Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Безопасный доступ к приложению на веб сервере (http://forum.oszone.net/showthread.php?t=263552)

kotonv 01-07-2013 22:42 2177673

Безопасный доступ к приложению на веб сервере
 
День добрый! Очень нужна помощь. Я в этих делах не гурру, поэтому на критику не обижусь.
Суть проблемы заключается в следующем.

Есть сервер с Windows Server 2008 R2. На сервере подняты DHCP, DNS, WEB, AD, службы политики сети и доступа. Также установлен Трафик инспектор как прокси, для мониторинга и доступа к интернету.
На данный момент структура сети такая: выделеный ИП приходит на ДИР 615, с него идет на сервер, а с сервера в локалку через неуправляемые свичи.

А теперь к самому главному. База данных находится на сервере как веб предложение и БД на мускуле. Тоесть запускается через браузер, и публиковать в локалке нет проблем.
НО возник вопрос доступа из вне. Вот тут и стопор. Как это организовать, чтобы и доступ был нормальным и безопасным. Какое выбрать дополнительное оборудование.

freese 01-07-2013 22:46 2177678

думаю либо rdp, либо поднимать vpn

kotonv 01-07-2013 22:58 2177691

Читал и о том и о том. Но в голову ничего не лезет.

Насчет удаленного рабочего стола тут сомнения.
А ВПН возможно. Предлогали даже на входе поставить Микротик 750. Но вот дальше как. Чтобы пользователи браузере набрали и попали на расположенное на сервере веб приложение.

Rezor666 01-07-2013 23:11 2177708

Цитата:

Цитата kotonv
Предлогали даже на входе поставить »

А почему не FreeBSD?

Цитата:

Цитата kotonv
Насчет удаленного рабочего стола тут сомнения. »

Какие?
Хотя я согласен с тем что для доступа к веб ресурсу использовать RDP это бред.

Цитата:

Цитата kotonv
Чтобы пользователи браузере набрали и попали на расположенное на сервере веб приложение. »

Как раз vpn Вам в этом и поможет.

Я бы кстати это еще бы автоматизировал бы, например выдавал именные флешки с автоматическим подключением к VPN и переходом на сайт.
Или еще безопасней использовать VPN + Token.

freese 01-07-2013 23:36 2177729

мое имхо, достаточно будет авторизации на сайте для каждого пользователя
Цитата:

Цитата kotonv
Предлогали даже на входе поставить Микротик 750. Но вот дальше как. Чтобы пользователи браузере набрали и попали на расположенное на сервере веб приложение. »

взависисмости от того сколько пользователей будет работать, может хватить и вашего длинка, просто пробросить порт до вашего сервера и порта используемого web-интерфеса.

Rezor666 01-07-2013 23:50 2177737

Цитата:

Цитата freese
мое имхо, достаточно будет авторизации на сайте для каждого пользователя »

http или https? Хотя перехватить можно и оба.

kotonv 02-07-2013 00:29 2177764

Цитата:

Цитата freese
взависисмости от того сколько пользователей будет работать, может хватить и вашего длинка, просто пробросить порт до вашего сервера и порта используемого web-интерфеса. »

По количеству пользователей около 30, которые должны подключаться из вне, но онлайн они врядли когда будут все вмести, поэтому тут и не возникает вопроса.
Ну как я понимаю, то микротик по функционалу и возможностям намного лучше дира 615.
Вот думаю пока начальство согласно, то всетаки взять стоит. Если сразу не поставится, то пригодится в дальнейшем.


Цитата:

Цитата Rezor666
мое имхо, достаточно будет авторизации на сайте для каждого пользователя »
http или https? Хотя перехватить можно и оба. »

Тут простая авторизация не катит, главное это безопасность.


Цитата:

Цитата Rezor666
А почему не FreeBSD? »

Не хочется разворачивать виртуалку, чтобы не перегружать сервак. Тоесть наоборот хотелось бы разгрузить его функции на доп устройства. А ставить еще один системник нет возможности в плане места.


Цитата:

Цитата Rezor666
Как раз vpn Вам в этом и поможет.
Я бы кстати это еще бы автоматизировал бы, например выдавал именные флешки с автоматическим подключением к VPN и переходом на сайт.
Или еще безопасней использовать VPN + Token. »

Насчет флешки с автоматом это интересно, спасибо за наводку. Сейчас почитаю что к чему. Интересно его реализование.

Цитата:

Цитата kotonv
Я бы кстати это еще бы автоматизировал бы, например выдавал именные флешки с автоматическим подключением к VPN и переходом на сайт.
Или еще безопасней использовать VPN + Token »

Вы с этим сталкивались, получалось ли в реализовании?

Rezor666 02-07-2013 00:47 2177777

Цитата:

Цитата kotonv
Вы с этим сталкивались, получалось ли в реализовании? »

Сам такое не делал но знаю что многие компании это используют.
Цитата:

Цитата kotonv
Не хочется разворачивать виртуалку, чтобы не перегружать сервак. »

Кхм, я имелл в виду установку нормального шлюза вместо MikroTik.
Например посмотрите в сторону маршутизаторов ALIX.

kotonv 02-07-2013 01:15 2177791

Тут и наступают реалии жизни. Если бы это я строил всю сеть, то уже брал бы что надо. А так есть директор, который хочет соотношение цена качество. При нашем разговоре я ему говорил что маршрутизатор обойдется в 400-500 зеленки, а тут вася через которого контора закупает все предложил микротик 750 за 100 бакинских.
Но у меня сложилось такое впечатление после нашего разговора и изложеной мной проблемой и того, что надо получить в результате, то он мне ничего толком и не сказал. Я ему даже рисовал структуру которую хочется видеть.
А насчет публикации веб приложения с БД, он предложил ваще на хостинг левый закинуть. Ему говорять там данные конфединциальные, а он в ответ так и че.

Rezor666 02-07-2013 08:32 2177868

kotonv, Тогда забудьте все о чем писали выше.
Знаю такие конторы, в них о безопасности и речи идти не может.
Максимум что Вы сможете сделать это обеспечить безопасность на базовом уровне.

kotonv 02-07-2013 08:53 2177871

Цитата:

Цитата Rezor666
Тогда забудьте все о чем писали выше.
Знаю такие конторы, в них о безопасности и речи идти не может.
Максимум что Вы сможете сделать это обеспечить безопасность на базовом уровне. »

Так предложите что то конкретное. Бюджет то позволяет, но надо оргументировать.

Rezor666 02-07-2013 10:00 2177894

Цитата:

Цитата kotonv
Так предложите что то конкретное »

В плане чего предложить?
Если нужна безопасность всей сети то это целый комплекс при чем очень дорогостоящий.
Покупка сертификатов, использование токенов, IDS, Snort, KES, Corporate Software Inspector, Cisco, VPN, WSUS, SRP, FSRM и.т.д

kotonv 02-07-2013 11:54 2177940

А теперь к самому главному. База данных находится на сервере как веб предложение и БД на мускуле. Тоесть запускается через браузер, и публиковать в локалке нет проблем.
НО возник вопрос доступа из вне. Вот тут и стопор. Как это организовать, чтобы и доступ был нормальным и безопасным. Какое выбрать дополнительное оборудование.

Rezor666 02-07-2013 12:59 2177975

kotonv, Прежде чем обеспечивать безопасность из вне нужно обеспечить ее в локальной сети.

Если Вам так не терпиться вывести ее во внешнию сеть то убедитесь что
1- Веб приложение не содержит уязвимостей.
2- Что Вы способны определить атаку на ресурс, тут может помочь IDS и Snort.
3- Организовать безопасный канал связи c использованием шифрования.

Так же советую почитать сайт OWASP а еще почитайте ICS-CERT

О оборудовании Вам думать рано.
Если у Вас пользователей 10+ то тут можно обойтись Microtik а если их 50+ то будьте готовы выкладываться на Cisco, ALIX и другие.

После прочтения задавайте вопросы.

Цитата:

Цитата kotonv
Как это организовать »

И этого Вам никто не расскажет, у каждого свои способы обеспечения инофрмационной безопасности на предприятии.
Если Вам нужны базовые знания то я Вам уже направления указал, дальше решать Вам.

kotonv 02-07-2013 15:08 2178066

Спасибо огромное!!!!

Цитата:

Цитата Rezor666
1- Веб приложение не содержит уязвимостей. »

С вебом проблем нет. Прямого доступа к базам нет.
Суть в том что ранее было как бы в полу ручном режиме. В двух словах объясню.
Есть сервер на котором WinSer 2008. На нем IIS + MySQL.
Также стоит Трафик инспектор
На сервере запущено Веб приложение, которое работает в локалке.
Есть 2 группы пользователей при работе.
1. Это те кто передают данные. Тоесть для них доступна только форма ввода. Куда они вбили данные и все. Потом эти данные помещаются во временную базу, где ожидают действий 2 группы пользователей.
2. Вторая группа имеет более расширенные права. При авторизации у них показывает что ожидают новые данные для обработки. Нажимают просмотр этих данных, если все ок, то эти данные втягиваются в основную базу.
Так вот теперь необходимо чтобы для 1 группы пользователей был доступ из вне. Тоесть по ИП сервера.

Насчет нагрузки на канал не будет, так как внешних пользователей будет как я говорил ранее не более 30 и все онлайн они врядли будут.

Цитата:

Цитата Rezor666
Организовать безопасный канал связи c использованием шифрования »

Тут я так понимаю поможет ВПН, но тут не совсем понятно как именно. Тоесть если делать ВПН соединение на удаленном компе, то как сделать чтоб в браузере попадали на веб прил находящиеся на серваке.

Rezor666 02-07-2013 17:20 2178182

Еще раз.
Цитата:

Цитата kotonv
Трафик инспектор »

хрень
Цитата:

Цитата kotonv
Есть сервер на котором WinSer 2008. На нем IIS + MySQL »


Дырки
и еще раз дырки
Цитата:

Цитата kotonv
Тут я так понимаю поможет ВПН »

VPN не понацея.

Говорю еще раз почитайте статьи на сайтах которые я Вам привел и половина вопросов у Вас отподет.

kotonv 02-07-2013 17:32 2178193

Читал, все интересно.

Rezor666 02-07-2013 17:55 2178216

Цитата:

Цитата kotonv
Читал, все интересно. »

Тогда я не понимаю откуда у Вас вопросы типа
Цитата:

Цитата kotonv
Тоесть если делать ВПН соединение на удаленном компе, то как сделать чтоб в браузере попадали на веб прил находящиеся на серваке. »

Вам просто нужно будет сделать или обьяснить пользователям что-бы они вводили адрес или автоматизировать это.

topotun32 02-07-2013 19:18 2178267

данные какого типа обрабатываете? например при обработке персональной информации используется один комплекс мер, если это коммерческая информация то другой.

каким образом вы сейчвс авторизуетесь при работе с программой, испольжуете ли эцп, например у нас сейчас начальство вопрос byod озаботилось

ps rezor, а всус тут при чем, это же вроде автоматизация и централизация установки обнов для продуктов мс?

pss топикстартер, по на сервере легальное?

kotonv 02-07-2013 22:37 2178355

Цитата:

Цитата Rezor666
Вам просто нужно будет сделать или обьяснить пользователям что-бы они вводили адрес или автоматизировать это »

Вот про это я и спрашивал.

kotonv 02-07-2013 22:53 2178361

Цитата:

Цитата topotun32
данные какого типа обрабатываете? например при обработке персональной информации используется один комплекс мер, если это коммерческая информация то другой. »

Запрос, который отправляется в мускул - это цифры и бессмысленный набор букв. Поэтому пока этот вопрос не столь важен.
И к томуже на сервере где это будет вбиваться в форму стоит урезаный скрипт, только форма ввода. А вся основа висит на другом.

Цитата:

Цитата topotun32
каким образом вы сейчвс авторизуетесь при работе с программой, испольжуете ли эцп, например у нас сейчас начальство вопрос byod озаботилось »

По поводу авторизации. Как я писал выше это веб приложение. Так вот основа лежит на другом серваке. И открыт доступ всего на 3 рабочих места где происходит обработка и мониторинг данных. Эти компы обрезаны по всем параметрам.

Rezor666 03-07-2013 10:11 2178511

Цитата:

Цитата topotun32
а всус тут при чем, это же вроде автоматизация и централизация установки обнов для продуктов мс? »

Все верно. Обновления безопасности увеличивают шанс не наткнуться на свеженький exploit.


Время: 15:07.

Время: 15:07.
© OSzone.net 2001-