 * NETCUP_IPv6_Präfix::5060 *
    6 ACCEPT INCOMING TCP Meine_IPv4 * NETCUP_IPv4_Adresse *
                                            
    DNS_NTP
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    -- -------------------------- ------ --------- -------- -------------------- -------- ---------------------- -----------
    7 DNS response stateless-udp ACCEPT INCOMING UDP * 53 * *
    8 NTP response stateless-udp ACCEPT INCOMING UDP * 123 * *
                                            
    VOIP
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    -- -------------------------- ------ --------- -------- -------------------- -------- ---------------------- -----------
    9 ACCEPT INCOMING TCP SIP_IPv6/64 * NETCUP_IPv6_Präfix::5060 10000-30000
    10 ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 5060-5061
    11 ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 10000-30000
    12 ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 5060-5061
    13 ACCEPT INCOMING UDP SIP_IPv4 * NETCUP_IPv4_Adresse 5060-5061
    14 ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 10000-30000          
                                            
    Implicit Rules [System]
    Applied automatically at the end
                                            
    # Description Action Direction Protocol Sources Src Port Destinations Dst Port
    -- -------------------------- ------ --------- -------- -------------------- -------- ---------------------- -----------
    15 Drop all DROP INCOMING ANY * * * *
    16 Accept all ACCEPT OUTGOING ANY * * * *

  • Nur zur Sicherheit: das Präfix::5060 ist so beabsichtigt?
    Ansonsten fällt mir auf: Rule 13 erlaubt eigentlich eingeschränkt das, was bereits Rule 12 erlaubt.
    Und bei Rule 9 würde ich nochmal schauen, ob das TCP oder doch wie bei ipv4 auch UDP sein sollte.
    TCP ist ja bereits für alle Ports in den Rules 5 und 6 erlaubt.
    Wenn es UDP sein soll, dann erlaubt Rule 9 etwas, was mit Rule 11 viel breiter erlaubt ist.

    Und finally: Sind es die Kanäle 10000-30000 oder 10000-20000?

  • Präfix::5060, die IPv6 hat am Ende die Adresse 5060, ich hatte schon beschrieben warum, Webserver habe bei mir z.B. die Endadresse 80 oder 443, Mailserver 25 usw., als kleiner Hinweis auf den laufenden Dienst, wenn man Logs schaut, ist das auf Dauer sehr hilfreich.

    Du hast Recht bei Rule 9, 12 und 13.

    9 War natürlich UDP beabsichtigt, wurde aber durch 11 "geheilt".

    Eigentlich sind derzeit nur 10,11,12 und 14 nötig, da ich 10k-30k als Bereich freigebe, ich kläre derzeit mit dem Anlagenanbieter und dem Sipprovider noch, welche Ports wie adressiert sein sollten. Denn überraschenderweise finden sich für SIP im Netz kaum genaue Anweisungen, welcher Port wohin adressiert werden muss, hinter Wald- und Wiesenroutern läuft das ja auch wunderbar.

    Ich hatte nur noch 2 weitere Regel für den Sipprovider angelegt, da ich vermute, dass der Anlage 10K-20K reichen, der Sipprovider braucht vermutlich 15K-30K, das würde ich zukünftig noch trennen.

    Aber wenn ich jetzt schon dabei bin, mache ich es gründlich mit entsprechender Dokumentation.

    Vermutlich läuft das auf das folgende Resultat aus:

    ACCEPT INCOMING UDP SIP_IPv4 * NETCUP_IPv4_Adresse 5060-5061
    ACCEPT INCOMING UDP SIP_IPv6/64 * NETCUP_IPv6_Präfix::5060 15000-30000
    ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 5060-5061
    ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 10000-20000
    ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 5060-5061
    ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 10000-20000

    Ich konnte nicht bis nach Büroschluss oder auf Antwort warten 😂, also habe ich noch die RTP-Ports der Anlage auf 6000-14999 geändert, damit ich keine Überschneidungen mehr habe:

    ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 5060-5061
    ACCEPT INCOMING UDP * * NETCUP_IPv6_Präfix::5060 6000-14999
    ACCEPT INCOMING UDP SIP_IPv6/64 * NETCUP_IPv6_Präfix::5060 15000-30000
    ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 5060-5061
    ACCEPT INCOMING UDP * * NETCUP_IPv4_Adresse 6000-14999
    ACCEPT INCOMING UDP SIP_IPv4 * NETCUP_IPv4_Adresse 15000-30000

    Edited 3 times, last by SarpeTronic: Ports RTP-Ports auf 6000-14999 geändert (July 14, 2026 at 4:11 PM).

  • Ich hatte nur noch 2 weitere Regel für den Sipprovider angelegt, da ich vermute, dass der Anlage 10K-20K reichen, der Sipprovider braucht vermutlich 15K-30K, das würde ich zukünftig noch trennen.

    Unabhängig davon was Deine TK-Anlage (bzw. Software) kann - Ich würde mit 2 Kanälen/Ports pro Rufnummer rechnen. Alles andere ist oversized.
    Was Dein Netcup-Serverlein kann ist eine andere Frage, hängt auch vom Codec ab, ob irgendwelche Skripte laufen etc.