XP prof server ohne firewall in dmz?
Hallo, ich hoffe ihr könnt mir helfen ich hab auf dem Gebiet NOCH sehr lückenhaftes Wissen. Ich möchte mir ein Homeserver zulegen und ihn als VPN/Datei/Web -server nutzen.
Sinn und Zweck:
-Altes Notebook ohne display usw mit win xp prof. wird der Server
-1 Notebook umts soll von unterwegs auf die wichtigsten Daten zugreifen können evtl auch per remote desktop!
-Mein PC soll auch an die Daten kommen (Lokal)
-Mein Kollege soll mit in das VPN damit wir Daten austauschen können und vor allem unsere Vista Kalender synchen können
-Es soll eine Webseite drauf laufen
-ES SOLL ÜBERWIEGEND SICHER SEIN ... das ist das aller wichtigste!
Lösungsvorschlag:
-Via Dyndns eine domain (schon erledigt)
-Benutzer angelegt aber noch keine GPOs geschrieben (Kollege soll ja nix verstellen ^^)
-Remote desktop einrichten (erledigt)
-xampp oder einzelne komponenten für den webserver nachinstallieren welche weiss ich noch nicht.
-openvpn soll für das vpn genuzt werden...
-als sicherheitsmaßnahme falls doch mal jemand auf den server kommt werden truecrypt-container genutzt und backups gemacht!
-evtl zonearlarm als firewall ... aber nur wenns sein muss
-DMZ ist im router die ip x.x.x100 eingestellt dhcp geht ab x.x.x101 los für die anderen rechner (per wlan wird öfter von gästen genuzt)
Fragen bzw. Unsicherheiten:
-Firewall Pflicht? (gibt doch probleme beim remote desktop übers internet ...)
-habe ich noch andere wichtige Sachen zwecks Sicherheit vergessen?
-wie hoch ist die Gefahr das jemand an meine PCs direkt kommt? Da ich für mein desktop pc nur die routerfirewall nutze weiss ich nicht ob die noch so arbeitet wie sie soll durch die DMZ
Wäre genial wenn ihr mir nützliche Tipps geben könntet (dazu gehört nicht "kauf dir win server x" ;) hatte ich schon versucht mit w2k server da gabs keine treiber alles andere ist zu teuer!!!)
Ansonsten wer Schreibfehler findet (von denen gibt es genug ;)) darf Sie behalten ich bin hier nicht im Diktat und denke mal jeder weiss was ich meine.
Freu mich schon auf eure Antworten =)
Sinn und Zweck:
-Altes Notebook ohne display usw mit win xp prof. wird der Server
-1 Notebook umts soll von unterwegs auf die wichtigsten Daten zugreifen können evtl auch per remote desktop!
-Mein PC soll auch an die Daten kommen (Lokal)
-Mein Kollege soll mit in das VPN damit wir Daten austauschen können und vor allem unsere Vista Kalender synchen können
-Es soll eine Webseite drauf laufen
-ES SOLL ÜBERWIEGEND SICHER SEIN ... das ist das aller wichtigste!
Lösungsvorschlag:
-Via Dyndns eine domain (schon erledigt)
-Benutzer angelegt aber noch keine GPOs geschrieben (Kollege soll ja nix verstellen ^^)
-Remote desktop einrichten (erledigt)
-xampp oder einzelne komponenten für den webserver nachinstallieren welche weiss ich noch nicht.
-openvpn soll für das vpn genuzt werden...
-als sicherheitsmaßnahme falls doch mal jemand auf den server kommt werden truecrypt-container genutzt und backups gemacht!
-evtl zonearlarm als firewall ... aber nur wenns sein muss
-DMZ ist im router die ip x.x.x100 eingestellt dhcp geht ab x.x.x101 los für die anderen rechner (per wlan wird öfter von gästen genuzt)
Fragen bzw. Unsicherheiten:
-Firewall Pflicht? (gibt doch probleme beim remote desktop übers internet ...)
-habe ich noch andere wichtige Sachen zwecks Sicherheit vergessen?
-wie hoch ist die Gefahr das jemand an meine PCs direkt kommt? Da ich für mein desktop pc nur die routerfirewall nutze weiss ich nicht ob die noch so arbeitet wie sie soll durch die DMZ
Wäre genial wenn ihr mir nützliche Tipps geben könntet (dazu gehört nicht "kauf dir win server x" ;) hatte ich schon versucht mit w2k server da gabs keine treiber alles andere ist zu teuer!!!)
Ansonsten wer Schreibfehler findet (von denen gibt es genug ;)) darf Sie behalten ich bin hier nicht im Diktat und denke mal jeder weiss was ich meine.
Freu mich schon auf eure Antworten =)
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 124826
Url: https://administrator.de/contentid/124826
Ausgedruckt am: 24.11.2024 um 04:11 Uhr
12 Kommentare
Neuester Kommentar
Ok - "sehr lückenhaftes Wissen" und "Es soll überwiegend sicher sein" -> das schließt sich leider idR. aus!
Zu den Fragen:
- Ja, eine Firewall ist bei einem "Server" den man ins Web stellt pflicht. Allerdings kein ZoneAlarm oder ähnlichen Müll - sondern eine richtige Firewall.. Dazu gehört leider auch die saubere Einrichtung - d.h. derzeit noch zu vernachlässigen.
- Wie sieht es mit nem Virenscanner aus?
- Mach die DMZ ganz schnell mal wieder aus - und richte einfach nen Forward von nur den Ports ein die du WIRKLICH brauchst!
- Sofern möglich lasse die VPN-Einwahl vom Router erledigen - dann brauchst du gar keine Forwards, die VPN-User sind ja dann teil deines internen Netzwerkes
- xampp usw. als Webserver? Wofür? Ich würde nur die Dienste auf den XP bringen die du WIRKLICH brauchst. Grad weil XP m.W. auf 10 Connections beschränkt ist macht das als Server nicht viel Sinn... (bin bei den 10 Connects nicht wirklich sicher - ich hab XP nie als Server verwenden wollen... Ich kauf mir ja auch kein Fahrrad um auf der Autobahn zu fahren...)
Zu deiner letzten Aussage: "Ich bin hier nicht im Diktat und denke mal jeder weiss was ich meine": Stimmt, du bist nicht im Diktat, aber ein gut geschriebener Text macht das Lesen deutlich einfacher... Und du bist derjenige der Hilfe möchte - also darf man sich beim Schreiben auch soviel Mühe geben wie man von demjenigen der Antwort an Mühe für die Antwort erwartet...
Zu den Fragen:
- Ja, eine Firewall ist bei einem "Server" den man ins Web stellt pflicht. Allerdings kein ZoneAlarm oder ähnlichen Müll - sondern eine richtige Firewall.. Dazu gehört leider auch die saubere Einrichtung - d.h. derzeit noch zu vernachlässigen.
- Wie sieht es mit nem Virenscanner aus?
- Mach die DMZ ganz schnell mal wieder aus - und richte einfach nen Forward von nur den Ports ein die du WIRKLICH brauchst!
- Sofern möglich lasse die VPN-Einwahl vom Router erledigen - dann brauchst du gar keine Forwards, die VPN-User sind ja dann teil deines internen Netzwerkes
- xampp usw. als Webserver? Wofür? Ich würde nur die Dienste auf den XP bringen die du WIRKLICH brauchst. Grad weil XP m.W. auf 10 Connections beschränkt ist macht das als Server nicht viel Sinn... (bin bei den 10 Connects nicht wirklich sicher - ich hab XP nie als Server verwenden wollen... Ich kauf mir ja auch kein Fahrrad um auf der Autobahn zu fahren...)
Zu deiner letzten Aussage: "Ich bin hier nicht im Diktat und denke mal jeder weiss was ich meine": Stimmt, du bist nicht im Diktat, aber ein gut geschriebener Text macht das Lesen deutlich einfacher... Und du bist derjenige der Hilfe möchte - also darf man sich beim Schreiben auch soviel Mühe geben wie man von demjenigen der Antwort an Mühe für die Antwort erwartet...
Du willst ja nur einen Downloadserver für den kleinen Mann. Eine komplette Firewall ist dann dann wohl eher mit Kanonen auf Spatzen, da dir dein VPN mehr oder weniger ja schon genug Sicherheit gibt wenn du es mit OpenVPN und Zertifikaten machst wie im OpenVPN Howto beschrieben:
http://www.openvpn.net/index.php/open-source/documentation/howto.html
XAMP usw. ist vielzuviel Overhead ! Einfach einen Filesharing Webserver auf den XP Rechner wie den Klassiker HFS installieren:
http://www.rejetto.com/hfs/
OpenVPN mit drauf Installieren und als VPN Server einrichten. Auf deinen Clients den OpenVPN Client installieren:
http://openvpn.se/
Du könntest den HFS Server auch einfach nur als HTTPS Server laufen lassen, dann kannst du dir das VPN ganz sparen und einfach mit einem einfachen Port Forwarding im Router (TCP 443) arbeiten !
Ein auch für Laien verständlicher Artikel der ct' erklärt die vollständige Einrichtung mit dem HFS Server:
http://www.heise.de/kiosk/archiv/ct/2007/8/128_kiosk
DMZ Einrichten oder exposed host solltest du in jedem Falle bleiben lassen wie maretz richtig bemerkt. Einzig und allein den OpenVPN Port UDP 1194 musst du auf die statische IP Adresse deinen XP HFS Servers forwarden und gut ist...mehr ist nicht zu machen ! (Sofern du denn mit VPN arbeitest, sonst, mit einfachem Port Forwarding, ist es natürlch nur TCP 80 oder 443)
Das ist im Handumdrehen aufgesetzt und reicht für die Minimalanwendung mit 2 oder 3 Usern eigentlich vollkommen aus !
Für den File Upload empfiehlt sich dann ggf. noch ein FTP Server wie Cerberus:
http://www.cerberusftp.com/
oder Filezilla:
http://www.filezilla.de/
http://www.openvpn.net/index.php/open-source/documentation/howto.html
XAMP usw. ist vielzuviel Overhead ! Einfach einen Filesharing Webserver auf den XP Rechner wie den Klassiker HFS installieren:
http://www.rejetto.com/hfs/
OpenVPN mit drauf Installieren und als VPN Server einrichten. Auf deinen Clients den OpenVPN Client installieren:
http://openvpn.se/
Du könntest den HFS Server auch einfach nur als HTTPS Server laufen lassen, dann kannst du dir das VPN ganz sparen und einfach mit einem einfachen Port Forwarding im Router (TCP 443) arbeiten !
Ein auch für Laien verständlicher Artikel der ct' erklärt die vollständige Einrichtung mit dem HFS Server:
http://www.heise.de/kiosk/archiv/ct/2007/8/128_kiosk
DMZ Einrichten oder exposed host solltest du in jedem Falle bleiben lassen wie maretz richtig bemerkt. Einzig und allein den OpenVPN Port UDP 1194 musst du auf die statische IP Adresse deinen XP HFS Servers forwarden und gut ist...mehr ist nicht zu machen ! (Sofern du denn mit VPN arbeitest, sonst, mit einfachem Port Forwarding, ist es natürlch nur TCP 80 oder 443)
Das ist im Handumdrehen aufgesetzt und reicht für die Minimalanwendung mit 2 oder 3 Usern eigentlich vollkommen aus !
Für den File Upload empfiehlt sich dann ggf. noch ein FTP Server wie Cerberus:
http://www.cerberusftp.com/
oder Filezilla:
http://www.filezilla.de/
Moin,
irgendwie werd ich da jetzt nicht schlau draus. Entweder hast du ein Login mittels VPN - oder ein "freies Login" für den Webserver...
Solltest du jedoch auf die Idee kommen auf deinen Server FREMDE Leute zu lassen dann würde ich dir definitiv ein ernsthaftes System (Linux z.B. - kostet nix ist aber bei weitem nicht umsonst!) zu nutzen. Hier hast du dann auch gleich die nötigen Dienste (Apache Webserver, FTP-Server usw.) drauf -> und ein Remote-Login ist via SSH/SFTP auch möglich...
Hier würde ich in keinem Fall nen XP nehmen -> schon alleine weil es einige einschränkungen gibt (versuche mal das sich 2 Leute gleichzeitig via Remote-Desktop anmelden...).
Bei Linux hast du dann auch kein Problem mit der Firewall -> iptables und nen Text-Editor -> ab gehts
irgendwie werd ich da jetzt nicht schlau draus. Entweder hast du ein Login mittels VPN - oder ein "freies Login" für den Webserver...
Solltest du jedoch auf die Idee kommen auf deinen Server FREMDE Leute zu lassen dann würde ich dir definitiv ein ernsthaftes System (Linux z.B. - kostet nix ist aber bei weitem nicht umsonst!) zu nutzen. Hier hast du dann auch gleich die nötigen Dienste (Apache Webserver, FTP-Server usw.) drauf -> und ein Remote-Login ist via SSH/SFTP auch möglich...
Hier würde ich in keinem Fall nen XP nehmen -> schon alleine weil es einige einschränkungen gibt (versuche mal das sich 2 Leute gleichzeitig via Remote-Desktop anmelden...).
Bei Linux hast du dann auch kein Problem mit der Firewall -> iptables und nen Text-Editor -> ab gehts
Ich sehe Windows XP NICHT als ernsthaftes Server-System -> Windows-Server halte ich durchaus für akzeptabel (ich wähle eher nach den Anforderungen die ich habe als danach welches System bunter ist o.ä.).
XP als Server-System halte ich aus verschiedenen Gründen für Müll. Die Anzahl der gleichzeitigen Verbindungen ist beschränkt, nur max. 1 User zur Zeit angemeldet, die Rechteverwaltung via GPO ist immer für alle User (inkl. Admin) auf dem System gültig, ... Es ist eben ein CLIENT-System -> und genauso wie ein Fahrrad nichts auf der Autobahn zu suchen hat gehört ein Client-System nicht zum Server gemacht...
Natürlich kannst du nen XP auch halbwegs sicher bekommen - nur möchte ich behaupten das die Mühe dafür um ein vielfaches höher liegt als bei einem richtigen Server-System -> da die schon dafür vorgesehen sind das dort mehrere User drauf rumtoben...
XP als Server-System halte ich aus verschiedenen Gründen für Müll. Die Anzahl der gleichzeitigen Verbindungen ist beschränkt, nur max. 1 User zur Zeit angemeldet, die Rechteverwaltung via GPO ist immer für alle User (inkl. Admin) auf dem System gültig, ... Es ist eben ein CLIENT-System -> und genauso wie ein Fahrrad nichts auf der Autobahn zu suchen hat gehört ein Client-System nicht zum Server gemacht...
Natürlich kannst du nen XP auch halbwegs sicher bekommen - nur möchte ich behaupten das die Mühe dafür um ein vielfaches höher liegt als bei einem richtigen Server-System -> da die schon dafür vorgesehen sind das dort mehrere User drauf rumtoben...
Na dann hau rein!
Dieses Forum ist nun mal nichts für Warmduscher... wer seine ersten drei Beiträge eingestellt hat und sich dann nicht abmeldet wenn der Ton etwas rauher wird, der erweist sich als tauglich in der alltäglichen Administration. Ich kenne kein Forum, in dem so schnell auf Fragen geantwortet wird. Selbst spezielle Foren, wie z.b. das Forum für die Lancom-Freunde hat nicht soviel Kompetenz versammelt. Da setzt ein Beitrag schon mal Patina an, bevor mal jemand antwortet.
Dein Problem würde ich mit der Monowall lösen, dafür nimmst du einen ausrangierten PC, drei Netzwerkkarten und dann legst Du los. Eine DMZ ist schnell eingerichtet und Du lernst am lebenden Objekt. Gute Infos gibt es hier.
Gruß, Arch Stanton
Dieses Forum ist nun mal nichts für Warmduscher... wer seine ersten drei Beiträge eingestellt hat und sich dann nicht abmeldet wenn der Ton etwas rauher wird, der erweist sich als tauglich in der alltäglichen Administration. Ich kenne kein Forum, in dem so schnell auf Fragen geantwortet wird. Selbst spezielle Foren, wie z.b. das Forum für die Lancom-Freunde hat nicht soviel Kompetenz versammelt. Da setzt ein Beitrag schon mal Patina an, bevor mal jemand antwortet.
Dein Problem würde ich mit der Monowall lösen, dafür nimmst du einen ausrangierten PC, drei Netzwerkkarten und dann legst Du los. Eine DMZ ist schnell eingerichtet und Du lernst am lebenden Objekt. Gute Infos gibt es hier.
Gruß, Arch Stanton