Hallo,
Juergen P. Meier <
nospa...@jors.net> wrote:
> Andreas Meile <
use...@andreas-meile.ch>:
>> Folgendes Problemstellung: vom ISP nur 1 fixe IPv4-Adresse, aber mehrere
>> SSH-Server hinter dem NAT, welche auf dem gleichen Port laufen mᅵssen bzw.
>> von aussen erreichbar erreichbar, jedoch muss von aussen jeder Client (diese
>> gibt es dafᅵr nur in beschrᅵnkter Zahl und jeder auch hinter fixen
>> IPv4-Adressen) nur immer auf seinen spezifischen SSH-Server zugreifen
>> kᅵnnen.
> Diese speziele Form von NAPT kann u.A. z.B. Linux Netfilter (DNAT),
Wer eine solche Frage stellt, duerfte evt. beim zusammenstricken mittels
netfilter u.U. so seine Probleme haben, deswegen habe ich das nicht erwaehnt.
> Check Point Firewall/VPN/UTM-1 (Firewall Blade),
Duerfte eher kein "SOHO-Bereich" mehr sein ...
> Cisco ASA (kombiniertes explizites Policybasiertes PAT, version 8.2 oder
> hoeher benoetigt)
Ist auch eher jenseits von "SOHO" ... Geht das tatsaechlich nicht vor 8.2?
Muesste ich dann noch einmal nachlesen. Aber ab 8.3 ist bzgl. NAT und PAT
ohnehin alles voellig anders als vorher, da hat Cisco in der Richtung *alles*
*voellig* umgekrempelt und *voellig* *inkompatibel* veraendert. Nicht, dass
das neue schlechter waere (eigentlich ist es sogar besser), aber das erfordert
im Zweifelsfall ein voelliges neuschreiben des entsprechenden Teils der
Konfiguration. In einem Fall hat die automatische Konvertierung der NAT-
uns STATIC-Konfiguration einer Firewall (mit reichlich NAT- und PAT-Regeln)
bei der "automatischen Konvertierung auf das neue Format" die Kleinigkeit
von ueber 1100 (!!!) NAT-Regeln erzeugt, ein manuellen neuschreiben blieb
dann bei ca. 130 statt dieser ca. 1100 Regeln (immer noch viel, aber
zumindest noch halbwegs ueberschaubar, im Gegensatz zu den automatisch
generierten mehr als 1000 Regeln). Abgesehen von irgendwelchen Trivial-
Faellen scheint die "automatische Konvertierung" da nur einen Riesenhaufen
unuebersichtlichen Muell zu erzeugen, so dass man bei einem solchen Umstieg
auf die neuere Firmware doch besser diesen Teil der Konfiguration komplett
neu schreibt.
> und vermutlich auch einige andere...
Vermutlich. Nur vermutlich eher weniger im "SOHO-Bereich"
>> Frage: Welche Hardware-Firewalls/Breitbandrouter im SOHO-Bereich
>> unterstᅵtzen so etwas?
> Alles, was Linux Netfilter mit frei konfigurierbarem iptables (und den
> noetigen Match- und NAT-Modulen) erlaubt. Insbesondere musst du eigene
> chains in den Filter- und Nat-Tabellen anlegen koennen. Damit
> scheiden einige wenige Linux-basierte Systeme mit restriktivem UI aus.
... und der Rest duerfte fuer den 08/15 User eher schwer bis gar nicht
in dieser Hinsicht zu konfigurieren sein, weil es doch eher eine tiefere
Einarbeitung erfordern wuerde ...