Tunnel durch die Firewall Wenn Sie glauben, dass Sie Ihr Netz mit der Installation einer Firewall abgesichert haben, dann täuschen Sie sich. Mit speziellen Tools bohren sich Hacker und ungehorsame Kollegen ein Loch zum Chatten, Dateien tauschen oder für Angriffe auf Ihr Netz. Jan Kaden Nur ein Rechner, der keine Verbindung zum Internet hat, ist wirklich sicher. Alle anderen PCs sind nur mehr oder minder schwer zu hacken. Diese Einsicht sollten Sie sich bei der Konfiguration einer Firewall vor Augen halten. Sicher sind Sie nur, wenn Sie alles verbieten. In dem Moment, in dem Sie etwas erlauben, und sei es nur das Surfen mit dem Internet Explorer, kann dies ein böswilliger Anwender für seine Zwecke ausnutzen: fürs Chatten, Spielen oder den Dateitausch.Dafür bohrt er sich einen Tunnel durch die Firewall. Lesen Sie, wie das Tunneln einer Firewall funktioniert, wie Sie Ihr Netzwerk davor schützen und welchen Nutzen Tunnel für legale Anwendungen haben. Die richtige Bohrstelle Ob ein Tunnel-Versuch glückt, hängt immer davon ab, wie leicht sich eine Firewall überlisten lässt. Es gibt mehrere Typen von virtuellen Brandschutz-Mauern. Paket-Filter, Router: Alle Web-Daten werden für die Übertragung in handliche Pakete aufgeteilt. Ein Paket trägt die IP-Adressen (z.B.162.80.12.1) von Sender und Empfänger. Au-ßerdem muss man definieren, für welche Software auf den jeweiligen Rechnern die Daten gedacht sind. Das regelt man über Portnummern. Daten für den Port 80 sind zum Beispiel für den Web-Browser gedacht. Paket-Filter filtern die Internetverbindungen unter anderem nach diesen Kriterien. Zum Beispiel sind nur Daten für einen bestimmten Port oder von einer bestimmten Adresse zugelassen. Stateful Inspection Firewalls: Diese Firewalls machen dasselbe wie Paket-Filter. Sie"merken" sich zusätzlich den Status von Verbindungen, zum Beispiel ob eine Software eine Verbindung auf- oder abgebaut hat. So weiß eine Stateful Inspection Firewall, dass die gerade eintreffenden Daten zu einer Verbindung gehören, die ein Programm auf dem selben PC aufgebaut hat. Proxies: Ein Proxy agiert als Stellvertreter für Programme hinter der Firewall. Für den Web-Browser sieht es so aus, als ob er seine Daten direkt von einem Web-Server im Internet bekommt. In Wahrheit holt sie der Proxy von dort ab und leitet sie an den Web-Browser weiter. Vorausgesetzt, der Proxy ist entsprechend eingstellt, funktionieren nur die Dienste,die der Proxy als Stellvertreter ausführt. Mit den Proxy-Funktionen kann man zusätzliche Kontrollen verbinden. So scannt die Firewall die übertragenen Daten auf Viren oder verbotene Inhalte, bevor sie an den Web-Browser weitergeleitet werden. Die Firewall kann auch festlegen, dass ein FTP-Client Dateien nur versenden, nicht aber empfangen darf. Die meisten Firewalls verbinden mehrere der hier geschilderten Techniken, was einen Hacker-Angriff erschwert. Paket-Filter überlistet Prüft eine Firewall eine Verbindung nur auf erlaubte Ports und Adressen, ist sie sehr leicht auszutricksen. Nehmen wir an, in einem Netzwerk ist nach diversen Wurm-Attacken kein E-Mail-Verkehr mehr erlaubt. Das erreicht der Administrator dadurch, dass er alle Daten, die an Port 25 (Simple Mail Transfer Protocol),110 (Post Office Protocol 3) und 143 (Interactive Mail Access Protocol) gesendet und empfangen werden, abweist. Sollte ein widerspenstiger Mitarbeiter trotzdem E-Mail haben wollen, muss er seine Post nur an andere Ports umleiten (Port Forwarding, Port Mapping), die der Administrator erlaubt hat. Grundsätzlich kann man Daten an jeden Port schicken. Es ist nur wichtig, dass an der Gegenstelle ein Programm vorhanden ist, das mit den Daten etwas anfangen kann. Die Fähigkeit zur Port-Umleitung haben viele Programme, unter anderem das SSH- und Telnet-Programm (Secure Shell) PuTTY. Es kann beliebige Ports auf dem eigenen Rechner auf den SSH-Port 22 umleiten. Zum einen umgeht man damit Firewall-Beschränkungen;zum anderen kann man dadurch seinen Datenverkehr von PuTTY verschlüsseln lassen.Starten Sie PuTTY und wechseln Sie im Baum links auf Tunnels. Unter Source port stellen Sie den Port ein, den Sie umleiten wollen. Diese Tunnel-Methode funktioniert natürlich nur,wenn der SSH-Port in der Firewall freigegeben ist. Ist das nicht der Fall, greift der Hacker zu einem der weiter unten angegebenen Verfahren. Außenposten Haben Sie Ihre Verbindung auf den Port 22 umgeleitet, stehen Sie vor einem Problem.Die Gegenstelle, in unserem Beispiel der Mail-Server, bekommt verschlüsselte Daten, mit denen er sehr wahrscheinlich nichts anfangen kann. Die Lösung bringt ein Außenposten im Web. Das Prinzip erläutert das Bild rechts. Mit Außenposten ist ein PC jenseits der Firewall gemeint, der die Daten auf Port 22 annimmt, entschlüsselt und an den Mail-Server weiterleitet. Im Fall von PuTTY können Sie den kostenlosen Server OpenSSH (www.openssh.com) benutzen. Die Internet-Adresse dieses OpenSSH-Servers tragen Sie unter PuTTY im Tunnels-Menü unter Destination ein. OpenSSH sollte auf dem selben Rechner wie Ihr Mail-Server laufen oder zumindest eine sichere Netzwerk-Verbindung zu ihm haben. Ihre Post sollte nicht auf dem Weg von OpenSSH zum Mail-Server abgefangen werden. Denn nachdem der Server die Daten entschlüsselt hat, sind sie ungeschützt wie ein Brief ohne Umschlag.Den Außenposten kann man sich sparen,wenn Sie ein Tool haben, das die Daten unverschlüsselt auf einen offenen Port verschickt.Haben Sie den Mail-Server selbst eingerichtet,können Sie ihn unter Umständen so konfigurieren, dass er Mails auf einem anderen Port als Port 25 entgegennimmt. Das funktioniert zum Beispiel mit dem Mail-Server sendmail oder mit Jana Server. Hier finden Sie den relevanten Eintrag unter Allgemein/Ports. Können oder wollen Sie den Port nicht ändern,weil Sie zu anderen Anwendungen kompatibel bleiben wollen, hilft ein Port-Mapping-Tool wie die Shareware smnapt (Shareware, 15 Euro).Sie nimmt Daten auf einem bestimmten Port entgegen und leitet sie an einen anderen weiter. Das funktioniert auf dem lokalen PC und im LAN. Benutzen Sie allerdings einen öffentlichen Mail-Server, kommen Sie um die Umleitung im Web nicht herum Proxy ausgetrickst Ein Proxy kann man durch eine einfache Port-Änderung nicht austricksen. Ist er so eingestellt, dass in einem Netzwerk nur das Abrufen von Web-Sites nach dem http-Protokoll erlaubt ist, akzeptiert er nur http-Anfragen. Das Tunnel-Tool gaukelt in diesem Fall dem Proxy vor,dass es ein normaler Web-Browser ist, der eine HTML-Seite herunterlädt. In Wahrheit baut es einen Kontakt zu einem Außenposten im Internet auf. Dieser Außenposten holt sich die verlangten Daten und sendet sie zurück. Dabei spiegelt er dem Proxy vor, dass er ein Web-Server sei, der eine HTML-Seite zurückschickt. Das ist das Prinzip. Um zu verstehen, wie es genau funktioniert, sehen wir uns genauer an,was passiert, wenn ein Browser mit einem Web-Server kommuniziert. Das http-Protokoll sieht Befehle vor, mit denen Browser und Web-Server Daten austauschen.Diese Befehle heißen zum Beispiel GET (Abholen von Daten vom Server) oder PUT (Client sendet Daten an den Server). Der Proxy führt diese Befehle im Auftrag des Tunnel-Programms aus. Dabei kontrolliert er aber in vielen Fällen nicht, welche Daten übertragen werden. Normalerweise sind es Texte und Bilder einer Web-Site oder Eingaben des Benutzers in ein Web-Formular. Ein Tunnel-Programmüberträgt aber keine Texte und Bilder, sondern Befehle. Der Außenposten am anderen Ende des Tunnels kümmert sich nicht um PUT und GET, sondern nimmt sich nur die Befehle aus dem Datenteil heraus. Diese Befehle nimmt er und schickt sie an die gewünschte Stelle, zum Beispiel an einen Mail-Server. Der Mail-Server verrichtet seine normale Arbeit und schickt seine Antwort, den Inhalt einer E-Mail, zurück an den Außenposten. Dieser packt die E-Mail in http-Befehle ein und schickt sie zurück an das Tunnel-Programm hinter dem Proxy. Dieses Tool packt die E-Mail aus und schickt sie an das E-Mail-Programm, das sie angefordert hat. Um den Tunnel zu nutzen, muss das E-Mail-Programm entsprechend eingerichtet sein.Man verbindet sich also nicht mit dem E-Mail-Server direkt, sondern mit dem Tunnel-Programm, das die Daten weiterleitet. In Outlook Express rufen Sie dafür das Menü Extras/Konten auf. Wechseln Sie auf den Reiter E-Mail und wählen Sie das gewünschte E-Mail-Konto aus. Klicken Sie auf Eigenschaften und wechseln Sie auf den Reiter Server. Hier geben Sie sowohl unter Posteingang (POP3) als auch unter Postausgang (SMTP) die Adresse 127.0.0.1 Das ist eine künstliche Adresse, Localhost genannt, hinter der sich Ihr eigener PC verbirgt. Alle Daten an 127.0.0.1 gehen also an Programme auf Ihrem PC. Tunnel-Tool Ein Programm zum Tunneln einer Proxy-Verbindung ist httptunnel . Das Programm ist für Linux programmiert, auf der Site gibt es aber auch Links zu Windows-Versionen. Httptunnel leitet verschiedene Ports auf den http-Port 80 um. Dieser Port muss freigeschaltet sein, damit der Tunnel aufgebaut werden kann. Die Umleitung funktioniert bei Proxies und natürlich auch bei reinen Paketfilter-Firewalls. Der Anwender darf allerdings keine hübsche Oberfläche erwarten, das Tunneln funktioniert auf der Kommandozeile. Das System besteht aus zwei Tools: htc ist der Client, der hinter der Firewall zum Einsatz kommt. htc -P netzwerk.proxy.de:80 -F 25 aussen.posten.de:80 Mit dem Parameter hinter -P gibt der Anwender an, welchen Proxy httptunnel benutzen soll. Hinter dem Parameter -F gibt der Anwender an, welcher Port (25) auf welchen Rechner und welchen Port umgeleitet wird.Im Internet wartet die zweite httptunnel-Komponente hts. Sie wird mit dem Befehl hts -F mein.ziel.de:25 80 so konfiguriert, dass sie die Daten auf Port 80 entgegennimmt und an mein.ziel.de auf Port 25 weiterleitet. Tools mit ähnlichen Funktionen sind Htthost und Httport. Der Tunnel-Trick Das Verfahren beim Tunneln ist immer ähnlich(siehe Bild auf Seite 125). Die eigentlichen Nutzdaten werden in andere Datenpakete eingepackt. Einpacken heißt, dass den Daten ein vom jeweiligen Protokoll (z.B. http) vorgeschriebener Vorspann vorangestellt wird oder,wenn gefordert, auch ein Nachspann. Auf diese Weise finden Hacker fast immer ein Loch in einer Firewall. Ein besonders trickreiches Beispiel ist nstx (Nameserver Transfer Protocol). Hier werden die Nutzdaten in eine DNS-Anfrage (Domain Name System) verpackt. DNS ist das Telefonbuch des Internets. In ihm sind IP-Adressen und deren Namen gespeichert, zum Beispiel,dass 217.64.171.168 www.pc-magazin.de ist. Da nicht jeder Server alle Adressen parat haben kann, sendet er Anfragen an andere DNS-Server. Wie diese Anfragen aussehen, ist im DNS-Protokoll geregelt. Da das Abfragen von IP-Adressen für jeden ans Web angeschlossenen Rechner immens wichtig ist, ist dieser Port meistens offen. Nstx benutzt deshalb das DNS-System zum Datentausch. Hier gibt sich der Außenposten als DNS-Server aus. Der Rechner hinter der Firewall gaukelt eine harmlose Adressabfrage vor. Angriff von außen Tunnel-Programme sind ein gefährliches Werkzeug in der Hand eines Hackers. Über in E-Mail-Anhängen versteckte Trojaner oder einen Komplizen im angegriffenen Unternehmen kann ein Spion eine Gegenstelle hinter der Firewall platzieren. Der Trojaner kann sich zeitgesteuert selbst aktivieren und eine getunnelte Verbindung zum Rechner des Hackers aufbauen. Lieber ohne Tunnel Der Einsatz von Tunneln ist problematisch. Sollten Sie versuchen, ein Tunnel-Programm heimlich auf Ihrem Arbeitsplatz-PC zu installieren, um zu spielen, zu chatten oder Dateien zu tauschen, riskieren Sie eine Kündigung. Das geschieht mit Recht, da Sie mit der Einrichtung des Tunnels die Sicherheit Ihres Firmennetzes aufs Spiel setzen. Schutz vor Tunneln So können Sie sich vor unerwünschten Tunnel-Versuchen schützen: Installieren Sie einen Virenscanner und kontrollieren Sie damit die in Ihrem Netzwerk übertragenen Daten. Benutzen Sie eine Firewall, die mehr als nur Ports und Adressen kontrolliert. Sorgen Sie dafür, dass Ihre Anwender nicht unbemerkt Programme installieren können. Idealerweise kontrolliert die Firewall nicht nur die Daten, sondern auch welche Programme eine Internet-Verbindung aufbauen. Auf diese Weise müssten Ihr die Tunnel-Programme auffallen. Die Kontrolle der Anwendungen leistet fast jede Desktop-Firewall. Es bietet sich also eine Kombination aus Firewall am Internet-Gateway und Desktop-Firewall auf den Netzwerk- Rechnern an.