Toon posts:

Ideale opzet van Cisco PIX, VPN, Routers en W2K Servers

Pagina: 1
Acties:
  • 182 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik moet voor bedrijf x een netwerk opnieuw gaan inrichten.

Er zijn twee vestigingen. Op 1 vestiging zitten gemiddeld 5-10 medewerkers op kantoor (de rest werkt op locatie van klanten). Hier draait een small business server voor de client pc's. Men belt via isdn naar de hoofdvestiging om mail op te halen.

Op de hoofdvestiging werken ongeveer 25 medewerkers (de rest weer klanten op locatie). Hier draaien op dit moment een tweetal servers windows 2000 server (en zijn door de vorige beheerder beiden PDC gemaakt. Dat moet dus anders... Het betreft een fileserver en op de andere server draait exchange 5.5.

Op de hoofdvestiging draaien inmiddels wat access applicaties, die toegangkelijker moeten worden voor de medewerkers in de kleine vestiging. Tevens moet de kleine vestiging ten alle tijde mail kunnen ophalen op de hoofdvestiging.

Beveiliging is er nu niet en deze moet optimaal worden, aangezien er met gevoelige informatie gewerkt wordt.

Nu is het de vraag wat de beste oplossing is om dit te realiseren. Ik had zelf het volgende gedacht:

Kleine vestiging

Realisatie van een huurlijn 128kb/128kb op basis van KPN Epacity (geen DSL beschikbaar). De V35 aansluiting wordt gekoppeld aan een Cisco 1721 router. Achter deze router wordt een Cisco PIX 515E geplaatst (of zouden jullie de IOS firewall in de 1721 gaan gebruiken?). Vervolgens de Small Business Server opnieuw installeren.

Hoofdvestiging

Realisatie van een SDSL verbinding van 2048kb/2048kb op basis van KPN Epacity. Deze verbinding koppelen aan eveneens een Cisco 1721 router en daarachter weer een Cisco Pix 515E firewall. Vervolgens een w2k server als file, terminal- en applicatieserver inrichten en de andere w2k server als pdc.

Beide vestigingen koppelen door middel van VPN tussen de Cisco 1721 routers. Via deze verbinding kan men bij bestanden en de mail. De access-applicaties toegangkelijk maken via Terminal Services.

Is dit een ideale set-up zo of kijken jullie er anders tegenaan? De Small Business Server is beperkt wat betreft mogelijkheden (PDC, additional, etc). Zouden jullie de Small Business Server op de kleine vestiging 'standalone plaatsen' of integreren in het domein en zo een stukje 'load-balancing gaan doen' voor de belangrijke services (dns, ad)? Hier begint de 128Kb verbinding dan denk ik een bottleneck te worden.

Graag jullie advies... :)

  • sniper20
  • Registratie: Januari 2002
  • Laatst online: 02-08 11:29
Is het niet mogelijk om alle servers centraal te plaatsen in de hoofdvestiging. De bijvestiging kan dan via terminal services gaan werken op de centrale servers. Zo kun je alles centraal beheren.

Een pix 515 lijkt me zwaar overkill. Je kunt denk ik wel volstaan met de 1721 met firewall IOS.

Verwijderd

Topicstarter
Wat gebeurt er als er een verbinding uitligt? Dan ligt het kleine kantoor plat. Lijkt me niet verstandig. Een 515 is inderdaad een stevige aanpak, maar indien er in de toekomst servers bijkomen met web-applicaties (lees webservers geplaatst worden) is de 515 een betere oplossing ivm DMZ?

Verwijderd

Indien je gebruik maakt van KPN Epacity, krijg je automatisch een gesloten VPN. Geen ander kan toegang verkrijgen tot dit VPN behoudens via de twee aangevraagde poorten (128 en 2048). Vanwaar de noodzaak/ wens een Firewall te plaatsen? Immers KPN Epacity maakt geen gebruik van het grote boze internet.

Verwijderd

Topicstarter
Voor de kleine vestiging zou inderdaad de IOS firewall volstaan, maar voor de hoofdvestiging zou ik persoonlijk altijd de 515 nemen.

ironmike14:

Inderdaad heb je al een eigen VPN wolk in het Epacity MPLS netwerk. Indien er servers zijn die publieke services verlenen, zou ik die altijd achter een firewall plaatsen. Of die server dan met Epacity verbonden is of niet maakt volgens mij niet zoveel uit. Of zie ik ergens iets over het hoofd?

Verwijderd

Inderdaad heb je al een eigen VPN wolk in het Epacity MPLS netwerk. Indien er servers zijn die publieke services verlenen, zou ik die altijd achter een firewall plaatsen. Of die server dan met Epacity verbonden is of niet maakt volgens mij niet zoveel uit. Of zie ik ergens iets over het hoofd?
-----

Klopt. Als er publieke services beschikbaar worden gesteld (via het Internet) is het vanzelfsprekend, deze verbinding via een Firewall naar buiten te laten lopen. Of wil je bepaalde servers voor de kleine vestiging middels de firewall afschermen?

Ik neem aan dat je met eerste dit bedoeld?:

128k locatie-router----Epacity MPLS VPN-----router-------serverpark-----Firewall------WWW

Rest de vraag waar dan de IOS firewal op de kleine vestiging goed voor is? })

Verwijderd

Topicstarter
Oke. Ik zag het eigenlijk als volgt:

128k locatie -- router -- Epacity MPLS VPN -- router -- Firewall --- Serverpark
---------------------------------------------------------|
---------------------------------------------------------|----- DMZ ----- WWW

Indien de firewall er is zou ik voor de optimalisering van de veiligheid het serverpark deze ook achter de firewall plaatsen.

Hoe zie je de opzet van het domein? Kleine vestiging volledig standalone (aangezien het een Small Business Server betreft)? Verder een normale situatie (PDC en aanvullende servers) op de hoofdvestiging?

De firewall op de kleine vestiging is inderdaad misschien overbodig. Maar bij deze router:

CISCO 1721 VPN BUNDLE W/ VPN MODULE 48MB DRAM IP/FW/3DES

zit de firewall inbegrepen. Zou je deze dan niet activeren?

Thanx... (8>

[ Voor 27% gewijzigd door Verwijderd op 22-06-2003 23:26 ]


  • luckyme_
  • Registratie: Mei 2000
  • Niet online
Verwijderd schreef op 22 juni 2003 @ 14:21:
Hier draaien op dit moment een tweetal servers windows 2000 server (en zijn door de vorige beheerder beiden PDC gemaakt. Dat moet dus anders...
Eerste advies: een andere nick kiezen.......

Verwijderd

De firewall op de kleine vestiging is inderdaad misschien overbodig. Maar bij deze router:
CISCO 1721 VPN BUNDLE W/ VPN MODULE 48MB DRAM IP/FW/3DES
zit de firewall inbegrepen. Zou je deze dan niet activeren?
----------
Nee, die zou ik niet activeren. Solide netwerken(jes) bouw je, door ze zo simpel mogelijk te houden. Leuk om met een IOS Firewall te spelen, maar waarom? (wat schiet het bedrijf -waar je dit voor opzet- er mee op?) -no offense-

Verwijderd

Verwijderd schreef op 22 June 2003 @ 14:21:
Ik moet voor bedrijf x een netwerk opnieuw gaan inrichten.
Op de hoofdvestiging werken ongeveer 25 medewerkers (de rest weer klanten op locatie). Hier draaien op dit moment een tweetal servers windows 2000 server (en zijn door de vorige beheerder beiden PDC gemaakt. Dat moet dus anders... Het betreft een fileserver en op de andere server draait exchange 5.5.
ummm beide pdc kan niet. in win2k bestaat er geen pdc meer...
beide DC lijkt me beter dan slechts 1. zo heb je tenminste nog wat redundancy.
Kleine vestiging

Realisatie van een huurlijn 128kb/128kb op basis van KPN Epacity (geen DSL beschikbaar). De V35 aansluiting wordt gekoppeld aan een Cisco 1721 router. Achter deze router wordt een Cisco PIX 515E geplaatst (of zouden jullie de IOS firewall in de 1721 gaan gebruiken?). Vervolgens de Small Business Server opnieuw installeren.
wordt deze server in het domain gehangen? moet die ook DC worden of wordt dit een apart domain/werkgroep?
Hoofdvestiging

Realisatie van een SDSL verbinding van 2048kb/2048kb op basis van KPN Epacity. Deze verbinding koppelen aan eveneens een Cisco 1721 router en daarachter weer een Cisco Pix 515E firewall. Vervolgens een w2k server als file, terminal- en applicatieserver inrichten en de andere w2k server als pdc.

Beide vestigingen koppelen door middel van VPN tussen de Cisco 1721 routers. Via deze verbinding kan men bij bestanden en de mail. De access-applicaties toegangkelijk maken via Terminal Services.

Is dit een ideale set-up zo of kijken jullie er anders tegenaan? De Small Business Server is beperkt wat betreft mogelijkheden (PDC, additional, etc). Zouden jullie de Small Business Server op de kleine vestiging 'standalone plaatsen' of integreren in het domein en zo een stukje 'load-balancing gaan doen' voor de belangrijke services (dns, ad)? Hier begint de 128Kb verbinding dan denk ik een bottleneck te worden.
de sbs kan je toevoegen aan het domain als DC (pdc bestaat niet nogmaals) in het bestaande domain (als de licentie dit toestaat tenminste; geen ervaring met SBS).
De replicatie kan je prima schedulen, ook over minder betrouwbare lijnen.

edit: je hebt het over een huurlijn. is dit een lijn tussen de vestigingen? zo ja, waarom de vpn?

[ Voor 3% gewijzigd door Verwijderd op 23-06-2003 16:13 ]


Verwijderd

Topicstarter
ummm beide pdc kan niet. in win2k bestaat er geen pdc meer...
beide DC lijkt me beter dan slechts 1. zo heb je tenminste nog wat redundancy.

>> Je hebt gelijk. Even op andere gedachten...maar je snapt wat ik bedoel. Inderdaad is een additional domain controller altijd beter voor de redundancy, maar indien er maar twee servers zijn, zou ik persoonlijk maar een server DC maken. Of zie je dit anders?

wordt deze server in het domain gehangen? moet die ook DC worden of wordt dit een apart domain/werkgroep?

>> Het zou mooi zijn als deze in het domain kon hangen als additional domain controller (voor de redundancy zoals je eerder zei), maar daar komen de beperkingen naar voren als mijn ervaringen met SBS juist zijn. Deze wil altijd DC zijn en geen additional...

Lijkt me dan ook het beste om dit gewoon los te koppelen van het netwerk op de hoofdvestiging? Of niet? Of zouden jullie W2K server los installeren en SBS naar de schappen verhuizen?


de sbs kan je toevoegen aan het domain als DC (pdc bestaat niet nogmaals) in het bestaande domain (als de licentie dit toestaat tenminste; geen ervaring met SBS).
De replicatie kan je prima schedulen, ook over minder betrouwbare lijnen.


>> zie boven

edit: je hebt het over een huurlijn. is dit een lijn tussen de vestigingen? zo ja, waarom de vpn?[/quote]


>> Nee, dit is geen lijn tussen de vestigingen. Naar de Epacity MPLS backbone...omdat er geen DSL beschikbaar is.

Verwijderd

liever 2 DC, dan slechts 1... Als je er maar 1 hebt en je DC gaat down zijn members servers ook niet meer te benaderen aangezien je wel die authenticatie gebruikt...

zoals ik al zei geen ervaring met SBS. of het slim is om deze server ook in het domain te hangen ligt aan hoe vaak de gebruikers naar de hoofdvestiging connecten... als dit bijna continu is, is het makkelijker (en sneller voor de gebruikers) om op de vestigingen ook een DC te hebben staan.

ik repliceer AD over isdn lijntjes en dat is best goed te doen... ik schedule de replicatie 's avonds via smtp, zodat de lijnen overdag vrij zijn. mocht het nodig zijn, kan je replicatie altijd forceren.

Verwijderd

Topicstarter
Inderdaad is het beter om twee DC's te nemen...maar dan zal het wel een additional DC moeten zijn en geen twee losstaande zoals dat nu het geval is.

Als ik goed op de hoogte ben van SBS is dit altijd een DC. Geen additional, maar de eerste in de reeks....

Schets eens hoe jullie het domein zouden opzetten. Denk hierbij aan DC, additional DC's, child binnen het domein etc met de volgende situatie: 1 vestiging, 1 server, client pc's en verbinding met het hoofdkantoor voor terminal server applicatie +mail en 1 vestiging met 2 servers, client pc's. Een schets verduidelijkt veel...
Pagina: 1