SSL op IP achter firewall intranet en extranet

Pagina: 1
Acties:
  • 160 views sinds 30-01-2008
  • Reageer

  • Davidoff402
  • Registratie: Oktober 2000
  • Laatst online: 24-03-2022

Davidoff402

The more you tweak....

Topicstarter
Ik zal de topictitle even toelichten:

We hebben draaien: een intranet en een extranet. Beiden gebruiken SSL en te benaderen (intern en extern) via hetzelfde ip-adres. (we gebruiken GEEN DNS)

Nu gaan we iets veranderen: de firewall.

Intern krijgt de firewall nu het ip-adres van de website in z'n stack. Dit wordt pre-routed naar de bestemming (de website heeft een intern 10.20.*.* adres gekregen).

Werknemers die via ons netwerk de website willen benaderen, krijgen straks dus een nieuw IP adres. (het 10.20.*.* adres) We willen het intranet verkeer namelijk niet via internet laten lopen wanneer intern gebruikt.

Van buitenaf kan het intranet bereikt worden via het oude ip-adres van de webserver. (welke de firewall dus heeft)

Nu zitten we dus met 2 verschillende ip-adressen om dezelfde site te benaderen. Geen probleem maar nu komt het:

Er wordt SSL gebruikt. Dit gaat dus in 1 van de 2 gevallen niet meer werken.
intern wordt er namelijk een ander IP adres gebruikt dan extern :(

Een oplossing zou zijn om DNS te gebruiken, maar dat willen we nu niet.
Hoe kunnen we dit probleem omzeilen? Graag hulp!

Sempron 3800+ 8k9a7i


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Je kunt een soort SSL proxy gebruiken. Dit is een box die de SSL connecties afvangt en dan plain doorzet naar de webserver. Een erg mooie oplossing vind ik dit niet aangezien de SSL sessie dan al voor de firewall stopt en je het hele SSL principe eigenlijk teniet doet.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Davidoff402
  • Registratie: Oktober 2000
  • Laatst online: 24-03-2022

Davidoff402

The more you tweak....

Topicstarter
even een verduidelijking, we kunnen het certificaat maar op 1 ip-adres configureren natuurlijk. En aangezien intern een ander adres wordt dan extern, werkt de SSL niet meer :(, alleen dus voor 1 van de gevallen

Sempron 3800+ 8k9a7i


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Dat is duidelijk. De eerste oplossing die ik zie is inderdaad zo'n ssl "proxy". Met google kun je daar wel voorbeelden van vinden.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

sorry hoor maar een dns oplossing gaat veruit de goedkoopste en makkelijkste oplossing worden. dus waarom geen dns?

  • Davidoff402
  • Registratie: Oktober 2000
  • Laatst online: 24-03-2022

Davidoff402

The more you tweak....

Topicstarter
We gaan morgen bespreken wat we gaan doen. Een DNS is inderdaad verreweg de beste oplossing zo te zien. Ik laat nog even weten wat we gaan beslissen.

Sempron 3800+ 8k9a7i


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

En, hoe zijn de besprekingen afgelopen?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Ramoonus
  • Registratie: April 2002
  • Laatst online: 18-09-2025

Ramoonus

Banaan

er zijn gratis SSL tunnels/proxies als sTUnnel (ofzoiets)

888 voor ondertiteling


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 23:27

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Zo'n tunnel levert je in dit geval geen enkel voordeel op imho. Het probleem blijft dan hetzelfde.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Davidoff402
  • Registratie: Oktober 2000
  • Laatst online: 24-03-2022

Davidoff402

The more you tweak....

Topicstarter
Tnx voor alle input. We gaan nu toch DNS gebruiken. De sslproxy vond ik niet zo'n nette oplossing en is lastig te configureren.

Sempron 3800+ 8k9a7i

Pagina: 1