Toon posts:

Brainstorm over firewall

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik werk bij een bedrijf. Dit bedrijf heeft verschillende locaties, ik werk bij een van die locaties (BKI) en verzorgt daar het systeem en netwerkbeheer. Een andere dienst ( dienst BKO) verzorgt alle internet toegangen, firewall.

Wij draaien wel:

een eigen proxy server (2.0)
een eigen exchange server
novell server
oracle server
125 wrkstations
4 buitenposten (10 pc's totaal)

Wij hebben dus van het BKO de internet verbinding.
We hebben ook verschillende buitenlocaties, de BKO verzorgt dan de verbinding naar onze server.

Wij hebben hier een ATM switch staan die ons koppelt met de andere diensten zoals de BKO.

Nu is mij vraag:

Wij willen zelf een firewall, zodat de BKO ook niet zomaar op ons netwerk komt.
Hoe kan ik dit het beste oplossen?

Softwarematige firewall of een hardware matige? ( ik weet dat een hardwarematige gewoon ook een softwarematige is maar met vooraf ingestelde instellingen)
Merken van firewalls?
Topologie?

Utrecht

  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Je kan daar de proxy server toch voor gebruiken..
Verder kan je MS's ISA server gebruiken.. www.microsoft.com/isa
Hardware matig: wat dacht je van netscreen ..de 5p of 10p is zat denk ik..

Verwijderd

Das harstike leuk natuurlijk, maar ga eerst ff bij je manager langs over hoe de zaken zijn geregeld, misschien behoord BKO gewoon wel die rechten te hebben en moeten jullie niet zeuren. Dus er gewoon mee leren leven zeg maar, want jullie maken de beslissing niet (meestal dan).

Verwijderd

Topicstarter
DEze dienst hoeft de rechten niet.
Hun verzorgen alleen de verbinding met beheer hebben hun niks te maken.

Utrecht

Verwijderd

Topicstarter
De ISA server willen we juist niet.

Je kunt daarvan ook alleen de firewall optie gebruiken maar liever een andere firewall, hardware of softwarematig

Verwijderd

Er is net nog een topic geweest over de keuze tussen een software- en een hardwarematige firewall. Daar staat een hele hoop aan informatie in.

Daarnaast wil ik je even wijzen op de Afbeeldingslocatie: http://gathering.tweakers.net/global/templates/got/images/icons/edit.gif-knop, waarmee je in staat bent om je berichten te veranderen :) Ook wordt het groeten na iedere post niet op prijs gesteld, dit is database-verspilling.

Dit gaat over softwarematige firewalls op Windows 2000:
Welke firewall voor Win2k server?

Dit gaat over de keuze voor een hardwarematige danwel softwarematige firewall:
[rml][ firewall] SMTP anti relay en DoS-en[/rml]

Succes!

[ Voor 25% gewijzigd door Verwijderd op 16-07-2003 14:12 ]


  • VisionMaster
  • Registratie: Juni 2001
  • Laatst online: 18-07 20:32

VisionMaster

Security!

Verwijderd schreef op 16 July 2003 @ 14:03:
DEze dienst hoeft de rechten niet.
Hun verzorgen alleen de verbinding met beheer hebben hun niks te maken.

Utrecht
Ontneem hun de rechten en spaar je een hoop hardware/software kosten :?

I've visited the Mothership @ Cupertino


Verwijderd

VisionMaster schreef op 16 July 2003 @ 14:13:
[...]

Ontneem hun de rechten en spaar je een hoop hardware/software kosten :?
Hier wordt niet gepraat over rechten in de letterlijke zin van het woord. Meer om toegang tot het netwerk dan 'rechten' als toegang tot een NTFS-partitie of iets dergelijks.
En personen of instanties toegang tot het netwerk ontzeggen kan met een firewall.

Verwijderd

Topicstarter
Precies.

Ik wil gewoon die dienst buitenhouden, ze hebben totaal geen rechten op onze servers.

Ik wil gewoon buitenstaanders tegenhouden, dus ook deze dienst.

Isa server is te duur als je dat vergelijkt met een hard of softwarematige beveiliging.

Verwijderd

Ik kan je alvast vertellen dat - waar je zelf waarschijnlijk wél aan zat te denken - firewall pakketen van Sygate of soortgelijke leveranciers niet geschikt zijn voor dit soort toepassingen. Je komt sowieso bij een professioneel pakket met dure licenties uit, waardoor je misschien net zo goed Microsoft ISA kan nemen. Als je dat topic wat ik noemde doorleest zie je dat dit daar ook uitgelegd wordt.
Als je besluit te kiezen voor een hardwarematige firewall, zit je met kosten al gauw richting de €500 te denken - wat ook letterlijk voorkomt in het genoemde topic.

Maak een lijst van firewall-pakketten bedoeld voor dit soort toepassingen, en hun kosten - dit doe je zelf, wij kunnen en willen dit niet voor je doen. Leg daarnaast de verschillende hardwarematige oplossingen als 3Com Officeconnect firewalls en Cisco PIX 501's. Kies dan de oplossing die je het meest aanspreekt :)

Verwijderd

Topicstarter
Isa server is in ieder geval veel duurder als 500 Euro, eerder 4000.

Ik dacht zelf inderdaad zelf aan zo'n 3com, cisco hardeware matige configuratie.

Maar ik bedoelde ook meer de inrichting van, we hebben zelf bijv een proxy server en een exchangeserver.

De exchange server ontvangt mailtjes van buitenaf via de aTM switch.
De proxy server verzorgt of mensen wel intern en extern mogen mailen en og ze internet op mogen.

Nu is ook een vraag hoe richt ik mijn DMZ in, moet ik me exchange en proxy in me DMZ zetten of gewoon tussen me andere servers. Volgewns mij hoef ik namelijk geen dmz te hebben. Ik heb namelijk geen ftp of web server. De exchange server kan toch gewoon zijn externe mail ontvangen en versturen door de firewall.

Verwijderd

Dan kom je weer op een heel ander onderwerrp uit, het gebruik van DMZ. Ook hierover is heel erg veel gediscussieerd, neem bijvoorbeeld dit topic: Hoe DMZ gebruiken?, of deze: [rml][ Firewall] DMZ voor mailserver?[/rml]

Kortom: zoek eerst alles uit, en als je tegen dingen aan loopt waar je niet uitkomt, kun je vragen stellen :)

Zoeken naar "DMZ gebruiken"

Maar waar enkelen in die topics op uit komen - en wat ook wel algemeen bekend is - is dat je je mailserver prima in een DMZ kunt zetten, en dat een DMZ opzich handig is om te hebben.

[ Voor 21% gewijzigd door Verwijderd op 16-07-2003 16:00 ]


  • HamsterDance2
  • Registratie: Augustus 2002
  • Laatst online: 06-08 16:11
Als ik het begin een beetje probeer te begrijpen dan zeg je eigenlijk: www en smtp worden als dienst aangeboden dus zou ik alleen 443, 80 en 25 nog door hoeven te laten en dan is de rest einde oefening. Verderop lees ik dat je ook nog remote sites hebt en dat bk? daar ook de lijnen voor levert en deze via 1? verbinding op je atm (samen met www etc) naar binnenbrengt om die remote sites met je (oracle?)server te laten praten.
Als mijn verhaaltje hierboven klopt dan heb je best wel veel rules nodig in een firewall om alle verbindingen te definieren en laat je best nog wel veel door. als bk? dan toch op je netwerk wil loeren kunnen ze dat toch wel via die remote sites want die laat je tenslotte door. Het lijkt er dan op dat een pix met dmz een oplossing wordt alleen zul je dan in mijn idee al je diensten (lees servers)op dmz moeten plaatsen, je clients op lan en de lijnen leverancier op wan. anders worden het alsnog wan->lan verbindingen en dat wil je normaliter niet. Probleem wat onstaat is volgens mij bandbreedte want al je traffic laten inspecteren door een firewall da's niet zo'n goed plan tenzij je dikke euro's uitgeeft voor snelle apparaten

[ Voor 10% gewijzigd door HamsterDance2 op 16-07-2003 22:26 ]


  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Als je het goedkoop wil doen:
Benodigd: 1 oude PC met minimaal:
2x NIC
16MB RAM
P1-100 minimaal
50 MB harddisk
16 MB RAM
(kortom, zo'n antiek PCtje wat ergens stof staat te vangen). Dump er 2 3COM 10/100's in. Gooi er vervolgens Freesco op (www.freesco.org) en configureer her bakje. RCO in de WAN poort inpluggen, jullie zelf aan LAN zijde.

Indien RCO verbindingen naar jullie net nodig heeft kun je die alsnog defineren in de forwarding :)

Een P2-266 kan makkelijk 50MBit aan met content checking en zo in deze setup... En deze hardware is volop beschikbaar denk ik zo...

[ Voor 15% gewijzigd door Aetje op 16-07-2003 22:35 ]

Forget your fears...
...and want to know more...


  • HamsterDance2
  • Registratie: Augustus 2002
  • Laatst online: 06-08 16:11
Voelt het handig om een stofbak je primaire proces onderuit te laten halen? Ik geloof meer in een bak met een stekker zonder draaiende delen (no flame...)

Verwijderd

Anders pak je een machine, je gooit er de firewall van Astaro op.... ennne... das leuk jah! Werkt prima... kost alleen wat! :)

  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
pak

cisco pix + support packs,

super stabiel, aparte apparaten, dus niet WEER een extra pctje die weer een probleempje oplost (dit soort machine's zijn een ramp voor je netwerk)


ik weet dat het een hoop geld kost maar je hebt er wel een stuk hardware voor dat goed ondersteund wordt

alleen de kennis is vaak een probleempje, dit kan je eventueel door een CCNA'rt laten doen van een extern bedrijf

  • HamsterDance2
  • Registratie: Augustus 2002
  • Laatst online: 06-08 16:11
volgens mij moeten we nog steeds weten hoe het met die 10 sites zit voordat we echt wat gaan roepen. Met de cisco ben ik het eens en met proggen zou ik niet zelf beginnen zonder knowledge.

Verwijderd

http://ldp.kernelnotes.de/HOWTO/mini/Bridge+Firewall.html

kale debian/slackware install op een doosje met 2 nic's zetten en je bent klaar.

  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 15-06 23:37

Gé Brander

MS SQL Server

Verwijderd schreef op 16 July 2003 @ 14:51:
Precies.

Ik wil gewoon die dienst buitenhouden, ze hebben totaal geen rechten op onze servers.

Ik wil gewoon buitenstaanders tegenhouden, dus ook deze dienst.

Isa server is te duur als je dat vergelijkt met een hard of softwarematige beveiliging.
Ik snap niet waar je nu bang voor bent. Als je je servers goed ingericht hebt kunnen ze er al niet bij. Waarom mogen ze niet op je netwerk als zijn tevens verantwoordelijk zijn voor het netwerk. :?

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


Verwijderd

Topicstarter
Hun zijn alleen verantwoordelijk t/m de atm switch

internet- hun netwerk- atm switch- mijn netwerk

Hun hebben vanaf de atm switch niks meer met mij te maken.

en ik wil nu dus

internet- hun netwerk- atm switch- firewall- mijn netwerk.

nu is dan eigenlijk mijn vraag, hoe moet ik het inrichten vanaf de ATM switch.

Ik wil het veranderen omdat ik hun beveiligingsbeleid niet vertrouw. >:)

Verwijderd

Wat ik sowieso in zo'n omgeving niet zou doen - in tegenstelling tot wat anderen aanraden - is een 'stofbak' neer te zetten met FreeSCO. Dit soort houtje-touwtje oplossingen horen gewoon niet in een productieomgeving.
Je hebt twee mogelijkheden: één is om een firewall van bijv. Cisco of 3Com te nemen - zie hiervoor het topic dat ik enkele dagen geleden aandroeg. Tweede optie is een server met een degelijke softwarematige firewall. Kies voor een firewall-pakket bedoeld voor het MKB, geen thuis-pakketten. Draai dit op bijvoorbeeld Windows 2000 Server.
In plaats van een firewall-pakket zou je ook voor een BSD-/Linux-firewall kunnen gaan, maar - en dit is het belangrijkste - laat deze configureren door een erkend Unix sysadmin. Het liefst met support, want je wilt niet zomaar zonder internet komen te zitten voor je mailserver danwel personeel.

Mij lijkt de eerste oplossing veruit de beste, zeker als je het budget niet hebt om bijvoorbeeld Microsoft ISA Server aan te schaffen. Leg je situatie voor aan klantenservices van bedrijven als Cisco en 3Com, en laat ze een offerte maken.

Verwijderd

Topicstarter
JSS,

Wat is dan een goed pakket voor het midden en klein bedrijf?

Verwijderd

JSS vindt dit waarschijnlijk nix, maar toch:

Smoothwall.

Zelf gebruik ik de gratis versie, maar voorzover ik weet is er ook een Corporate Edition met meer mogelijkheden en support.

www.smoothwall.org

Kun je iig ff kijken of het iets voor je is.

Verwijderd

Verwijderd schreef op 18 July 2003 @ 09:32:
JSS,

Wat is dan een goed pakket voor het midden en klein bedrijf?
Neem eens een kijkje:

http://www.mkbservice.nl/fire.html

En als je voor een hardwarematige firewall gaat:

http://www.sentia.nl/managedfirewall/index.shtml
http://www.symantec.com/r...orpsol/mkb_situatie3.html

Alles te vinden met: http://www.google.nl/search?q=mkb+firewall+software :)

Nogmaals: laat je adviseren door een bedrijf dat daarin gespecialiseerd in is. Ga niet zomaar af op adviezen van anderen (ook niet van mij).

Bedenk je wat er gebeurt als die firewall moeilijk gaat doen. Dan blokkeert hij ten eerste internettoegang voor 135 (!) clients. Ten tweede ben je qua email onbereikbaar, en omdat je waarschijnlijk zelf ook SMTP draait krijg je dan gezeik met mails die niet aankomen. Tot slot zijn je webservers óók onbereikbaar.
Dit betekent dus al met al dat die verbinding tussen de ATM-switch en jouw netwerk incl. eventuele DMZ gewoon altijd bereikbaar moet zijn. Daarom is het belangrijk dat er ten eerste support zit op de firewall. Als er problemen zijn waar jij niet uitkomt moet het immers snel opgelost worden. Daarnaast is het belangrijk dat hij in eerste instantie gewoon correct geconfigureerd wordt. Dit doe je niet zelf met vier muisklikken.
Gezien deze feiten is het verreweg het makkelijkst om dit uit te besteden. Hoe duur en veilig je het allemaal wilt maken hangt helemaal van je budget af.

Eigenlijk vind ik het onnodig. Het komt een beetje over als een feature in je netwerk die opzich wel handig is, maar niet noodzakelijk. Omdat dit je toch geld gaat kosten zou ik echt afwegen of het dat wel waard is.

Succes.

[ Voor 48% gewijzigd door Verwijderd op 18-07-2003 12:23 ]


Verwijderd

Verwijderd schreef op 16 juli 2003 @ 15:34:
Isa server is in ieder geval veel duurder als 500 Euro, eerder 4000.
isa is 1500 euro voor standaard editie (voldoende voor deze situatie denk ik) of 6000 euro voor de enterprise versie... (+win2k licentie natuurlijk...). maar wat kost een pix?

maar het is wel een perfect product voor deze situatie (2de firewall). en je zou misschien je huidige proxy kunnen laten vervallen...

[ Voor 6% gewijzigd door Verwijderd op 18-07-2003 12:24 ]


Verwijderd

Topicstarter
Hoe zit het met het aantal users op een firewall.

Zijn dat de users die tegelijk gebruik maken van internet?

Zeg maar 125 werkstations waarvan 25 op internet, dus eigenlijk heb je dan 25 firewall users?

Verwijderd

Topicstarter
Hoe zit het met het aantal users op een firewall.

Zijn dat de users die tegelijk gebruik maken van internet?

Zeg maar 125 werkstations waarvan 25 op dit moment op internet, dus eigenlijk heb je dan 25 firewall users of heb je dan toch 125?

Verwijderd

Verwijderd schreef op 18 juli 2003 @ 09:32:
JSS,

Wat is dan een goed pakket voor het midden en klein bedrijf?
Bijvoorbeeld: http://www.checkpoint.com/

_/-\o_
Pagina: 1