Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Грамотное построение безопасной сети

Ответить
Настройки темы
Грамотное построение безопасной сети

Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Изменения
Автор: monkkey
Дата: 25-02-2009
Добрый день всем форумчанам. Задался недавно одним вопрос (смотри шапку) и как же это осуществить?
Мой вариант (ну настолько хватило опыта сильно не бейте):
1.Сеть доменная (уже работает) win2003 (AD DNS DHCP и еще немного)
2. Выход в инет через прокси ЮГ 2.8 (XP SP2) (тоже уже работает) (Да версия старая, но удобная и проста в эксплуатации)
3. Мои размышления: - вместо прокси поставить win2003, на него ISA2006 (или посоветуете forefront security), на эту же машину поставить wsus (ну и может быть какой нибудь почтовый сервер)
4. перед isa поставить еще аппаратный firewall

На этом моя мысля закончилась. Хотелось бы услышать где изьяны или качественно другой подход?

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 17:14, 25-02-2009

 

Ветеран


Сообщения: 4900
Благодарности: 496

Профиль | Сайт | Отправить PM | Цитировать


3. Лучше не совмещать.
4. Зачем? Если паранойя - то да.

-------
Если сообщение оказалось полезным, нажмите, пожалуйста, соответствующую кнопку.


Отправлено: 17:26, 25-02-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Старожил


Сообщения: 444
Благодарности: 74

Профиль | Отправить PM | Цитировать


Цитата Diesel315:
на эту же машину поставить wsus (ну и может быть какой нибудь почтовый сервер) »
А это можно сделать через виртуальные машины:
1 isa - цепляете на внутренню и внешнюю сетевые
2 exchange - цепляете на внутренню, в интернет пускаете через isa
3 wsus так же как и exchange

и закрыть доступ к хостовой из внешней - через w2k8 это делается.

Все рабоатет, не награмаждено и не требуется куча железа только придется бекапить хорошо этот сервак
Это сообщение посчитали полезным следующие участники:

Отправлено: 18:09, 25-02-2009 | #3


Аватара для Grub

Ветеран


Сообщения: 662
Благодарности: 64

Профиль | Отправить PM | Цитировать


1-ый вопрос: что Вы считаете для себя безопасной сетью?
2-ой вопрос: Перед Вами не стоит проблема лицензирования и соотв-о денег на ее решение?
3-ий вопрос: Есть ли у Вас возможность внедрять дополнительное оборудование? Поясню для чего. Так как безопасная сеть(ИМХО) это не только защита от вирусов, но и защита от потери, порчи, кражи данных, то нужны будут резервные сервисы всего того, что Вы нагородите.

Теперь мое мнение по Вашим предложениям:
1. Используйте это для уменьшения риска потери и порчи данных.
3. Вместе не надо не то чтобы лучше, а не надо ни в коем случае. Ибо оба этих приложения(особенно ISA) довольно тяжелые. Да и сбой в одном сервисе может помешать Вам предоставлять услуги другого сервиса без помех для работы пользователей.
4. Можно. Но не запутаетесь ли Вы потом в правилах где и что блокирует? На счет паранойи не соглашусь т.к. выставлять наружу сервис(хоть и достаточно надежный) на Windows, я бы не стал(ну или по боялся бы )
5. добавлю от себя. Нужен корпоративный антивирус, который будет регулярно обновляться, сканировать и мониторить ПК.

-------
Иди, мой друг, всегда иди дорогою добра!


Отправлено: 20:31, 25-02-2009 | #4


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Цитата Grub:
На счет паранойи не соглашусь т.к. выставлять наружу сервис(хоть и достаточно надежный) на Windows, я бы не стал(ну или по боялся бы ) »
Ну это тоже перебор... Аппаратный файрвол, хоть он золотой, фильтрацию на уровне приложений не выполнит. Можете ради эксперимента запретить передачу файлов через Skype\QIP. В ISA - два клика мышкой.
Если хотите "безопасной" сети, задумайтесь еще и о внутренней угрозе. Ибо пользователи - главное зло в жизни. Снаружи хоть эшелон нагороди, они принесут дерьмо всякое из дома. Поэтому обдумайте: права пользователей на локальных машинах, software restriction policy, ограничение на использование съемных носителей. Для тех, кто с ноутами - NAP. И, что тоже немаловажно, административные ресурсы, вроде правил использования ресурсов корпоративной сети и етс., все задокументировано, подписано генеральным, и в случае чего можно любого подтянуть за воротник
По поводу совмещения ISA и WSUS, не стоит. А уж тем более почтовик. Если какой-то из серии Exchange, то они вообще лучше всего живут в полном одиночестве. Воспользуйтесь советом artem_, если средства позволяют
Цитата Grub:
Так как безопасная сеть(ИМХО) это не только защита от вирусов, но и защита от потери, порчи, кражи данных, то нужны будут резервные сервисы всего того, что Вы нагородите. »
И это мне тоже понравилось. Отказоустойчивость, избыточность и высокая доступность. Правда это не совсем относится к "безопасности" в плане Security. Но ход мыслей верный

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 01:43, 26-02-2009 | #5


Googler


Сообщения: 3665
Благодарности: 1563

Профиль | Отправить PM | Цитировать


Цитата artem_:
можно сделать через виртуальные машины »
с учетом поддерживаемых Microsoft конфигураций: http://support.microsoft.com/kb/897614


ИМХО: если интернет трафик только исходящий, то можно обойтись без ИСЫ - достаточно раздельных NAT и Proxy. Если возможны внешние входящие подключения/VPN, то все усложняется - чтобы "не светить сервисы" потребуется две ИСЫ - одна на границе домена и одна на границе DMZ (вне домена) плюс настройка RADIUS/IAS, пакетный фильтр тут не спасет (подробно), оно вам надо?

Отправлено: 08:32, 26-02-2009 | #6


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Неожидал столько ответов. Огромное спасибо за ваше время и внимание обязательно прислушаюсь к вашим советам. В ответах прозвучал вопрос что я имею ввиду под безопасной сетью ,извиняюсь заранее не указал меня интересовал аспект защита границы локальной сети-интернет. По поводу антивируса впланах поставить Касперского и развернуть AdmKIT.
В плане материального благополучия в наше время приходиться затягивать пояса но на антивирус думаю деньги выбью. Все остальное (за исключением железа естесвенно) придеться добывать самостоятельно. Да и пожалуйста у кого стоит изначально русская версия windows2003 не могли бы выложить файл scwhelp.chm (лежит в этой директории C:\WINDOWS\Help\scwhelp.chm) а то у меня на английском.
Еще раз всем спасибо. Тема думаю актуальна так что у кого еще будут советы пожалуйста поделитесь.

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Последний раз редактировалось Diesel315, 26-02-2009 в 09:19.


Отправлено: 08:48, 26-02-2009 | #7


Аватара для madmax24

Ветеран


Сообщения: 1190
Благодарности: 114

Профиль | Отправить PM | Цитировать


Цитата Diesel315:
защита границы локальной сети »
если еще углубиться в эту сторону, то можно использовать RADIUS и например Symantec Endpoint Compliance.
Цитата Oleg Krylov:
Ибо пользователи - главное зло в жизни. »
вот это действительно очень серьезная проблема.

-------
Я закончил, все свободны.


Отправлено: 09:08, 26-02-2009 | #8


Аватара для Grub

Ветеран


Сообщения: 662
Благодарности: 64

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
Аппаратный файрвол, хоть он золотой, фильтрацию на уровне приложений не выполнит. »
Одно другому не мешает. Если хочется фильтровать на уровне приложений, то тут ISA должна присутствовать бесспорно. Но как я уже написал, выставлять ISA Server сразу инет, я бы не стал. в По мне, так лучше перестраховаться, чем не достраховаться.
Цитата Oleg Krylov:
все задокументировано, подписано генеральным, и в случае чего можно любого подтянуть за воротник »
Очень полезный совет.
Цитата Oleg Krylov:
Правда это не совсем относится к "безопасности" в плане Security. »
Ну в первом посте не говорилось что именно считается безопасной, вот я и решил что это в общем контексте безопасности это тоже должно присутствовать

-------
Иди, мой друг, всегда иди дорогою добра!


Отправлено: 09:29, 26-02-2009 | #9


Аватара для Diesel315

Ветеран


Сообщения: 611
Благодарности: 32

Профиль | Отправить PM | Цитировать


Ещё вопросик: народ а вы реально используете несколько учетных записей на КД для выполениния разных задач, ну там для администрирования УЗ с правами администратор домена , для архивирования тоже с соответствующими правами и тд.?

-------
Шеф: Я не могу второй день электронную почту получить!?
Админ: А я зарплату


Отправлено: 10:15, 26-02-2009 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Грамотное построение безопасной сети

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Route/Bridge - Построение домашней сети Dorovsky Сетевые технологии 23 10-12-2017 10:17
System/Проект - Построение сети <Видеонаблюдение, 32 камеры> russich83 Сетевые технологии 1 13-12-2009 16:34
3COM/Huawei - Построение компьютерной сети на 160 компов 2expres Сетевое оборудование 7 03-04-2009 13:01
FAQ - FAQ | Построение домашней сети. Общий интернет. FTP. Web, mail/почта Butunin Klim Сетевые технологии 22 19-12-2007 16:07
Построение сети, учет, ограничение. Davis2k3 Сетевые технологии 1 28-05-2007 17:55




 
Переход