[FW]Firewall en Exchange 5.5[FW]

Pagina: 1
Acties:

  • hullepim
  • Registratie: Juni 2002
  • Laatst online: 17:04
Ik zit met een probleem met een firewall.
We zijn hier aan het nadenken hoe we onze firewall moeten inzetten. Het wordt hoogstwaarschijnlijk een Cisco pix 515E, eentje met DMZ poort dus.
Nu het volgende probleem:
Alle webservers gaan op de DMZ poort, al onze workstations op de inside poort alsmede de Domain controller. Nu is onze domain controller tevens onze mailserver, eigenlijk zou deze dus op de DMZ poort moeten komen, maar dan kunnen onze workstations niet meer aanloggen op onze domain controller omdat het dan een eigen domain wordt. Nu heb ik bij cisco en microsoft op de website gekeken en daar beschrijft cisco dat je dan een 2e mailserver nodig hebt op je DMZ poort, en die dan doormiddel van een trusted domain de databases laat synchroniseren. Dit is echter best een kostbare oplossing. Heeft een van jullie voor ons nog een handig idee hoe we dit op kunnen lossen, ik neem aan dat wij niet de enige zijn waar de domain controller tevens de mailserver is die beschermt moet worden met een firewall.

Alvast bedankt voor eventuele adviesen.

Verwijderd

Een willekeurige smtp server in je DMZ die je mail forward naar je DC/interne mailserver lijkt mij voldoende. Tenminste als je interne mail server smtp snapt. Je kan dan in je firewall regelen dat alleen je mail server in de DMZ een connectie op mag zetten met je interne mail server.

Op deze manier heb je geen directe connecties van buitenaf op je interne netwerk en zitten aanvallers bij een smtp bug niet direct op je interne netwerk.

Wel natuurlijk je DNS records laten wijzen naar je mailserver in je DMZ.

Mail verzenden verloopt dan trouwens ook via de mail server in je DMZ. Dus je interne mailserver hoeft dan alleen te praten met die in je DMZ en niet met de rest van de wereld.

[ Voor 16% gewijzigd door Verwijderd op 20-12-2002 11:04 . Reden: spaties ]


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:35

Arno

PF5A

Maak gewoon de mailserver in de DMZ bridgehead. Dan ontvangt deze de mail vanaf internet en stuurt deze door naar je DC met de mailserver. Gebruikers loggen dan gewoon in zoals ze dat nu doen. De 'DC mailserver' zal dan al zijn uitgaande mail doorsturen naar de DMZ mailserver, welke op zijn beurt de mail naar het internet stuurt.

Ik denk dat je weinig simpelere oplossingen kunt maken met een DMZ.

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Een smtp server installeren op een server in de dmz is inderdaad de eenvoudigste oplossing.

Als je Exchange draait zul je ook wel windows servers gebruiken, dan kan het zo simpel zijn als de ingebouwde smtp server van windows 2000/IIS configureren en starten.

In Exchange vul je dan bij de Internet connector het ip adres van de smtp forwarder in je DMZ in.

Let wel op dat je deze mailserver niet alles naar iedereen laat doorsturen, maar alleen van buiten naar jouw domein en van jouw mailserver naar buiten.

[ Voor 11% gewijzigd door Verwijderd op 22-12-2002 21:41 ]