jpselter
Goto Top

VLAN für eine DMZ benutzen?

Guten Morgen zusammen,

Wir setzen in naher Zukunft eine DMZ auf, die wir auf zwei verschiedene Wege realisieren können:

a) wir kaufen für sehr viel Geld eigene DMZ-Switche und benutzen für die DMZ eine eigene Verkabelung
b) wir machen ein VLAN und nutzen unsere bisherige Infrastruktur

Das eine ist sehr teuer und nur schwer der Geschäftsführung zu verkaufen und das andere ist zwar billiger, aber der Gedanke, dass öffentliche Datenpakete durch unser internes Netz fließen gefällt mir nicht so gut.

Es hängt alles an folgender Frage: Wie sicher sind VLANs? Kann man sie knacken? Sind die Switche in der Firma der Knackpunkt? Oder ist es relativ sicher (nichts ist absolut sicher) und wir sollten VLANs einsetzen?

In die DMZ soll ein FTP-Server und eine Fernwartung für eine Maschine (die hat ihre eigene Firewall).

Für Antworten auf meine Fragen wäre ich sehr dankbar!

Grüße, JPSelter

Content-Key: 87530

Url: https://administrator.de/contentid/87530

Printed on: April 18, 2024 at 14:04 o'clock

Member: Netzheimer
Netzheimer May 14, 2008 at 07:30:31 (UTC)
Goto Top
Ihr könnt schon ein VLAN dafür benutzen. Die Sicherheit besteht aber nicht alleine im VLAN. Ein VLAN ist lediglich ein logischer Verbund verschiedener physikalischer (Sub-)Netze.

Ein Vorschlag wäre:

Internet - - Firewall - - DMZ - - Firewall - - LAN

in der DMZ:

FTP-Server und Router um den Verkehr nach innen und außen zu steuern und zu filtern (ACL).

Außerdem kann man beim googeln unter "DMZ einrichten" viele Anleitungen und Infos finden.
Member: JPSelter
JPSelter May 14, 2008 at 08:56:32 (UTC)
Goto Top
Das wäre der gängige Weg, das ist richtig. Aber wie gesagt, lässt sich im Moment schwer der Geschäftsführung vermitteln, weil die Kosten dafür immens wären (eigentlich war das Projekt nämlich abgeschlossen und unser Partner hat die DMZ nur über VLAN geplant, alles was jetzt kommt sind unerwünschte nicht geplante Zusatzkosten).

Wenn jemand sagt, dass ein VLAN für sowas ausreichend sicher ist, dann wird es so gemacht.
Member: Supaman
Supaman May 14, 2008 at 09:11:48 (UTC)
Goto Top
wenn ich es richtig verstanden habe, geht es darum nach möglichkeit die vorhandenen kabel zu benutzen.

warum machst du kein VPN über das vorhandene netz? dazu dann firewall vor und hinter das VPN.
Member: JPSelter
JPSelter May 14, 2008 at 13:08:58 (UTC)
Goto Top
Nochmal: face-wink Wir haben nur eine Firewall face-wink Diese soll Anfragen an eine unserer öffentlichen IPs direkt in die DMZ leiten, dort steht eine Fernwartungs-Steuerung einer Maschine, die wiederum eine eigene Firewall mit VPN-Funktionalität bietet. Aber es geht hier ja nicht um VPN, ich will ja nicht die bekannten Leute kontrollieren, sondern die unbekannten, die auch so in die DMZ gelangen.

Bekomme gerade eine Idee: Kann man kontrollieren, wer in die DMZ darf und wer nicht? Kann man nach MAC-Adressen oder IP-Bereichen filtern? Dann käme ja so oder so niemand Fremdes in die DMZ. Es ist ne Astaro Firewall...
Mitglied: 51705
51705 May 14, 2008 at 18:13:34 (UTC)
Goto Top
Hallo JPSelter,

Bekomme gerade eine Idee: Kann man
kontrollieren, wer in die DMZ darf und wer
nicht? Kann man nach MAC-Adressen oder
IP-Bereichen filtern? Dann käme ja so
oder so niemand Fremdes in die DMZ. Es ist ne
Astaro Firewall...

ein richtig konfiguriertes VLAN ist sicher und sehr sinnvoll. Die Filterung nach MAC-Adressen ist für öffentliche Services einfach sinnlos.

Grüße, Steffen