Toon posts:

Exchange 2000 in DMZ

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,

Wij hebben Exchange 2000 in een DMZ geplaatst en daar dus
ook een DC gemaakt. Nu is het probleem dat door de
veiligheid in onze Firewall de DC in het DMZ niet de DC
in onze LAN ziet.
Weet iemand een betere manier om mijn Exchange server in
de DMZ te zetten?
Dit om problemen met AD te voorkomen.

Tekening:
Afbeeldingslocatie: http://members.ams.chello.nl/bpeter/dmz.jpg

Met vriendelijke groet,
Björn

[ Voor 9% gewijzigd door Verwijderd op 30-03-2004 08:45 ]


Verwijderd

Huh? Ik snap je mooie tekenening niet helemaal. Hangt de DMZ gewoon aan een 3e poortje op je pix? Je kunt dit verkeer gewoon door je pix heen laten gaan hoor, met firewall rules.

Verwijderd

Topicstarter
Ja, DMZ hangt in derde poort van de pix, maar we willen de firewall rules niet aanpassen, want dan ontstaan er zogenoemde pinch holes en dat maakt het mogelijk voor een kwaadwillige gebruiker om via ons LAN op de server te komen.

Verwijderd

volgens mij zit je switch verkeerd
bij jou: firewall->switch->dmz
volgens mij :switch->firewall->dmz


dus je dc zit niet op de switch ?

Verwijderd

waarom zit je exchange-server in een dmz ?

Verwijderd

Verwijderd schreef op 30 maart 2004 @ 09:56:
Ja, DMZ hangt in derde poort van de pix, maar we willen de firewall rules niet aanpassen, want dan ontstaan er zogenoemde pinch holes en dat maakt het mogelijk voor een kwaadwillige gebruiker om via ons LAN op de server te komen.
Ken jij het principe van DMZ eigenlijk wel?

Als je niet van plan bent firewall rules aan te maken op de firewall dan zullen je DC in het Lan en de DC in het dmz nooit kunnen babbelen iig...

Verwijderd

Verwijderd schreef op 30 maart 2004 @ 13:09:
waarom zit je exchange-server in een dmz ?
Waarom niet?

Verwijderd

Topicstarter
Switch zit op die plek en het waarom is niet van belang.

  • Poltergeist
  • Registratie: Oktober 2000
  • Laatst online: 13-08 19:18
Omdat Exchange 2000 meestal draait op Win2k Server, daar best nog wel foutjes in kunnen zitten, en deze foutjes dan weer gebruikt kunnen worden om alsnog door je firewall heen te komen. Bovendien gebruik je deze exchange server ook nog een keer als DC, en om dat goed te kunnen doen moet je zoveel poorten open gaan zetten dat je net zo goed geen dmz meer kunt gebruiken...

Verwijderd

Idd een Dc wil je niet in een dmz gaan zetten hoor.
Wil je dat wel met een exchange server (logischer) dan zul je in ieder geval je dns van lan naar dmz en van dmz naar lan open moeten zetten. (rules)

  • we_are_borg
  • Registratie: September 2000
  • Laatst online: 28-07 00:04

we_are_borg

You will Comply

Verwijderd schreef op 30 maart 2004 @ 14:05:
Switch zit op die plek en het waarom is niet van belang.
Waar alles zit is wel degelijk van belang zit het anders in elkaar dan is de situatie anders.

Maar wat je nu wil gaan doen is niet aan te raden als je een DC en Exchange opneemt in een DMZ heeft de firewall geen invloed meer. Het beste wat je kan doen is een rule aan te maken die er voor zorgt dat Exchange naar buiten toe kan praten en kan ontvangen, hierbij maak hij gebruik van standaard poorten. Pinch holes ontstaan meestal door onoplettendheid van degene die de firewall beheerd, ga eerst eens na waarom je een DMZ wil en vooral op een server die Exchange is en DC, een DMZ lost problemen op maar het veroorzaakt enorm veel problemen op de lange duur. Als je namelijk de DMZ kiest dan moet je toch maatregelen treffen om de Server te beschermen anders is het een open doel voor script kiddies en hackers. Exchange is zeer geliefd aangezien ze dan spam kunnen versturen op een verbinding van een ander.

Ik zal personelijk kiezen om de Firewall aan te passen en die goed te testen op pinch holes. Het duurt misschien langer om alles goed te configureren maar op lange termijn zal je toch voordeel eruit halen

You need the computing power of a P1, 16 MB RAM and 1 GB Harddisk to run Win95. It took the computing power of 3 Commodore 64 to fly to the Moon. Something is wrong here, and it wasn't the Apollo.


  • ralpje
  • Registratie: November 2003
  • Laatst online: 14-08 12:58

ralpje

Deugpopje

Ik neem toch aan dat als je een dure pix firewall hebt hangen, er ook iemand is die echt verstand van dat systeem heeft en een set regels kan maken die én veilig zijn én je exchange gewoon laten werken?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


Verwijderd

Poltergeist schreef op 30 maart 2004 @ 14:11:
[...]

Omdat Exchange 2000 meestal draait op Win2k Server, daar best nog wel foutjes in kunnen zitten, en deze foutjes dan weer gebruikt kunnen worden om alsnog door je firewall heen te komen. Bovendien gebruik je deze exchange server ook nog een keer als DC, en om dat goed te kunnen doen moet je zoveel poorten open gaan zetten dat je net zo goed geen dmz meer kunt gebruiken...
Het gaat hier om poorten van lan naar DMZ, niet van lan naar buiten....

Verwijderd

we_are_borg schreef op 30 maart 2004 @ 14:42:
[...]


Waar alles zit is wel degelijk van belang zit het anders in elkaar dan is de situatie anders.

Maar wat je nu wil gaan doen is niet aan te raden als je een DC en Exchange opneemt in een DMZ heeft de firewall geen invloed meer. Het beste wat je kan doen is een rule aan te maken die er voor zorgt dat Exchange naar buiten toe kan praten en kan ontvangen, hierbij maak hij gebruik van standaard poorten. Pinch holes ontstaan meestal door onoplettendheid van degene die de firewall beheerd, ga eerst eens na waarom je een DMZ wil en vooral op een server die Exchange is en DC, een DMZ lost problemen op maar het veroorzaakt enorm veel problemen op de lange duur. Als je namelijk de DMZ kiest dan moet je toch maatregelen treffen om de Server te beschermen anders is het een open doel voor script kiddies en hackers. Exchange is zeer geliefd aangezien ze dan spam kunnen versturen op een verbinding van een ander.

Ik zal personelijk kiezen om de Firewall aan te passen en die goed te testen op pinch holes. Het duurt misschien langer om alles goed te configureren maar op lange termijn zal je toch voordeel eruit halen
Precies :) En zo'n firewall configureren valt wel mee hoor, dat is uiteindelijk misschien nog wel een stuk sneller.

Verwijderd

Waarom niet een mailrelay in de dmz en je exchange server lekker local houden?

  • NetWorker
  • Registratie: Juli 2001
  • Nu online
Wellicht dat je eens moet kijken naar een front-end / back-end exchange oplossing. Microsoft heeft daar veel documentatie over. Zoek anders eens op google op "front-end exchange 2000". Suc6.

  • Brahiewahiewa
  • Registratie: Oktober 2001
  • Laatst online: 30-09-2022

Brahiewahiewa

boelkloedig

Om de vraag dan helder te krijgen: Wat probeer je te bereiken door een Exchange server in je DMZ te plaatsen?
Ik kan zelf drie redenen verzinnen:
  1. Je wilt 'm als SMTP relay gebruiken;
  2. Je wilt 'm als front-end (OWA) server gebruiken;
  3. Je wilt 'm als MAPI server gebruiken.
Als SMTP relay heb je geen Exchange server nodig; kun je een gewone Win2k(3) machine voor gebruiken en die hoeft niet in het domain te hangen.
Een front-end server in je DMZ is een security risico; beter is het om een ISA (of andere reverse proxy) te gebruiken.
Om MAPI clients (Outlook) te ondersteunen zou'k of naar een VPN oplossing of naar RPC over HTTP kijken. RPC/HTTP is overigens alleen beschikbaar op Exchange 2003

QnJhaGlld2FoaWV3YQ==

Pagina: 1