Schon mal daran gedacht, dass vielleicht unter bestimmten
Umständen doch Ports offen sein sollen? Diese aber vielleicht
nur für bestimmte IP Addressen?
Hallo,
AAA auf IP-Adressbasis ist ein legitimes Mittel, jedoch sind Authentifizierung per user:stuck_out_tongue:ass dem immer vorzuziehen, mal davon ab, daß ich mir tatsächlich nur wenige Anwendungen vorstellen kann, in Zeiten von dynamischer IP-Adressvergabe (für die überwältigende Mehrheit der Internetnutzer). Hinzu kommt, daß vernünftige Server-Software (FTP etc.) das schon mit implementiert hat.
Dass es vielleicht für ein 2-3
Rechner Netz als Internet-Gateway dient? etcetc.
Ein Gateway, daß als Arbeitsstation genutzt wird, ist schon grausleig genug, aber hier zur Absicherung gerade die XP-eigene PF zu verwenden… Da gibt es einfach besseres. Außerdem, was hat Routing mit offenen Ports zu tun?
Vielleicht ist es den Leuten in solchen Fällen zu aufwendig
sich eine Hardware Firewall zuzulegen, oder eine mit BSD,
Linux etc aufzusetzen?
Das versteh ich durchaus…
Sprichst Du jeder Packet-Filtering Firewall ihren Nutzen ab?
Nein, aber jeder Personal Firewall. Reine Paket Filter sind zwar in Zeiten von stateful inspection etwas „unterbelichtet“, haben aber dennoch ihre Einsatzbereiche. Generell zu Firewalls darf ich da vielleicht auf http://www.computec.ch/dokumente/firewalling/firewal… verweisen (Vorsicht, Dokument ist von mir, Rest der Website nicht.).
Es mag nicht die beste Lösung dafür sein (aber aus anderen
Gründen, als dem von Dir angegeben), aber es ist eine
einfache.
Und achja, bisschen Schutz ist immer noch besser als gar
keiner.
Auch dazu siehe das in meinem vorigen Beitrag verlinkte Dokument. „Schutz wogegen?“ ist die entscheidende Frage.
Nicht jeder hat Lust jeden seiner Rechner als Bastion Host
auszulegen. Wahrscheinlich wirst nicht einmal Du dir das
antun!?
Meine „Workstation“ sicher nicht… Auf der will ich arbeiten. Mir reicht die Mühe, die ich mir einmal mit meinem Gateway mache. Angriffe aus meinem internen Netz sind schließlich hier nicht zu erwarten. 
Der Punkt ist, daß es selbst unter Personal Firewalls weniger schlechte Produkte gibt, und eben, daß eine PF als Schutz gegen Angriffe von außen völlig und absolutst überflüssig ist. Mir fällt wirklich nichts ein, wogegen mich unbedingt nur eine PF schützt. Das kann ich alles einfacher haben. Auch ohne OpenBSD oder AS/400-Gateway.
Gruß,
Doc.