AD/Mail/Web server: green of DMZ?

Pagina: 1
Acties:

  • MrJ
  • Registratie: Mei 2001
  • Laatst online: 11-06 22:13

MrJ

Train, eat, sleep. Repeat.

Topicstarter
Hi,

Ik ga binnenkort een PC gebruiken om een eigen Active Directory en email server van te maken. Eventueel komt daar na nog een webserver op te draaien.

Nu vraag ik me af of deze gewoon in je 'green' netwerk kan. Als je aangeeft dat de opengezette poorten alleen naar die server doorgerouteerd mogen worden zit ik redelijk veilig denk ik zo.

Leuker (lees leerzamer) zal zijn voor mij om die server in een DMZ te hangen, en via DMZ pinholes toegangkelijk te maken voor mijn 'green' netwerk.

Maar nu vraag ik me af of het uberhaupt wel goed te doen is, zo'n AD server in de DMZ. Hoe zal dat dan gaan met aanmelden van PC's in het 'green' netwerk? etc. etc.

Iemand een soortgelijke opzet en/of ervaringen?

[ Voor 5% gewijzigd door MrJ op 22-10-2003 15:25 . Reden: typo's ]

Godfather Bodybuilding topic reeks


Verwijderd

Ik neem aan dat je een normale broadband-router gebruikt?

Ik zou zeker geen DMZ doen. Redenen:
[list]
• Het betekent weer een extra taak voor je server, je moet namelijk een firewall/proxy draaien en routen.
• Je haalt een barrière tussen het internet en je persoonlijke gegevens weg. Alle poorten leiden direct naar je DC, dus het is compleet aan de firewall op díe machine om alles tegen te houden.
• Die router gewoon gebruiken heeft eigenlijk geen nadelen :)


En daarnaast is er weinig spannends te beleven aan een DMZ hoor B)

  • MrJ
  • Registratie: Mei 2001
  • Laatst online: 11-06 22:13

MrJ

Train, eat, sleep. Repeat.

Topicstarter
Ik gebruik een ADSL modem die aangeroepen wordt vanuit m'n firewall. Dat is een oud PC'tje met 2 NIC's waar IP Cop op draait.

- Ai, dus alles in de DMZ moet een eigen firewall hebben?

- Idem.

- Dus 'gewoon' de benodigde poorten (mail/dns/http) doorrouteren naar de server in de 'green' is genoeg?


Geen idee, daar wou ik juist achter komen. :P

[ Voor 7% gewijzigd door MrJ op 22-10-2003 17:23 ]

Godfather Bodybuilding topic reeks


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 31-07 14:25
voor een dmz heb je in iedergeval 3 netwerken nodig.

Kunnen 2 netwerkkaarten zijn en een usb modem of een andere variant.

Maar je moet dus zorgen dat je file server op je green netwerk staat (scheelt weer een hop.

Je webserver kan je in een dmz zetten. En dan moet je poorten gaan open zetten vanaf rood naar dmz maar ook vanaf dmz naar rood en vanaf green naar dmz en vanaf dmz naar green. Afhankelijk van het feit of je internet netwerk ook bij de webserver moet.

En dan nog de poorten van green naar rood om te kunnen internetten en weer terug.

Een dmz heeft meestal alleen nut als je een bedrijf / grotere instelling bent. Voor de thuis gebruiker zou ik gewoon een red/green firewall nemen.


Al heb ik stiekem wel een 4 poorts netwerk kaart in m`n internet deel machine zitten (mocht ik later nog wat gaan doen met dmz)

p.s. Een server in een dmz heeft geen firewall nodig dat regelt je pix namelijk (cisco minded) tenzij je heel paranoia bent natuurlijk.

Maar je haalt je dan wel veel werk op je nek. (Maar ja je moet dan wel weer een hobby hebben)

[ Voor 13% gewijzigd door raymonvdm op 23-10-2003 01:18 ]


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

MrJ schreef op 22 October 2003 @ 15:20:
Maar nu vraag ik me af of het uberhaupt wel goed te doen is, zo'n AD server in de DMZ. Hoe zal dat dan gaan met aanmelden van PC's in het 'green' netwerk? etc. etc.

Een AD server is (bijna altijd :P) alleen nuttig als het niet de enige PC is in het netwerk. Een AD server die vanuit DMZ <-> LAN kan, maakt eigenlijk je DMZ overbodig (aangezien je dan zo bijna alle 'vulnerable' Windows protocollen open moet zette), dus ook daar is het niet nuttig.

Wat is precies je bedoeling eigenlijk ?

  • MrJ
  • Registratie: Mei 2001
  • Laatst online: 11-06 22:13

MrJ

Train, eat, sleep. Repeat.

Topicstarter
Precies m'n bedoeling? Lol, daar probeer ik hier achter te komen. :P

Ik ga binnenkort een eigen AD domein opzetten met Exchange en eventueel een webserver erop. Dus 't leek me een goed idee die Exchange server in een DMZ te zetten. Maar dan krijg ik dus weer problemen met AD denk ik.

Dus ik hou het bij een red/green opzet, en routeer de benodigde ports wel door direct naar die server. :)

En een hobby is dus OK zoals raymonvdm al zei, maar teveel op me nek halen dat het niet lukt en irritaties gaat geven heeft natuurlijk ook geen zin. :P

Godfather Bodybuilding topic reeks


Verwijderd

Als je nu zes verschillende servers had staan zou het wel kunnen. Dan zet je web- en mailservers in een DMZ, en een firewall naar de rest van je netwerk met onder andere je DC('s) en zo.

Maar in dit geval lijkt het me overbodig ;)

  • MrJ
  • Registratie: Mei 2001
  • Laatst online: 11-06 22:13

MrJ

Train, eat, sleep. Repeat.

Topicstarter
Ik hou het dus op een red/green netwerk. :)

Maar in het theoretische geval dat ik in m'n firewall een 3e NIC zet (DMZ dus), dan is die toch ook gewoon firewalled buiten de poorten die je van red daar naartoe routeerd?

En de poorten die green nodig heeft om de services in de DMZ te bereiken routeer je dan toch 'gewoon' door?

[ Voor 4% gewijzigd door MrJ op 23-10-2003 17:14 ]

Godfather Bodybuilding topic reeks

Pagina: 1