آیا سرور DC را به اینترنت متصل کنیم ؟
سلام ...
دوستان گل : ما تو شبکه شرکت فایروال سخت افزاری داریم و سرورهامون نیز VM هستن ... لذا آیا درسته که ماشین "دامین کنترلر" (DC) دسترسی به اینترنت داشته باشه ؟ می خوام بدونم اگ اینترنت نداشته باشه میشه در آدرس Forward از بخش DNS دامین ، Ip فایروال رو داد که آدرس هایی که در DNS Domain نیست رو به اون منتقل کنه ؟ یا نه مثلا وقتی به 8.8.8.8 فوروارد می کنم خود دامین به فایروال اشاره می کنه ؟ (قابل عرض که در منوهای فایروال سخت افزاری ما ، بخش DNS و Forwrding وجود داره)
اصلا چه سرورهایی رو باید به اینترنت متصل کرد ؟ و در صورت عدم اتصال تو شبکه مشکل ساز نمیشن ؟
متشکرم از بیان دیدگاه های خود
11 پاسخ
پیرامون صحبت جناب mhmd.farahani
ما از این روش استفاده می کردیم با استفاده از TMG و ساختار Split DNS و دو سابنت کردن شبکه های Client از Server این قابلیت را ایجاد می کرد که حتی زمانی که هکر به شبکه DMZ نفوذ می کرد هیچ مشخصاتی از شبکه اصلی در درون DNS آن شبکه نبود
قابل توجه که در DNS در شبکه Server که همان DC بود ما فقط یک Forwarding به DNS شبکه DMZ می زدیم و دوباره جواب از طریق شبکه DMZ به DC میرسید(آدرس های میان سابنت Client و Server به حالت Route بودند، دلیل این موضوع Client ها بتواننند سرورها را Ping کنند)
نه به شکل زیر میشه ...
خیلی بخوام کلی و عمومی و غیر تکنیکال بگم به شکل زیر میشه :
ضمنا توی طراحی شبکه درستش اینه که GW شما فایروال نباشه بلکه فایوال به صورت transparent مثل ایست بازرسی داده ها رو واکاوی کنه ...
الان توی این شکل واقعا نیازی به اینترنت دار شدن DC نیست ...
ما داریم روی سرویس بحث میکنیم . برای رسیدن DNS سرور داخلی به خارجی، چون توی شبکه روتینگ و سوئیچینگ انجام میشه، بهم میرسن ... حالا روتر EDGE ماهم هر کسی که اومد سمتشو که به اینترنت وصل نمیکنه که ... کلی داستان داره ... به این سادگی ها هم نیست و کلی لایه امنیتی قرار میگیره سر راهش
شما باید با کانفیگ درست زون درونی رو امنش کنی ...
حالا خیلی ها هم هستن که این استانداردا رو رعایت نمی کنن...
طبق عکسی که بالا گذاشتم فایروال رو لبه ورودی شبکه قرار میگیره و کل ترافیک شبکه به سمت اون نمیره تنها ترافیک ورودی و خروجی که به سمت اینترنت و dmz میره رو بررسی کنه
انتخاب تجهیزات هم نکته مهمیه که زمان خرید توان دستگاه های مختلف که قرار تو شبکه قرار بگیرند باید بررسی بشه تا یک دستگاه باعث نشه روی کل راندمان شبکه تاثیر بزاره
توی شبکه های اینترپرایز ، معمولا شبکه رو Zone بندی میکنن.. و میان توی زون DMZ سرور DNS عمومی خودشونو قرار میدن و توی زون های غیر DMZ سرور dns داخلی رو ... و میان فوروارد میکن داخلی رو به خارجیه ( برای ادرس های اینترنتی )
به هرحال توصیه میشه اگر امنیت نسبی میخواید DC رو به اینترنت وصل نکنید و حتی آپدیت هارو هم از WSUS SERVER بگیرید ..
صحبتم مفهومی کلی بود نه تکنیکال
با سلام
همانطور که دوستمون jeffar توضیح دادند باید هنگام اتصال DC به اینترنت کمی محتاط تر بود.
اما جهت انجام عمل Forwarding شما باید آدرس سرور Forwarder رو وارد کنید نه آدرس فایروال.
ضمنا موردی که معمولا ISP ها رعایت نمی کنند این است که آنها موظفند سرویس DNS Forwarding رو هم به مشتریان بدهند.
ببینید Packet per second فایروال بسیار کمتر از روتر هستش و شما بیا 7 تا لایه از فایروال استفاده کن ، اما اینکه کل ترافیک شبکه رو بدون استثنا بفرستی سمتش توصیه نمیشه و این جمله خود سیسکو هست که : فقط ترافیک ضروری رو باید فرستاد سمت فایروال
به نظر من اگه می خوای dc به اینترنت وصل باشه و با توجه به اینکه ما از نسخه اصلی و قانونی ویندوز استفاده نمی کنیم حتما update ویندوز رو غیرفعال کن
اگه می خوای update ها رو انجام بدی قبل از اجرا اونها رو روی یک دستگاه دیگه تست کن و مطمئن شو که برات مشکلی پیش نمیاد بعد روی dc انجام بده
اینکار که forward dns رو به یک دستگاه دیگه بزنی که اون دسترسی به اینترنت داشته باشه به نظرم خوبه چون دیگه سرورت نیاز به اتصال مستقیم به اینترنت رو نداره
در این رابطه دوست نظر دوستان رو بدونم ایا تا حالا کسی به مشکلی خورده یا نه؟
اطلا پیشنهاد نمیشه که یک DC روی یک سرور virtual باشه .....
و اینکه بستگی شرایط اون سازمان داره که edg server کی باشه ولی کلاینتها gateway شون DC باشه و gateway دامین فایروال باشه منطقیتر و اصولی تر هستش ...
فایروال توی حالت transparent توی لایه دو قرار میگیره درنتیجه شما کل شبکه رو توی یک subnet قرار دادی و خیلی از ویژگی های فایروال رو نمیتونی استفاده کنی
به طور مثال nat ، Routing protocol , vpn server و خیلی موارد دیگه که نمیشه توی لایه دوم انجام داد
به نظرم توی حالت که بخوایم dns رو توی ناحیه DMZ قرار بدیم باز هم مشکل ارتباط مستقیم dc به اینترنت رو داریم
با توجه به شکل روبرو گت وی dc باید فایروال باشه تا بتونه به dns سرور دسترسی پیدا کنه با توجه به این که فایروال به اینترنت متصل هست dc هم به اینترنت اتصال پیدا می کنه که باز هم مشکل سرجاش هست
مگه این که روی فایروال از دسترسی dc به اینترنت جلو گیری بشه
دوستان به نظرتون بهترین حالت ممکن برای این مشکل چیه؟
جواب ساده ای که میشه به سوال شما داد این میشه :
DC شما اینترنت رو صرفاً در مقام DNS Server میخواد پس
راه اول : راه ساده ولی قابل قبول
اینترنت به DC میدی ولی توی فایروال فقط اجازه میدی که ارتباط DC و اینترنت محدود باشه به کوئریهای DNS ی
راه دوم : راه پیچیدهتر، گرونتر ولی اصولیتر
یک DNS سرور راه میندازی
اینترنت رو به DNS سرور میدی ولی توی فایروال فقط اجازه میدی که ارتباط DNS و اینترنت محدود باشه به کوئریهای DNS ی
به DC سرور اون DNS سرور جدید رو به عنوان Forwarderمعرفی میکنی