Anzeige:
Ergebnis 1 bis 3 von 3

Thema: DMZ - innere Firewall - Maskierung abschalten

  1. #1
    Registrierter Benutzer
    Registriert seit
    Dec 2001
    Beiträge
    30

    DMZ - innere Firewall - Maskierung abschalten

    Hallo zusammen,

    ich habe hier ein Netz, mit externer FW, DMZ [93.x] (in der DMZ befinden sich: SquidProxyserver, Mailserver, Webserver...) eine innere Firewall und dahinter 2 Subnetze [92.x, 91.x]. Die innere Firewall maskiert die in die DMZ weitergeleiteten Pakete.

    Da ich nun die Funktionalität der DMZ etwas erweitern möchte (Norton Antivirus Corporate Edition für beide Subnetze, sowie eine "Rechteverwaltung" am Squid) komme ich zu dem Problem, dass die Rechner aus den Subnetzen in der DMZ natürlich nur mit der Firewall IP auftauchen.

    Da NAVCE mit Maskierung aber scheinbar garnicht funktioniert und squid mit rechteverwaltung, soweit ich das bisher gelesen habe, am einfachsten über die IP Adressen geht, überlege ich nun die DMZ Server mit den entsprechenden Routen zu versehen und die Maskierung an der innerern Firewall abzuschalten.

    Ich persönlich sehe da kein Problem drin, bräuchte aber Expertenrat, vor allem was die Sicherheitsaspekte angeht, da ich auf dem Gebiet noch recht neu bin.

    MfG
    DooM

    ps: Danke an dieser Stelle nochmal an Harry, der mir bei einigen Fragen bzgl. iptables weitergeholfen hat

  2. #2
    kleiner bruder von ruth Avatar von HangLoose
    Registriert seit
    Aug 2002
    Ort
    Old Europe
    Beiträge
    3.894
    moin moin

    wenn ich das richtig sehe, sind das doch private ip-adressen die du verwendest, dann brauchst du auch kein masquerading. ein sicherheitsproblem sehe ich nicht.


    ps: harry die alte *pflaume* läßt sich hier fast gar nicht mehr blicken .


    Gruß HL
    "You only go around once, so you better go hard!"

    Open Source!
    "First they ignore you, then they laugh at you, then they fight you, then you win".

  3. #3
    Registrierter Benutzer
    Registriert seit
    Dec 2001
    Beiträge
    30
    Jo, sind alles Adressen aus dem privaten Addressbereich. Von der Technik und IP Vergabe steht da nichts im Wege, nur ist halt die Frage, ob ein Angreifer, der die eine (bald 2 Firewalls) vor der DMZ überwunden hat, einen Vorteil hat, wennn das maskieren aus ist.

    Ich denke halt nein, denn wer die beiden anderen FWs schon geschafft hat, für den is die dritte dann auch kein Problem mehr

    Also schonmal 2 Stimmen, die nichts dagegen einzuwenden haben

    Ich hätt aber gern noch mehr Positionen, also haltet euch ran

    MfG
    DooM

    ps: jo ich hab den Harry auch schon lang nicht mehr hier posten bzw im icq online gesehen, wird wohl was besseres zu tun haben

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •