Hi,
ich wüde gerne auf UCS Servern,den Zugriff auf gewisisse Ports auf gewisse IP-Adressen beschränken. Im speziellen geht es um den Zugriff auf SSH und die UMC, Die UCS-Server sollen rein als ActiveDirectory- bzw. Windows-Fileserver dienen, daher ist ein Zugriff auf SSH und UMC für Nicht-Admins nicht notwendig.
Soweit ich das bis jetzt verstanden habe, besteht via UCR nicht die Möglichkeit Firewall-Regeln zu erzeugen, die auf Quell-IP-Adressen beschränkt sind. Gemäß UCS Doku können allerdings eigene Firewall-Regeln über die Datei /etc/security/packetfilter.d/50_local.sh
eingebunden werden, daher habe ich erstmal diesen Ansatz verfolgt. Hierbei habe ich aber das folgende Problem:
Da die Ports 22 und 443 defaultmäßig in der Datei /etc/security/packetfilter.d/10_univention-firewall_start.sh
freigeschaltet werden, werden Filterregeln für diese Ports, die ich über 50_local.sh
an die Iptables-Ketten angehänge, durch die entsprechenden Netzwerkpakete nicht erreicht, da sie ja bereits vorher schon akzeptiert worden sind. Die eigenen Regeln kann ich aber auch nicht vor der Ausfürhrung von 10_univention_firewall_start.sh
eingerichten, da in 10_univention_firewall_start.sh
die Regel-Ketten initial geleert werden.und somit alle Regeln, die vorher eingefügt wurden, wieder gelöscht werden.
Gibt es hier evtl. noch einen andreren Ansatz, die beiden Ports mit UCS-Mitteln gemäß Quell-IP-Adressen zu filtern, den ich evtl. übersehen habe?
Gruß,
Frank