Firewallgebruik in het LAN

Pagina: 1
Acties:

  • nAFutro
  • Registratie: Oktober 2000
  • Laatst online: 17-04-2020
Bij ons is een tijdje geleden al een brainstorm sessie geweest over mogelijk gebruik van een firewall die het server gedeelte zou gaan scheiden met het client gedeelte van ons interne LAN.

Afbeeldingslocatie: http://members.chello.nl/r.kesic/Image/lan.jpg

Waarom?
Aangezien iedereen een keuze moet maken tussen functionaliteit en veiligheid zijn bij ons dingen zoals floppy drives en usb sticks op veel plekken toegestaan. Gevolg is wel dat sommige grapjassen leuke bestandjes meenemen om te showen op het werk. Zelfs met de anti-virus up to date lukt het soms niet om alle besmette bestanden tegen te gaan. Ivm licenties heeft waarschijnlijk menig bedrijf hetzelfde anti-virus datfile en scan-engine op zowel de clients als servers geinstalleerd van merk A. Word het bestand niet gecleaned op de werkplek, dan heb je waarschijnlijk ook een heel groot probleem als het zichzelf verspreid naar de servers. Met security lekken in Windows (MSBlaster bijvoorbeeld) zou je met een firewall ook veiliger uit zijn. Poorten die niet gebruikt worden zou je dicht moeten gooien waardoor je besmettings gevaar kleiner zal zijn.

Nu Windows 2003 SP1 uitgekomen is en in deze versie een bruikbare firewall bezit zoals in Windows XP SP2, zou je kosteloos dit kunnen implementeren. De firewall van Windows nu blijkt toch een goede blokker te zijn voor incomming verkeer.

Heeft iemand van jullie ervaring met dit. Ik ben erg benieuwd naar jullie ervaring/mening van jullie, hopelijk zijn er wat andere visies want de bedenker van een idee is natuurlijk niet objectief :)

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Voordat je hardware gaat spenderen aan een firewall, of op eigen houtje gaat knutselen aan de windows firewall, zou 'k me eens gaan verdiepen in de Security Configuration Wizard; die gaat net een stapje verder dan een firewall, o.m. kun je netBios signing & sealing afdwingen of IPSec forceren.

QnJhaGlld2FoaWV3YQ==


Verwijderd

Als het meer om virussen gaat, TrendMicro heeft een hardware appliance (Symantec ook dacht ik), een 1U hoge 19" kast die alles filtert en automatisch afsluit bij virusuitbraken.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

bedenk je wel dat SMB signing voor overhead zorgt, problemen kan veroorzaken met bepaalde Office applicaties (van dezelfde leverancier), en een goeie planning vereist.

Tel daarbij op dat je fileservers via netBT (445 tcp) toch beschikbaar moeten zijn zodat het een beetje lastig is blaster-achtigen te blokken, en de pretfactor ligt een stuk hoger op deze 1 april.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
ik weet niet hoe groot je organisatie is maar om een beetje een leuke snelheid te houden heb je toch flink poen nodig om een leuke firewall te kunnen aanschaffen

zelf ben ik al heel erg tevreden met:

-xp sp2 firewall + config's via GPO's
-cd rom + diskette disabled via GPO's
-proxy server

  • nAFutro
  • Registratie: Oktober 2000
  • Laatst online: 17-04-2020
Ik had dus geen hardware in gedachten maar gewoon de software firewall welke nu beschikbaar komt in SP1 van Windows Server 2003.

Het vereist zeker weten een goede planning en je moet 100% weten hoe de applicaties en systemen werken, maar als het eenmaal staat...

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 20-01 19:37
ja dan :? de sp1 firewall is maar heel sumier en absoluut niet bruikbaar voor het betere werk, ja als je server 2 nics heeft en ras doet dan kan je hem gebruiken. of als je je server host als www server waarin alleen 80 en 443 open moeten staan, tja dan is het handig.. voor al dat andere :?

alle exploits/virussen die er zijn werken of op rpc niveau of op share niveau, en tja dat heb je natuurlijk wel openstaan op je server anders doet ie het niet.... :z

beter werk is een transparante firewall op het lan, maar zoals richardkraal al zegt, die kosten een bom duiten. (firewalls die 100mb kunnen filteren zijn erg onbetaalbaar)

A wise man's life is based around fuck you


Verwijderd

Of de SP2 firewall interesant is hangt natuurlijk sterk af van hoe je de server gebruikt. Als je op een databaseserver enkel een verbinding naar de database toe staat en fileshares/ HTTP/ FTP enz enz blokkeert houdt de firewall toch de nodige problemen buiten de deur.
Als je echter op een server van alles en nog wat open moet zetten heeft de firewall natuurlijk gelijk veel minder nut. Dat geldt echter niet alleen voor de windows SP2 firewall maar ook voor elke andere firewall.

Wel is het natuurlijk zo dat de functionaliteit van de SP2 firewall redelijk beperkt is. Eigenlijk worden enkel inkomende verbindingen op port niveau geblocked. Dit is wel een beetje erg basis ;)

Maar uiteindelijk: Het kost niets en het onderhoudt is ook nihil. Met een beetje nadenken kan het je servers toch iets beter beveiligen dus is er eigenlijk geen reden om het niet aan te zetten.
Pagina: 1