|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Грамотное построение безопасной сети |
|
|
Грамотное построение безопасной сети
|
Ветеран Сообщения: 611 |
Добрый день всем форумчанам. Задался недавно одним вопрос (смотри шапку) и как же это осуществить?
Мой вариант (ну настолько хватило опыта сильно не бейте): 1.Сеть доменная (уже работает) win2003 (AD DNS DHCP и еще немного) 2. Выход в инет через прокси ЮГ 2.8 (XP SP2) (тоже уже работает) (Да версия старая, но удобная и проста в эксплуатации) 3. Мои размышления: - вместо прокси поставить win2003, на него ISA2006 (или посоветуете forefront security), на эту же машину поставить wsus (ну и может быть какой нибудь почтовый сервер) 4. перед isa поставить еще аппаратный firewall На этом моя мысля закончилась. Хотелось бы услышать где изьяны или качественно другой подход? |
|
------- Отправлено: 17:14, 25-02-2009 |
Ветеран Сообщения: 4900
|
Профиль | Сайт | Отправить PM | Цитировать 3. Лучше не совмещать.
4. Зачем? Если паранойя - то да. |
------- Отправлено: 17:26, 25-02-2009 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 444
|
Профиль | Отправить PM | Цитировать Цитата Diesel315:
1 isa - цепляете на внутренню и внешнюю сетевые 2 exchange - цепляете на внутренню, в интернет пускаете через isa 3 wsus так же как и exchange и закрыть доступ к хостовой из внешней - через w2k8 это делается. Все рабоатет, не награмаждено и не требуется куча железа только придется бекапить хорошо этот сервак |
|
Отправлено: 18:09, 25-02-2009 | #3 |
![]() Ветеран Сообщения: 662
|
Профиль | Отправить PM | Цитировать 1-ый вопрос: что Вы считаете для себя безопасной сетью?
2-ой вопрос: Перед Вами не стоит проблема лицензирования и соотв-о денег на ее решение? 3-ий вопрос: Есть ли у Вас возможность внедрять дополнительное оборудование? Поясню для чего. Так как безопасная сеть(ИМХО) это не только защита от вирусов, но и защита от потери, порчи, кражи данных, то нужны будут резервные сервисы всего того, что Вы нагородите. Теперь мое мнение по Вашим предложениям: 1. Используйте это для уменьшения риска потери и порчи данных. 3. Вместе не надо не то чтобы лучше, а не надо ни в коем случае. Ибо оба этих приложения(особенно ISA) довольно тяжелые. Да и сбой в одном сервисе может помешать Вам предоставлять услуги другого сервиса без помех для работы пользователей. 4. Можно. Но не запутаетесь ли Вы потом в правилах где и что блокирует? На счет паранойи не соглашусь т.к. выставлять наружу сервис(хоть и достаточно надежный) на Windows, я бы не стал(ну или по боялся бы ![]() 5. добавлю от себя. Нужен корпоративный антивирус, который будет регулярно обновляться, сканировать и мониторить ПК. |
------- Отправлено: 20:31, 25-02-2009 | #4 |
Добрый волшебник Сообщения: 2125
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Grub:
Если хотите "безопасной" сети, задумайтесь еще и о внутренней угрозе. Ибо пользователи - главное зло в жизни. Снаружи хоть эшелон нагороди, они принесут дерьмо всякое из дома. Поэтому обдумайте: права пользователей на локальных машинах, software restriction policy, ограничение на использование съемных носителей. Для тех, кто с ноутами - NAP. И, что тоже немаловажно, административные ресурсы, вроде правил использования ресурсов корпоративной сети и етс., все задокументировано, подписано генеральным, и в случае чего можно любого подтянуть за воротник ![]() По поводу совмещения ISA и WSUS, не стоит. А уж тем более почтовик. Если какой-то из серии Exchange, то они вообще лучше всего живут в полном одиночестве. Воспользуйтесь советом artem_, если средства позволяют ![]() Цитата Grub:
![]() |
|||
------- Отправлено: 01:43, 26-02-2009 | #5 |
Googler Сообщения: 3665
|
Профиль | Отправить PM | Цитировать Цитата artem_:
ИМХО: если интернет трафик только исходящий, то можно обойтись без ИСЫ - достаточно раздельных NAT и Proxy. Если возможны внешние входящие подключения/VPN, то все усложняется - чтобы "не светить сервисы" потребуется две ИСЫ - одна на границе домена и одна на границе DMZ (вне домена) плюс настройка RADIUS/IAS, пакетный фильтр тут не спасет (подробно), оно вам надо? |
|
Отправлено: 08:32, 26-02-2009 | #6 |
Ветеран Сообщения: 611
|
Профиль | Отправить PM | Цитировать Неожидал столько ответов. Огромное спасибо за ваше время и внимание обязательно прислушаюсь к вашим советам. В ответах прозвучал вопрос что я имею ввиду под безопасной сетью ,извиняюсь заранее не указал меня интересовал аспект защита границы локальной сети-интернет. По поводу антивируса впланах поставить Касперского и развернуть AdmKIT.
В плане материального благополучия в наше время приходиться затягивать пояса но на антивирус думаю деньги выбью. Все остальное (за исключением железа естесвенно) придеться добывать самостоятельно. Да и пожалуйста у кого стоит изначально русская версия windows2003 не могли бы выложить файл scwhelp.chm (лежит в этой директории C:\WINDOWS\Help\scwhelp.chm) а то у меня на английском. Еще раз всем спасибо. Тема думаю актуальна так что у кого еще будут советы пожалуйста поделитесь. |
------- Последний раз редактировалось Diesel315, 26-02-2009 в 09:19. Отправлено: 08:48, 26-02-2009 | #7 |
![]() Ветеран Сообщения: 1190
|
Профиль | Отправить PM | Цитировать |
------- Отправлено: 09:08, 26-02-2009 | #8 |
![]() Ветеран Сообщения: 662
|
Профиль | Отправить PM | Цитировать Цитата Oleg Krylov:
![]() Цитата Oleg Krylov:
Цитата Oleg Krylov:
![]() |
|||
------- Отправлено: 09:29, 26-02-2009 | #9 |
Ветеран Сообщения: 611
|
Профиль | Отправить PM | Цитировать Ещё вопросик: народ а вы реально используете несколько учетных записей на КД для выполениния разных задач, ну там для администрирования УЗ с правами администратор домена , для архивирования тоже с соответствующими правами и тд.?
|
------- Отправлено: 10:15, 26-02-2009 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Route/Bridge - Построение домашней сети | Dorovsky | Сетевые технологии | 23 | 10-12-2017 10:17 | |
System/Проект - Построение сети <Видеонаблюдение, 32 камеры> | russich83 | Сетевые технологии | 1 | 13-12-2009 16:34 | |
3COM/Huawei - Построение компьютерной сети на 160 компов | 2expres | Сетевое оборудование | 7 | 03-04-2009 13:01 | |
FAQ - FAQ | Построение домашней сети. Общий интернет. FTP. Web, mail/почта | Butunin Klim | Сетевые технологии | 22 | 19-12-2007 16:07 | |
Построение сети, учет, ограничение. | Davis2k3 | Сетевые технологии | 1 | 28-05-2007 17:55 |
|