Top-Themen

AppleEntwicklungHardwareInternetLinuxMicrosoftMultimediaNetzwerkeOff TopicSicherheitSonstige SystemeVirtualisierungWeiterbildungZusammenarbeit

Aktuelle Themen

Administrator.de FeedbackApache ServerAppleAssemblerAudioAusbildungAuslandBackupBasicBatch & ShellBenchmarksBibliotheken & ToolkitsBlogsCloud-DiensteClusterCMSCPU, RAM, MainboardsCSSC und C++DatenbankenDatenschutzDebianDigitiales FernsehenDNSDrucker und ScannerDSL, VDSLE-BooksE-BusinessE-MailEntwicklungErkennung und -AbwehrExchange ServerFestplatten, SSD, RaidFirewallFlatratesGoogle AndroidGrafikGrafikkarten & MonitoreGroupwareHardwareHosting & HousingHTMLHumor (lol)Hyper-VIconsIDE & EditorenInformationsdiensteInstallationInstant MessagingInternetInternet DomäneniOSISDN & AnaloganschlüsseiTunesJavaJavaScriptKiXtartKVMLAN, WAN, WirelessLinuxLinux DesktopLinux NetzwerkLinux ToolsLinux UserverwaltungLizenzierungMac OS XMicrosoftMicrosoft OfficeMikroTik RouterOSMonitoringMultimediaMultimedia & ZubehörNetzwerkeNetzwerkgrundlagenNetzwerkmanagementNetzwerkprotokolleNotebook & ZubehörNovell NetwareOff TopicOpenOffice, LibreOfficeOutlook & MailPapierkorbPascal und DelphiPeripheriegerätePerlPHPPythonRechtliche FragenRedHat, CentOS, FedoraRouter & RoutingSambaSAN, NAS, DASSchriftartenSchulung & TrainingSEOServerServer-HardwareSicherheitSicherheits-ToolsSicherheitsgrundlagenSolarisSonstige SystemeSoziale NetzwerkeSpeicherkartenStudentenjobs & PraktikumSuche ProjektpartnerSuseSwitche und HubsTipps & TricksTK-Netze & GeräteUbuntuUMTS, EDGE & GPRSUtilitiesVB for ApplicationsVerschlüsselung & ZertifikateVideo & StreamingViren und TrojanerVirtualisierungVisual StudioVmwareVoice over IPWebbrowserWebentwicklungWeiterbildungWindows 7Windows 8Windows 10Windows InstallationWindows MobileWindows NetzwerkWindows ServerWindows SystemdateienWindows ToolsWindows UpdateWindows UserverwaltungWindows VistaWindows XPXenserverXMLZusammenarbeit

Implementierung eines Linux-Firewallcluster

Frage Sicherheit Firewall

Mitglied: hot

hot (Level 1) - Jetzt verbinden

16.05.2006, aktualisiert 20.06.2006, 2880 Aufrufe, 1 Kommentar

Hallo Community,

wir haben vor, unsere bestehende Firewall durch einen Firewallcluster zu ersetzen.
Die bestehende Firewall ist das Gateway eines großen Firmennetzwerks, das mehrere Kunden (auch wir) in Form von VLANs nutzen.

Meine bisherigen Erfahrungen mit Firewalls beruhen auf einfachen Gateways, die als Router dienen, mit einfachen iptables-Regeln.

Bei unserem neuen Baby stellt sich mir aber gleich schon folgende Frage:
- Wie schließe ich physikalisch den neuen Firewallcluster an?

Derzeitig sieht es so aus:
http://www.christian-baensch.de/vorhandene_verkabelung.gif

Die Firewall in der Zeichnung soll durch den neuen Firewallcluster ersetzt werden. Sie wird als Router, Firewall, VPN-Server eingesetzt und verwaltet die VLANs der Kunden in Form von virtuellen IP-Adressen (z.B. eth0.132) in etc/network/interfaces. Dasselbe soll, wie schon angesprochen, auch der Cluster übernehmen.
Zum Einsatz kommen folgende Pakete:
- shorewall als Firewall
- OpenVPN als VPN-Server
- heartbeat als Clustersoftware
Daneben soll noch IP-/Traffic-Accounting funktionieren...

Ich stelle mir das ungefähr so vor:
http://www.christian-baensch.de/neue_verkabelung.gif
Die Frage ist nur, ob sich das so, wie ich das gezeichnet habe, auch praktisch realisieren läßt.

Vielleicht habt Ihr den ein oder anderen Tipp für mich oder könnt mir sonst weiterhelfen.
Bin für jeden noch so kleinen Tipp sehr dankbar.

Vielen Dank im voraus und einen schönen Abend.

Gruß, hot aka Christian
Mitglied: Okies
20.06.2006 um 23:44 Uhr
Irgendwer muß ja mal anfangen hierauf zu antworten...

Also, so wie in der Zeichnung wird es nicht funktionieren, frage Dich einfach einmal wo's hakt wenn einer der FW-Rechner ausfällt. Dann kommt nämlich nichts mehr durch.

Generell kann so eine Lösung funktionieren wenn beide FW-Rechner "parallel" geschaltet sind, also gleichberechtigt an beiden Switches hängen. Das ist die Redundanz-Lösung.

Die Lösung welche die höchste Sicherheit bietet, wäre jedoch die Firewalls hintereinander zu schalten und mit unterschiedlichen Kennwörtern und Regeln aufzubauen: Die Äußere erstmal so das sie nur die Ports weiterleitet welche interessant sind, die Innere kümmert sich dann um die VLANs und VPN. Evtl. solltest Du bei so einer Lösung die Äußere sogar mit einem anderen Betriebssystem ausstatten um die Angreifer wirklich etwas zu beschäftigen (dann haben sie ein komplett neues Problem wenn die erste geknackt ist). Da könnte OpenBSD ganz lustig sein.

Also, erstmal schau'n was Du wirklich willst, viel Spaß dabei!
Bitte warten ..
Ähnliche Inhalte
Linux
Dual Boot Linux Windows (6)

Frage von Quelle zum Thema Linux ...

Linux
Linux: 25 Jahre und kein Ende

Link von Frank zum Thema Linux ...

Cluster
gelöst Linux Failover (3)

Frage von akadawa zum Thema Cluster ...

Neue Wissensbeiträge
Windows Server

Umstellung SHA 1 auf SHA 2 - Migration der CA von CSP auf KSP

Tipp von Badger zum Thema Windows Server ...

Windows 10

Quato DTP94 unter Windows 10 x64 installieren und verwenden

Anleitung von anteNope zum Thema Windows 10 ...

Windows 10

Win10 1703 und Nutzerkennwörter bei Ersteinrichtung - erstaunliche Erkenntnis

(15)

Erfahrungsbericht von DerWoWusste zum Thema Windows 10 ...

Heiß diskutierte Inhalte
Server-Hardware
HP DL380 G7: Booten vom USB via USB 3.1-PCI-e Karte möglich? (24)

Frage von Paderman zum Thema Server-Hardware ...

Windows 7
Bluesreens unternehmensweit (19)

Frage von SYS64738 zum Thema Windows 7 ...

LAN, WAN, Wireless
IP Adressen - Modem - Switch - Accesspoint (17)

Frage von teuferl82 zum Thema LAN, WAN, Wireless ...

Windows 10
Programm Installation bei Win 10 Fehlerhaft (13)

Frage von Keineahnungvonnix zum Thema Windows 10 ...