Best practice

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
Colttt
Beiträge: 3012
Registriert: 16.10.2008 23:25:34
Wohnort: Brandenburg
Kontaktdaten:

Best practice

Beitrag von Colttt » 16.09.2014 10:22:06

Hallo,

ich hab ein paar fragen wie ihr manche sachen am besten machen würdet und warum.
Aktuell haben wir hier diverse Server (VMs) die direkt eine öffentliche IP-Adresse haben die Server koennen darüber auch unser internes Netz erreichen.

Dass das alles nicht so korrekt ist, weiss ich auch, aber wie genau besser machen?
Ich wuerde eine zweite IP vergeben und nur über diese die interne kommunikation zu lassen, oder?

Schonmal vielen Dank vorab!
Debian-Nutzer :D

ZABBIX Certified Specialist

uname
Beiträge: 12474
Registriert: 03.06.2008 09:33:02

Re: Best practice

Beitrag von uname » 16.09.2014 10:39:58

Du brauchst im Prinzip eine DMZ:

http://de.wikipedia.org/wiki/Demilitarized_Zone

Diese nutzt entweder eine gemeinsame Firewall (Router) oder besser zwei Firewalls. Wichtig ist, dass man bei einer gemeinsamen Firewall (Router) echtes Routing/Firewall/NAT und nicht nur einen Switch als Trennung zwischen DMZ und internem LAN verwendet. Gerne werden billige Router mit DMZ-Support verkauft, die dieses gar nicht anbieten. Und wo man dabei ist sollte man gleich zwischen internem LAN und DMZ nur den Zugriff per NAT erlauben. Klar müssten dann alle Kommunikationen zwischen DMZ und internem LAN vom internen LAN aus aufgebaut werden. Dafür ist es jedoch unmöglich, dass ein Angreifer von der DMZ das interne LAN erreicht. Wobei wohl heute niemand mehr über eine DMZ versucht interne Netze zu erreichen. Geht mit Client-Schadcode viel einfacher. Leider weiß ich nicht ob es möglich ist NAT zu nutzen, falls z.B. in der DMZ der Webserver und im internen LAN der Datenbankserver steht. Alternativ müssen einzelne Ports in der Firewall geöffnet und auf NAT verzichtet werden.

Colttt
Beiträge: 3012
Registriert: 16.10.2008 23:25:34
Wohnort: Brandenburg
Kontaktdaten:

Re: Best practice

Beitrag von Colttt » 16.09.2014 10:46:53

uname, danke erstmal.. also ist das mit den 2IPs doof ?

Anfänge einer DMZ sind ja schon da, aber dort ist nichts eingestellt das man evtl das ein oder andere nicht darf.
Und der Router sollte das koennen, ist immerhin ein Brocade MLX ;)
Debian-Nutzer :D

ZABBIX Certified Specialist

uname
Beiträge: 12474
Registriert: 03.06.2008 09:33:02

Re: Best practice

Beitrag von uname » 16.09.2014 11:30:50

also ist das mit den 2IPs doof ?
Mehrere IP-Adressen werden ja auch gerne dann genutzt, wenn man z.B. Admin-VLAN, Backup-VLAN und Produktions-VLAN trennen möchte. Natürlich kannst du auch noch in diese Richtung suchen. Wobei ich mir dann nicht sicher bin ob es sinnvoll oder notwendig wäre auch wirklich getrennte Netzwerkkarten zu verwenden.

Antworten