DMZ pytanie

Wszystko co nie mieści się w pozostałych kategoriach
Wiadomość
Autor
lu998
wannabe
wannabe
Posty: 73
Rejestracja: 17 cze 2009, 16:36

DMZ pytanie

#1

#1 Post autor: lu998 »

hej mam takie pytanie
W DMZ jest serwer aplikacyjny do którego łącza sie userzy od strony internetu. Na serwerze jest aplikacja, żeby ją uruchomić userzy muszą sie zautoryzować . Baza danych z userami aplikacji jest na serwerze wewnątrz sieci.
Serwer aplikacyjny który jest w DMZ nie może siegać do bazy danych zgodnie z zasadami DMZ.(zabroniony ruch inicjowany z DMZ do srodka sieci)
Na serwerze aplikacyjnym nie może być bazy danych userów ze względu na bezpieczeństwo.
Jak najlepiej, najbezpieczniej zrealizowac te połączenia, topologie aby serwer aplikacyjny potrafił autoryzować userów łączących się do niego?

Awatar użytkownika
gryglas
wannabe
wannabe
Posty: 1790
Rejestracja: 09 maja 2006, 07:56
Lokalizacja: Warsaw, PL

Re: DMZ pytanie

#2

#2 Post autor: gryglas »

lu998 pisze:hej mam takie pytanie
W DMZ jest serwer aplikacyjny do którego łącza sie userzy od strony internetu. Na serwerze jest aplikacja, żeby ją uruchomić userzy muszą sie zautoryzować . Baza danych z userami aplikacji jest na serwerze wewnątrz sieci.
Serwer aplikacyjny który jest w DMZ nie może siegać do bazy danych zgodnie z zasadami DMZ.(zabroniony ruch inicjowany z DMZ do srodka sieci)
Na serwerze aplikacyjnym nie może być bazy danych userów ze względu na bezpieczeństwo.
Jak najlepiej, najbezpieczniej zrealizowac te połączenia, topologie aby serwer aplikacyjny potrafił autoryzować userów łączących się do niego?
co ten temat ma wspólnego z Cisco ?
https://vpnonline.pl - Twój prywatny VPN - 61 serwery VPN w 29 lokalizacjach na świecie, 470 adresów IP.

Awatar użytkownika
Isam
wannabe
wannabe
Posty: 544
Rejestracja: 30 mar 2007, 09:58
Lokalizacja: PL

Re: DMZ pytanie

#3

#3 Post autor: Isam »

lu998 pisze:hej mam takie pytanie
W DMZ jest serwer aplikacyjny do którego łącza sie userzy od strony internetu. Na serwerze jest aplikacja, żeby ją uruchomić userzy muszą sie zautoryzować . Baza danych z userami aplikacji jest na serwerze wewnątrz sieci.
Serwer aplikacyjny który jest w DMZ nie może siegać do bazy danych zgodnie z zasadami DMZ.(zabroniony ruch inicjowany z DMZ do srodka sieci)
Na serwerze aplikacyjnym nie może być bazy danych userów ze względu na bezpieczeństwo.
Jak najlepiej, najbezpieczniej zrealizowac te połączenia, topologie aby serwer aplikacyjny potrafił autoryzować userów łączących się do niego?
Sync do mirroru lokalnego bazy o okreslonej porze i time based ACLs? :)

sosenki
member
member
Posty: 31
Rejestracja: 28 kwie 2009, 17:42

Re: DMZ pytanie

#4

#4 Post autor: sosenki »

gryglas pisze: co ten temat ma wspólnego z Cisco ?
a widzisz nazwę działu??

Awatar użytkownika
dzogurt
CCIE
CCIE
Posty: 412
Rejestracja: 07 maja 2008, 11:58
Lokalizacja: Ostrava CZ

#5

#5 Post autor: dzogurt »

Jesli ta DMZ strefe masz oddzielona FW od Internetu i od sieci LAN to dobrze skonfigurowany FW powinien wystarczyc by zapewnic bezpieczenstwo komunikacji miedzy serwerem w DMZ i serwerem z kontami uzytkownikow.
All men by nature desire knowledge
http://www.linkedin.com/in/marcinduma

Awatar użytkownika
kktm
CCIE
CCIE
Posty: 2025
Rejestracja: 20 paź 2004, 14:43
Lokalizacja: Wrocław

Re: DMZ pytanie

#6

#6 Post autor: kktm »

lu998 pisze:hej mam takie pytanie
W DMZ jest serwer aplikacyjny do którego łącza sie userzy od strony internetu. Na serwerze jest aplikacja, żeby ją uruchomić userzy muszą sie zautoryzować . Baza danych z userami aplikacji jest na serwerze wewnątrz sieci.
Serwer aplikacyjny który jest w DMZ nie może siegać do bazy danych zgodnie z zasadami DMZ.(zabroniony ruch inicjowany z DMZ do srodka sieci)
Na serwerze aplikacyjnym nie może być bazy danych userów ze względu na bezpieczeństwo.
Jak najlepiej, najbezpieczniej zrealizowac te połączenia, topologie aby serwer aplikacyjny potrafił autoryzować userów łączących się do niego?
Twoje ograniczenia koncepcyjne wykluczają to czego oczekujesz.
Wiec albo idź na ustępstwa albo zmień koncepcje.

W praktyce realizuje się to tak że są dwa dmz (co najmniej) jeden frontendowy gdzie masz twoje serwery widoczne z zewnątrz + firewalle stanowe, IPSY i Fw aplikacyjne, nastepnie kolejny dmz gdzie masz bazy danych serwery, aplikacyjne, wszystko przez IPS, Firewall stanowy, aplikacyjny i ostatnio coraz bardziej popularne firewalle aplikacyjne chroniące same bazy danych. Poniżej już jest LAN.
"Trust no one"

ODPOWIEDZ