Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 06.12.2004, 13:20   #11
Member
 
Benutzerbild von Basran
 
Offline
Registriert seit: 09-2004
Ort: Nürnberg
Beiträge: 160
Mmmh. Ich überleg gerade wo ich das genau her habe.

Ich habs auf einem Security Seminar bei MS am Rande gehört und irgendwo bei der Prüfungsvorbereitung zur 70-227 gelesen. Leider hab ich keinen Link parat.

Signatur
70-270, 70-290, 70-291, 70-227 => MCSA 2003

    Mit Zitat antworten
Alt 06.12.2004, 14:10   #12
Board Veteran
 
Benutzerbild von the_brayn
 
Offline
Registriert seit: 02-2004
Ort: Hildesheim
Beiträge: 2.093
Hiho,

http://www.microsoft.com/germany/tec...es/391609.mspx
Steigerung des Windows 2000-Domänencontrollers

F: Wir planen die Verwendung von Active Directory zum Implementieren internetbasierter Anwendungen. Hierbei wird es sich um eine vom internen Active Directory-Verzeichnis getrennte Gesamtstruktur handeln. Wir fragen uns, ob es möglicherweise einige empfohlene Vorgehensweisen beim Sichern von Active Directory-Domänencontrollern in einer DMZ-artigen (Demilitarized Zone) Umgebung gibt. ....

http://www.microsoft.com/germany/tec...es/392763.mspx
AD Repl. über Firewalls

Bzw das gesamte Suchergebnis:
http://search.microsoft.com/search/r...s=3&c=0&qu=DMZ

Gruß Guido

Signatur
Die beste Methode, einen Narren von seinem Irrtum zu überzeugen, besteht darin,
ihn seine Dummheiten ausführen zu lassen.
Josh Billings

    Mit Zitat antworten
Alt 06.12.2004, 20:21   #13
Super Moderator
 
Benutzerbild von grizzly999
 
Offline
Registriert seit: 02-2003
Ort: MS-KB 001
Beiträge: 17.691
Original geschrieben von Basran
Mmmh. Ich überleg gerade wo ich das genau her habe.

Ich habs auf einem Security Seminar bei MS am Rande gehört und irgendwo bei der Prüfungsvorbereitung zur 70-227 gelesen. Leider hab ich keinen Link parat.
Ich kann mir durchaus denken, dass hie und da von einem "Memberserver" in der DMZ die Rede oder zu lesen war, aber damit war garantiert ein Memberserver einer Arbeitsgruppe gemeint. In keinem MS-Paper oder Artikel finden sich Empfehlungen für einen MemberServer einer Domäne in der DMZ, eher das Gegenteil davon.


grizzly999

Signatur
MVP [Windows Server - Directory Services]

www.ServerHowTo.de -Das MCSEboard.de HowTo Projekt ist online!

    Mit Zitat antworten
Alt 07.12.2004, 10:05   #14
Member
 
Benutzerbild von Basran
 
Offline
Registriert seit: 09-2004
Ort: Nürnberg
Beiträge: 160
@Grizzly: genau das mein ich, vielleicht hab ich mich wieder unklar ausgedrückt...

Signatur
70-270, 70-290, 70-291, 70-227 => MCSA 2003

    Mit Zitat antworten
Alt 11.12.2004, 16:40   #15
Board Veteran
 
Benutzerbild von Data1701
 
Offline
Registriert seit: 08-2004
Ort: Der Ereignishorizont
Beiträge: 1.679
Werde ich denn immer falsch verstanden, oder drücke ich mich schlecht aus.

Ich schrieb:
Ist nicht ganz optimal, normalerweise sollten die Server in der DMZ eine eigene Arbeitsgruppe bilden und nichts mir der AD zu tun haben.
Grizzly antwortete:
Also das mit dem "Standard" kenne ich nicht, halte mich dennoch für erfahren.
Einen Alleinstehenden Server (Arbeitsgruppe) ja, aber einen Server aus dem AD in die DMZ ....
Und dann auf einmal:

Grizzly die Zweite:
Ich kann mir durchaus denken, dass hie und da von einem "Memberserver" in der DMZ die Rede oder zu lesen war, aber damit war garantiert ein Memberserver einer Arbeitsgruppe gemeint. In keinem MS-Paper oder Artikel finden sich Empfehlungen für einen MemberServer einer Domäne in der DMZ, eher das Gegenteil davon.
Die AD-Replikation über eine Firewall, bezieht sich meines Wissens eher auf die Problematik AD duch das Internet zu replizieren. Eigentlich kann man dann auch eine VPN-Verbindung nutzen. Den Zweck eine Internetreplikation habe ich noch nie so ganz verstanden, aber interessant ist der Artikel trotzdem.

Gruß Data

Signatur
MCSA 2000 - MCSE 2000 - MCSA 2003 - MCSE 2003 - CCNA pending

Die Ursache für 90% der Fehlermeldungen befindet sich 60cm vor dem Bildschirm - ISO/OSI Level 8 Error

    Mit Zitat antworten
Alt 21.12.2004, 21:51   #16
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Off-Topic:

Original geschrieben von Data1701
. Den Zweck eine Internetreplikation habe ich noch nie so ganz verstanden, aber interessant ist der Artikel trotzdem.

Gruß Data

Den Zweck? Nicht alle Firmen haben Standleitungen. Es gibt solche, so wie wir, die beinahe ausschliesslich mit einer Firewall/VPN Topologie arbeiten.


P.S.: Der Vorteil einer DMZ besteht immer noch darin, dass ein kompromitiertes System in einem Subnetz steht, welches nicht direkten Zugung auf ein anderes Netz (Produktivnetz von mir aus) hat.
Der Zugriff erfolgt nur über einen default Gateway (ob jetzt das ein bloser Router ist oder eine Firewall ist ja egal).


P.P.S.: @the_brayn

In dem Zitat geht's aber um Controller, und die in einem DMZ zu stellen macht jetzt absolut keinen Sinn.
Ich würde direkt den Sinn in Frage stellen, Domänencontroller überhaupt in einer DMZ einzusetzen. Schließlich grenzt die so genannte demilitarisierte Zone (Demilitarized Zone, DMZ) (bestenfalls) ein halb vertrauenswürdiges Netzwerk ab.

Geändert von Velius (21.12.2004 um 22:03 Uhr).
    Mit Zitat antworten
Alt 22.12.2004, 11:19   #17
Board Veteran
 
Benutzerbild von Data1701
 
Offline
Registriert seit: 08-2004
Ort: Der Ereignishorizont
Beiträge: 1.679
Hi,

Velius:
Den Zweck? Nicht alle Firmen haben Standleitungen. Es gibt solche, so wie wir, die beinahe ausschliesslich mit einer Firewall/VPN Topologie arbeiten.
Wenn ich die Netze doch per VPN gekoppelt habe, dann ist doch so oder so der gesamte Traffic zugelassen. Die Netze vertrauen sich. Das habe ich doch im Satz davor gesagt, oder ?

Data:
Eigentlich kann man dann auch eine VPN-Verbindung nutzen
Die Problematik des Artikels bezog sich wohl eher darauf, Replikation zwischen VPN-gekoppelten Standorten zu ermöglichen, bei den aber gewisse Verkehrsbeziehungen geblockt werden, bevor die IP-Packete in das jeweilige andere Netz gelangen. Duch das mappen der Replikation auf einen RPC-Port, ist es mir möglich die Firewall mit einer Regel für die AD-Replikation zu öffnen.

Ein DC, da sind wir uns wohl alle einig, gehört definitiv nicht in die DMZ.

Gruß Data

Signatur
MCSA 2000 - MCSE 2000 - MCSA 2003 - MCSE 2003 - CCNA pending

Die Ursache für 90% der Fehlermeldungen befindet sich 60cm vor dem Bildschirm - ISO/OSI Level 8 Error

    Mit Zitat antworten
Alt 22.12.2004, 11:23   #18
Expert Member
 
Benutzerbild von Velius
 
Offline
Registriert seit: 11-2003
Ort: The Last Known Good
Beiträge: 5.645
Original geschrieben von Data1701
Hi,



Wenn ich die Netze doch per VPN gekoppelt habe, dann ist doch so oder so der gesamte Traffic zugelassen. Die Netze vertrauen sich. Das habe ich doch im Satz davor gesagt, oder ?



Ein DC, da sind wir uns wohl alle einig, gehört definitiv nicht in die DMZ.

Hab ich ja oben geschrieben, oder? Ausserdem gibt es durchaus Leute, welche den internen VPN Traffic auch filtern möchten (siehe unter anderem meinen Firewall Thread hier im Board). Ich bin auch der Meinung, dass man verknüpfte Standorte nicht filtern sollte, aber es gibt ja unterschiedliche Auffassungen......



http://www.mcseboard.de/showthread.p...366#post257366

P.S.: Hier der Thread den ich meine, vielleicht möchtest du ja auch etwas beisteuern....
    Mit Zitat antworten
Alt 22.12.2004, 12:13   #19
Board Veteran
 
Benutzerbild von Data1701
 
Offline
Registriert seit: 08-2004
Ort: Der Ereignishorizont
Beiträge: 1.679
Hi Velius,

ich habe das Gleiche gemeint, Du musst mich aber mißverstanden haben.

Data:
Die AD-Replikation über eine Firewall, bezieht sich meines Wissens eher auf die Problematik AD duch das Internet zu replizieren. Eigentlich kann man dann auch eine VPN-Verbindung nutzen.
Velius:
Den Zweck? Nicht alle Firmen haben Standleitungen.
Mein zweiter Satz berücksichtigt das doch, oder.

Ich surfe jetzt mal zu Deinem thread.

Gruß Data

Signatur
MCSA 2000 - MCSE 2000 - MCSA 2003 - MCSE 2003 - CCNA pending

Die Ursache für 90% der Fehlermeldungen befindet sich 60cm vor dem Bildschirm - ISO/OSI Level 8 Error

    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
SBS2003 als Member-Server mull Windows Server Forum 7 18.03.2010 14:32
2K8 - 2k8 Server als Member in 2k3 Domäne forschi Windows Server Forum 7 11.07.2008 10:33
2K3 - DPM 2007 auf Member-Server HilliBilli Windows Server Forum 1 24.01.2008 14:11
DC zum Member Server xcooldj Windows Server Forum 3 29.10.2006 02:05
W3K Member Server crypton Windows Forum — Allgemein 4 16.09.2006 00:00


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:41 Uhr. Seite generiert in 0,043 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang