[Win2k3/ISA/AD] Firewall en Active Directory

Pagina: 1
Acties:
  • 155 views sinds 30-01-2008
  • Reageer

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Ik heb momenteel de volgende netwerk setup in gedachte en ben deze aan het uitwerken op een tweetal systemen:

Afbeeldingslocatie: http://www.theforumisdown.com/uploadfiles/0103/netwerksetup.gif

Twee ISA Servers die samen een zogenaamde back-to-back configuratie vormen. Het opzetten hiervan is verder geen probleem.

Nu wil ik echter op deze twee ISA Servers ook Active Directory installeren. Op ISA #1 een forest 'domein.net' en op ISA #2 een child domein van forest 'domein.net': 'corporation.domein.net'. Wanneer er geen ISA Servers op de testsystemen geinstalleerd zijn werkt deze opstelling perfect.

Wanneer ik beide situaties wil samenvoegen dan wordt echter het AD 'verkeer' van ISA #1 naar ISA #2 geblokt (logisch, ISA #1 bevindt zich niet in de LAT van ISA #2). Beide ISA's zij overigens geintegreerd in de AD als twee arrays: 'DMZ' en 'CORPORATION', om het gebruik van Enterprise Policy's mogelijk te maken.

Ik moet er dus voor zorgen dat er 'AD verkeer' mogelijk wordt tussen ISA #1 en ISA #2. Maar hoe zou ik dit op een nette manier moeten doen? AD werkt met RPC calls en die vereisen nogal wat poorten (dynamisch)... ISA #2 wordt op die manier net een gatenkaas.

Het zou mooi zijn als ISA #1 en ISA #2 samen in de AD kunnen vanwege de Enterprise Policy's. Op veel sites lees ik namelijk dat je er eigenlijk stand-alone machines van moet maken... maar zo vind ik het veel stoerder ;)

Iemand een idee?

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Uhm, waarom wil je een DC op een ISA-server draaien? Ik hoop dat je snapt dat dat zwaar onhandig is.

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
luckyme_ schreef op 20 juni 2003 @ 17:22:
Uhm, waarom wil je een DC op een ISA-server draaien? Ik hoop dat je snapt dat dat zwaar onhandig is.
Onhandig met betrekking tot de veiligheid? Ik heb niet meer PC's tot mijn beschikking dus zal het met deze twee als server moeten doen. "t Liefst in deze configuratie :)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Counter-Strike schreef op 20 June 2003 @ 17:28:
[...]
Onhandig met betrekking tot de veiligheid? Ik heb niet meer PC's tot mijn beschikking dus zal het met deze twee als server moeten doen. "t Liefst in deze configuratie :)
Heb je al op isaserver.org gekeken? Daar staat o.a. een artikel over het installeren van isa op een DC, misschien heb je er wat aan.

Ik begrijp dat je het voor een testlab doet, ik zou in real life dit soort rollen zwaar gescheiden houden.

  • SED
  • Registratie: Januari 2000
  • Laatst online: 16-08 17:22

SED

Isa had toch de mogelijkheid om bepaalde applications door te laten waarbij Isa de poorten beheert?

Hoe dan ook kijk eens hier:
http://forums.isaserver.org/

kun je vreselijk veel vinden.

Copyright and left by SED...


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
luckyme_ schreef op 20 juni 2003 @ 22:28:
[...]


Heb je al op isaserver.org gekeken? Daar staat o.a. een artikel over het installeren van isa op een DC, misschien heb je er wat aan.

Ik begrijp dat je het voor een testlab doet, ik zou in real life dit soort rollen zwaar gescheiden houden.
Ja, isaserver.org stond al een tijdje in m'n favorieten. Handige en leerzame site. Dat artikel wat je aangaf had ik al vluchtig doorgenomen en ben er nu wat langer voor gaan zitten. Er staat in uitgelegd hoe je beide naast elkaar installeert, zo draait het nu ook hier. Het is me echter nog steeds niet compleet duidelijk waarom ze je niet beide naast elkaar zou kunnen draaien. Ik begrijp dat een firewall 'zo-kaal-mogelijk' moet met betrekking tot services maar als de boel door de firewall 'aan de internet kant' toch geblokt wordt dan lijkt het me verder niet zo'n probleem toch?

'T is jammer dat ik maar 2 pc's als server kan inzetten maar ik zal het ermee moeten doen. "t is immers ook maar voor een thuisnetwerkje hoor... gewoon een beetje stoeien met dit soort software is wel 'Tof & Leerzaam'.

Het ging echter over de link tussen ISA #1 en ISA #2. Wanneer de Perimeter network ip-range buiten de LAT van ISA #2 staat - en dat is uiteraard de bedoeling - wordt dat als untrusted verkeer beschouwd. De connectie van AD #1 <-> AD #2 valt dan uiteraard ook weg. De gevolgen mogen duidelijk zijn: veel errors ;)

Omdat ik beide ISA servers in een array heb gezet maken ze gebruik van de active directory. Je ziet dan in de ISA Management Console beide array's met beide servers, maar omdat verkeer van ISA #1 als untrusted wordt gezien werkt dit nu niet meer. Ik had het idee dat de informatie die bij dit princiepe wordt opgeslagen gewoon in de AD komt te staan.

Ik heb nu zelf een VPN tussen ISA #1 en ISA #2 opgezet en nu werkt het! Alleen... wat is nu nog het nut van ISA #2? Naar mijn idee is het op deze manier onmogelijk om vanuit een andere computer in het Perimeter Network toegang te krijgen tot het 'Corporation Network'. Dit is mijns inziens alleen mogelijk wanneer je toegang weet te krijgen tot ISA #1. Deze redering klopt toch?

Zou ik dit op de één of andere manier nog verder kunnen afschermen? Ik hoop dat iemand me nog begrijpt...

[ Voor 4% gewijzigd door Counter-Strike op 20-06-2003 23:32 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • mutsje
  • Registratie: September 2000
  • Laatst online: 11:57

mutsje

Certified Prutser

2 isa servers is wel mogelijk maar is verdomd veel werk. toen wij er les in kregen hebben 2 leraren nog ff 3 uur zitten sleutelen in de avond uren voordat ze het voor elkaar hadden. het probleem was hoofdzakelijk het natten.

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
mutsje schreef op 24 June 2003 @ 18:55:
2 isa servers is wel mogelijk maar is verdomd veel werk. toen wij er les in kregen hebben 2 leraren nog ff 3 uur zitten sleutelen in de avond uren voordat ze het voor elkaar hadden. het probleem was hoofdzakelijk het natten.
Als je ze in een Enterprise zet valt het mijn inziens nog wel mee. Je kan overigens ook rules tussen 2 isa servers in- en exporteren (ook als ze zich niet in een Enterprise bevinden), vermakkelijkt de boel ook weer.

[ Voor 5% gewijzigd door Counter-Strike op 24-06-2003 20:08 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


Verwijderd

ik neem aan dat 2 arrays hebt van 1 server?

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Verwijderd schreef op 25 June 2003 @ 12:21:
ik neem aan dat 2 arrays hebt van 1 server?
Yup!

Ik heb overigens in beide PC's maar een extra netwerkkaart gezet als zijnde een 'Replication Link'. Werkt tot nog toe uitstekend. Heb het subnet van die NIC nu in de LAT van ISA #2 staan maar wil er in principe voor zorgen dat het erbuiten blijft zodat er nog enige vorm van protectie mogelijk is.

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!

Pagina: 1