Toon posts:

[Netwerk] Is dit goede opstelling

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij hebben nu een netwerk met volgende servers:

1) Citrix
2) Exchange
3) Fileserver
4) Watchguard firewall
5) Databaseserver

Nu zou er VPN geïmplementeerd moeten worden.

Nu dacht ik aan volgende opstelling:

[Router]

[Netscreen FW]

[Externe Switch]

[Citrix] [Watchguard] [Mailserver]

[Interne Switch]

[Clients + Fileserver+ Databaseserver]

Zowel de Citrix als de mailserver krijgen dus 2 NIC's. Eén voor het intern netwerk en één met een publiek adres (DMZ).

De watchguard zou als bijkomende beveiliging dienen om het intern netwerk extra te beschermen.

Is dit wat realistisch? Zo ja hoe verloopt het VPN-gebeuren dan?

Thx

[ Voor 50% gewijzigd door Verwijderd op 22-12-2002 13:11 ]


Verwijderd

Het netwerk ziet er solide uit maar met wie of wat wil je nu precies een vpn opzetten?

Of twee firewalls noodzakelijk is als je een DMZ gebruikt is wellicht wat overkill. Watchguards zijn toch aardig berekend op hun taak dacht ik en kan die firewall ook de eventuele vpn-verbindingen niet opzetten?

  • _Arthur
  • Registratie: Juli 2001
  • Laatst online: 19:59

_Arthur

blub

Mischien kan je er een plaatje van maken?
Want als ik even snel naar je verhaal kijkt heeft die watchguard niet heel veel zin als je citrix en mailserver al op het 'externe' en 'interne' netwerk zitten (omdat ze dus 2 netwerk kaarten hebben). Beter is dus in die 2 machines 1 kaart te zetten en alle verbindingen vanuit het 'externe' netwerk gecontroleerd door je watchguard te laten gaan.

  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Ik zou die watchguard firewall helemaal achterwege laten. Die Netscreen kan dit makkelijk alleen aan.
Welk type netscreen heb je :? de 10 heeft nl. een ingebouwde DMZ poort, waarop je het een en ander kan plaatsen.
Maar in principe hoeft het niet eens met een DMZ.
plaatje wordt dan:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
Internet
    |
    |
    |
Netscreen
    |
    |
    |
Interne switch
    |
    |
    |
Alle andere systemen

En maak voor de verschillende toepassingen een portmap naar binnen.

Verwijderd

mjah erg leuk die laatste opstelling. Als er in een van je systemen die services aanbiedt aan het internet een remote exploit zit (bijvoorbeeld exchange) en je komt zo'n machine binnen zit je gelijk op je internet netwerk. Dit is dus echt een opstelling die je alleen maar thuis maakt en niet binnen een bedrijf. Geef toe dat er zowiezo al iets mis is met je beveiligingsbeleid als je je patches niet bijhoudt, maar dat kan natuurlijk een keer gebeuren. Bijvoorbeeld als de bug nog niet bij de software ontwikkelaar bekend is.

De opstelling van Snipper zelf is veiliger als je tenminste je connecties voor je interne netwerk wel door de Wachtguard firewall laat lopen, maar ik neem aan dat hij dat bedoelde.

Als je een iets goedkopere opstelling wil kan je inderdaad aan je Netscreen op een aparte nic een DMZ creeeren. Je moet dan wel goed opletten dat je verkeer tussen je DMZ en je interne netwerk beperkt tot het absoluut noodzakelijke en niks anders. Ook kan de firewall configuratie iets ingewikkelder worden, omdat je dan 3 nic's hebt in je firewall.

[ Voor 19% gewijzigd door Verwijderd op 23-12-2002 11:56 ]


  • Equator
  • Registratie: April 2001
  • Laatst online: 19-08 15:28

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Als er een exploit zit in vb: de MS IIS, dan is hij op zijn DMZ net zo exploitable. Alleen is er vanaf die machine weer lastig om een verbinding te maken naar het interne Netwerk.
Op dat gebied ben ik het wel met je eens.
Aan de andere kant. Een Citrix server die in een DMZ staat, moet ook een verbinding kunnen maken naar het interne net, omdat anders aanmelden met je domain logon wat lastig wordt. INtranetserver idem dito, exchange server is ook lastig.
Er moet dus wel een aantal poorten open staan naar de DMZ vanuit het lan, en vise versa annders ist niet te doen.
Alleen een volledige standalone webserver, die geen connecties met het lan hoeft te hebben is bruikbaar in een DMZ. (Maar das mijn idee erover.)

Daarnaast is het nog kostbaarder om in het DMZ een mail server te hebben, en 1 in het lan. verdubbeling van de kosten & werkzaamheden.

Op zich heb je wel gelijk, maar ik kijk even naar het probleem vanuit een kostenoverzicht kant. ;)

Overigens is een NetScreen 10 makkelijk te configureren hoor.

Uhmm.. nog ff de startpost doorgelezen, maar met een 2e nic in de mailserver is je lan dus net zo vulnerable als mijn oplossing ;)

[ Voor 7% gewijzigd door Equator op 23-12-2002 12:08 ]


Verwijderd

met een dmz kan je toch meer beveiligen... alleen het noodzakelijke verkeer kan je toestaan... je zal toch 2 keer door de firewall moeten als je naar het interne netwerk wilt; je kan dus praktisch alles vanuit je dmz naar je interne netwerk dicht zetten, en verkeer alleen toestaan als die geinitieerd wordt vanuit het interne segment, waar mogelijk. en ook hierbij alleen het noodzakelijke toestaan...

verder heb je wel gelijk dat het weinig uitmaakt of je 2 netwerkkaarten in de servers stopt of direct naar het interne segment gaat.

[ Voor 6% gewijzigd door Verwijderd op 23-12-2002 14:10 ]


Verwijderd

CyberJ schreef op 23 December 2002 @ 12:07:
Uhmm.. nog ff de startpost doorgelezen, maar met een 2e nic in de mailserver is je lan dus net zo vulnerable als mijn oplossing ;)
Wel als je tussen je mailserver in je DMZ en je interne netwerk geen firewall inzet waarop zoveel mogelijk pporten dicht staan, dus daarom maakte ik al eerder de opmerking dat je daar wel een firewall tussen zou moeten zetten.

Tja, exchange in een DMZ is inderdaad wat lastiger. Er zijn zelfs boeken zoals building internet firewalls die adviseren om helemaal geen exchange servers direct aan het internet te hangen, maar altijd een "normale SMTP server" te gebruiken in je DMZ die forward naar je exchange server op je interne netwerk. Daarin worden ook veel verschillende opstellingen met DMZ's besproken (aanrader).

Verder begrijp ik dat er ook zoiets is als kosten en dus gaf ik ook al als 2e optie aan dat je ook een DMZ op die netscreen kan creeren. Bespaart een firewall uit en daar kun je misschien die SMTP server in je DMZ van bekostigen :) Security is altijd een afweging tussen veiligheid aan de ene kant en kosten aan de andere kant.

[ Voor 3% gewijzigd door Verwijderd op 23-12-2002 15:45 ]


Verwijderd

Topicstarter
Dit is wat ik dus in gedachten heb.

Afbeeldingslocatie: http://users.skynet.be/snipper/Test2.jpg

De terminalserver krijgt twee netwerkkaarten omdat ik, mensen die niet beschikken over de VPN-software, ook toegang wil geven tot het systeem. Interne users connecteren dan op de interne zijde.

De mailserver krijgt twee netwerkkaarten omdat ik ervan uitga dat deze dan sneller kan versturen en ontvangen gezien er geen NAT dient te gebeuren.

De eerste firewall zou dus alles dichtspijkeren. Alleen de nodige poorten worden gemapped naar de servers en 2e firewall.

De VPN wordt dan opgebouwd met de 2e firewall.

Blijkbaar is het idee van 2 netwerkkaarten niet ideaal?

Snipper

Verwijderd

Zo kon dat plaatje niet wat groter, want zo is mij nog niet duidelijk wat nu wat is.

Verwijderd

Topicstarter
Verwijderd schreef op 23 december 2002 @ 18:46:
Zo kon dat plaatje niet wat groter, want zo is mij nog niet duidelijk wat nu wat is.
Ja hoor. Sorry ...

  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Die Watchguard heeft dan natuurlijk geen enkel nut als je die servers multi-homed maakt. Gebruik een DMZ!

Verwijderd

Inderdaad, je moet zorgen dat je terminal server en mail server in je DMZ maar op een manier naar je interne netwerk kunnen en dat is via je watchguard firewall. Ik wil je toch eens aanraden naar het boek Building Internet firewalls te kijken.

Verwijderd

Topicstarter
Als ik het goed begrijp dan moet de opstelling als volgt zijn:

Afbeeldingslocatie: http://users.skynet.be/snipper/t2.jpg

Hebben die Citrix en mailserver dan publieke adressen of niet?

VPN wordt dan opgebouwd met de watchguard firewall.

Ik begrijp het principe maar het blijft toch altijd wikken en wegen tussen security en prijs/snelheid/flexibiliteit.

Verwijderd

Eventueel kun je de mail en terminal server dual homed maken en dan de 2e netwerkkaart aan de watchguard hangen. Soms is zo'n 2e interface handig voor beheer vanuit je interne netwerk van je machines in je DMZ. (kun je bijvoorbeeld VNC voor management alleen op de 2e interface van je server toelaten) Let wel op dat de servers in je DMZ dan niet moeten routeren tussen hun interfaces!!!

Of de servers in je DMZ een publiek ip hebben ligt er helemaal aan hoeveel ip's je hebt en anders moet je gebruik maken van NAT en portforwards. Ik weet alleen niet hoe goet Citrix overweg kan met NAT.

Verwijderd

Topicstarter
Verwijderd schreef op 25 December 2002 @ 16:24:
Eventueel kun je de mail en terminal server dual homed maken en dan de 2e netwerkkaart aan de watchguard hangen.
Dat kan ik inderdaad doen. Enigste nadeel dat ik dan zie is dat interne gebruikers geen 100 Mbit verbinding meer hebben wanneer ze werken op de Citrix-Server.

Ik weet niet of die watchguard meerdere ethernet-ports heeft. Dat moet ik even checken.

  • reddog33hummer
  • Registratie: Oktober 2001
  • Laatst online: 18-07 17:33

reddog33hummer

Dat schept mogelijkheden

Verwijderd schreef op 26 December 2002 @ 13:04:
Dat kan ik inderdaad doen. Enigste nadeel dat ik dan zie is dat interne gebruikers geen 100 Mbit verbinding meer hebben wanneer ze werken op de Citrix-Server.

Ik weet niet of die watchguard meerdere ethernet-ports heeft. Dat moet ik even checken.
Dan druk je die/een 2e nick in het private lan.
Heb je er een in de DMZ voor buiten 100Mbit
en intern 100Mbit. Kan je metteen instellen welke software ze nodig hebben als ze van een bepaalde kant komen

Backup not found (R)etry (A)bort (P)anic<br\>AMD 3400+ 64, 2 GB DDR, 1,5 TB Raid5

Pagina: 1