mikahaapamaeki
Goto Top

Netzwerk wird Erneuert

Hallo zusammen,

wir haben vor das Netzwerk im Gebäude frisch aufzusetzen (hat einige Gründe, auch weil die Server dazugekommen sind)
Bevor ich nun mit dem Umbau beginne, wollte ich die Profis fragen was ihr von dem „Vorhaben“ haltet face-smile

8075efbd1a6d338457a63dac53c0e096

1. Vom Keller aus kommt das Internet zum UG
2. Da fungiert die Fritzbox als Modem – außerdem geht von der Fritzbox aus eine s2s VPN Verbindung zu einer Privatwohnung… (10.42.109.1)
3. Fritzbox nun weiter in 3 Server – SQL, ActiveDirectory und Hyper-v (darüber dann 2 Webserver für CRM und Mailserver)
4. Der Hyper-V Server dient außerdem als Router.
5. Von da aus weiter in einen Switch für die Geräte im UG und weiter in den Keller zu einem weiteren Switch der die Verbindung auf EG und 1OG verteilt.
6. EG wieder ein Switch für die Geräte (1. PC 1 Drucker)
7. 1. OG auch ein Switch – daran die Geräte (2 PC's, 1 Drucker. 2 IP Telefone) + ein W-Lan Router für Handys etc. am W-Lan…

Ich habe hier 3 100mbit Switches, die kommen in die jeweiligen Stockwerke und einen Gigabit Switch der im Keller steht für die Verteilung auf die einzelnen Stockwerke…


Für eure Tipps bin ich sehr dankbar!

LG,
Mika

Content-ID: 277214

Url: https://administrator.de/contentid/277214

Ausgedruckt am: 22.11.2024 um 15:11 Uhr

Neffe2
Neffe2 13.07.2015 um 16:31:52 Uhr
Goto Top
Hallo mikahaapamaeki,
wieso gehst du von der FritzBox in 3 Server?
Ich kenne das so:
Internet -> Firewall -> Switch
Wenn die Server in ein anderes Netz sollen kannst du VLAN´s machen.
brammer
brammer 13.07.2015 um 16:37:52 Uhr
Goto Top
Hallo,

Wenn die Fritzbox wirklich nur als Modem arbeitet und keine Firewall im Netz ist, und deine 3 Server im Internet hängen ist das grob fahrlässig.

Das ganze hört sich nach einem gewachsenen Firme Netzwerk an, ob man da wirklich Fritzboxen einsetzen sollte musst du sleber wissen. es sind nun mal Consumer Geräte für den Homebereich.
Auch der Einsatrz von 100 MBit/s Switchen ist nicht mehr wirklich effektiv.
Wenn der Etat das hergibt würde ich dringenst Gigabit empfehlen.

brammer
mikahaapamaeki
mikahaapamaeki 13.07.2015 um 16:38:21 Uhr
Goto Top
Damit die Server jeweils an einem Gigabit-Port der Fritzbox hängen...
Macht es mehr sinn den ActiveDirectory und SQL Server hinter dem "Hauptserver" zu hängen?
mikahaapamaeki
mikahaapamaeki 13.07.2015 um 16:41:13 Uhr
Goto Top
Hallo Brammer,

alles klar - Gigabit-Switches sind geordert face-smile
Würde dann pro Server eine Software-Firewall aufsetzen. Haben ein Sicherheitspaket von Eset...

Die Fritzbox hält bereits seit 3 Jahren und war seither sehr zuverlässig :P Daher bleiben wir erstmal bei dieser.

LG
michi1983
michi1983 13.07.2015 um 16:46:39 Uhr
Goto Top
Hallo,

ich möchte dir hier wirklich nicht zu Nahe treten, aber bist du dir bewusst was das sicherheitstechnisch bedeutet? Bzw. hast du dir dieses Konzept auch von deinem Boss in Hinsicht auf Datensicherheit (Software-Firewall) absegnen lassen?

Gruß
117643
117643 13.07.2015 um 16:51:22 Uhr
Goto Top
Müssen die Server den überhaupt von aussen erreichbar sein? Was läuft auf den Servern?
Laut deiner Zeichnung muss die fritzbox derzeit auch als router herhalten oder nicht?!
mikahaapamaeki
mikahaapamaeki 13.07.2015 um 16:52:03 Uhr
Goto Top
Ich merke schon, ihr stört euch ziemlich an der Sicherheit... Werde diesbezüglich mal mit einem Freund sprechen, er ist beruflich im Bereich IT-Sicherheit tätig... Wird wahrscheinlich aus den Latschen fallen ~.~....
michi1983
michi1983 13.07.2015 um 16:54:46 Uhr
Goto Top
Zitat von @117643:
Laut deiner Zeichnung muss die fritzbox derzeit auch als router herhalten oder nicht?!

Jep, hat er bereits gesagt
mikahaapamaeki
mikahaapamaeki 13.07.2015 um 16:56:19 Uhr
Goto Top
1. Server Hyper-V (2 Webserver 1x CRM 1xMailserver) + Dient als Router
2. Server Active Directory (muss nicht ins Internet)
3. Server SQL (muss nicht ins Internet) jedoch kommuniziert Server 1 mit diesem zwecks Datenbanken...

Derzeit hält die Fritzbox als Router her - Zukünftig soll die Firtzbox ebenfalls als Router fungieren - um das Management etwas besser zu gestalten wollte ich aber nur die Server direkt an die Fritzbox hängen und die restlichen Geräte erstmal an Server 1 und dann weiter an die Fritzbox...
108012
108012 13.07.2015 um 16:58:25 Uhr
Goto Top
Zitat von @mikahaapamaeki:
alles klar - Gigabit-Switches sind geordert face-smile
Ok

Würde dann pro Server eine Software-Firewall aufsetzen. Haben ein Sicherheitspaket
von Eset...
Das kann und wird nur nie eine richtige Hardware Firewall ersetzen!

Die Fritzbox hält bereits seit 3 Jahren und war seither sehr zuverlässig :
P Daher bleiben wir erstmal bei dieser.
Das mag zwar sein nur die Fritz!Box ist ja nur als Modem eingesetzt und dann sind dort
kein SPI/NAT zum Internet hin bzw. vor den Servern!!!

So etwas würde ich nun auch irgend wie als fahrlässig werten und dann noch hier in einem
Administrator Forum,denn Deine Server werden so recht schnell zu Spam, Virenschleudern
und BotNetz Mitgliedern und genau dagegen kämpfen die meisten bzw. ein Großteil der
Mitglieder dieses Forums, da sie als Administratoren unternehmen und Betriebe schützen
sollen und deren Netzwerke.

Der Hyper-V Server dient außerdem als Router.
Das mag zwar sein, nur ist es leider inakzeptabel.
So etwas kann man Netzintern nutzen und nicht Netz extern.

Gruß
Dobby
brammer
brammer 13.07.2015 um 17:03:23 Uhr
Goto Top
Hallo,

1. Server Hyper-V (2 Webserver 1x CRM 1xMailserver) + Dient als Router

Aua......

Einen Hardware Router oder eine Firewall/Router Kombi... aber bitte in Hardware....

brammer
aqui
aqui 13.07.2015 um 17:46:04 Uhr
Goto Top
Und warum einen sinnlosen Switch im Keller wo dort gar keine Ports sind ?? Überflüssig und erspart die Kosten für einen sinnlosen Switch.
3 stackbare Switches in die Etage und die über die Etagen im Daisy Chaining stacken. Fertig ist der Lack und so macht es der Profi.
Aber die haarsträubende Routerlösung in Bezug auf Security lässt ja eher Böses erahnen das es nun beim Switching auch so wird.
Der sinnfreie Switch im Keller wäre abgesehen von den überflüssigen Kosten noch ein single Point of Failure.
Ein gravierender Nachteil also. Stirbt der Switch mal stirbt damit das ganze Netzwerk.
Normalerweise bekommt man in einer Firma als ITler dann den Hausmeisterposten wenn man sowas abliefert. Von der Security jetzt mal lieber gar nicht zu reden...
mikahaapamaeki
mikahaapamaeki 13.07.2015 um 17:52:39 Uhr
Goto Top
Das mit der Sicherheit habe ich ja schon verstanden und werde mich damit nochmals konkret befassen ;)
Hardware Firewall wäre ja eine Anschaffung wert, die kosten nur so viel... und Kosten im Bereich IT zu argumentieren ist immer etwas schwierig...

Der Switch im Keller hatte folgenden Sinn:

Pro Stockwerk gibt es verlegte Leitungen (Rj45 Steckplätze in der Wand) jeweils 2.
Die Verteilung erfolgt aus dem Keller...

Switch

1. --O Keller
2. --O Keller
3. --O Wohnung
4. --O Wohnung
5. --O Wohnung
6. --O Wohnung
7. --O Wohnung
8. --O Wohnung
9. --O Büro EG
10. --O Büro EG
11. --O Büro OG
12. --O Büro OG

Jeweils einen Port pro Bürostockwerk wollte ich an einen Switch hängen...
aqui
aqui 13.07.2015 aktualisiert um 18:00:55 Uhr
Goto Top
Hardware Firewall wäre ja eine Anschaffung wert, die kosten nur so viel...
Das ist Unsinn...guckst du hier:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
und Kosten im Bereich IT zu argumentieren ist immer etwas schwierig...
Sorry, aber das ist ziemlicher Schwachsinn wenn es um die IT Security geht !
Warum das so ist weiss mittlerweile jeder Erstklässler und das muss man wohl in einem Administrator Forum auch nicht mehr näher erläutern.
Der Switch im Keller hatte folgenden Sinn:
Hatte ??? Hast du den jetzt doch wegrationalisiert ?
Die Verteilung erfolgt aus dem Keller...
OK, wenn das zentral so ist und die Leitungen so liegen dann hast du natürlich keine Chance. Nur...
Ein einzelner Switch ist eine potentielle Fehlerquelle und bei dir mit recht fatalen Folgen.
Besser ist es jeden Etagenswitch dann redundant auf einen Stack im Keller zu verteilen.
Macht natürlich nur Sinn wenn Redundanz und Betriebssicherheit für dich einen Rolle spielen. Wenn nicht ist das so oder so egal.
Ein klassisches Netzwerk Design sähe so aus:

0f9510c5e8a04e439c0145da1739861c-switchnetz7

Wobei der Core hier auch ein Stack aus 2 Switches sein kann.
brammer
brammer 13.07.2015 um 18:06:10 Uhr
Goto Top
Hallo,

und Kosten im Bereich IT zu argumentieren ist immer etwas schwierig...

Falsche Argumente und Fehleinschätzung des Risikos sind meist die Ursache...
Einfaches Rechenbeispiel: was kostet es euch wenn ihr wegen einer Viren Verseuchung 3 Tage nicht arbeiten könnt?
Was passiert wenn Datenabfließen?
wenn eure Kundendatenbank auf einmal im Internet auftaucht?

Brammer
108012
108012 13.07.2015 um 19:54:57 Uhr
Goto Top
und Kosten im Bereich IT zu argumentieren ist immer etwas schwierig...
Klar man kann aber auch zu Fuß zum Kunden gehen und auch ein 20 € Smartphone
benutzen oder aber keinen 1000 € Chefsessel kaufen, kein Thema, wenn das alles
nicht mehr funktioniert kann man;
- Mit der Bahn fahren oder ein Mietauto benutzen
- Ein Austausch Smartphone benutzen
- Einen Holzhocker benutzen

Aber wenn die EDV nicht mehr funktioniert oder von dort aus Straftaten begangen wurden sind
und das Equipment von der Polizei kassiert wird ist das wohl oftmals das Ende der Firma.

Gruß
Dobby
keine-ahnung
keine-ahnung 13.07.2015 um 20:05:48 Uhr
Goto Top
und dann sind dort kein SPI/NAT
Spinat? Ist das hier von chefkoch.de übernommen wurden face-wink??

Duck und wech, Thomas
Androxin
Androxin 14.07.2015 um 10:33:19 Uhr
Goto Top
Um wie viele (Anwender-)PCs geht es hier eigentlich? Drei?

Reicht da nicht auch folgende Konfiguration?
- Fritzbox als Router/Modem im Keller
- MikroTik Cloud Router Switch (CRS125-24G-1S-IN für 190 €) im Keller
- "Dumme" 5-8 Port Switche von Netgear & Co oder entsprechende, kleine MikroTik Kistchen pro Stockwerk
mikahaapamaeki
mikahaapamaeki 14.07.2015 um 10:58:58 Uhr
Goto Top
1 OG
2 PC's
2 Drucker
2 IP Telefone
Und paar WLAN Geräte wie Handys etc.

EG
1 PC
1 Drucker
1 IP Telefon

UG
1 PC
3 Server
1 NAS
1 IP Telefon
1 Drucker
WLAN - Handy etc..

Dies sind alles Geräte die im Netzwerk angeschlossen sind.

Pro Stockwerk würde ich ein 8 Port Gigabit Switch von Netgear einsetzen
Alle Switches laufen im Keller zusammen - auch ein 8 Port Gigabit Switch

vom Gigabitswitch UG aus geht die Leitung weiter zum DHCP Server
Von da aus weiter zur Hardware Firewall Netgear FVS318G-200EUS
Dort kommen auch die restlichen 2 Server dran
Dann weiter zur Fritzbox und von da aus geht das Internet raus...

Hoffe, dass die Konfi. besser ist face-smile
Uschade
Uschade 14.07.2015 um 13:07:00 Uhr
Goto Top
Mach doch bitte nochmal nen Plan, wie die neue Konfig aussehen soll