تخفیف های داغ در جشنواره تابستانه توسینسو تخفیف های داغ در جشنواره تابستانه توسینسو
مانده تا پایان تخفیف
مشاهده دوره ها
0

آیا سرور DC را به اینترنت متصل کنیم ؟

سلام ...

دوستان گل : ما تو شبکه شرکت فایروال سخت افزاری داریم و سرورهامون نیز VM هستن ... لذا آیا درسته که ماشین "دامین کنترلر" (DC) دسترسی به اینترنت داشته باشه ؟ می خوام بدونم اگ اینترنت نداشته باشه میشه در آدرس Forward از بخش DNS دامین ، Ip فایروال رو داد که آدرس هایی که در DNS Domain نیست رو به اون منتقل کنه ؟ یا نه مثلا وقتی به 8.8.8.8 فوروارد می کنم خود دامین به فایروال اشاره می کنه ؟ (قابل عرض که در منوهای فایروال سخت افزاری ما ، بخش DNS و Forwrding وجود داره)

اصلا چه سرورهایی رو باید به اینترنت متصل کرد ؟ و در صورت عدم اتصال تو شبکه مشکل ساز نمیشن ؟

متشکرم از بیان دیدگاه های خود

پرسیده شده در 1393/06/05 توسط

11 پاسخ

1

پیرامون صحبت جناب mhmd.farahani

ما از این روش استفاده می کردیم با استفاده از TMG و ساختار Split DNS و دو سابنت کردن شبکه های Client از Server این قابلیت را ایجاد می کرد که حتی زمانی که هکر به شبکه DMZ نفوذ می کرد هیچ مشخصاتی از شبکه اصلی در درون DNS آن شبکه نبود

قابل توجه که در DNS در شبکه Server که همان DC بود ما فقط یک Forwarding به DNS شبکه DMZ می زدیم و دوباره جواب از طریق شبکه DMZ به DC میرسید(آدرس های میان سابنت Client و Server به حالت Route بودند، دلیل این موضوع Client ها بتواننند سرورها را Ping کنند)

پاسخ در 1393/06/05 توسط
3

نه به شکل زیر میشه ...

خیلی بخوام کلی و عمومی و غیر تکنیکال بگم به شکل زیر میشه :

نه به شکل زیر میشه ...
خیلی بخوام کلی و عمومی و غیر تکنیکال بگم به شکل زیر میشه :
||http://network.tosinso.com/files/get/7f4164f9-d9f0-41e7-9daf-619a314cb93b||
ضمنا توی طراحی شبکه درستش اینه که GW  شما فایروال نباشه بلکه فایوال به صورت  transparent  مثل ایست بازرسی داده ها رو واکاوی کنه ...
الان توی این شکل واقعا نیازی به اینترنت دار شدن DC  نیست ...
ما داریم روی سرویس بحث میکنیم . برای رسیدن  DNS سرور داخلی به خارجی، چون توی شبکه روتینگ و سوئیچینگ انجام میشه، بهم میرسن ... حالا روتر EDGE  ماهم هر کسی که اومد سمتشو که به اینترنت وصل نمیکنه که ...  کلی داستان داره ...  به این سادگی ها هم نیست و کلی لایه امنیتی قرار میگیره سر راهش 
شما باید با کانفیگ درست زون درونی رو امنش کنی ...
حالا خیلی ها هم هستن که این استانداردا رو رعایت نمی کنن...

ضمنا توی طراحی شبکه درستش اینه که GW شما فایروال نباشه بلکه فایوال به صورت transparent مثل ایست بازرسی داده ها رو واکاوی کنه ...

الان توی این شکل واقعا نیازی به اینترنت دار شدن DC نیست ...

ما داریم روی سرویس بحث میکنیم . برای رسیدن DNS سرور داخلی به خارجی، چون توی شبکه روتینگ و سوئیچینگ انجام میشه، بهم میرسن ... حالا روتر EDGE ماهم هر کسی که اومد سمتشو که به اینترنت وصل نمیکنه که ... کلی داستان داره ... به این سادگی ها هم نیست و کلی لایه امنیتی قرار میگیره سر راهش

شما باید با کانفیگ درست زون درونی رو امنش کنی ...

حالا خیلی ها هم هستن که این استانداردا رو رعایت نمی کنن...

پاسخ در 1393/06/05 توسط
1

طبق عکسی که بالا گذاشتم فایروال رو لبه ورودی شبکه قرار میگیره و کل ترافیک شبکه به سمت اون نمیره تنها ترافیک ورودی و خروجی که به سمت اینترنت و dmz میره رو بررسی کنه

انتخاب تجهیزات هم نکته مهمیه که زمان خرید توان دستگاه های مختلف که قرار تو شبکه قرار بگیرند باید بررسی بشه تا یک دستگاه باعث نشه روی کل راندمان شبکه تاثیر بزاره

پاسخ در 1393/06/05 توسط
3

توی شبکه های اینترپرایز ، معمولا شبکه رو Zone بندی میکنن.. و میان توی زون DMZ سرور DNS عمومی خودشونو قرار میدن و توی زون های غیر DMZ سرور dns داخلی رو ... و میان فوروارد میکن داخلی رو به خارجیه ( برای ادرس های اینترنتی )

به هرحال توصیه میشه اگر امنیت نسبی میخواید DC رو به اینترنت وصل نکنید و حتی آپدیت هارو هم از WSUS SERVER بگیرید ..

صحبتم مفهومی کلی بود نه تکنیکال

پاسخ در 1393/06/05 توسط
3

با سلام

همانطور که دوستمون jeffar توضیح دادند باید هنگام اتصال DC به اینترنت کمی محتاط تر بود.

اما جهت انجام عمل Forwarding شما باید آدرس سرور Forwarder رو وارد کنید نه آدرس فایروال.

ضمنا موردی که معمولا ISP ها رعایت نمی کنند این است که آنها موظفند سرویس DNS Forwarding رو هم به مشتریان بدهند.

پاسخ در 1393/06/05 توسط
2

ببینید Packet per second فایروال بسیار کمتر از روتر هستش و شما بیا 7 تا لایه از فایروال استفاده کن ، اما اینکه کل ترافیک شبکه رو بدون استثنا بفرستی سمتش توصیه نمیشه و این جمله خود سیسکو هست که : فقط ترافیک ضروری رو باید فرستاد سمت فایروال

پاسخ در 1393/06/05 توسط
3

به نظر من اگه می خوای dc به اینترنت وصل باشه و با توجه به اینکه ما از نسخه اصلی و قانونی ویندوز استفاده نمی کنیم حتما update ویندوز رو غیرفعال کن

اگه می خوای update ها رو انجام بدی قبل از اجرا اونها رو روی یک دستگاه دیگه تست کن و مطمئن شو که برات مشکلی پیش نمیاد بعد روی dc انجام بده

اینکار که forward dns رو به یک دستگاه دیگه بزنی که اون دسترسی به اینترنت داشته باشه به نظرم خوبه چون دیگه سرورت نیاز به اتصال مستقیم به اینترنت رو نداره

در این رابطه دوست نظر دوستان رو بدونم ایا تا حالا کسی به مشکلی خورده یا نه؟

پاسخ در 1393/06/05 توسط
1

اطلا پیشنهاد نمیشه که یک DC روی یک سرور virtual باشه .....

و اینکه بستگی شرایط اون سازمان داره که edg server کی باشه ولی کلاینتها gateway شون DC باشه و gateway دامین فایروال باشه منطقیتر و اصولی تر هستش ...

پاسخ در 1393/06/05 توسط
1

فایروال توی حالت transparent توی لایه دو قرار میگیره درنتیجه شما کل شبکه رو توی یک subnet قرار دادی و خیلی از ویژگی های فایروال رو نمیتونی استفاده کنی

به طور مثال nat ، Routing protocol , vpn server و خیلی موارد دیگه که نمیشه توی لایه دوم انجام داد

پاسخ در 1393/06/05 توسط
2

به نظرم توی حالت که بخوایم dns رو توی ناحیه DMZ قرار بدیم باز هم مشکل ارتباط مستقیم dc به اینترنت رو داریم

به نظرم توی حالت که بخوایم dns رو توی ناحیه DMZ قرار بدیم باز هم مشکل ارتباط مستقیم dc به اینترنت رو داریم
||http://network.tosinso.com/files/get/6f9fae0c-6ca7-4f78-bf89-c7c126828451||

با توجه به شکل روبرو گت وی dc باید فایروال باشه تا بتونه به dns سرور دسترسی پیدا کنه با توجه به این که فایروال به اینترنت متصل هست dc هم به اینترنت اتصال پیدا می کنه که باز هم مشکل سرجاش هست
مگه این که روی فایروال از دسترسی dc به اینترنت جلو گیری بشه 
دوستان به نظرتون بهترین حالت ممکن برای این مشکل چیه؟

با توجه به شکل روبرو گت وی dc باید فایروال باشه تا بتونه به dns سرور دسترسی پیدا کنه با توجه به این که فایروال به اینترنت متصل هست dc هم به اینترنت اتصال پیدا می کنه که باز هم مشکل سرجاش هست

مگه این که روی فایروال از دسترسی dc به اینترنت جلو گیری بشه

دوستان به نظرتون بهترین حالت ممکن برای این مشکل چیه؟

پاسخ در 1393/06/05 توسط
2

جواب ساده ای که میشه به سوال شما داد این میشه :

DC شما اینترنت رو صرفاً در مقام DNS Server میخواد پس

راه اول : راه ساده ولی قابل قبول

اینترنت به DC میدی ولی توی فایروال فقط اجازه میدی که ارتباط DC و اینترنت محدود باشه به کوئری‌های DNS ی

راه دوم : راه پیچیده‌تر، گرون‌تر ولی اصولی‌تر

یک DNS سرور راه میندازی

اینترنت رو به DNS سرور میدی ولی توی فایروال فقط اجازه میدی که ارتباط DNS و اینترنت محدود باشه به کوئری‌های DNS ی

به DC سرور اون DNS سرور جدید رو به عنوان Forwarder‌معرفی میکنی

پاسخ در 1393/06/05 توسط

پاسخ شما