Seiteneigenschaften |
---|
Description:
LANCOM Systems empfiehlt generell nicht verwendete "generally recommends that communications should be deactivated or restricted for unused Application Layer Gateways " (ALG) zu deaktivieren bzw. die Kommunikation einzuschränken.
In diesem Artikel wird beschrieben, welche ALGs es auf LCOS Geräten gibt und wie diese deaktiviert bzw. eingeschränkt werden können.
This article describes which ALGs run on LCOS devices and how to deactivate or restrict these.
Hinweis |
---|
Before deactivating or restricting the ALGs, check whether your software is using any of the associated protocols |
Hinweis |
Prüfen Sie vor der Deaktivierung bzw. der Einschränkung der ALGs, ob von Ihnen eingesetzte Software die zugehörigen Protokolle verwendet.
|
Requirements:
|
Requirements:
- LCOS as of version 7.0 (download latest version)
- SSH client for command-line access (e.g. PuTTY)
- Any browser for access via
- LCOS ab Version 7.0 (download aktuelle Version)
- SSH-Client für den Zugriff per Konsole (z.B. PuTTY)
- Beliebiger Web-Browser für den Zugriff per WEBconfig
Einschränkung des FTP ALG:
Info |
---|
Der The FTP ALG kann nicht deaktiviert werden. Das Verhalten kann aber so angepasst werden, dass der ALG keinen Port für eingehende Kommunikation öffnet. Dies ist bei "Aktivem FTP" bzw. bei FXP der Fall. Dieser Parameter kann zwar auch per LANconfig oder im Konfigurations-Baum in WEBconfig vorgenommen werden, ist dort aber missverständlich beschrieben. LANCOM Systems empfiehlt daher die Konfiguration per Konsole oder über den LCOS-Menübaum in WEBconfig vorzunehmen. cannot be deactivated. However, the behavior can be changed so that the ALG has no port open for incoming communications, as would be the case with “Active FTP” or with FXP. Although this parameter can also be set via LANconfig or in the configuration tree in WEBconfig, the description there is slightly misleading. LANCOM Systems recommends you carry out the configuration via the console or via the LCOS menu tree in WEBconfig. |
Via CLI:
Use SSH to connect to the device command-line interface (CLI) and enter the following commandPer Konsole:Verbinden Sie sich per SSH mit der Konsole des Gerätes und geben den folgenden Befehl ein:
set Setup/IP-Router/Firewall/Applications/FTP/FTP-Block off ; set Setup/IP-Router/Firewall/Applications/FTP/Active-FTP-Block always ; set Setup/IP-Router/Firewall/Applications/FTP/FXP-Block always
Info |
---|
Eine Erläuterung der Parameter finden Sie im Abschnitt Per WEBconfigThese parameters are explained in the With WEBconfig section. |
Per
With WEBconfig:
1. Öffnen Sie das Menü ) Open the menu (Extras) → LCOS Menu Tree → Setup → IP -Router router → Firewall → Applications → FTP.
2. Öffnen Sie den Parameter ) Open the parameter Active-FTP-Block, wählen im Dropdownmenü die Option always aus und klicken auf Send. Dadurch wird die Kommunikation über "Aktives FTP" unterbunden und somit kann nur noch "Passives FTP" verwendet werden.
3. Öffnen Sie den Parameter FTP-Block und stellen sicher, dass die Option off verwendet wird. Dadurch ist die FTP-Kommunikation grundsätzlich möglich.
4. Öffnen Sie den Parameter FXP-Block, wählen im Dropdownmenü die Option always aus und klicken auf Send. FXP (File Exchange Protocol) unterstützt sowohl die aktive und passive Kommunikation und muss daher unterbunden werden (siehe auch Actives-FTP-Blockieren).
Deaktivierung des H.323 ALG:
Per Konsole:
select the the drop-down menu option always and click on Send. This prevents the use of communications via active FTP and only allows the use of passive FTP.
3) Open the parameter FTP-Block and make sure the option is set to off. This means that FTP communication is generally possible.
4) Open the parameter FXP-Block, select the the drop-down menu option always and click on Send. FXP (file exchange protocol) supports both active and passive communication and therefore needs to be blocked (also see Active-FTP-Block).
Deactivating the H.323 ALG:
Via CLI:
Connect to the device CLI via SSH and enter the command Verbinden Sie sich per SSH mit der Konsole des Gerätes und geben den Befehl set Setup/IP-Router/Firewall/Applications/H.323/H.323-Support no ein.
Per With WEBconfig:
- Öffnen Sie das Menü Open the menu Extras → LCOS Menu Tree → Setup → IP-Router → Firewall → Applications → H.323 → H.323-Support.
- Stellen Sie den Parameter auf No und klicken auf Set the parameter to No and click on Send.
...
Restricting the IRC ALG:
Info |
---|
Der The IRC ALG kann nicht deaktiviert werden. Das Verhalten kann aber so angepasst werden, dass der ALG keinen Port für eingehende Kommunikation öffnet. Dies ist bei einer Kommunikation per DCC der Fall. Aus historischen Gründen wird im LCOS die Bezeichnung DDC anstatt DCC verwendet. Dieser Parameter kann zwar auch per LANconfig oder im Konfigurations-Baum in WEBconfig vorgenommen werden, ist dort aber missverständlich beschrieben. LANCOM Systems empfiehlt daher die Konfiguration per Konsole oder über den LCOS-Menübaum in WEBconfig vorzunehmen. cannot be deactivated. However, the behavior can be changed so that the ALG has no port open for incoming communications, as is the case with communication via DCC. For historical reasons, the name in LCOS is DDC and not DCC. Although this parameter can also be set via LANconfig or in the configuration tree in WEBconfig, the description there is slightly misleading. LANCOM Systems recommends you carry out the configuration via the console or via the LCOS menu tree in WEBconfig. |
Via CLI:
Use SSH to connect to the device command-line interface (CLI) and enter the following commandPer Konsole:Verbinden Sie sich per SSH mit der Konsole des Gerätes und geben den folgenden Befehl ein:
set Setup/IP-Router/Firewall/Applications/IRC/IRC-Block off ; set Setup/IP-Router/Firewall/Applications/IRC/DDC-Block always
Info |
---|
Eine Erläuterung der Parameter finden Sie im Abschnitt Per WEBconfigThese parameters are explained in the With WEBconfig section. |
Per With WEBconfig:
1. Öffnen Sie das Menü) Open the menu (Extras) → LCOS Menu Tree → Setup → IP -Router router → Firewall → Applications → IRC.
2. Öffnen Sie den Parameter ) Open the parameter DDC-Block, wählen im Dropdownmenü die Option always aus und klicken auf Send. Dadurch wird die direkte Kommunikation zwischen zwei IRC-Clients per select the the drop-down menu option always and click on Send. This prevents direct communication between two IRC clients via DCC (Direct Client-to-Client) unterbunden.
3. Öffnen Sie den Parameter ) Open the parameter IRC-Block und stellen sicher, dass die Option off verwendet wird. Dadurch ist die IRC-Kommunikation grundsätzlich möglichand make sure the option is set to off. This means that IRC communication is generally possible.
...
Deactivating the SIP-ALG:
Per With LANconfig:
Wechseln Sie in LANconfig in das Menü In LANconfig, switch to the menu Miscellaneous Services → Services und stellen sicher, dass die Checkbox bei and make sure that the checkbox for SIP-ALG activated nicht angehakt istis not checked.
Per With WEBconfig:
Wechseln Sie in WEBconfig in das Menü In WEBconfig, switch to the menu Configuration → Miscellaneous Services → Services und stellen sicher, dass die Checkbox bei and make sure that the checkbox for SIP-ALG activated nicht angehakt istis not checked.