Zuerst sollten Sie feststellen, welche Art von Ziel Sie anvisieren.
Wenn im Protokoll nur eine ungewöhnliche IPv4-Adresse erscheint, notieren Sie zunächst die vollständige Adresse, den Zeitpunkt des Auftretens, den Anfragepfad und den Grund für das Auslösen der Regel. Die Schreibweise /32 steht für eine einzelne Adresse; die Änderung zu /24 überschreibt 256 Adressen im selben Segment. Die beiden Regeln haben unterschiedliche Wirkungsbereiche und sollten nicht einfach aufgrund ihrer einfacheren Schreibweise vertauscht werden.
Der Rechner dieser Website zeigt Ihnen lediglich den Adressbereich an; er prüft weder die Reputation noch erkennt er Angriffe oder stellt eine Verbindung zu Servern her, um Firewalls zu modifizieren. Ob der Zugriff eingeschränkt werden sollte, hängt weiterhin von Ihrem Netzwerk, den Proxy-Verbindungen und den Geschäftsprotokollen ab, für deren Verwaltung Sie die Berechtigung haben.
Betrachten wir ein Beispiel genauer.
Die Eingabe ist 192.168.1.42/24. IPv4 verwendet 32 Bit, davon 24 Bit für das Präfix und 8 Bit Rest. Die Blockgröße beträgt somit 2<sup>8</sup>, also 256. Die Netzwerkadresse ist 192.168.1.0, der Adressbereich endet bei 192.168.1.255 und die Maske ist 255.255.255.0.
In einem typischen /24-Subnetz, ohne Netzwerk- und Broadcast-Adressen, liegt der übliche Hostbereich zwischen 192.168.1.1 und 192.168.1.254. Wenn eine Firewall den gesamten /24-Bereich abdeckt, erfasst sie dennoch alle Adressen innerhalb dieses Bereichs. Verwechseln Sie daher nicht die Anzahl der Hosts in einem typischen Subnetz mit der Anzahl der Regeltreffer.
/31, /32 können nicht mechanisch um zwei reduziert werden.
/31 verfügt nur über zwei Adressen. Punkt-zu-Punkt-Verbindungen, wie in RFC 3021 beschrieben, können beide als Endpunkte nutzen; der Algorithmus zur Subtraktion der Netzwerk- und Broadcast-Adresse von einem regulären Subnetz ist hier nicht anwendbar. Dieses Tool spezifiziert die beabsichtigte Verwendung und die Bedingungen, anstatt die Ergebnisse als nutzbare Adressen für ein reguläres lokales Netzwerk (LAN) darzustellen.
/32 ist ein Präfix für eine Adresse und wird häufig für die Zuordnung einzelner Adressen oder das Host-Routing verwendet. /0 deckt mathematisch den gesamten IPv4-Adressraum ab; das Berechnungsergebnis gibt jedoch nicht an, welche Adressen routingfähig, zuweisbar oder im öffentlichen Netzwerk zulässig sind.
Vier Prüfpunkte bei der Vorbereitung der Regelanwendung
Prüfen Sie zunächst, ob es sich um eine Client- oder eine Reverse-Proxy-Adresse handelt und ob der Proxy-Header nur von vertrauenswürdigen Proxys empfangen wird. Geben Sie anschließend das vorgeschlagene Präfix in einen Rechner ein, um zu prüfen, ob Header und Footer des Bereichs normale Benutzer oder Management-Zugangspunkte enthalten. Behalten Sie drittens die aktuellen Regeln und den Wiederherstellungspfad bei und testen Sie eine neue Regel in einer Rollback-Umgebung. Überprüfen Sie viertens die Adressen, die aufgerufen werden sollen bzw. nicht aufgerufen werden sollen, und analysieren Sie anschließend die Protokolle.
Eingaben wie 256.1.1.1/24, negative Zahlen oder Präfixe größer als 32 sollten abgelehnt werden. Das Verhalten an den Grenzen kann mit 0.0.0.0/0, 192.168.1.42/24, 192.0.2.0/31 und 192.0.2.9/32 verglichen werden. Die in diesem Artikel beschriebene Reihenfolge der Operationen ist ein redaktioneller Vorschlag und stellt keine tatsächlichen Testergebnisse für ein bestimmtes Netzwerk dar.