21. april 2005 - 15:52Der er
4 kommentarer og 2 løsninger
Forskellige app. på samme server. Hvad er bedst?
Hej!
Jeg sidder og skal til at oprette et MS server miljø. Det hele skal køre Windows 2003 og jeg skal have flg:
DC (AD), ISA, IIS, Exchange Ent. 2003
til at starte med.
Hvordan skal det opbygges, for at give mindst mulige problemer. Jeg kan jo i præsippet installere det hele på en server, men så risikere jeg jo at få en masse fejl m.m. da de forskellelige services jo skal have adgang til AD'en hele tiden.
Hvordan skal jeg opbygge det, for at få det bedste resultat? Og skal ISA ikke installeres på den server det kører IIS?
Det er et spørgsmål om ressourcer og sikkerhed Samt om hvad der skal sikres:
Hvis vi taler om et "netværk" hvor du kun har en web server og en mail server og intat andet at beskytte. Så ville jeg sagtens kunne forsvare en løsning hvor jeg havde ISA på en server med to netkort placeret foran den anden server med IIS og exchange. Du bør så overveje om du vil have ISA som den primære firewall mod internettet, det for du ingen professionel sikkerhedsmand til at anbefale. Du kunne evt anvende en netfilter (indbygget i linux) som primær firewall foran ISA.
Hvis du har et netværk med interne brugere og f.eks. fil server og andet der også skal beskyttes, så ville jeg lave et helt andet setup. Jeg villle dele det hele op i zoner som jeg så ville adskilde med f.eks. netfilter til at adskilde de enkelte zoner. I den indterne zone vil jeg placere AD, fil og print samt databaser. I DMZ zonen ville jeg placere Web, mail og ftp. Foran hver zone ville jeg placere en ISA.
Dette giver dog en hel del servere, men ideen er at adskilde de usikre tjenester fra resten af nettet
Det er et spørgsmål om anseelse. Der er ingen professionelle IT sikkerhedsfolk, f.eks. GCFW certificerede der vil anbefale at stole på et Microsoft produkt til at tage det første skrald.
Hvis du har et microsoft netværk, er det også god fornuft at have f.eks. en linux firewall foran, ellers risikere du at den samme sårbarhed kan bruges hele vejen ind til det inderste. Et skift i operativsystem vil kræve større viden og dermed give dig som administrator mere tid til at opdage et angreb
Bufferzone: Mange tak for det fyldige svar. Jeg har erfaret at hvis Exchange 2k3 kører på samme server som DC, så får jeg en masse fejl ved bla. opstart og nedlukning. Men jeg tror ud fra hvad du skrive og hvad jeg tror at løsningen skal se ud som flg: Wan -> (Evt. Cisco Firewall) -> ISA -> (DC "AD, IIS") -> Exchange
Der vil være interne brugere i systemet. Burde den løsning ikke være den mest optimale, hvis man ikke skal have redundante servere?
Igen er det et spørgsmål om ressourcer. Dels ressourcer på den enkelte server. F.eks. exchange er jo relativt tung og med mange brugere kræver det en del.
Du skal også vide at IIS og Exchange, på grund af deres komplexitet har en del huller der kan udnyttes, derfor vil jeg meget gerne adskille disse to systemer fra fortrolige oplysninger og sikkerhedsopsætning, men hvis man ikke har ressourcer til at have 5 - 6 servere kørende, så er man jo nødttil at gå lidt på kompromis.
Jeg kan sagtens leve med din løsning. Med en cisco firewall forest og en isa bagved, er du ret sikker, især hvis du gør lidt ud af opsætning og konfiguration af de enkelte elementer
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.