Top-Themen

Aktuelle Themen (A bis Z)

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Virtualisierte Firewall in ESX

Mitglied: MarkusKK

MarkusKK (Level 1) - Jetzt verbinden

14.07.2011, aktualisiert 13:25 Uhr, 5687 Aufrufe, 11 Kommentare

Internet
|
VMFirewall (öffentlichen IP-Adressen)
|
FileServer etc. (Private Adressen)

Hi,
Ich möchte gerne einen Server von uns in ein Datacenter umziehen.
Eine dedizierte Firewall kostet natürlich extra etc.

Hier inhouse habe ich vier Linux Firewalls und das hat sich eigentlich sehr bewehrt.


Was würdet ihr also davon halten, wenn ich im ESX Server eine virtualisierte Firewall/Router installiere? Diese hätte ein Interface zum Bridged-Interface und zum Host-Only.
Alle anderen Maschinen hätten ihr Interface im Host-Only und kommunizieren nur über die Firewall/Router

Die ESX Console würde ich von Zugriffen von außen sperren.



Bitte feedback. Habe gegoogled aber nichts gefunden.


Gruß
Markus
Mitglied: brammer
14.07.2011 um 13:28 Uhr
Hallo,

Hier inhouse habe ich vier Linux Firewalls und das hat sich eigentlich sehr bewehrt.

Hoffentlich auch verschiedene software Distributionen!
Ansonsten bringen dir 4 Firewalls genauso viel wie eine!

brammer
Bitte warten ..
Mitglied: NoHopeNoFear
14.07.2011 um 13:55 Uhr
Im IPCop Forum würde man dich für diese Frage lynchen...

Ich habs selbst so laufen, in wie weit das wirklich ein größeres Sicherheitsrisiko als auf separater Hardware ist vermag ich aber nicht wirklich zu sagen.
Bitte warten ..
Mitglied: 60730
14.07.2011 um 13:55 Uhr
moin,

Die ESX Console würde ich von Zugriffen von außen sperren.

  • angenommen die Firewall baut den VPN Tunnel auf und du kommst so "intern" auf die ESX Console...

Was passiert dann, wenn die Firewall nicht startet oder einen anderen Bock hat?

Ganz ehrlich, sowas ist nur was für die ganz harten, ich hab zwar mal Eishockey gespielt, aber das ist eine Liga in der ich persönlich nicht mitspielen mag.

Gruß
Bitte warten ..
Mitglied: kopie0123
14.07.2011 um 14:19 Uhr
Hey,

ich kann mich dem IPCop Forum anschliessen

Firewalls virtualisiert man nicht, genau so wenig wie man auf einem Hypervisor mehrere Firewallzonen betreibt.

Gruß
Bitte warten ..
Mitglied: Hitman4021
14.07.2011 um 16:56 Uhr
Zitat von NoHopeNoFear:
Im IPCop Forum würde man dich für diese Frage lynchen...
Und es wird auch gut erklärt warum mann das nicht macht
http://www.ipcop-forum.de/unipcop.php

Gruß
Bitte warten ..
Mitglied: Lochkartenstanzer
14.07.2011 um 21:14 Uhr
Zitat von kopie0123:
Firewalls virtualisiert man nicht, genau so wenig wie man auf einem Hypervisor mehrere Firewallzonen betreibt.

Es gibt Situationen, in denen man das macht. Nämlich dann, wenn man Erfahrungen sammeln und Sachen ausprobieren will, oihne gleich neue Hardware dafür abstellen zu müssen.

Aber ich gebe Dir recht, daß man so etwas nicht für Produktivsysteme macht.
Bitte warten ..
Mitglied: MarkusKK
15.07.2011 um 10:59 Uhr
Herr NoHopeNoFear, wieso lynchen?
Fährst du das Setup in einer Professionelle Umgebung (d.h. zur Absicherung von einem Mailserver o.ä.)?


Ich habe mir euren Link durchgelesen.

Also der Nachteil an sich ist, dass der ESX Server selber nicht geschützt wird. Der liegt komplett offen/frei (allerdings bietet ESX auch eine eingebaute FW an).
Der nächste Nachteil ist, dass wir bei einer virtualisierten Umgebung keine echten Netzwerk-Interfaces haben. Da sehen die halt auch bedenken, dass es theoretisch ein Sicherheitsrisiko sein könnte irgendwo in der Software.
Das wars? Mehr bedenken gibt es nicht?
Für den Anfang muss das reichen.

Eher wird unser Webserver gehackt, als dass jemand die FW mit unbekannten VMWARE Sicherheitslücken umgeht.

Langfristig gesehen werde ich natürlich eine Hardware FW einbauen:
Mehrere Server will ich so nicht absichern.

Aber bis dahin dauert es ja noch ein Weilchen.
Die Bedenken, dass ich mich nicht mehr per VPN einwählen kann, und dann nicht mehr auf die ESX Konsole aufschalten kann ist ziemlich gering und wenn das passiert kann ich in das RZ fahren.
Bitte warten ..
Mitglied: Hitman4021
15.07.2011 um 11:11 Uhr
Ich sags einfach mal direkt:
Sowas macht man einfach nicht.
Und eine Firewallhardware bekommst du ab €600 und dann hast schon was besseres.

Gruß
Bitte warten ..
Mitglied: NoHopeNoFear
15.07.2011 um 11:15 Uhr
ja, das bezieht sich auf die theoretischen Lücken in der VMware.

Ich hatte das ganze zuerst als Testsystem laufen, mittlerweile ist es aus diversen Gründen in den "Provisorium-Porduktiv-Betrieb" übergegangen.... laufen tut's aber wie gesagt ob das wirklich so kritisch ist kann ich nicht beurteilen.
Die Systeme die damit gesichert werden sind allerdings auch nicht wirklich sicherheitskritisch. Das wird bei uns wohl solange weiterlaufen bis das Geld für eine Juniper Firewall Lösung bereitgestellt wird, liegt nicht in meiner Macht.

Ich stimme dir allerdings auch soweit zu dass es deutlich wahrscheinlicher ist dass ein Webserver oder anderes Gerät angegriffen wird als der Hypervisor selbst.
Bitte warten ..
Mitglied: brammer
15.07.2011 um 11:15 Uhr
Hallo,

eine Cisco ASA bekommst du aber locker unter 600,-
und andere Hersteller erst Recht.

brammer
Bitte warten ..
Mitglied: Hitman4021
15.07.2011 um 11:20 Uhr
Zitat von NoHopeNoFear:
Die Systeme die damit gesichert werden sind allerdings auch nicht wirklich sicherheitskritisch. Das wird bei uns wohl solange
weiterlaufen bis das Geld für eine Juniper Firewall Lösung bereitgestellt wird, liegt nicht in meiner Macht.
Nimm irgendeine billig Hardware P4 etc. mit 128MB RAM reicht für ne IPCOP immer.

@NoHopeNoFear
Ja wie gesagt etwas bessere Hardware ;)

Gruß
Bitte warten ..
Ähnliche Inhalte
Vmware
ESX Cluster
Frage von glasgow68Vmware2 Kommentare

Servus zusammen, wir haben folgendes Problem mit underm ESX Cluster. Sobald der Cluster die Leistung verteilt, müssen die verschobene ...

Vmware
Verständnisfrage - ESX vSwitch
Frage von maretzVmware15 Kommentare

Moin zusammen, eigentlich bin ich mir recht sicher das es geht, aber ich frage lieber noch mal nach. Ich ...

Vmware
VMware ESX i Installationsfehler
gelöst Frage von bolle01Vmware7 Kommentare

Moin, ich bin gerade dabei ein ESXi Server aufzusetzen. Als Server wird ein Asus M5A99 Evo R.2 benutzt. Da ...

Server-Hardware
Serverumbau - RAID - ESX Update
gelöst Frage von Xaero1982Server-Hardware6 Kommentare

Moin Zusammen, kurze Frage bevor ich ins Verderben renne. Ich hab nen neuen Server - neues Board, neuer Speicher, ...

Neue Wissensbeiträge
Humor (lol)
Und wie seid Ihr gegen Cyberattacken gewappnet?
Information von DerWoWusste vor 18 StundenHumor (lol)4 Kommentare

aber wo ist der Hammer? :-)

Sicherheit
Ein weiterer Microsoft-Stirnklatscher
Information von DerWoWusste vor 1 TagSicherheit7 Kommentare

Habe gerade einen Artikel zu einem Sicherheitsproblem gefunden, welches mir zu seiner Zeit (gepatcht 2015) wohl durchgerutscht ist. Es ...

Windows 10
Upgradepfade Windows 10 LTSC
Erfahrungsbericht von Datenreise vor 1 TagWindows 10

Nur eine kurze Info, für diejenigen, die es interessiert, da es hierzu im Netz aus nachvollziehbaren Gründen nicht allzu ...

Administrator.de Feedback
Wartungsarbeiten heute Nacht (Update)
Information von Frank vor 1 TagAdministrator.de Feedback10 Kommentare

Hallo User, durch Umbauarbeiten in unserem Rechenzentrum (am Backbone) kann es heute Nacht (14-15.01.2019) zu kurzen Ausfällen unserer Seite ...

Heiß diskutierte Inhalte
Windows 10
Windows 10 - kein Boot mehr nach Domänenaustritt
gelöst Frage von Ghost108Windows 1025 Kommentare

Hallo zusammen, habe hier eine Windows 10 Maschine, die ich gerne aus der Domäne austreten lassen möchte. Nach Austritt ...

Windows 10
Windows 10 1803 - nicht identifiziertes Netzwerk - kein Login an Domäne möglich
Frage von Tomy389Windows 1021 Kommentare

Hallo Zusammen, ich hoffe zu dem Thema gibt es nicht schon einen Thread aber ich sollte eigentlich schon alles ...

Exchange Server
Microsoft Exchange Ser ver 2016 CU 8 auf den neuesten Stand bringen
gelöst Frage von Hendrik2586Exchange Server20 Kommentare

Hallo an euch alle. :) Kurze Frage. Ich habe hier einen Exchange Server wie o.g. Problem ist das wir ...

Microsoft
SFirm 4.0 auf Terminalserver startet für jeden angemeldeten Benutzer diverse Dienste
Frage von Frank84Microsoft17 Kommentare

Hallo zusammen, wir verwenden Sfirm 4.0 auf einem Terminalserver (der SQL Server ist auf einem separaten Server), das Problem ...