Je nach Ziel und Ursprung des Netzverkehrs werden mehrere Firewalls durchlaufen. Dieses Dokument soll eine Hilfe bieten zu verstehen wo, welche Firewall von Relevanz ist. Es gibt grundlegend vier Varianten Netzverkehr einzuschränken.
Ein Rechner in den studentischen Arbeitsräumen ist grundlegen sehr offen konfiguriert, was ausgehenden Netzverkehr anbelangt. Wenn man eigene VMs/Container mit eigener Netzkonfig verwendet, bitte die zugehörige Dokumentation lesen, welche Netzbereiche man verwenden sollte.
Eingehender Netzverkehr ist dagegen prinzipiell auf das MWN eingeschränkt. Sollte man kurzfirstig Bedarf an einem von außen initiierten Verbindung haben kann man z.b. einen ssh Tunnel über unsere remote Rechner nutzen. Auch das LRZ VPN kann hier helfen.
Nur Port 631(Cups/Drucker) ist ausgehend gesperrt.
Dieser Dienst ist nur innerhalb des MWN nutzbar.
Dieser Dienst sind nur innerhalb des MWN erreichbar, kann aber nach außen uneingeschränkt Verbindungen aufbauen.
Bei Eduroam wird neben einer privaten im MWN gerouteten IPv4 Adresse auch eine globale IPv6 Adresse vergeben.
Der Netzverkehr mit der globalen IPv6 Adresse unterliegt nur den normalen Netzeinschränkungen des LRZ zum restlichen Internet.
Der Netzverkehr mit der privaten IPv4 Adresse unterliegt den Beschränkungen der Variante 4. Dabei wird der Verkehr frei innerhalb des MWN geroutet und nach außerhalb über das LRZ Secomat/NAT-Gateway geleitet. Portforwarding ist nicht vorgesehen.
Bzgl. Einschränkungen von Bayern WLAN bitte hier informieren. Generell ist neben einer Netzwerk-Firewall auch eine Jugendschutz-Firewall aktiv.
Beim Bayern WLAN wird nur eine private IPv4 Adresse vergeben und damit unterliegt der Netzverkehr den Beschränkungen der Variante 4.
Beim Anmelden kann man für die eigene Verbindung drei Firewallkonfigurationen auswählen.
Port 111(sunrpc), 2049(NFS), 25(smtp) wird gesperrt.
Dieser Punkt ist analog obigen CIP WLAN Punkt.
Dieser Punkt ist analog obigen Eduraom Punkt.
Das LRZ bietet eine VPN Dienst an, welcher dann das eigene Gerät analog Eduroam einbindet.