Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

SBS 2003: Folgende Netzwerkstruktur möglich?

Mitglied: Preadaption1

Preadaption1 (Level 1) - Jetzt verbinden

20.05.2006, aktualisiert 17:19 Uhr, 3874 Aufrufe, 2 Kommentare

Hallo zusammen!

In unserer Firma steht demnächst eine größere Umstrukturierung des Netzwerks an. Wir werden einen SBS 2003 einsetzen und ich habe mir folgende Struktur überlegt, die ich gern einmal von euch überprüfen/kritisieren lassen würden:

Internet --> Router mit NAT --> Firewall mit extra DMZ-Port --> Clients am LAN-Port der Firewall, SBS2003 am DMZ-Port

Der SBS bekommt zwei Netzwerkkarten, von der die "externe" an den DMZ-Port kommt und die "interne" an den Switch im LAN. Zwischen den NICs sitzt dann noch die Software-Firewall (evtl sogar ISA Server 2004) des SBS.

Der SBS soll also im LAN über die interne NIC erreichbar sein, aber der Internet-Traffic soll direkt über Router/Firewall ins LAN laufen, damit der Internetzugriff auch bei Server-Ausfall sichergestellt ist.

Die IP der externen NIC des SBS soll per NAT auf eine öffentliche statische IP abgebildet werden. Über diese IP soll dan der Zugriff auf OWA und die Einwahl per VPN ins LAN möglich sein (z.B. Verbindung zu den freigegebenen Laufwerken, zu SharePoint Services oder sogar zur AD).

Mich interessiert die Konfiguration mit den zwei NICs im SBS: Ist es nicht so, dass der SBS von Haus aus das Internet Gateway spielen möchte, wenn er mit zwei Netzwerkkarten bestückt wird? Sprich: Internet an externer NIC, LAN an interner NIC, Softwarefirewall dazwischen.
Nun hat der SBS bei meiner Konfiguration ja zwei Möglichkeiten: Er kann sich den Internettraffic über die DMZ an der externen NIC holen oder aber über das LAN (interne NIC). Wie bringe ich ihm bei, dass er OWA, SharePoint etc. über die DMZ laufen lässt, sich aber z.B. Updates über's LAN zieht? Geht das überhaupt? Oder muss ich den Clients als Gateway die Firewall und als DNS den SBS 2003 (mit Weiterleitung auf den DNS des ISP)?

Frage: Ist das alles so machbar, wie ich mir das vorstelle? Bin ziemlich neu in der Einrichtung und Konfiguartion solcher Netzwerke...
Welche Voraussetzungen muss ich auf der ISP-Seite schaffen (Router mit möglichem Port-Forwarding ist vorhanden)?
Wie teile ich die IP-Adressen am besten auf? Bekommt die externe NIC des SBS eine private oder besser direkt eine öffentliche IP?

Vielen Dank schonmal für eure Meinungen und Antworten!

Beste Grüße
Frank
Mitglied: n.o.b.o.d.y
20.05.2006 um 16:40 Uhr
Moin,

nur noch mal zum Mitschreiben, Du möchetst den SBS und die Firewall paralell einbinden? Das ist ja eine abenteuerliche Konstellation.
Ein Frage, was spricht dagegen, den Server nur an den DMZ-Port laufen zu lassen? Dann ist es auch möglich die Routing- und Firewallregeln sinnvoll aufzubauen.

Ralf
Bitte warten ..
Mitglied: aqui
20.05.2006 um 17:19 Uhr
Abgesehen davon das es höchst gefährlich ist einen Unternehmensserver ins Internet zu hängen zumal das auch noch Windows mit seinen 1000 Löchern ist schaffst du mit den 2 NICs einen Parallelweg zur Firewall. Ein Design von dem man nur abraten kann...
Besser ist es wie oben beschrieben den Rechner in ein dediziertes DMZ Segment an der FW zu hängen und eindeutige FW regeln zu definieren. Um Problematiken mit VPN Verbindungen und NAT zu vermeiden ist es unter Umständen besser die FW diese VPN Verbindungen bedienen zu lassen, zumal eine FW das erheblich besser kann und die meisten auch kleinen FWs dies problemlos unterstützen. IPsec Verbindungen sei es im AH oder ESP Mode sind meist nicht über einfache NAT Router zu übertragen, das kann dann die FW besser wenn sie mit einem Bein am heissen Ende hängt. So ist es auch sicherer wenn du nur Maildiesnte etc. mit dem Server nutzt das besser über FW Regeln zu steuern.
Nochwas zum Server: Auch wenn er 2 NICs hat routet er von Haus aus nicht ! Er hat dann lediglich 2 Adapter über die er erreichbar ist. Ein Routing muss erst explizit eingeschaltet werden. Das ist aber genau die Gefahr in deiner geplanten Konstellation, das du mit so einer "Backdoor" Konfigurations die eigentliche Firewall aushebeln kannst. Denn es macht ja keinen Sinn 2 Systeme permanent auf Wasserdichtigkeit prüfen zu müssen...zumal das eine auch noch Windows ist das sicher noch zig Löcher hat von denen wir alle noch nichts wissen !!!
Bitte warten ..
Ähnliche Inhalte
Netzwerkmanagement

Netzwerkstruktur Studentenwohnheim 100 Personen

Frage von KanieeNetzwerkmanagement13 Kommentare

Hallo liebe Community, ich wohne mit ca. 100 weiteren Studenten in einem Studentenwohnheim, das von einem Verein getragen wird. ...

LAN, WAN, Wireless

WLAN Ausleuchtung - Wie ohne Netzwerkstruktur?

gelöst Frage von DeRo93LAN, WAN, Wireless6 Kommentare

Hallo, es geht um folgendes: Es gibt ein Gebäude das kaum bis garnicht mit Netzwerkkabel verlegt ist. Dort stehen ...

Windows Server

SBS 2003 Virtualisierung Lizenz

Frage von Philbo69Windows Server2 Kommentare

Hallo zusammen, ich habe mal eine Frage zur Virutalisierung eines SBS 2003. Vorhandenes System: - 1 Physikalischen Server mit ...

Exchange Server

Sbs 2003 und outlook 2016

gelöst Frage von jensgebkenExchange Server4 Kommentare

Hallo Gemeinschaft habe probleme bei der Einrichtung bei einem outlook client vorher war auf diesem Rechner office 2003 - ...

Neue Wissensbeiträge
Linux Userverwaltung

Samba-ActiveDirectory mit FreeRADIUS, CheckMK, Nextcloud, OpenVPN, ProxmoxVE und mehr

Anleitung von BinaryBear vor 16 StundenLinux Userverwaltung

Ich habe die letzten Wochen (Monate) damit verbracht mit in das Thema ActiveDirectory und Samba einzuarbeiten. Dabei habe ich ...

Verschlüsselung & Zertifikate

Extended Validation Certificates are (Really, Really) Dead

Information von Dani vor 2 TagenVerschlüsselung & Zertifikate

Moin all, sehr interessanter Artikel zu EV SSL/TLS- Zertifikate von Troy Hunt: Gruß, Dani

Humor (lol)
Das IoT wird schlimmer
Erfahrungsbericht von Henere vor 5 TagenHumor (lol)8 Kommentare

Nun auch schon über den WSUS:

Sicherheit

Win10 1809 und höher erlauben nun das Sperren und Whitelisten von bestimmten Geräten

Tipp von DerWoWusste vor 6 TagenSicherheit1 Kommentar

Vor 1809 konnten nur Geräteklassen gesperrt werden, nun können endlich einzelne Device instance IDs gewhitelistet werden (oder andersherum: gesperrt ...

Heiß diskutierte Inhalte
Netzwerke
Suche schnelleren VPN-Router für IPSec-Verbindung und zusätzlichem S0-Port für TK-Anlage, um Fritzbox zu ersetzen
Frage von TomSEE01Netzwerke53 Kommentare

Hallo, ich bin neu hier im Forum. Und zwar hätte ich folgende Frage, ich benötige eine VPN-Server Fähige Firewall/Router, ...

VB for Applications
VBScript: Einzelne Zeile in einer Datei ersetzen (restlicher Inhalt bleibt unangetastet)
Frage von GizmotroniXVB for Applications23 Kommentare

Hallo zusammen, ich versuche seit 3 Tagen für einen speziellen Anwendungsfall in unserem Unternehmen ein Script zu erstellen. Ich ...

Hosting & Housing
IPv4 Dienst im IPv6 Netzwerk
gelöst Frage von Jumper205Hosting & Housing19 Kommentare

Hallo Zusammen, ich benötige mal euer schwarm Wissen. Ich wurde vor einiger Zeit auf einen Deutsche Glasfaser Anschluss umgestellt. ...

Windows 10
Daten auf SSD verschwunden
Frage von m.riefWindows 1015 Kommentare

Guten Abend, Ich habe heute ein Notebook neu installiert da die Festplatte Probleme machte. Nun ist Windows 10 1909 ...