Importanti regole del firewall
Alla configurazione di Microwall W&T
Queste regole firewall standard vi aiutano ad implementare tipici casi di applicazione dei Microwall.
Per semplicità partiamo dalla seguente configurazione.
Al segmento di rete isolato viene assegnato l’indirizzo di rete 10.10.20.0/24 La rete circostate riceve l’indirizzo di rete 10.10.10.0/24.
L’apparecchio sull’isola, nelle regole successive, sempre l’indirizzo IP 10.10.20.20, l’apparecchio nella rete circostante presenta l’indirizzo IP 10.10.10.10.
[+][-] Accesso ai file dal computer isolato su un Fileserver (TCP/IP)
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 445 |
[+][-] Accesso ai file dal computer isolato su un Fileserver (NetBIOS)
Se anche computer di controllo più vecchi, per esempio basati su Windows XP - dovessero accedere alla rete Windows, devono ammettere, oltre alla porta TCP 445, anche il protocollo di trasporto NetBIOS basato sulla sessione sulla porta 139/TCP.
Si prega di tenere presente che queste vecchie versioni di sistema operativo non sono sicure!
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 139 |
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 445 |
[+][-] Autorizzare risoluzione nome tramite DNS
Rete isolata | UDP | Rete circostante |
IP: 10.10.20.20 Ammettere direzione di ritorno: si |
IP 10.10.10.10 Porta: 53 |
[+][-] Ricevere l’orario attuale attraverso la rete (NTP)
Rete isolata | UDP | Rete circostante |
IP: 10.10.20.20 Ammettere direzione di ritorno: si |
IP 10.10.10.10 Porta: 123 |
[+][-] Accesso ad un’interfaccia web nella rete isola
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 80 |
IP 10.10.10.10 Porta: any |
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 443 |
IP 10.10.10.10 Porta: any |
[+][-] Invio di e-mail dalla rete isolata
Per le seguenti regole si ritiene che gli indirizzi IP dei mail server siano conosciuti.
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 587 |
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 465 |
[+][-] Accedere alle e-mail tramite IMAP dall’isola
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 142 |
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 992 |
[+][-] Inviare dall’isola, da una trappola SNMP
Rete isolata | UDP | Rete circostante |
IP: 10.10.20.20 Permettere direzione di ritorno: no |
IP 10.10.10.10 Porta: 162 |
[+][-] Polling SNMP dall’esterno
Rete isolata | UDP | Rete circostante |
IP: 10.10.20.20 Permettere direzione di ritorno: si SNMP: si |
IP 10.10.10.10 Porta: 161 |
[+][-] Accedere a un apparecchio isolato tramite Secure Sell
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 22 |
IP 10.10.10.10 Porta: any |
[+][-] Comunicazione IoT tramite broker MQTT
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: any |
IP 10.10.10.10 Porta: 1883 |
[+][-] Interrogare banca dati MySQL sull’isola
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 3306 |
IP 10.10.10.10 Porta: any |
[+][-] W&T - consentire modalità box-2-box (Web-IO digitale 4.0)
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 49157, 49158 |
IP 10.10.10.10 Porta: any |
[+][-] W&T - consentire accesso OPC (Web-IO digitale 4.0)
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 49159 |
IP 10.10.10.10 Porta: any |
[+][-] Consentire protocollo ASCII W&T (Web-IO digitale 4.0)
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 42280 |
IP 10.10.10.10 Porta: any |
[+][-] Consentire protocollo binario W&T
Rete isolata | TCP | Rete circostante |
IP: 10.10.20.20 Porta: 49153 - 49156 |
IP 10.10.10.10 Porta: any |
-
La pratica val più della grammatica!
Siamo lieti di mettere a vostra disposizione gratuitamente un Microwall per il periodo di quattro settimane.
Richiedere apparecchio di prova -
Thomas Clever
t.clever@wut.de
Potete contattare telefonicamente i nostri tecnici al numero +49 202/2680-110 (Lun-Ven. 8-17)