myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Computer & Technik > Netzwerk & Internet
Seite neu laden

Port-, Netzwerkanalyse

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 15.04.16, 21:51   #1
vupibi2
Anfänger
 
Registriert seit: Jan 2015
Beiträge: 1
Bedankt: 0
vupibi2 ist noch neu hier! | 3 Respekt Punkte
Standard Port-, Netzwerkanalyse

Hallo zusammen,

Ich komme in letzter Zeit immer öfter in die Situation, dass ich Ports von Rechnern innerhalb eines Netzwerkes ins Internet Routen muss.

Der eigentliche Internet Router (meistens FritzBox) ist dabei immer als Exposed Host zur Firewall (ein XenServer, Firewall ist OPNsense) konfiguriert und die Firewall routet dann zwischen den verschiedene Netzwerken wie DMZ, WLAN, VOIP, ein paar WAN Anschlüsse und so weiter.

Nun kommt es oft vor, dass eine Weiterleitung irgendwie nicht auf Anhieb klappt, z.B. beim VPN auf der Firewall. Da wird es dann immer lustig den Fehler zu suchen. Kann ja an den Firewall Rules liegen, am VPN Server, an der FritzBox und so weiter.

Das erste Problem ist mal zu testen ob der Port von außen überhaupt erreichbar und offen ist.

Normalerweise würde ich das so machen:
- TCP Ports über Telnet testen, einfach da der Port ja eine Antwort liefert.
- UDP Ports über Nmap testen. Wobei ich mich hier Frage, UDP gibt ja keine Antwort zurück, woher weiß Nmap denn überhaupt, dass der Port offen ist?

Nmap gibt aber immer irgendwie Käse aus, egal welcher Port (auch einer der Definitiv zu ist) gibt immer aus: "open|filtered"

z.B. Port 5000 ist definitiv zu:
sudo nmap -sU -p 5000 meinedomain.xxx

Code:
Nmap scan report for meinedomain.xxx (123.456.789.10)
Host is up (0.025s latency).
rDNS record for 123.456.789.10: d181-183.dialin.pimmel-net.de
PORT        STATE            SERVICE
5000/udp  open|filtered   upnp

Nmap done: 1 IP address (1 host up) scanned in 0.52 seconds
Oder der VPN Port 1194 der offen sein sollte (sollte!):
sudo nmap -sU -p 1194 meinedomain.xxx

Code:
Nmap scan report for meinedomain.xxx (123.456.789.10)
Host is up (0.025s latency).
rDNS record for 123.456.789.10: d181-183.dialin.pimmel-net.de
PORT     STATE         SERVICE
1194/udp open|filtered openvpn

Nmap done: 1 IP address (1 host up) scanned in 0.72 seconds

Hab gelesen, dass Nmap keine UDP Ports kann die TSL-Auth haben, ist das richtig? Was dann?
Denke am einfachsten wäre temporär einfach auf einen TCP Port zu wechseln und dann zu schauen ob er offen ist, oder?

Gibt es ein Tool, dass einem so eine Analyse irgendwie einfacher macht?
Was benutzen denn die Hackersens um Ports zu finden, die offen sind? Wireshark?
Was machen die bei UDP Ports?
Hab mich an Wireshark noch nicht so rangetraut, wär's dafür vielleicht mal an der Zeit?

Danke schonmal!
vupibi2 ist offline   Mit Zitat antworten
Ungelesen 16.04.16, 08:22   #2
Tuxtom007
Stammi
 
Registriert seit: Sep 2010
Beiträge: 1.143
Bedankt: 568
Tuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt PunkteTuxtom007 leckt gerne myGully Deckel in der Kanalisation! | 39857698 Respekt Punkte
Standard

Wireshark ist das Tool der Wahl, wir nutzen zur Analyse von Kundenprobleme nichts Netzwerktrace ziehen an den wichigen Netzelementen und die werden mit Wireshark ausgewertet.

Die Fritzbox kann z.b. Trace an den Schnittstellen erstellen, musst nur die entsprechende Unterseite der Fritz-box GUI aufrufen

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Evtl. kann es sein, das die Seite gesperrt ist, wenn die FB von einem Provider geliefert wurde.
Tuxtom007 ist offline   Mit Zitat antworten
Ungelesen 16.04.16, 15:29   #3
Webapache
Erfahrenes Mitglied
 
Benutzerbild von Webapache
 
Registriert seit: Feb 2011
Beiträge: 684
Bedankt: 660
Webapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt PunkteWebapache putzt sich die Zähne mit Knoblauch. | 1241 Respekt Punkte
Standard

Es kommt darauf an zu welchem System Du scanst. "open/filtered" heißt nur das Nmap einen Port findet, der "wahrscheinlich" durch eine Firewall gefiltert wird. "Nmap's Antworten" von Windows Systemen sind anders als von Linux Systemen.
Webapache ist offline   Mit Zitat antworten
Ungelesen 18.04.16, 09:52   #4
back69
Hoffnungsloser Fall
 
Registriert seit: Sep 2013
Ort: 48151 Münster
Beiträge: 128
Bedankt: 106
back69 wird langsam von ratten respektiert | 218 Respekt Punkteback69 wird langsam von ratten respektiert | 218 Respekt Punkteback69 wird langsam von ratten respektiert | 218 Respekt Punkte
Standard

Dein Netzwerk sieht also wie folgt aus:

Code:
(Internet)  <==>  Fritzbox  <==>  OPNsense <==> Hausnetz <==> (WLAN, DMZ???, ...)
Für mich liegt eine DMZ zwischen Fritz und OPNsense... aber nun.

Erste Fragen:
o Das Port-Forwarding hast du bei Fritz aktiviert?
o Wie sehen die Routing-Einträge auf der OPNsense aus?
o Welche IP-Adressen/Masken nutzt du wo?

Wireshark zeigt dir Netztraffic. Falls du zwischen Fritz und OPNsense einen Lappi
anschließen kannst, so könntest du sehen, was aus der Fritzbox rausfällt. Aber(!)
die meisten (alle?) Fritzboxen haben auf der Innenseite einen Switch und damit
siehst du nicht den Traffic der anderen Anschlüsse. (Abhilfe: Lappi als Bridge)

Bei UDP-Ports nutze ich gerne netcat. Links und rechts von der Fritz je ein Lappi
und du kannst dir das genau(er) angucken.

Und nochwas (auch wenn ich jetzt Diskussionen anfache): Niemals unter Windows
anfangen, um Netzwerk-Probleme zu suchen. Linux, BSD, .... sind da besser (persönliche
Meinung... aber da stehe ich sicher nicht alleine )
back69 ist offline   Mit Zitat antworten
Ungelesen 18.04.16, 17:53   #5
ThreeChord
Rente
 
Registriert seit: Oct 2015
Beiträge: 633
Bedankt: 445
ThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt PunkteThreeChord erschlägt nachts Börsenmakler | 14955 Respekt Punkte
Standard

Zitat:
Zitat von back69 Beitrag anzeigen
Aber(!)
die meisten (alle?) Fritzboxen haben auf der Innenseite einen Switch und damit
siehst du nicht den Traffic der anderen Anschlüsse. (Abhilfe: Lappi als Bridge)
Oder direkt über die FritzBox nen Capture ausführen

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]
ThreeChord ist offline   Mit Zitat antworten
Ungelesen 24.04.16, 09:41   #6
treble0
Anfänger
 
Registriert seit: Aug 2013
Beiträge: 12
Bedankt: 3
treble0 ist noch neu hier! | 0 Respekt Punkte
Standard

Also wenn du testen willst ob nen Port offen ist, würde ich dir netcat empfehlen. Netcat gibt dir zurück ob was hinter derm Port arbeitet bzw ob er offen / zu ist.

[ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]

Netcat anfragen sind auch im tcpdump ersichtlich. Also kannst du so ziemlich effektiv die einzelnen abschnitte prüfen.
treble0 ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 00:44 Uhr.


Sitemap

().