Jump to content

DMZ Design Best Practice


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo, mal ne Frage in die Runde, was welche Lösung für ein DMZ Design würdet ihr empfehlen?

 

Es ist folgende Konfiguration vorhanden:

- Cisco Router 3800 für den Netzzugang

- Cisco ASA 5500 IPS Firewall, VPN

- Cisco 6500 als Core mit FWSM, IDS, WLAN Controller Modulen

 

jetzt zu meiner Frage würdet ihr die DMZ an der ASA mittel eigene Switchen realisieren oder würdet ihr die DMZ am Core realisieren? Es geht um 3-4 Server

Geschrieben

Hallo,

 

das ist jetzt wieder so eine "philosophie" Frage :-) - Designmäßig würde ich sie an der ASA sehen - und dann das ganze in ein eigenes VLAN auf den Switchen packen.

 

Wenn man nun der VLAN Sicherheit nicht traut - nen eigenen Switch nehmen.

 

Wenn du jedoch "speed" zwischen dem internen und der dmz brauchst - kann man es auch am 6500 aufbauen - aber da ja die DMZ in der Regel nah am Internet steht - eher auf der ASA - oder hast du die "Dark Site" auch auf dem 6500er anliegen ?

Geschrieben

Hi,

 

ein Grundsatz für Sicheres Design ist: "verwende nie die gleiche Hardware für verschiedenen Sicherheitszone - es sei denn es ist ne Firewall". Die DMZ und dein internes Netz sind auf jeden Fall unterschiedliche Sicherheitszonen...

 

Viele Grüße

Geschrieben

das ist genau das Problem, da die einen das eine die anderen das eine empfehlen.

 

Ach ja noh mal kurz zur Anmerkung falls das für euch wichtig ist, es geht hier um ein 2-Tier Netzwerk. Was bedeutet das vom Dual Chassis Core, einmal auf nen Server Access Switch und einmal auf nen LAN Access Switch mit PoE geht.

Geschrieben

Kommt auf die Kohle und wie schon erwähnt die Philosophie an. Wir haben bei Kunden beides realisiert, 2 Firewalls verschiedener Hersteller, alle Bereiche sind auf seperaten Switchen und ebenso die absolute Sparmaßnahme wo wirklich ALLES auf einem Switch landet.

 

ich würde da einen guten Mittelweg wählen, hosts die Dienste an Hacker jedermann anbieten würde ich aber nur mit Bauchweh an einem "internen" Switch anbinden.

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...