[Mailserver/Firewall]Waar plaats ik de mailserver?

Pagina: 1
Acties:
  • 123 views sinds 30-01-2008
  • Reageer

  • arjants
  • Registratie: Mei 2000
  • Niet online
Wij hebben op het moment deze situatie:
Afbeeldingslocatie: http://www.alpinekeukens.nl/case/firewall.gif

Nu vraag ik mij af waar ik de (SMTP)mailserver plaats.
In de optional zone (DMZ), maar dan moet ik waarschijnlijk een relay servertje plaatsen of gewoon in het trusted netwerk.
Ik kan de mailserver eventueel een apart ip meegeven van introweb maar dan moet er eerst een minihub of switch tussen de aeronet en de firewall geplaatst worden.
Waar zou jij hem plaatsen? Het is een middelgroot berdrijf met ongeveer 100 mailadressen.

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Verwijderd

volgens het principe van een DMZ hoort er in een DMZ geen belangrijke informatie te staan dus kan een mailserver hier niet komen te staan, maar je kan wel een mail router in de DMZ neerzetten en dan een mail server in het trusted netwerk.

Verwijderd

Trusted network.
Tenzij je hem ook via internet beschikbaar wilt stellen, kun je ook een eigen ip aanvragen bij Introweb.

Verwijderd

Zou je mailserver gewoon in je LAN zetten en niet in je DMZ.
Portmapping maken en klaar.

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 08:55

Kettrick

Rantmeister!

Het lijkt me wel handig om te weten hoeveel IP's je tot je beschikking hebt. :)
Op woensdag 03 juli 2002 19:47 schreef VipTweak het volgende:
Zou je mailserver gewoon in je LAN zetten en niet in je DMZ.
Portmapping maken en klaar.
En wat als je mailserver via je SMTP gehacked wordt ?

dan heb je dus een hacker die root access heeft op een machine in je LAN. (worst case)

Lijkt me geen wensbare situatie.

Je kan dan beter een server in de DMZ zetten, is de rest van je LAN tenminste veilig :)

Verwijderd

Op woensdag 03 juli 2002 19:49 schreef RoeLz het volgende:
Je kan dan beter een server in de DMZ zetten, is de rest van je LAN tenminste veilig :)
En dan staat je mailserver extra open, of ga je ook nog een firewall in de DMZ draaien??

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 08:55

Kettrick

Rantmeister!

Op woensdag 03 juli 2002 20:00 schreef VipTweak het volgende:

[..]

En dan staat je mailserver extra open, of ga je ook nog een firewall in de DMZ draaien??
Op een beetje een relaxte firewall kan je zowel je LAN als je DMZ apart firewallen.

dus voor je mailserver IP poort 25 open, verder niets.

voor je LAN staat verder alles dicht.

Verwijderd

Zoals ik al zei, je zet gewoon een SMTP router in de DMZ dan is je netwerk dus veilig

  • arjants
  • Registratie: Mei 2000
  • Niet online
Heb nu in gedachten om de mailserver in het gewone lan te zetten.
Op de firewall POP3 en SMTP openzetten met als "destination" alleen de mailserver en als "host" alleen de SMTP-host van introweb.
Poort 25 en 110 staan dan alleen open van de SMTP van introweb naar de mailserver.
Dan wordt hacken toch wel erg moeilijk of vergeet ik nu iets?

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Op donderdag 04 juli 2002 00:59 schreef arjants het volgende:
[..]Dan wordt hacken toch wel erg moeilijk of vergeet ik nu iets?
Dat weet je niet; als jouw mail server toevallig een exploit blijkt te hebben, heb je nog steeds een hacker in je trusted network.

Je vraagstelling is ook verkeerd; je moet vragen waar je je mailservers neerzet. Het antwoord is: ééntje in je trusted zone voor je clients om hun mail te poppen. En een SMTP relay in de DMZ.

QnJhaGlld2FoaWV3YQ==


  • arjants
  • Registratie: Mei 2000
  • Niet online
Dus dan toch een mini relay-servertje in de DMZ?
Is het niet veilig genoeg om de firewall alleen SMTP en POP3 tussen introweb en de mailserver toe te laten?

OS: Win2k server
Mailprog: FTgate

Alle updates zijn geïnstalleerd op de win2k server

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Op donderdag 04 juli 2002 01:23 schreef arjants het volgende:
Dus dan toch een mini relay-servertje in de DMZ?
Is het niet veilig genoeg om de firewall alleen SMTP en POP3 tussen introweb en de mailserver toe te laten?

OS: Win2k server
Mailprog: FTgate

Alle updates zijn geïnstalleerd op de win2k server
't Idee is dat je zoiets als een (D)DoS attack kunt overleven. Dus als die plaatsvindt, ligt je SMTP relay misschien wel plat, maar je users kunnen nog wel bij hun mail.

QnJhaGlld2FoaWV3YQ==


  • arjants
  • Registratie: Mei 2000
  • Niet online
Op donderdag 04 juli 2002 08:37 schreef Brahiewahiewa het volgende:

[..]

't Idee is dat je zoiets als een (D)DoS attack kunt overleven. Dus als die plaatsvindt, ligt je SMTP relay misschien wel plat, maar je users kunnen nog wel bij hun mail.
Als ik alleen maar inkomend emailverkeer accepteer van introweb, dan kan een "hacker" toch nooit een (D)Dosattack doen op de mailsrv?

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Verwijderd

Ben jij toevallig Arjan uit Rijssen?

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Op donderdag 04 juli 2002 10:18 schreef arjants het volgende:
[..]
Als ik alleen maar inkomend emailverkeer accepteer van introweb, dan kan een "hacker" toch nooit een (D)Dosattack doen op de mailsrv?
Tuluk wel, doet gewoon een Syn flood met een gespoofd (als in: het IP van de mail server van introweb) from-address

QnJhaGlld2FoaWV3YQ==

Pagina: 1