Toon posts:

Webserver + DMZ + Internal LAN

Pagina: 1
Acties:
  • 128 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Wij hebben een webserver in een DMZ met ISA server als firewall. Nu zou ik vanuit mijn webserver mijn internal lan willen bereiken. Of heeft m'n DMZ dan geen zin meer? Wie weet de oplossing?

  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 13:53

EXCalibur_EeK

[EXC]EeK

Dat heeft weinig zin lijkt mij zo. Een DMZ is bedoelt om de servers in een aparte zone te zetten zodat gebruikers van buitenaf niet op de interne PC's kunnen komen als je de servers zou publiceren op het interne netwerk (LAN).
Als gebruikers op internet de DMZ kunnen bereiken en van de DMZ zou het weer mogelijk zijn om de LAN te bereiken dat heft het principe van de DMZ op. Je kunt wel een IP Packet Filter maken voor toegang van de LAN naar de DMZ. (De response (reactie) wordt wel doorgelaten van DMZ naar LAN)

Of je zou een beveiligde VPN verbinding moeten opbouwen van de DMZ naar de LAN.

  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Het heeft zeker wel zin als je het via het DMZ laat lopen. Je kunt namelijk 3 rulesets maken. Internet gebruikers mogen op de webserver komen via poort 80. De webserver mag via poort x met een bepaalde server in het lan communiceren. Zo heb je nooit een rechtstreekse verbinding van internet naar het Lan, wat je wel hebt als je het DMZ-gedeelte opheft.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 13:53

EXCalibur_EeK

[EXC]EeK

Het gaat er juist om dat als iemand een server weet te hacken in de DMZ, dat geen invloed heeft op het interne netwerk (LAN).

Zoals jij dat zegt is het intern niet meer veilig (minder veilig), omdat je een server published naar de DMZ toe.

Verwijderd

Ik move deze naar NT het is wel de bedoeling dat je wat meer informatie geeft wat je precies wil, en de bedoeling van de afkortingen die je gebruikt. :)

Verwijderd

WAAROM wil je met je webserver het interne netwerk kunnen bereiken? En wil je wel het interne netwerk kunnen bereiken, of wil je alleen maar met een database op het interne netwerk praten?

  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Op dinsdag 11 juni 2002 12:53 schreef EXCalibur_EeK het volgende:
Zoals jij dat zegt is het intern niet meer veilig (minder veilig), omdat je een server published naar de DMZ toe.
Je kunt de Webserver in het DMZ wel informatie van een database server laten halen die in het LAN staat. Door 2 verschillende rulesets die een hacker door moet is de kans op een hack ontzettend klein.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 13:53

EXCalibur_EeK

[EXC]EeK

Op dinsdag 11 juni 2002 13:41 schreef Masselink het volgende:

[..]

Je kunt de Webserver in het DMZ wel informatie van een database server laten halen die in het LAN staat. Door 2 verschillende rulesets die een hacker door moet is de kans op een hack ontzettend klein.
Volgens mij gaat het om de open poorten. Op een open poort is een exploit toe te passen dus ik weet niet wat die 2 verschillende rulesets daarmee te maken hebben.

  • mvdejong
  • Registratie: Juni 2000
  • Laatst online: 29-11-2024

mvdejong

When does the hurting stop ?

De ene ruleset is die van buiten naar de server op de DMZ, daar staan allemaal van die spannende poorten open.
De tweede ruleset is die vanaf de server op de DMZ naar het internal LAN, en daar heb je een veel restrictiever beleid, gekoppeld aan een gebruikers-naam/-profiel.
Omdat een server uit de aard van het beestje redelijk open staat, accepteer je een risico dat die gekraakt wordt. Door de koppeling naar binnen toe af te knijpen heb je een compromis tussen de top-veiligheid (geen enkel contact tussen server en internal LAN) en praktische toepasbaarheid (wel contact).

Het blijft afwegen.
Het veiligst is natuurlijk om de server op een aparte router naar buiten te laten gaan, en alle updates met een removable medium te doen (floppy, ZIP, JAZ, tape, verwisselbare HDD).
Het andere uiterste is de server binnen je internal LAN te zetten, maar dan is een hack van je server het einde van je internal LAN.

Je firewall een aparte en beperkte set regels laten gebruiken voor verkeer tussen DMZ en internal LAN is voor de meeste omgeving een juiste toepassing, en een zinnig gebruik van je DMZ.

The number of things that Arthur couldn't believe he was seeing was fairly large


  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Op dinsdag 11 juni 2002 15:28 schreef mvdejong het volgende:
De ene ruleset is die van buiten naar de server op de DMZ, daar staan allemaal van die spannende poorten open.
De tweede ruleset is die vanaf de server op de DMZ naar het internal LAN, en daar heb je een veel restrictiever beleid, gekoppeld aan een gebruikers-naam/-profiel.
Omdat een server uit de aard van het beestje redelijk open staat, accepteer je een risico dat die gekraakt wordt. Door de koppeling naar binnen toe af te knijpen heb je een compromis tussen de top-veiligheid (geen enkel contact tussen server en internal LAN) en praktische toepasbaarheid (wel contact).

Het blijft afwegen.
Het veiligst is natuurlijk om de server op een aparte router naar buiten te laten gaan, en alle updates met een removable medium te doen (floppy, ZIP, JAZ, tape, verwisselbare HDD).
Het andere uiterste is de server binnen je internal LAN te zetten, maar dan is een hack van je server het einde van je internal LAN.

Je firewall een aparte en beperkte set regels laten gebruiken voor verkeer tussen DMZ en internal LAN is voor de meeste omgeving een juiste toepassing, en een zinnig gebruik van je DMZ.
Dat bedoel ik dus ! Ik ben niet zo goed in het typen van teksten....

Wireguard VPN Client: https://github.com/masselink/MasselGUARD


Verwijderd

Topicstarter
Ik zal het even uitleggen:

Onze software mensen hebben een progje gemaakt die met een registry setting naar een applicatieserver in het interne LAN verwijst. Maar ik kan vanuit het DMZ niet naar het interne LAN komen. Ik wil nu weten of ik dit in ISA kan aanpassen en zo ja hoe dan wel. Daarnaast wil ik graag weten wat dit voor een risico's heeft. Het is dus de bedoeling dat de webserver alleen naar de applicatieserver kan.

  • EXCalibur_EeK
  • Registratie: Oktober 2000
  • Laatst online: 13:53

EXCalibur_EeK

[EXC]EeK

Ik zou dan toch voor een VPN verbinding gaan.

  • Masselink
  • Registratie: April 2000
  • Laatst online: 20-08 08:49

Masselink

Voor de dorst

Op woensdag 12 juni 2002 15:57 schreef salpoels het volgende:
Ik zal het even uitleggen:

Onze software mensen hebben een progje gemaakt die met een registry setting naar een applicatieserver in het interne LAN verwijst. Maar ik kan vanuit het DMZ niet naar het interne LAN komen. Ik wil nu weten of ik dit in ISA kan aanpassen en zo ja hoe dan wel. Daarnaast wil ik graag weten wat dit voor een risico's heeft. Het is dus de bedoeling dat de webserver alleen naar de applicatieserver kan.
Dan moet je dat IP adres toegang verlenen door de firewall met de bijbehorende poort.

Wireguard VPN Client: https://github.com/masselink/MasselGUARD

Pagina: 1