Jump to content

DMZ (ISA) für Webserver Struktur mit SQL Rückbezug


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

ich habe mal eine grundsätzliche Frage zu DMZs - folgende Konstellation wird benötigt :

 

Standleitung => Router => ISA 2004 => internes Netz mit SQL Produktionsumgebung

 

vom ISA 2004 eine sepparate Netzwerkkarte zu einem IIS Webserver - meine Dau Frage zum IIS - wie kann dieser eine sichere Anbindung an einen SQL Server im internen Netz erhalten ? Der IIS arbeitet über ein Frontend auch auf der zentralen SQL...

 

Wie würdet ihr das lösen? Zur Debatte steht auch, wo und wie (Hardware) angebunden hier der Exchange (allerdings über POP Connector zu einem externen Server...) landen soll.

 

Danke für die Hilfe.

Grüße

Tom

Link zu diesem Kommentar

Exchange:

Also um einen Exchange im LAN wirst du nicht rumkommen.

Übliches Design ist aber in der DMZ einen "relay" meist auf Linux Basis zu haben, der die Mails per Pop3 abholt und auf Viren/Spam prüft und dann an den Exchange weitergibt (Was natürlich den Virenscanner auf dem Exchange nicht ersetzt).

Diese Linuxe gibts outofthe Box um kein shell-guru werden zu müssen. Bsp: Astaro, Linogate, Troygate, usw.

Ist die Linux Box nicht mehr im Budget, dann musst du das vom Exchange machen lassen.

Der sollte dann aber im internen Lan stehen. Du kannst hier dann aber die Konfiguration am ISA so einstellen dass POP und SMTP nur ausgehend vom Exchange gehen und nicht eingehend.

 

IIS und SQL:

Theoretisch ist dein Ansatz genau der richtige. Allerdings muss dein IIS sauber und sicher konfiguriert sein, damit nur die IIS Applikationen SQL-Kommandos in Richtung SQL loslassen darf.

Von ISA Seite her hast du dann Port 80 eingehend zum IIS erlaubt, und vom IIS zum SQL lässt du SQL (1433 tcp und udp) zu.

 

Wichtig sind 2 Dinge:

 

1. Die Netze DMZ - LAN - und Outside müssen physikalisch getrennt sein (unterschiedliche Switsche oder VLANs).

 

2. Auf IIS Admin Seiten und Fernsteuerungsmechanismen würde ich nach Möglichkeit verzichten!

 

Viel Erfolg

 

Götz

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...