SBS 2003: Folgende Netzwerkstruktur möglich?

Mitglied: Preadaption1

Preadaption1 (Level 1) - Jetzt verbinden

20.05.2006, aktualisiert 17:19 Uhr, 3901 Aufrufe, 2 Kommentare

Hallo zusammen!

In unserer Firma steht demnächst eine größere Umstrukturierung des Netzwerks an. Wir werden einen SBS 2003 einsetzen und ich habe mir folgende Struktur überlegt, die ich gern einmal von euch überprüfen/kritisieren lassen würden:

Internet --> Router mit NAT --> Firewall mit extra DMZ-Port --> Clients am LAN-Port der Firewall, SBS2003 am DMZ-Port

Der SBS bekommt zwei Netzwerkkarten, von der die "externe" an den DMZ-Port kommt und die "interne" an den Switch im LAN. Zwischen den NICs sitzt dann noch die Software-Firewall (evtl sogar ISA Server 2004) des SBS.

Der SBS soll also im LAN über die interne NIC erreichbar sein, aber der Internet-Traffic soll direkt über Router/Firewall ins LAN laufen, damit der Internetzugriff auch bei Server-Ausfall sichergestellt ist.

Die IP der externen NIC des SBS soll per NAT auf eine öffentliche statische IP abgebildet werden. Über diese IP soll dan der Zugriff auf OWA und die Einwahl per VPN ins LAN möglich sein (z.B. Verbindung zu den freigegebenen Laufwerken, zu SharePoint Services oder sogar zur AD).

Mich interessiert die Konfiguration mit den zwei NICs im SBS: Ist es nicht so, dass der SBS von Haus aus das Internet Gateway spielen möchte, wenn er mit zwei Netzwerkkarten bestückt wird? Sprich: Internet an externer NIC, LAN an interner NIC, Softwarefirewall dazwischen.
Nun hat der SBS bei meiner Konfiguration ja zwei Möglichkeiten: Er kann sich den Internettraffic über die DMZ an der externen NIC holen oder aber über das LAN (interne NIC). Wie bringe ich ihm bei, dass er OWA, SharePoint etc. über die DMZ laufen lässt, sich aber z.B. Updates über's LAN zieht? Geht das überhaupt? Oder muss ich den Clients als Gateway die Firewall und als DNS den SBS 2003 (mit Weiterleitung auf den DNS des ISP)?

Frage: Ist das alles so machbar, wie ich mir das vorstelle? Bin ziemlich neu in der Einrichtung und Konfiguartion solcher Netzwerke...
Welche Voraussetzungen muss ich auf der ISP-Seite schaffen (Router mit möglichem Port-Forwarding ist vorhanden)?
Wie teile ich die IP-Adressen am besten auf? Bekommt die externe NIC des SBS eine private oder besser direkt eine öffentliche IP?

Vielen Dank schonmal für eure Meinungen und Antworten!

Beste Grüße
Frank
Mitglied: n.o.b.o.d.y
20.05.2006 um 16:40 Uhr
Moin,

nur noch mal zum Mitschreiben, Du möchetst den SBS und die Firewall paralell einbinden? Das ist ja eine abenteuerliche Konstellation.:-) face-smile
Ein Frage, was spricht dagegen, den Server nur an den DMZ-Port laufen zu lassen? Dann ist es auch möglich die Routing- und Firewallregeln sinnvoll aufzubauen.

Ralf
Bitte warten ..
Mitglied: aqui
20.05.2006 um 17:19 Uhr
Abgesehen davon das es höchst gefährlich ist einen Unternehmensserver ins Internet zu hängen zumal das auch noch Windows mit seinen 1000 Löchern ist schaffst du mit den 2 NICs einen Parallelweg zur Firewall. Ein Design von dem man nur abraten kann...
Besser ist es wie oben beschrieben den Rechner in ein dediziertes DMZ Segment an der FW zu hängen und eindeutige FW regeln zu definieren. Um Problematiken mit VPN Verbindungen und NAT zu vermeiden ist es unter Umständen besser die FW diese VPN Verbindungen bedienen zu lassen, zumal eine FW das erheblich besser kann und die meisten auch kleinen FWs dies problemlos unterstützen. IPsec Verbindungen sei es im AH oder ESP Mode sind meist nicht über einfache NAT Router zu übertragen, das kann dann die FW besser wenn sie mit einem Bein am heissen Ende hängt. So ist es auch sicherer wenn du nur Maildiesnte etc. mit dem Server nutzt das besser über FW Regeln zu steuern.
Nochwas zum Server: Auch wenn er 2 NICs hat routet er von Haus aus nicht ! Er hat dann lediglich 2 Adapter über die er erreichbar ist. Ein Routing muss erst explizit eingeschaltet werden. Das ist aber genau die Gefahr in deiner geplanten Konstellation, das du mit so einer "Backdoor" Konfigurations die eigentliche Firewall aushebeln kannst. Denn es macht ja keinen Sinn 2 Systeme permanent auf Wasserdichtigkeit prüfen zu müssen...zumal das eine auch noch Windows ist das sicher noch zig Löcher hat von denen wir alle noch nichts wissen !!!
Bitte warten ..
Heiß diskutierte Inhalte
Exchange Server
Sicherheits-Update KB5001779 für Exchange 2013-2019
kgbornVor 1 TagInformationExchange Server9 Kommentare

Microsoft hat zum 13. April 2021 das Sicherheitsupdate KB5001779 für Exchange 2013-2019 veröffentlicht, um vier RCE-Schwachstellen zu schließen. Das Update sollte zeitnah installiert werden. ...

Datenschutz
Regierung testet Einsatz von Microsoft Azure-Cloud für die Bundescloud
VisuciusVor 1 TagInformationDatenschutz34 Kommentare

LÄUFT! Deutschland will Microsoft für die Bundescloud testen Ich hätts ja beinahe unter dem Topic "Humor" veröffentlicht. Aber der 1. April ist ja durch ...

Festplatten, SSD, Raid
Festplatte aus defekten Notebook ausgebaut - wird nicht erkannt - Wie gelange ich an meine Daten?
1nCoreVor 19 StundenFrageFestplatten, SSD, Raid11 Kommentare

Hallo liebe Community, nach 7 Jahren hat mein XMG Notebook seinen Geist aufgegeben In dem Notebook waren zwei Festplatten verbaut (eine für System und ...

Server
Server Anbieter mit 2 NICs gesucht
gelöst SilvergreenVor 1 TagFrageServer16 Kommentare

Hallo Community, ich bin auf der Suche nach einem Serveranbieter, der VPS/Cloud Server mit 2 Netzwerkkarten anbietet. Eine Internetsuche brache mich da leider nicht ...

Internet
Woher holt sich Android die Kontaktdaten von unbekannten Rufnummern?
gelöst anteNopeVor 22 StundenFrageInternet8 Kommentare

Hallo zusammen, seit einiger Zeit merke ich, dass mir mein Android Gerät Namen und Informationen zu mir unbekannten Teilnehmern präsentiert. Soll heißen eine nicht ...

Windows Netzwerk
MS Lizenzierung - externe Scandienstleistung
monstermaniaVor 21 StundenFrageWindows Netzwerk9 Kommentare

Hallo Allerseits, ich habe da mal eine Frage an die MS Lizenzspeziallisten. Eine externe Firma soll Scandienstleistungen für uns erledigen. Dazu ist angedacht, dass ...

Exchange Server
Exchange Update CU19 auf CU20 Fehler - Eine weitere Version dieses Produkts ist bereits installiert
gelöst StefanKittelVor 19 StundenFrageExchange Server6 Kommentare

Hallo, ich habe hier einen Exchange 2016 mit CU19 (15.1.2176.2). Darauf wollte ich nun CU20 installiert. Download Es erscheint Eine weitere Version dieses Produkts ...

Exchange Server
April 2021 Microsoft Exchange Server Security Updates
FrankVor 1 TagInformationExchange Server2 Kommentare

Microsoft has released security updates for vulnerabilities found in: Exchange Server 2013 Exchange Server 2016 Exchange Server 2019 These updates are available for the ...