iB-InformatikBoard.ch - Benutzer helfen Benutzern   IT-Lohnumfrage ¦ MS-CLIP ¦ Google  


     
     
"5.3 Sterne"   

    Diskussionen über Freizeit und Job: Diskussionen über Weiterbildung: Diskussionen über die Computerwelt:  
    Neu hier? Forum für Einsteiger
Wichtige F.A.Q.'s und Regeln
Off Topic
iB-Updates und News
Feedback und Vorschläge
Informatik Job-Forum
Ich suche eine Informatikstelle
Ich biete eine Informatikstelle
Microsoft MCSE Zertifikate
Microsoft Zertifikate Allgemein
CISCO Zertifikate
SIZ-Zertifikaten und Lernhilfen
Zertifikate und Diplome Allgemein
Weiterbildung mit E-Learning
Windows Workstation   Windows Server
Software Allgemein   Linux Software
Programmiersprachen   Webdesign
Security   Internet
Hardware/Netzwerk   Wireless
Pockets, Smartphones, PDA's   Games
Allgemeine Tipps, Bücher und Tools
HowTo    Online Schnäppchen
 
   

Willkommen auf informatikBoard.ch - Benutzer helfen Benutzern
Zurück   iB-Startseite > Informiere dich über die Computerwelt: Geräte, Hard- und Software > Windows Server
Willkommen bei InformatikBoard.ch:
Bevor du Schreiben oder Antworten kannst,
musst du dich hier kostenlos Registrieren!

Antwort
 
LinkBack Themen-Optionen
DMZ auf einem HOST einrichten
Alt
  (#1)
Fortgeschrittener Benutzer
 
Benutzerbild von flacram
 
Status: Offline
Beiträge: 59
Registriert seit: 17.10.2004
Ort: s Züri
Rotes Gesicht DMZ auf einem HOST einrichten - 31.10.2004, 23:42

Hi Leute,

ich möchte mein Heimnetz durch eine isa 2004 Firewall absichern.
Ich möchte auf einem Rechner eine DMZ erstellen indem sich Exchange und web Server befindet.

Ein Tipp habe ich bereits bekommen....ich soll im Rechner 3 Netzwerkkarten einbauen danach könne ich das problemlos realisieren.
Ok, ich habe mir Gedanken gemacht...1 Netzwerkkarte (internet), 1 (Intranet) und ev 1 für die DMZ !?!

Wie weit bin ich daneben? weiss ich nicht. Kann mir jemand auf die Sprünge helfen?

besten dank

Flavio

PS. das ganze brauche ich als Übung zum MCSA 2003 und persönliche Neugier
Angehängte Grafiken
Dateityp: jpg heimnetzwerk.jpg‎ (34.5 KB, 54x aufgerufen)
   
Mit Zitat antworten
DMZ auf einem HOST einrichten
 
Links zum gleichem Thema:
Alt
  (#2)
Expert Benutzer
 
Benutzerbild von Xheon
 
Status: Offline
Beiträge: 3,164
Registriert seit: 21.08.2004
Ort: Zürich CH
Alter: 26
Standard 01.11.2004, 00:50

Mit drei netzwerkkraten wie Du es beschrieben hast, kannst Du eine DMZ realisieren.

Wenn keine dritte Karte zuverfügung steht, kannst Du auch auf dem ISA die Exchangedienste in LAN weiterleiten und halt alle andere Dienste gegen aussen welche Exchange nicht braucht dicht machen.

Aber die schönere Lösung ist sicherlich mit einer DMZ Ist es das was Du wissen willst oder benötigst Du für ein Thema mehr Info??


Wenn man alles ausgeschaltet hat, was unmöglich ist, bleibt am Ende etwas übrig, das die Wahrheit enthalten muss

Geändert von Xheon (01.11.2004 um 00:55 Uhr).
  Xheon eine Nachricht über AIM schicken  
Mit Zitat antworten
Alt
  (#3)
Super Expert Benutzer
 
Benutzerbild von schubo
 
Status: Offline
Beiträge: 5,433
Registriert seit: 09.03.2004
Ort: Raum Zürich
Alter: 32
Standard 01.11.2004, 01:17

Also den Tip würde ich an deiner Stelle umsetzen. Eine DMZ macht auf jedenfall Sinn. Das ganze bringt Dir einiges an Übung im Umgang mit Routing und den "well known ports". Das auseinandersetzen mit "welcher Port brauch ich für was" kann an den Prüfungen auch hilfreich sein. Also kauf Dir eine dritte Karte. Lohnt sich!


Der PC rechnet mit allem, nur nicht mit seinem Besitzer.

Der beste Weg einen schlechten Vorschlag vom Tisch zu wischen, besteht darin,
einen besseren zu machen.
   
Mit Zitat antworten
Alt
  (#4)
Erfahrener Benutzer
 
Benutzerbild von ITnetX
 
Status: Offline
Beiträge: 334
Registriert seit: 26.09.2003
Ort: Bern
Alter: 33
Standard 01.11.2004, 08:55

Hi

Mit ISA kannst Du eine physisch abgetrennte DMZ mit 3 NIC's einrichten. Bei deinem Projekt solltest Du dir noch einige weitere Punkte überlegen:

EXCHANGE SERVER
Exchange Server gehören nicht in eine DMZ, auch wenn das Konzept der DMZ diese Plazierung aufdrängt. Exchange-Postfächer enthalten sensitive Daten und gehören immer in den LAN-Abschnitt. Die Kommunikation mit dem Internet kann mit verschiedenen Methoden realisiert werden.
1) Exchange Frontend-Server in die DMZ (eine Lösung von Microsoft, aus meiner Sicht aber eine schlechte Lösung welche die Sicherheit des Netzwerks beeinträchtigen kann). Ich plaziere Frontend Servers jeweils auch im LAN-Abschnitt).
2) ISA Server in die DMZ (z.B. wenn eine andere Firewall eingesetzt wird). Diese Variante ist ein bisschen besser.
3) SMTP Relay auf dem ISA Server
4) SMTP Relay auf einem Relay Server in der DMZ
5) Direktes ISA Server-Publishing ohne Relay

Welche Methode die Beste ist, ist abhängig von Anforderungen an Sicherheit und Funktionalität.

WEB
Webserver werden normalerweise in der DMZ betrieben. Dabei ist darauf zu achten, dass keine anderen, unnötigen Dienste ausgeführt werden und der Server entsprechend abgesichert ist.

INFORMATIONEN
Weitere Informationen zur Implementierung findest du hier:
1) http://www.amazon.de/exec/obidos/ASI...878677-8060804
2) Dieter's msisafaq --> www.msisafaq.de
3) Tom's isaserver site --> www.isaserver.org

Gruss Marcel


MCP, MCSA, MCSAS, MCSAM, MCSE, MCSES, MCDBA, MCT

Geändert von ITnetX (01.11.2004 um 09:02 Uhr).
   
Mit Zitat antworten
Alt
  (#5)
Profi Benutzer
 
Benutzerbild von Dieter Rauscher
 
Status: Offline
Beiträge: 615
Registriert seit: 13.07.2003
Ort: München
Standard 01.11.2004, 12:31

Moin Jungs,

juhu, prima, mein Lieblingsthema: Sinn einer DMZ ;-)

Zitat:
Original geschrieben von ITnetX
Hi

Mit ISA kannst Du eine physisch abgetrennte DMZ mit 3 NIC's einrichten. Bei deinem Projekt solltest Du dir noch einige

weitere Punkte überlegen:

EXCHANGE SERVER
Exchange Server gehören nicht in eine DMZ, auch wenn das Konzept der DMZ diese Plazierung aufdrängt. Exchange-Postfächer

enthalten sensitive Daten und gehören immer in den LAN-Abschnitt.
Es gibt noch einen wesentlich schwerwiegenderen Grund, den Exchange Server NICHT in die DMZ zu verlagern:

ActiveDirectory-Kommunikation
Wenn Du einen MSX in der DMZ hast, wirst Du sicherlich im LAN noch einen DC stehen haben. Damit diese beiden miteinander
kommunizieren können, müssen sehr viele Protokolle (z.B. DNS, LDAP, Kerboros, RPC, Exchange-RPC etc.) zwischen MSX und DC
durch die Firewall geöffnet werden. Das ist ein erhöhtes Sicherheitsrisiko - im Fall der Kompromitierung des MSX gehört
dann auch der DC dem Angreifer. Selbst wenn man den Traffic zusätzlich per IPSec verschlüsselt, halte ich das nicht für
besonders sinnvoll.

Zitat:
Die Kommunikation mit dem Internet kann mit verschiedenen Methoden realisiert werden.
1) Exchange Frontend-Server in die DMZ (eine Lösung von Microsoft, aus meiner Sicht aber eine schlechte Lösung welche die

Sicherheit des Netzwerks beeinträchtigen kann). Ich plaziere Frontend Servers jeweils auch im LAN-Abschnitt).
Exakt. MS positioniert IMHO mittlerweile seit ISA 2000 keinen FE mehr in die DMZ. Nur noch in gut überlegten Szenarien
wie z.B. Lastverteilung über mehrere Standorte oder ähnlichem. Dabei zu beachten gilt, dass durch E2k3 sicherlich weniger FE/BE Szenarien benötigt werden, wenn es um Lastverteilung ging.

Zitat:
2) ISA Server in die DMZ (z.B. wenn eine andere Firewall eingesetzt wird). Diese Variante ist ein bisschen besser.
Diese Lösung begegnet mir immer wieder in Vorträgen etc. Dabei ist mir der eigentliche Sinn noch nicht klar geworden. Weil ich dadurch meiner bescheidenen Meinung nach kein Stück Sicherheit mehr bekomme (gilt nicht für ausschließliches Reverse-Caching/Webveröffentlichen). Man müsste ja dann wieder den ganzen Auth-Traffic durch irgendeine Firewall leiten.

Zitat:
3) SMTP Relay auf dem ISA Server
4) SMTP Relay auf einem Relay Server in der DMZ
Da kommen wir genau auf den Punkt. Das wäre für mich die sicherste Lösung. Denn dabei kann der SMTP-Applikationsfilter
des ISA den Traffic inspiziern (wobei ich an dieser Stelle für gewöhnlich nur den Command-Filter verwende). OWA wird über SLL und Basicauthentifizierungsdelegation veröffentlicht. Gerne auch mit FBA.

Zitat:
5) Direktes ISA Server-Publishing ohne Relay
Auch diese Lösung ist praktikabel. Ich verwende dies z.B. bei uns um einen internen SMTP-Relay-Server zu veröffentlichen. Mein MSX ist ausschließlich per OWA "direkt" nach aussen veröffentlicht.

Zitat:
Welche Methode die Beste ist, ist abhängig von Anforderungen an Sicherheit und Funktionalität.
Genau. Man muss immer eine Balance finden.

Zitat:
WEB
Webserver werden normalerweise in der DMZ betrieben. Dabei ist darauf zu achten, dass keine anderen, unnötigen Dienste
ausgeführt werden und der Server entsprechend abgesichert ist.
Für die Webserververöffentlichung gilt ebenfalls die Auth-Problematik wie beim FE zu beachten. Wenn der Webserver Benutzer gegen das AD authentifizieren muss, gehört er in den meisten Fällen nicht in die DMZ.

Neben der ganzen Thematik der Veröffentlichung von internen Diensten zum Internet muss Flavio auch den ausgehenden Traffic berücksichtigen. Zu einem Firewallkonzept gehört auch dieser nicht unwesentliche Teil. Dabei gilt: Nur zulassen, was zwingend benötigt wird. So gibt es z.B. absolut keinen Grund, warum ein DC per HTTP ins Internet gehen darf. Und vieles mehr.

Viele Grüße
Dieter


Dieter Rauscher
MVP ISA Server
Website: http://www.msisafaq.de
Blog: http://msmvps.com/rauscher/
Buch: http://www.msisafaq.de/buch/
   
Mit Zitat antworten
Alt
  (#6)
Fortgeschrittener Benutzer
 
Benutzerbild von flacram
 
Status: Offline
Beiträge: 59
Registriert seit: 17.10.2004
Ort: s Züri
Idee 01.11.2004, 23:13

Also den Tip würde ich an deiner Stelle umsetzen. Eine DMZ macht auf jedenfall Sinn. Das ganze bringt Dir einiges an Übung im Umgang mit Routing und den "well known ports". Das auseinandersetzen mit "welcher Port brauch ich für was" kann an den Prüfungen auch hilfreich sein. Also kauf Dir eine dritte Karte. Lohnt sich!

OK, ich Danke Euch für die Security Tipps (ich habe sie mir notiert).
könnt Ihr mir erklären wie ich eine DMZ überhaupt einrichten kann auf einem Server 2003 mit isa 2004? 3 Karten habe ich bereits im Server eingerichtet.
Ok ich weiss bin spät dran aber ich habe meine Väterliche Verpflichtungen (12 Monatiges Kind)
Ich danke Euch schon im Voraus für eure Anleitungen

Merci

Flavio
   
Mit Zitat antworten
Antwort



Unsere iB-Sponsoren:
itrain.ch
klubschule.ch
iB-Sponsor: inside-it.ch
ARP DATACON - PC Onlineshop für Computer, Computerbedarf und Software


Sponsor-Links:




Bitte beachtet das Angebot unserer Sponsoren:
iB-Sponsor: itrain.ch iB-Sponsor: klubschule.ch iB-Sponsor: inside-it.ch GeschenkeNews: Geschenke der besonderen Art


Lesezeichen
Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Externer Zugriff auf E-Mails und Firmensoftware Tirechan Security Allgemein 1 20.12.2006 08:30
Kein Zugriff auf Daten Phil Hardware und Netzwerk Allgemein 8 04.03.2005 14:38
IIS für OWA einrichten Jordan Windows Server 1 18.02.2005 00:17
Zeitsynchronisation auf Win2k Server André Windows Server 4 08.10.2004 11:05
Cisco Aironet 350 auf Redhat 9 will nicht olivier Linux Software 1 03.08.2003 00:27


« Vorheriges Thema | Nächstes Thema »
Themen-Optionen

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


Partnerlinks:
www.Clever-Schenken.ch - Geschenke und Geschenkideen, persönlich uns speziell
www.GeschenkeNews.ch - Geschenke und Geschenkideen
www.BigBellyBank.ch - Die lustige Sparkasse mit AHA-Effekt
www.EcoSphere.ch - Das Mini-Aquarium aus der NASA-Forschung für Zuhause
www.Frauen-Geschenke.ch - Spezielle Geschenke nicht nur für Frauen

 
Seite generiert in 0.135 Sekunden mit 11 Queries.
(100.00% PHP - 0% MySQL)

Copyright ©2008 InformatikBoard.ch
Powered by vBulletin® Version 3.7.2 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Template-Modifikationen durch TMS
vB Skin by vBStyles.com
Search Engine Optimization by vBSEO 3.2.0



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90