joml
Goto Top

SBS 2008 in einer DMZ

Hallo zusammen,

In nächster Zeit soll ein SBS 2008 Server installiert werden.

Da auch E-Mail, OWA, SharePoint und Remote Workplace eingesetzt werden soll, ist mir nicht so klar, ob es Sinn machen würde, das ganze in eine DMZ zu stellen.
Oder ist SBS2008 "so sicher genug" ist, dass es auch im LAN laufen könnte??
Die Clients sind ganz normal im LAN.

Hat da schon jemand Erfahrung ?
Bin dankbar über jeden Hinweis oder Erfahrungsbericht. face-smile

Vielen Dank

gruss
JOML

Content-ID: 107657

Url: https://administrator.de/contentid/107657

Ausgedruckt am: 25.11.2024 um 07:11 Uhr

GuentherH
GuentherH 31.01.2009 um 13:21:09 Uhr
Goto Top
Hallo.

Da auch E-Mail, OWA, SharePoint und Remote Workplace eingesetzt werden soll, ist mir nicht so klar, ob es Sinn machen würde, das ganze in eine DMZ zu stellen.

Das wird bei einem SBS aber nicht klappen, da du die einzelnen Komponenten nicht auf 2. PC installieren kannst.

Oder ist SBS2008 "so sicher genug" ist, dass es auch im LAN laufen könnte??

Was heißt schon sicher genug face-wink Jedem "guten" Admin wird es gelingen das sicherste System unsicher zu machen.

LG Günther
JOML
JOML 31.01.2009 um 16:53:40 Uhr
Goto Top
Hallo Günther,

Wie kommst Du den da drauf...?
Natürlich sollte der ganze SBS 2008 mit allen Komponenten (ausser SQL) auf einem Server sein.

Die Frage lautet aber, ob dieser Server in einer DMZ stehen soll oder nicht ;)

Gruss
JOML
GuentherH
GuentherH 31.01.2009 um 17:07:19 Uhr
Goto Top
Hallo.

Natürlich sollte der ganze SBS 2008 mit allen Komponenten (ausser SQL) auf einem Server sein.

Gut, dann sind wir uns ja einig.

So, und nun sag mir einen einzigen Vorteil, warum der SBS in einer DMZ stehen soll. Für den Zugriff vom WAN auf den SBS müssen die gleichen Ports geöffnet werden, wie wenn der SBS im LAN stehen würde. Damit die Clients im LAN mit dem SBS kommunizieren müssen, musst du wiederum alle notwendigen Ports öffnen. Was soll das also bringen?

Wie schon geschrieben, für eine "DMZ Konfiguration" ist der SBS nicht geeignet.

LG Günther
JOML
JOML 31.01.2009 um 17:14:04 Uhr
Goto Top
Damit die Clients im LAN mit dem SBS kommunizieren müssen, musst du wiederum alle notwendigen Ports öffnen. Was soll das also bringen?

Mhmm.. so gesehen hast Du Recht.
Ist den ein SBS2008 dadurch nicht mehr gefährdet, wenn die "bekannten" Ports offen sind und so "jeder" darauf Zugreiffen könnte..?
Hast Du mit einem SBS2008 schon Erfahrungen sammeln können disbezüglich..?

Gruss
JOML
GuentherH
GuentherH 31.01.2009 um 20:35:58 Uhr
Goto Top
Nun, es wird alleine in DE Tausende von SBS 2003 geben, auf die über das Internet zugegriffen wird (OWA, Outlook mit RPC over HTTPS) usw.

Wie schon einmal geschrieben, es liegt am Admin ob er Sicherheitslücken aufmacht (z.B. wenn das Adminkennwort 123 lautet, oder wenn keine Sicherheitsupdates installiert werden usw.).

LG Günther
Arch-Stanton
Arch-Stanton 31.01.2009 um 22:40:04 Uhr
Goto Top
Das ist schon sinnvoll, einen von außen zu erreichenden Server in die DMZ zu stellen. Die Aussage von Günther H ist allerdings Unfug. Der Zugriff vom LAN auf die DMZ ist transparent, andersherum ist der Zugang gesperrt. Allerdings sollten auf diesem Server nur die notwendigen Dienste laufen. Domäne, DHCP-Server bleiben lieber im LAN. Für Mail- und SQL-Server (so er denn von außen erreicht werden soll, macht es Sinn.

Planst Du allerdings einen nichtöffentlichen Zugriff auf Deine Dienste über das Internet, so solltest Du Dir eine VPN-Lösung anschaffen und die Gerätschaften im LAN installieren (Bei Filialvernetzung, remote- Arbeitsplätzen, etc.)

Eine DMZ macht Sinn, wenn man Serverdienste für die Internetnutzer anbietet, z.B. einen Webauftritt.

Gruß, Arch Stanton
JOML
JOML 01.02.2009 um 01:00:54 Uhr
Goto Top
@arch Stanton

Wie sollte dies den bei einem SBS gehen.. da sind ja die Komponenten wie E-Mail etc. (ausser SQL) nur auf einem Server installierbar...?
Also entweder alles in der DMZ oder nichts...?


Gruss
JOML
GuentherH
GuentherH 01.02.2009 um 12:36:51 Uhr
Goto Top
@arch Stanton

Ich ordne die Aussage "Die Aussage von Günther H ist allerdings Unfug." deiner wahrscheinlich beim Posten eintretenden Müdigkeit zu. Nur so kann ich mir vorstellen, dass du die Ausgangssituation "SBS2008" übersehen hast face-wink

LG Günther
Arch-Stanton
Arch-Stanton 01.02.2009 um 19:36:55 Uhr
Goto Top
entschuldige, ich bin jetzt wieder wach. Vielleicht lest Ihr Euch meinen Beitrag nochmals durch.

Gruß, Arch Stanton
JOML
JOML 02.02.2009 um 12:24:54 Uhr
Goto Top
Hallo,

Also irgendwie komme ich da nicht so recht weiter.

Die Ausgangslage ist doch relativ klar.
Ein SBS kann ja nicht in seine einzelnen Komponenten aufgeteilt werden... also auch dier Exchange Teil nicht.

Darum.. alles im LAN oder alles in der DMZ..?

Was wollen wir mit dem SBS alles realisieren:
- Domäne, AD, DHCP, DNS
- SharePoint intern
- E-Mail und OWA

VPN Lösung ist nicht ausgeschlossen... nur wenn's über den SBS auch einfacher geht.. und ebenfalls sicher.. warum nicht?

Mich würde es interessieren, wie IHR ein SBS 2008 eingesetzt habt..?

Gruss
JOML