Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 22.07.2005, 12:48   #1
Board Veteran
 
Benutzerbild von Tom_L3
 
Offline
Registriert seit: 06-2004
Ort: Oldenburg
Beiträge: 517
DMZ (ISA) für Webserver Struktur mit SQL Rückbezug

Hallo,

ich habe mal eine grundsätzliche Frage zu DMZs - folgende Konstellation wird benötigt :

Standleitung => Router => ISA 2004 => internes Netz mit SQL Produktionsumgebung

vom ISA 2004 eine sepparate Netzwerkkarte zu einem IIS Webserver - meine Dau Frage zum IIS - wie kann dieser eine sichere Anbindung an einen SQL Server im internen Netz erhalten ? Der IIS arbeitet über ein Frontend auch auf der zentralen SQL...

Wie würdet ihr das lösen? Zur Debatte steht auch, wo und wie (Hardware) angebunden hier der Exchange (allerdings über POP Connector zu einem externen Server...) landen soll.

Danke für die Hilfe.
Grüße
Tom
    Mit Zitat antworten
Alt 22.07.2005, 18:45   #2
Board Veteran
 
Offline
Registriert seit: 07-2005
Beiträge: 2.924
Exchange:
Also um einen Exchange im LAN wirst du nicht rumkommen.
Übliches Design ist aber in der DMZ einen "relay" meist auf Linux Basis zu haben, der die Mails per Pop3 abholt und auf Viren/Spam prüft und dann an den Exchange weitergibt (Was natürlich den Virenscanner auf dem Exchange nicht ersetzt).
Diese Linuxe gibts outofthe Box um kein shell-guru werden zu müssen. Bsp: Astaro, Linogate, Troygate, usw.
Ist die Linux Box nicht mehr im Budget, dann musst du das vom Exchange machen lassen.
Der sollte dann aber im internen Lan stehen. Du kannst hier dann aber die Konfiguration am ISA so einstellen dass POP und SMTP nur ausgehend vom Exchange gehen und nicht eingehend.

IIS und SQL:
Theoretisch ist dein Ansatz genau der richtige. Allerdings muss dein IIS sauber und sicher konfiguriert sein, damit nur die IIS Applikationen SQL-Kommandos in Richtung SQL loslassen darf.
Von ISA Seite her hast du dann Port 80 eingehend zum IIS erlaubt, und vom IIS zum SQL lässt du SQL (1433 tcp und udp) zu.

Wichtig sind 2 Dinge:

1. Die Netze DMZ - LAN - und Outside müssen physikalisch getrennt sein (unterschiedliche Switsche oder VLANs).

2. Auf IIS Admin Seiten und Fernsteuerungsmechanismen würde ich nach Möglichkeit verzichten!

Viel Erfolg

Götz
    Mit Zitat antworten
Alt 23.07.2005, 09:12   #3
Board Veteran
 
Benutzerbild von Tom_L3
 
Offline
Registriert seit: 06-2004
Ort: Oldenburg
Beiträge: 517
Hi,

Danke für die Antwort - also in der Struktur hat der IIS nur die (eine) Netzverbindung zum IAS und schleift darüber in das interne Netz durch (?)

Den POP3 Connector dürfte ich problemlos auch auf dem IIS unterbringen können.

Grüße
Tom
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Infra-Struktur lemeid Off Topic 0 18.09.2007 14:18
2K3 - SAN Struktur finden bue Windows Forum — LAN & WAN 12 09.05.2007 22:55
2K - SUS Struktur morpheus Windows Forum — LAN & WAN 1 15.06.2004 09:39
IT-Struktur und Sicherheit Sven Eichler Off Topic 6 29.01.2004 22:17


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:31 Uhr. Seite generiert in 0,028 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang