<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=windows-1252">
<META NAME="Generator" CONTENT="MS Exchange Server version 5.5.2448.0">
<TITLE>RE: Security after establishing VPN</TITLE>
</HEAD>
<BODY>

<P><FONT SIZE=2>Yes it would only encrypt traffic for POP3.&nbsp; Other traffic would be dropped by your drop all or if for some bizarre reason you didn't have a drop all it would drop with no rule match found, assuming you don't have another client encrypt rule.&nbsp; You could even take it a step further, if you felt the need, and put your POP server on its own subnet and assign only that network as your encryption domain.&nbsp; Thus any other traffic would be unencrypted and either drop into netherspace, if you are using non-routable addresses, or be dropped by the Firewall if you are using routable.</FONT></P>

<P><FONT SIZE=2>&gt; -----Original Message-----</FONT>
<BR><FONT SIZE=2>&gt; From: Michael Louie [<A HREF="mailto:mlouie@SPEAKEASY.ORG">mailto:mlouie@SPEAKEASY.ORG</A>]</FONT>
<BR><FONT SIZE=2>&gt; Sent: Tuesday, May 16, 2000 1:35 PM</FONT>
<BR><FONT SIZE=2>&gt; To: VPN@SECURITYFOCUS.COM</FONT>
<BR><FONT SIZE=2>&gt; Subject: Re: Security after establishing VPN</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; Ryan,</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; Please correct me if I'm wrong, but wouldn't this rule only </FONT>
<BR><FONT SIZE=2>&gt; force encrytion of</FONT>
<BR><FONT SIZE=2>&gt; pop3 data to the mailserver?&nbsp; -Perhaps I am not being clear </FONT>
<BR><FONT SIZE=2>&gt; in my question.&nbsp; I</FONT>
<BR><FONT SIZE=2>&gt; would like to implement a remote access solution.&nbsp; [For </FONT>
<BR><FONT SIZE=2>&gt; example] if I would like</FONT>
<BR><FONT SIZE=2>&gt; to restrict access to only pop3 to the mailserver, and not </FONT>
<BR><FONT SIZE=2>&gt; allow users to</FONT>
<BR><FONT SIZE=2>&gt; telnet, ftp, etc anywhere else.&nbsp; Is this possible?</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; Thanks again,</FONT>
<BR><FONT SIZE=2>&gt; Mike</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; On Tue, 16 May 2000, Ryan Russell wrote:</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; &gt; Assuming you're encryption settings are in place:</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; Source&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Dest&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Service&nbsp;&nbsp;&nbsp; Action&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; </FONT>
<BR><FONT SIZE=2>&gt; Log&nbsp;&nbsp;&nbsp;&nbsp; Comment</FONT>
<BR><FONT SIZE=2>&gt; &gt; not localnet&nbsp;&nbsp;&nbsp; mailserver&nbsp;&nbsp; pop3&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; client-encrypt&nbsp;&nbsp; long</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; At least, that's what I can recall... I don't run a FW-1 anymore.</FONT>
<BR><FONT SIZE=2>&gt; &gt; (Change of jobs... not FW-1's fault :) )</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Ryan</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; On Tue, 16 May 2000, Michael Louie wrote:</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; Only allowing the use of port 110 to an internal </FONT>
<BR><FONT SIZE=2>&gt; mailserver was only an</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; example.&nbsp; How would I define this rule?</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; Thanks,</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; Mike</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; On Tue, 16 May 2000, Ryan Russell wrote:</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; The question isn't clear... are you asking if you can </FONT>
<BR><FONT SIZE=2>&gt; VPN to only port</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; 110?&nbsp; Yes.&nbsp; You can add a client-encrypt rule to only </FONT>
<BR><FONT SIZE=2>&gt; allow in to port</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; 110.&nbsp; This is for SecuRemote connections, mind you.. </FONT>
<BR><FONT SIZE=2>&gt; though I think the</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; same applies to FW-to-FW rules.</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; &nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Ryan</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; On Mon, 15 May 2000, Michael Louie wrote:</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; &gt; Does Checkpoint version 4 and later have any built in </FONT>
<BR><FONT SIZE=2>&gt; security for restricting</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; &gt; access after a VPN connection is established (port </FONT>
<BR><FONT SIZE=2>&gt; 110 to the mailserver only</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; &gt; for example)?&nbsp; -or am I pretty much forced to </FONT>
<BR><FONT SIZE=2>&gt; purchase an additional firewall?</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; &gt;</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
<BR><FONT SIZE=2>&gt; VPN is sponsored by SecurityFocus.COM</FONT>
<BR><FONT SIZE=2>&gt; </FONT>
</P>

<CODE><FONT SIZE=3><BR>
<BR>
***********************************************************************<BR>
Gruntal & Co., L.L.C.'s e-mail system is for business purposes only.  <BR>
Messages are not confidential.  All e-mail may be reviewed by <BR>
authorized supervisors, compliance or internal audit personnel.<BR>
E-mail will be archived for at least three years and may be produced <BR>
to regulatory agencies or others with a legal right to access such<BR>
information.  Gruntal will not accept trade order instructions via<BR>
e-mail.  Please telephone your Account Executive to place trade orders.<BR>
<BR>
Gruntal & Co., L.L.C.<BR>
***********************************************************************<BR>
</FONT></CODE></BODY>
</HTML>