iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Security Allgemein
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
Themen-Optionen
Remote Zugriff aufs Firmen-LAN - was ist "the next big thing"?
Alt
  (#1)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard Remote Zugriff aufs Firmen-LAN - was ist "the next big thing"? - 27.05.2006, 21:22

Nachdem in den letzten Jahren sich diverse Zugriffs-Methoden durchgesetzt haben (VPN / RAS-Einwahl zumeist, Terminal-Dienste häufig) denke ich dass die nächsten 5-10 Jahre vor allem VPN/SSL als wichtigste Zugriffsmethode kommt.

Es gibt Produkte die diese Technik einsetzen (Juniper Secure Access VPN/SSL http://www.juniper.net/products/ssl/demo/
oder Cisco VPN Concentrator mit WEBVPN http://www.decus.de/slides/sy2004/21_04/2g06.pdf ). Heute habe ich in der C`t gelesen dass Microsaft eine Firma aufgekauft hat die ebenfalls mit VPN/SSL Erfahrungen gesammelt hat. Also ist es naheliegend dass auch Microsaft in zukünftige Produkte den Zugriff von extern auf beliebige Intranet-Ressourcen per Web-Browser und VPN/SSL anbieten wird.

Die Vorteile sind nicht von der Hand zu weisen

-keine Clientsoftware notwendig, mit jedem beliebigen Web-Browser nutzbar

-keine direkte Verbindung des Clients mit dem LAN, eher Terminal-Dienst-artige Ansicht und Zugriff auf Dateien, damit Schutz des LANs vor Wurmattacken / Scans von infizierten externen PCs

Was ist eure Meinung zu VPN/SSL?

Ich denke diese Art des Zugriffs, und Web-Services an sich werden die Zukunft der IT die nächsten Jahre grundlegend verändern. Ich glaube dass wir in paar Jahren fast alles über Web-Browser erledigen können werden und der Trend zurück zum echten "Thin Client" geht.

Da ich ein fettes Projekt mit dieser Thematik zu meistern habe zur Zeit, interessiert mich dazu eure Meinung.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102

Geändert von spacyfreak (27.05.2006 um 21:27 Uhr).
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Remote Zugriff aufs Firmen-LAN - was ist "the next big thing"?
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Alt
  (#2)
Profi Benutzer
 
Benutzerbild von Darkmind
 
Status: Offline
Beiträge: 751
Registriert seit: 26.07.2003
Ort: Back to Aargau :)
Alter: 28
Standard 27.05.2006, 21:44

hi specyfreak

heute erst stand das in der CT ?

Ich meinte über dieses verfahren schon vor mind. 1 jahr etwas gelesen zu haben.

Habe mich allerdings auch noch nicht allzu gross damit befasst.



Ich finds ne gute sache ...bzw es hört sich gut an



Grüsse

Darkmind


MCP / MCSA 2003+M / MCSE 2003+M / MCTS W2K8/ MCITP:Server Administrator W2K8/ CCCT(A+)/ CCNT(N+)
Passed:70-282 / 70-291 / 70-290 / 70-270 / 70-284/ 70-285 / 70-297/ 70-294 / 70-293 / 220-301 /220-302/ N10-003/ 70-649/ 71-646/ 70-620

Geändert von Darkmind (27.05.2006 um 21:48 Uhr).
   
Mit Zitat antworten
Alt
  (#3)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 27.05.2006, 21:46

In der aktuellen steht nur drin dass Microsaft was mit VPN/SSL machen will bzw. eine Firma aufgekauft hat.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#4)
Profi Benutzer
 
Benutzerbild von Darkmind
 
Status: Offline
Beiträge: 751
Registriert seit: 26.07.2003
Ort: Back to Aargau :)
Alter: 28
Standard 27.05.2006, 21:50

Hi

Hmmm.. verflucht habe alle Url's und infos dazu verlegt..

Ich muss mal im geschäft schauen, wenn ich noch was auffinden kann dazu.. poste ich dir die links.

Was würde denn dagegen sprechen ?


Grüsse

Darkmind


MCP / MCSA 2003+M / MCSE 2003+M / MCTS W2K8/ MCITP:Server Administrator W2K8/ CCCT(A+)/ CCNT(N+)
Passed:70-282 / 70-291 / 70-290 / 70-270 / 70-284/ 70-285 / 70-297/ 70-294 / 70-293 / 220-301 /220-302/ N10-003/ 70-649/ 71-646/ 70-620
   
Mit Zitat antworten
Alt
  (#5)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 27.05.2006, 21:53

Mir fällt immer weniger ein, was dagegen spricht. Bei herkömmlichem VPN hat man uneingeschränkten Zugriff mit allen Protokollen auf allen Ports. Genau das wird mit VPN/SSL eher eingeschränkt. Der Zugriff wird über eine Portal-Webseite ermöglicht. Es ist jedoch auch Zugriff wie bei VPN machbar - mit feinen Policies steuerbar.

Ich sehe grosse Vorteile in dieser Technik.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#6)
Profi Benutzer
 
Benutzerbild von Darkmind
 
Status: Offline
Beiträge: 751
Registriert seit: 26.07.2003
Ort: Back to Aargau :)
Alter: 28
Standard 27.05.2006, 22:06

Full ACK !

Wie ih finde ist diese Thematik sehr problematisch.

Z.b ein vermeindlicher "power" user der den netzwerkverkehr der firma über vpn abgehört hat.

Dies natürlich mit 1337 h4x0r tools und ohne überhaupt zu verstehen war ein ARP Cache macht und wozu ARP überhaupt da ist.. undso das firmennetz lahmgelegt hatte. zumindest den internetzugriff

Natürlich sagte der user er wollte das tool privat nur testen.. war aber dummerweise über den Roadwarrior mit dem Netzwerk der firma verbunden.

Sowas könnte dann nicht mehr passieren.

Natürlich kann man sowas auch ohne VPN SSL verhindern, aber das ist für mittelständische firmen viel zu teuer.

Grüsse

Darkmind


MCP / MCSA 2003+M / MCSE 2003+M / MCTS W2K8/ MCITP:Server Administrator W2K8/ CCCT(A+)/ CCNT(N+)
Passed:70-282 / 70-291 / 70-290 / 70-270 / 70-284/ 70-285 / 70-297/ 70-294 / 70-293 / 220-301 /220-302/ N10-003/ 70-649/ 71-646/ 70-620
   
Mit Zitat antworten
Alt
  (#7)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 27.05.2006, 22:12

In der Firma lässt man ja auch nicht jeden x-beliebigen PC ans Netzwerk ran.
Da sich die Heim-PCs der Mitarbeiter nicht kontrollieren lassen, kann der Firma mit Einsatz von VPN/SSL der Client-Zustand egal sein. Der Client kommt auf alles was er braucht (wenn er dazu berechtigt ist), ohne dass er dem LAN oder der Ressource schaden kann - genau das ist der Witz an dieser Technik, und ein Schwachpunkt von normalem VpN.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#8)
Profi Benutzer
 
Benutzerbild von Darkmind
 
Status: Offline
Beiträge: 751
Registriert seit: 26.07.2003
Ort: Back to Aargau :)
Alter: 28
Standard 27.05.2006, 22:20

Hi

jep, wie gesagt dieses verfahren hört sich schon mal gut an..

Doch möchte mich auch nicht zu weit aus dem Fenster lehnen, solange ich mich nicht praktisch damit befasst habe.

Grüsse

Darkmind


MCP / MCSA 2003+M / MCSE 2003+M / MCTS W2K8/ MCITP:Server Administrator W2K8/ CCCT(A+)/ CCNT(N+)
Passed:70-282 / 70-291 / 70-290 / 70-270 / 70-284/ 70-285 / 70-297/ 70-294 / 70-293 / 220-301 /220-302/ N10-003/ 70-649/ 71-646/ 70-620
   
Mit Zitat antworten
Alt
  (#9)
Moderator
 
Benutzerbild von swizz
 
Status: Offline
Beiträge: 3,029
Blog-Einträge: 1
Registriert seit: 13.01.2004
Ort: Swizzerland
Alter: 30
Standard 28.05.2006, 13:19

Ich denke die ganze SSL-Geschichte wird in nächster Zeit noch kräftig zulegen.
Wenn man bedenkt: ich schätze dass 99% aller E-Mail-Postfächer noch mit POP3, dass heisst Passwort unverschlüsselt übertragen, abgefragt werden. In heutigen Zeiten eigentlich fatal, nicht?
Aber eigentlich auch kein Wunder, selbstgestrickte Zertifikate bringen Fehlermeldungen und zertifizierte Zertifikate (mir fällt der richtige Begriff nicht ein) sind einfach noch viel zu teuer.
Zurück zum Thema : webbasierend wird noch kräftig zulegen, mit AJAX und Co. sind eigentlich die Grundsteine gelegt, ganze Applikationen nur noch webbasierend zu erstellen -> Plattform-unabhängig.
Irgendwann wird jeder bei der Geburt, nebst der IP-Adresse, auch noch ein Zertifikat bekommen


Gruess
der Herr Moderator


Du hast mindestens zwei gute Freunde: Freund 1, Freund 2
   
Mit Zitat antworten
 
Links zum gleichem Thema:

GeschenkeNews die besondere Art zu schenken
Geschenke der besonderen Art.
Alt
  (#10)
Super Profi Benutzer
 
Benutzerbild von spacyfreak
 
Status: Offline
Beiträge: 1,823
Registriert seit: 10.01.2005
Ort: Germanien
Standard 28.05.2006, 14:42

Naja, EMAIL ist für mich eh vergleichbar mit dem Versenden von Postkarten. Jeder dem sie in die Hände fällt, kann sie lesen. Daher dürfte allgemein (zumindest unter semi-profis) klar sein dass man keine sicherheitsrelevanten Info per Email verschickt.

Zertifikate bringen Fehlermeldungen wenn
1. Der Zertifikatsaussteller nicht als vertrauenswürdig eingestuft wurde. Lösung: Root-Zeritifikat importieren.

2. Das Zertifikat abgelaufen oder zurückgezogen wurde. Lösung: zertifikat erneuern.

3. Der DNS Name im Zertifikat nicht mit dem tatsächlichen Servernamen übereinstimmt. Lösung: Dem Server im DNS den selben namen geben der beim Zeritikatsrequest angegeben wurde.

Zertifikate bringen schon ne Menge Sicherheit. Am geilsten finde ich - zumindest was den ortsunabhängigen Zugriff bzw. Authentifizierung von beliebigen externen PCs angeht, den Einsatz von "Einmal-passwörtern" mit RSA-Token und SecureID. Da nützt mir das tollste Server-Zertifikat und hohe Verschlüsselung nix, wenn ein Keylogger mein langlebiges Passwort ausspäht.
Da müsste man sich schon gegenseitig authentifizieren (Clientzertifikat UND Serverzertifikat) um mit Zertifikaten halbwegs Sicherheit erreichen zu können.


CCNA, MCSE ...
640-801 / 642-551 / 642-502 / 70-292 / 70-215 / 70-270 / 70-216 / 70-217 / 70-218 / 70-219 / 70-224 / LPI 101 / LPI 102
  spacyfreak eine Nachricht über Yahoo! schicken  
Mit Zitat antworten
Alt
  (#11)
Moderator
 
Benutzerbild von DjSpock
 
Status: Offline
Beiträge: 1,385
Registriert seit: 05.08.2003
Ort: Im Schoenen Luzern
Alter: 27
Standard 29.05.2006, 21:58

Ich glaube das die zeit der VPN's eher zuende geht. Das Problemm mit den VPN ist das man meistens eine Client SW barcht und zertivikate. Egal wie du das handelst der user barcht beides. Was soviel heiss wie das die Firma dem User (Seinem heimnetzwerk )vertrauen muss. Für User die Unterwegs sind ist VPN auch nicht der stein der weissen, da es wieder spez. ports auf der FW barcht, probleme mit Nat usw.

Ich meine im Unternehmensnetzt zwichen HQ (Haupsitz) und BO (Ausenstelle) sind VPN's nicht wegzudenken. Aber zu jedem user ein netzt nach hause legen sehe ich nicht.

Ich glabe die Losung wird in richtung Terminal dinste und webanwendungen gehen.

PS fur Provate VPN's schaut euch mal hamachi an

Gruss Koni


CNE, CNA auf OES / Netware 6 / 6.5
CCA, auf MPS 4
PC-LAN SIZ


Zusammen schaffen wir es!!!
  DjSpock eine Nachricht über MSN schicken DjSpock eine Nachricht über Skype™ schicken 
Mit Zitat antworten