Win2k3-DC in der DMZone
Hallo!
Unser Netzwerk besteht aus einer DM- und aus ein LOKALEN-Zone, ich habe mich dazu entschlossen den Win2k3-Domaincontroller in die DMZ Zone zu stellen. Die zwei Netze sind mit einer Linux-Kiste verbunden die als Router und Firewall (iptables) fungiert, ein DHCP-Relay Agent sendet die DHCP-Anfragen vom lokalen Netz in das DMZ Netz. Funktioniert auch soweit. Möchte den DC aber auch als VPN-Server verwenden, wäre es hierfür besser den DC in das Lokale Netz stellen ?
Danke im Voraus
Unser Netzwerk besteht aus einer DM- und aus ein LOKALEN-Zone, ich habe mich dazu entschlossen den Win2k3-Domaincontroller in die DMZ Zone zu stellen. Die zwei Netze sind mit einer Linux-Kiste verbunden die als Router und Firewall (iptables) fungiert, ein DHCP-Relay Agent sendet die DHCP-Anfragen vom lokalen Netz in das DMZ Netz. Funktioniert auch soweit. Möchte den DC aber auch als VPN-Server verwenden, wäre es hierfür besser den DC in das Lokale Netz stellen ?
Danke im Voraus
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 40135
Url: https://administrator.de/contentid/40135
Ausgedruckt am: 25.11.2024 um 10:11 Uhr
5 Kommentare
Neuester Kommentar
Sorry das ich da wiederspreche. Ein DC hat nix, aber auch gar nix in einer DMZ verloren !!!
DMZ heißt da läuft nur das was da unbedingt laufen muß. Teilweise ist es sogar sinnvoll rechner in der DMZ nicht mit in die Domäne zu nehmen (falls sich das irgendwie machen läßt).
Wenn Du das machst - dann stellt sich die frage - warum überhaupt DMZ.
Ein VPN Server ist natürlich in einer DMZ erstmal gut aufgehoben. Aber ehrlich gesagt würd ich lieber den IPSEC traffic ins lokale Netz erlauben als den DC ins DMZ stellen...
gruß
Karl
DMZ heißt da läuft nur das was da unbedingt laufen muß. Teilweise ist es sogar sinnvoll rechner in der DMZ nicht mit in die Domäne zu nehmen (falls sich das irgendwie machen läßt).
Wenn Du das machst - dann stellt sich die frage - warum überhaupt DMZ.
Ein VPN Server ist natürlich in einer DMZ erstmal gut aufgehoben. Aber ehrlich gesagt würd ich lieber den IPSEC traffic ins lokale Netz erlauben als den DC ins DMZ stellen...
gruß
Karl
Ich muss bitfix beipflichten. Ein für das Netzwerk derart wichtigen Server wie einen Domänencontroller in eine DMZ zu stellen ist grob fahrlässig.
Ich hatte die von dir (seizu) angesprochene Konfiguration mal bei einer Anwaltskanzlei gesehen, als wir die Serverbetreuung von einer anderen Firma übenommen hatten. Was war passiert? Auf dem Small Business Server (Domänencontroller, Exchange-Server, etc.) befand sich ein eMule-Client, statt sonst im Schnitt 500MB Traffic waren es über 5GB und der Server hatte mehr Viren und Trojaner als ein Straßenköter Flöhe.
Also lieber den Linux-Rechner entsprechend konfigurieren, dass er die über VPN kommenden Pakete durchroutet.
Gruß
petenicker
Ich hatte die von dir (seizu) angesprochene Konfiguration mal bei einer Anwaltskanzlei gesehen, als wir die Serverbetreuung von einer anderen Firma übenommen hatten. Was war passiert? Auf dem Small Business Server (Domänencontroller, Exchange-Server, etc.) befand sich ein eMule-Client, statt sonst im Schnitt 500MB Traffic waren es über 5GB und der Server hatte mehr Viren und Trojaner als ein Straßenköter Flöhe.
Also lieber den Linux-Rechner entsprechend konfigurieren, dass er die über VPN kommenden Pakete durchroutet.
Gruß
petenicker