Avatar billede michael_mortensen Nybegynder
06. maj 2007 - 22:52 Der er 9 kommentarer

Hvilken firewall til dedikeret server?

Jeg skal på onsdag placere en af vores servere i et datacenter i århus.
Specifikationerne er som følger:
Windows 2003 WEB edition med WWW og FTP server.

Der er ingen firewall or what so ever på forbindelsen, det ønsker jeg selvfølgelig at imødekomme, men hvad skal jeg vælge?

Er windows indbyggede OK? Eller skal jeg investere i en soft/hardwarefirewall, og i så fald hvilken?

Generelle sikkerhedstips modtages med kyshånd :)
Avatar billede langbein Nybegynder
07. maj 2007 - 00:23 #1
Tja si det .. Hvis det skal være en brukbar firewall så skal det vel være en hardware firewall av en eller annen type. Problem: De fleste hardware firewalls kjører jo i routing mode, slik at man da i utgangspunktet ikke bare har behov for en ip men fler for å kunne sette opp et mini subnett. Alternativt så kan man jo sette opp en nat løsning, med server kjørende på en intern ip, men det er det jo ikke alle serverfunksjoner som støtter.

Så har man muligheten hardware firewall, bridge mode. Det finnes vel noen små som ikke koster ell verden, men gratis er det vel ikke. Brigde mode firewalls kan settes opp "gratis" ved hjelp av Linux.

Forhåpentligvis så er det noen andre som har noe mer konkret for eksempel innfor området små, rimelige bridgemode hardware firewalls.
Avatar billede langbein Nybegynder
07. maj 2007 - 00:27 #2
"Bridge mode" vil si en firewall som er i stand til å kjøre "in front" i forhold til en ekstern ip uten å legge beslag på noen ip. (Men skal man logge inn på den så bør den ha en ip.) Fungerer nærmest som en to port switch med en innebygget firewall. Ved eventuelt manglende ip så vil den være nokså usynlig slik at den ikke er videre lett å hacke.
Avatar billede langbein Nybegynder
07. maj 2007 - 00:28 #3
Eller godt mulig at jeg ikke er helt oppdatert på dette. Bra om det er noen andre som har noen mer "friske" opplysninger.
Avatar billede bufferzone Praktikant
07. maj 2007 - 09:38 #4
Windows indbyggede ffirewall er ikke god nok endnu, selvom den er markant bedre i Vista end i XP. Når vi taler server, så bør en sådan altid beskyttes med en bastions firewall, der er en firewall der er placeret foran serveren istedet for at være installeret på denne. Som bastions firewall kan du bruge både hardware og software firewall, der findes fornuftige løsninger begge steder.

Som bastions firewall ville jeg nok kikke på en pix hvis vi taler hardware firewall og en linux eller FreeBSD hvis vi taler software. Hvad du vælger bør afhænge af hvor du kan skaffe viden ide selv den bedste firewall sagtens kan sættes forkert op.

Pix er relativt billig og det er til at få både uddannelse og hjælp til opsætning. en linux/freBSD boks kan være lidt mere nørdet at sætte op, selvom der findes værktøjer der letter processen.
Avatar billede langbein Nybegynder
07. maj 2007 - 17:17 #5
Men det er da prinsippielt sett ingen forskjell på en hardware firewall som kjører med Cisco/Pix operativsystem og en som kjører med Linux eller FreeBsd. Alle firewalls inneholder joe eller kjører på et operativsystem. Forskjellen er vel først og fremst den at en "hardware firewall" kjører på sin egen dedikerte hardware, mens en "software firewall" kjører på samme hardware som serveren. Ellers så betyr jo "bastion firewall" vel i denne sammenheng det identisk samme som en hardware firewall, det være seg FreeBSD, Linux , Pix eller hva det måtte være.

Uanhengig av fabrikat eller forskjeller på et detaljnivå, så vil det slik som jeg ser det, uansett først og fremst være nødvendig å ta stilling til disse grunnleggende spørsmål:

1. Har jeg tilgang til en eller fler IP adresser. Kan jeg eventuelt sette opp et subnett ?

2. Behøver server funksjonene å ha den eksterne ip inne på serveren ? (I mange tilfeller så er den en del konfigureringsfunksjoner og slikt som ikke fungerer slik som de skal.)

3. Hvor stor plass finnes det tilgengelig ? Er det fysisk plass til å sette opp en liten hardware firewall eller eventuelt en hel ekstra PC som firewall.

Uansett fabrikat og type så kommer man vel ikke vekk fra de 3 spørsmålene over, og de valgene man gjør vil få de noenlunde samme effekter på tvers av fabrikat og type.

Hvis det er plass til en PC ekstra, eventuelt i et miniformat, så er det vel ikke spesielt komplisert å sette opp en Linux firewall for en slik anvendelse. Er det slik at serveren er avhengig av å ha den eksterne ip helt inn, så er vel valgene enten å disponere en range med ip adresser slik at man kan sette opp et subnett eller man kan kjøre en firewall i bridge mode. Pix med bridgemode koster vel stadig vekk noen kroner ? En Linux firewall kan kjøre enten i routing mode eller i bridge mode. Bridge mode er noe mer komplisert å sette opp.

Man skulle tro at en kombinasjon av en rimelig hardware firewall, Linux, pix eller noe annet og Windows egen innebygde skulle kunne fungere bra. Skal man kjøre en hardware firewall enten det er Pix, Linux eller hva det måtte være så kommer men ikke utenom problemstillingene rundt IP adresser, bridge mode og routing mode. Disse problemstillingene gjelder vel formodentlig på tvers av alle fabrikater og modeller hva angår hardware firewaller, bastions firewall, eller hvilket navn man nå setter på det.
Avatar billede langbein Nybegynder
07. maj 2007 - 17:18 #6
Svar
Avatar billede langbein Nybegynder
07. maj 2007 - 17:18 #7
Nok et svar :-)
Avatar billede langbein Nybegynder
10. maj 2007 - 11:54 #8
Ellers som et argument når man skiller mellom en "hardware" og en "software" firewall så kan man vel argumentere med at for eksempel en Linux firewall eller en FreeBSD firwall kan inneholde en harddisk mens operativsystemet i en typisk "ferdigkjøpt" hardware firewall ofte lastes fra et elektronisk minne.

I den siste tiden så har det jo kommet mange forskjellige dedikerte Linux distroer som etterhvert har blitt optimalisert for å kjøre fra et elektronisk minne, slik at prinsippene for disse Linuxbaserte firewalls og andre hardware firewalls blir nokså like.

En vanlig PC som hardware plattform må vel formodentligvis gi forholdsvis mye for pengene med hensyn til kapasitet og prosessorkraft. Databehandlingen skker jo på et "low level" nivå og innefor kernel, for Linux, slik at det ikke gir den store belastningen.
Avatar billede langbein Nybegynder
13. maj 2007 - 10:43 #9
Fant noe interessant info omkring det å kjøre med en hardware firewall i bridge mode.
http://www.sonicwall.com/downloads/Bridge_Mode_and_Transparent_Mode_Deployment_Guide.pdf
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester