• Der Fragesteller hat diesen Beitrag als gelöst markiert.

Internetbox 3 - Firewall: [Strikt] vs. [Benutzerdefiniert ...]

Alpengreis
Level 3
1 von 23

Hallo zusammen

 

Wenn ich bei der Internetbox 3 die Firewall von [Strikt] auf [Benutzerdefiniert, IPv4 = Ausgehenden IPv4 Datenverkehr erlauben, IPv6 = Eingehend blockieren / Ausgehend erlauben] umstellen würde, ist dies dann ohne weitere Anpassungen dasselbe?

 

Es geht also um den Vergleich zwischen [Strikt]:

Strikt: Falls die Firewall-Stufe "Strikt" aktiviert ist, wird der ausgehende IPv6-Datenverkehr zugelassen und der eingehende IPv6-Datenverkehr blockiert. Davon ausgenommen sind eine Gruppe von Standardprotokollen. IPv4 Datenverkehr darf nur vom Heimnetz in Richtung Internet initiiert werden. Andere grundlegende Datenverkehrskontrollen sind aktiviert, um vor ungültigem und schädlichem Datenverkehr zu schützen.

... und [Benutzerdefiniert] ...

Benutzerdefiniert (Advanced): Du kannst die Firewall-Einstellungen eigenständig konfigurieren.

... mit oben erwähntem Setting.

 

Gilt also "Davon ausgenommen sind eine Gruppe von Standardprotokollen" (s. o.) auch bei [Benutzerdefiniert]?

 

Hintergrund meiner Frage ist, dass ich mit "Benutzerdefiniert" erst mal das gleiche Setting hätte und dort dann bei Bedarf weitere Regeln definieren könnte (z.B. bei einem Gerät im LAN den ausgehenden Traffic blockiereren oder ähnliches).

 

Mit einem freundlichen Gruss

Alpengreis

HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
Tux0ne
Level 9
10 von 23

Logisch gesehen ist benutzerdefiniert und strikt ohne Anpassung nicht das gleiche. 
Ausgenommen du würdest nach der Umstellung auf benutzerdefiniert alle diese Regeln für „Standardprotokolle“ sehen und diese anpassen können. Wären diese noch versteckt aktiv, wäre es ja ein Bug. So viel kann ich selbst als Nichtentwickler behaupten 😅

 

Davon abgesehen lieber Alpengreis.

Wenn du wirklich mit einer Firewall arbeiten willst, musst du zuerst mal alles blockieren, eingehend wie ausgehend. Und danach die gewünschten Protokolle erlauben. Alles andere ist nicht wirklich fruchtbar. 
Eventuell gibt es da bei der Internet Box aber Probleme, weil man das nicht so fein einstellen kann. Dann lieber wieder das Lieblings-Prinzip der Community, „Microsoft“ anwenden. Es ist alles so gut wie es ist 😂

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
22 Kommentare 22
hed
Level 7
Level 7
2 von 23

@Alpengreis 

 

Die Frage mit 100% Sicherheit beantworten können nur die Entwickler. Rein von der Beschreibung gehe ich davon aus, dass "Benutzerdefiniert" ohne zusätzliche Anpassungen mindestens so streng wie "Strikt" ist. Wie du auch vermutest, ist der  springende Punkt folgender:

 

"Davon ausgenommen sind eine Gruppe von Standardprotokollen", denn gemäss Beschreibung unter "i" gilt dies bei "Benutzerdefiniert" nicht. Welche Ausnahmen hier gemeint sind müssten die Entwickler der FW beantworten.

PowerMac
Super User
3 von 23

@hed  schrieb:

[...]

"Davon ausgenommen sind eine Gruppe von Standardprotokollen", denn gemäss Beschreibung unter "i" gilt dies bei "Benutzerdefiniert" nicht. Welche Ausnahmen hier gemeint sind müssten die Entwickler der FW beantworten.


Da gabs mal diesen Thread/Artikel, in dem die "Standardprotokolle" im Detail aufgezählt wurden. Ist leider nirgends in den Hilfeseiten oder sonstiger Doku erwähnt, aber man kann davon ausgehen dass diese Aufzählung nach wie vor zutrifft.

have you tried turning it off and on again?
have you tried turning it off and on again?
Alpengreis
Level 3
4 von 23

@hed

Danke, hoffe, dass hier ein Entwickler mitliest ...

 

@PowerMac 

Danke auch Dir, den Artikel hatte ich bereits gelesen. Leider sind das eben die Standard-Protokolle die blockiert werden, ich müsste ja grad umgekehrt die erlaubten wissen. Zudem ist dort IMHO nicht ersichtlich für welche Stufen diese Protokolle zutreffen (für alle?) ...

hed
Level 7
Level 7
5 von 23

@Alpengreis 

 

Es lesen hier auch Swisscom-Mitarbeiter mit aber beim Thema Firewall ist die Chance gering, dass du detaillierte Auskunft bekommst.

Alpengreis
Level 3
6 von 23

@ Swisscom-Entwickler/Mitarbeiter

 

Das wäre doch schon eine Frage, die auch andere User interessieren könnte ...

 

Es ist nicht nötig (für mich), detailliert mit Angabe von Protokollen oder so zu antworten, sondern nur, ob die Einstellungen (siehe Eingangs-Posting) identisch sind.

5018
Super User
7 von 23

Einer der wenigen, die die Frage beantworten kann, wäre wohl @MichelB Aber da das Team derzeit nicht voll besetzt ist und Ferienzeit ist, kann ich nicht sagen, ob Michel dazu Zeit hätte. Es ist sicherlich nicht bösartig gemein, wenn Du @Alpengreis keine Antwort bekommst. Das Routerteam sind wirklich freundliche Leute, die möglich machen, was eben möglich ist.

Beschreibe Dein Problem klar und eindeutig und Dir kann geholfen werden ... vielleicht
Beschreibe Dein Problem klar und eindeutig und Dir kann geholfen werden ... vielleicht
Alpengreis
Level 3
8 von 23

@5018 

 

Vielen Dank für Deine Antwort! Und keine Sorge, werde ich sicher nicht als bösartig auffassen, sondern bin einfach mal gespannt, ob noch eine Antwort kommen wird. Auch ist ja wirklich Ferienzeit ...

 

Sorry, wenn ich irgendwie zuviel Stress gemacht habe, so war's dann wirklich nicht gemeint.

5018
Super User
9 von 23

Kein Stress 😉 

Beschreibe Dein Problem klar und eindeutig und Dir kann geholfen werden ... vielleicht
Beschreibe Dein Problem klar und eindeutig und Dir kann geholfen werden ... vielleicht
Tux0ne
Level 9
10 von 23

Logisch gesehen ist benutzerdefiniert und strikt ohne Anpassung nicht das gleiche. 
Ausgenommen du würdest nach der Umstellung auf benutzerdefiniert alle diese Regeln für „Standardprotokolle“ sehen und diese anpassen können. Wären diese noch versteckt aktiv, wäre es ja ein Bug. So viel kann ich selbst als Nichtentwickler behaupten 😅

 

Davon abgesehen lieber Alpengreis.

Wenn du wirklich mit einer Firewall arbeiten willst, musst du zuerst mal alles blockieren, eingehend wie ausgehend. Und danach die gewünschten Protokolle erlauben. Alles andere ist nicht wirklich fruchtbar. 
Eventuell gibt es da bei der Internet Box aber Probleme, weil man das nicht so fein einstellen kann. Dann lieber wieder das Lieblings-Prinzip der Community, „Microsoft“ anwenden. Es ist alles so gut wie es ist 😂

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Alpengreis
Level 3
11 von 23

@Tux0ne 

 

Danke auch Dir für Deinen Beitrag.

 

Da ich mich nicht getraue, "einfach mal so" auf "Benutzerdefiniert" umzustellen, um zu sehen, ob da diese "Standardprotokolle" dann auftauchen - und auch sonst, werde ich sicherlich mal alles eben so sein lassen, wie es ist 😀

Werner
Super User
12 von 23

@Alpengreis 

 

Das Umstellen selbst ist kein Problem, Du kannst da beliebig hin und her.

 

Und vor ca. einem Jahr sind also die „Standard-Protokolle“ noch nicht aufgetaucht.

Da mir das ganze doch zu intransparent war, habe ich dann die Übung einfach wieder abgebrochen.

Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Selbstdeklaration: Emanzipierter Kunde und Hobby-Nerd ohne wirtschaftliche Abhängigkeiten zur Swisscom
Alpengreis
Level 3
13 von 23

@Werner 

 

Danke Dir, Werner. Ich hätte nur Bedenken, dass dann was bereits durchgelassen würde, was ich nicht möchte.

 

Aha, zumindest damals also noch keine "Standard-Protokolle" aufgetaucht - das ist natürlich schon mal gut zu wissen.

 

Ja, auch mir ist das - zum jetzigen Zeitpunkt jedenfalls - zu intransparent alles. Trotzdem hat mir diese Diskussion hier einiges gebracht bislang.

hed
Level 7
Level 7
14 von 23

@Alpengreis 

 

Wenn du die vollständige Kontrolle und Transparenz willst, dann musst du eine eigene Firewall einsetzen, alles in beide Richtungen sperren und selektiv genau das zulassen, was du benötigst.

Alpengreis
Level 3
15 von 23

@hed

 

Ja, genau, das sehe ich inzwischen auch so.

hed
Level 7
Level 7
16 von 23

@Alpengreis 

 

Zur Vollständigkeit möchte ich noch erwähnen, dass ich der Firewall der IB3 vertraue. Jedes zusätzliche Gerät erhöht die Fehleranfälligkeit des Gesamtsystems, kostet Geld, verbraucht unnötig Energie und verursacht letztendlich unnötigen Elektroschrott.

Alpengreis
Level 3
17 von 23

@hed 

 

Ok, ich werde - für die nächste Zeit jedenfalls - nichts verändern. Eine dezidierte (Hardware-)Firewall wäre mir dann doch zu aufwändig für meine Zwecke.

Tux0ne
Level 9
18 von 23

Man setzt nicht einfach mal so schnell eine Firewall auf und gut ist. Das ist ein ständiger Prozess und braucht eine Einarbeitung. Die aktuelle Konfiguration bei der Internet Box ist insofern gut, dass man für IPv6 eingehend mal sperrt. Das könnte ansonsten Probleme geben. Mehr ist da aber auch nicht wirklich vorhanden. Wenn du nach Empfehlungen von MELANI arbeiten möchtest, musst du selber  was aufsetzen und dich einarbeiten. 

 

92F42C1D-14A3-4FD6-B10C-81FA1C2C7C7E.gif

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Alpengreis
Level 3
19 von 23

@Tux0ne 

 

Ja, ich hatte schon verschiedene Firewalls im Einsatz, die ich mal mehr mal weniger gemanaged hatte (In- u./od. Outbound) - das wurde mir auf Dauer dann zu aufwändig (für meine Zwecke). Mit Ausnahme EINER Hardware Firewall (ZyWALL) allerdings nur sogenannte Desktop-Firewalls. Trotzdem kenne ich die Thematik also ein wenig.

hed
Level 7
Level 7
20 von 23

@Alpengreis 

 

Wenn man beim Thema Firewall nicht zu 100% sattelfest ist oder nicht den notwendigen Aufwand ivestieren will oder kann, so ist das Ergebnis wesentlich unsicherer, als wenn man sich auf die integrierte FW des Providers mit den Default-Einstellungen verlässt.

Nach oben