Hoe DMZ gebruiken?

Pagina: 1
Acties:
  • 152 views sinds 30-01-2008
  • Reageer

  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
We gaan het grondig aanpakken deze keer: een LAN, een webserver, een batterij routers en een DMZ. Maar in welke volgorde moest het ook alweer?

LAN -> router -- dmz -- router -> Webserver + inetverbinding

of

LAN -> Webserver -> router -- dmz -- router -> inetverbinding

Of zelfs LAN - dmz - webserver - dmz - inet...

Wat is gangbaar? Wat is good-housekeeping in deze?

Bloed, zweet & koffie


  • PtrO
  • Registratie: November 2001
  • Laatst online: 03-05 18:05
LAN--routerFW--<<dmz/webserver>>--routerFW--Inet.

Go with the flow blocking your way and use AD for achieving results


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Duidelijk! Ik neem aan dat FW voor firewall staat. En waar gaat m'n proxyserver?

Bloed, zweet & koffie


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Dure, commerciele firewalls doen ook layer 7 inspection, oftewel: proxyen :)

Verwijderd

shit, te laat :-)

Verwijderd

Heb toevallig net het artikeltje voor me liggen:

internet -- router -- DMZ met daarin servers -- firewall -- LAN

  • bonzz.netninja
  • Registratie: Oktober 2001
  • Laatst online: 19:15

bonzz.netninja

Niente baffi

wattis een dmz?

vuistdiep in het post-pc tijdperk van Steve  | Joepie joepie. Dat ging echt toppie! | https://www.wegmetbigtech.nl


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Op vrijdag 18 januari 2002 14:23 schreef serkoon het volgende:
Dure, commerciele firewalls doen ook layer 7 inspection, oftewel: proxyen :)
Die van mij ook, maar ik wil toch graag een aparte proxyserver. Door alles zo veel mogelijk te spreiden, blijft de schade beperkt als een server off-line gaat. :)

Bloed, zweet & koffie


  • CmdrKeen
  • Registratie: Augustus 2000
  • Laatst online: 25-03 16:41

CmdrKeen

Krentenboltosti

Topicstarter
Op vrijdag 18 januari 2002 14:34 schreef bonzz.netninja het volgende:
wattis een dmz?
Demilitarized Zone, oftewel een Neutrale Zone. Het zit tussen het onveilige netwerk (in de regel: internet) en het veilige netwerk (LAN) in, als een soort sluis voor informatie, om ervoor te zorgen dat je LAN beschermd wordt.

Bloed, zweet & koffie


  • Masselink
  • Registratie: April 2000
  • Laatst online: 04-05 14:43

Masselink

Voor de dorst

Op vrijdag 18 januari 2002 14:34 schreef bonzz.netninja het volgende:
wattis een dmz?
De-militarized Zone (*zucht* weer telaat)

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Ik zou het toch anders doen hoor, dan dat boekje van jou.

..............................- LAN
............................./
INTERNET - ROUTER - FIREWALL
.............................\
..............................- DMZ - SERVERS (MAIL/PROXY/WEB)

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 26-04 18:04

Whizzer

Flappie!

Ik ben het grotendeels eens met bovenstaande, alleen zou ik m'n proxy ergens anders zetten:
code:
1
2
3
4
5
   Internet
     |
   Firewall - DMZ (mail, web, externe DNS als je zelf host)
     |
   LAN, proxy, interne DNS

Waarom de proxy in het LAN en niet DMZ?? DMZ beshouw ik als een stukje netwerk wat ook voor het internet bereikbaar moet zijn. Een proxy hoeft voor het internet niet beschikbaar te zijn (stel je hebt geen authenticatie of goede ACL op die proxy, is ie anoniem, dat wil je niet)...

Just my € 0,02

Ik ben geweldig.. en bescheiden! En dat siert me...


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 22:59

Predator

Suffers from split brain

Op vrijdag 18 januari 2002 15:03 schreef Whizzer het volgende:
Ik ben het grotendeels eens met bovenstaande, alleen zou ik m'n proxy ergens anders zetten:
code:
1
2
3
4
5
   Internet
     |
   Firewall - DMZ (mail, web, externe DNS als je zelf host)
     |
   LAN, proxy, interne DNS

Waarom de proxy in het LAN en niet DMZ?? DMZ beshouw ik als een stukje netwerk wat ook voor het internet bereikbaar moet zijn. Een proxy hoeft voor het internet niet beschikbaar te zijn (stel je hebt geen authenticatie of goede ACL op die proxy, is ie anoniem, dat wil je niet)...

Just my € 0,02
Ik vind het zo ook logischer. De proxy is een service die de gebruikers de mogelijkheid moet bieden om externe connecties te maken. Van binnen naar buiten.
Niet andersom.
Je moet er dan wel natuurlijk voor zorgen dat dit ook zo is :z

Dit in contrast met mail/ftp/web...
Dus vind ik ook dat ie meer in de LAN zelf thuis hoort.

Maar dat is voor discussie vatbaar...

Everybody lies | BFD rocks ! | PC-specs


Verwijderd

Regel nummer 1 in de beveiligingswereld:

NOOIT VANUIT HET LAN EEN RECHSTREEKSE VERBINDING HET INTERNET OP.

Als jullie de proxy in het LAN zetten, dan heb je dat wel, immers, jullie proxy moet een verbinding hebben met het internet. Daarom, PROXY ook in DMZ, zodat het LAN nooit een verbinding met het internet heeft. Dit maakt het monitoren met programma's als ISS ook een stuk makkelijker.

Verwijderd

Klein vraagje mbt DMZ, hoe moet ik dit zien, moet je hier een apart subnet voor aanmaken, hoe deel je dit zeg maar in ip technisch gezien?

Je hebt een lan, je hebt een server gedeelte welke in de DMZ komt, inclusief proxy.

Is het zo dat je achter je proxy je veilige zone maakt?

Iemand?

  • ijdod
  • Registratie: April 2000
  • Laatst online: 01-05 07:42
Nog zo eentje: twee firewalls, met daartussen de DMZ. Deze firewalls dienen verschillend te zijn, om te voorkomen dat een zwakke plek twee keer uitgebuit kan worden.

De geschetste driesprong is an sich niet zo'n probleem, mist het verkeer via de DMZ (proxy e.d.) geleid wordt. Echter, zodra de FW 'valt', is men ook meteen binnen ook...

Als je dit doortrekt wil je eigenlijk zelfs 2 proxies hebbeb: 1 in je LAN, en 1 in je DMZ. Slechts bekend verkeer (IP, poort, enz) tussen de twee proxies komt door de FW.

Rismo: een DMZ is een apart subnet. Afhankelijk van het ontwerp kan dit een publiek of een prive reeks zijn, of een combinatie van beiden (bv een proxy met meerdere interfaces).

Root don't mean a thing, if you ain't got that ping...

Pagina: 1