Re: Firewall konzept



Hallo,

Rainer Zocholl <UseNet-Posting-Nospam-74308-@xxxxxxxxxxxxxxxxx> wrote:
n (Juergen Ilse) 23.03.08 in /de/comp/security/firewall:
Rainer Zocholl <UseNet-Posting-Nospam-74308-@xxxxxxxxxxxxxxxxx> wrote:
Naja, das Problem ist aber, das der Exchange Server, der
direkt vom Internet aus erreichbar ist, im LAN steht.
Ich hörte mal, das man alle Server die vom "bösen" Internet
ansprechbar sind in eine DMZ stellt, und das das Port Forwarden
ins LAN "ober pfui" ist. Gilt da im MS reich nicht? Sind MS
Produkte inzwischen 100% fehlerfrei und unangreifbar?
Ich wuerde eine Konfiguration bevorzugen, in der der Exchange nicht
direkt aus dem Internet erreichbar ist, sondern davor ein Mailrelay
basierend auf "nicht Windows" Betriebssystem in die DMZ setzen.
Ja, aber $USER wollen "ihre" Postfächer sehen und wollen(!) (oder können?)
keine 2. Bedienung lernen. Gibt es da irgendwas das das unter *ux simuliert,
seemless, plainless?

Der Exchange im internen Netz kann bleiben, aber er soll eben nicht
direkt mit dem Internet kommunizieren, sondern (im Fall von SMTP)
eben die Mails von einem Mailrelay auf einem unixoiden System entgegen
nehmen (das dann eben der MX fuer die Firmendomain ist). Fuer die User
aendert das im Endeffekt so ungefaehr *gar* *nichts* (sie versenden
weiterhin ueber den Exchange und haben ihre Postfaecher auch weiterhin
auf dem Exchnage liegen, Zugriffe von ausserhalb des Firmennetzes, sofern
sie ueberhaupt zugelassen sind, werden ueber einen VPN-Zugang ins interne
Netz realisiert).

Mir fiele da nur ein gespiegelter MS Exchange ein, der aber ebend wieder
MS ist UND eine Verbindung ins LAN zum PDC braucht.

Was hast du denn immer mit einem "gespiegelten Exchange"? Fuer ein Mailrelay,
ueber das die Mail vom und zum Exchange laufen muss (und das resistent gegen
exploit-Versuche mittels "verhunztem SMTP-Protokoll" oder syntaktisch falschen
Mailadressen ist) benoetigt man doch gar keine speziellen Eigenschaften eines
Exchange-Servers (und will sie eigentlich auch gar nicht wirklich haben).

Dazu kommen so "neckische" Elemente wie MS-CRM-Plugin...
Wie soll das über ein Mailrelay gehen?

Wie soll was "ueber ein Mailrelay" gehen? Die Mail laeuft nicht direkt
zwischen Exchange und "boesem Internet" sondern ueber ein zusaetzliches
Mailrelay. Zwischen diesem und dem Exchange wird *ausschliesslich* SMTP
gesprochen, alle andere benoetigte Funktionalitaet verbleibt *ausschliess-
lich* auf dem Exchange und wird nicht zum Internet hin angeboten. Wo genau
fehlt dir da etwas an Funktionalitaet?

Tschuess,
Juergen Ilse (juergen@xxxxxxxxxxxxxxxxxxxx)
--
Ein Domainname (auch wenn er Teil einer Mailadresse ist) ist nur ein Name,
nicht mehr und nicht weniger ...
.



Relevant Pages

  • Re: SMTP: Passwort-Verschluesselung
    ... Manche unserer User greifen ueber das Internet auf Ihre Mailbox ... zu und versenden ueber unseren Exchange Ihre Mails in die weite Welt. ... Exchange authentifizieren und dieses Passwort moechte ich nicht im ...
    (microsoft.public.de.german.exchange2000.general)
  • RE: Cant send or receive e-mail to POP3 users on same domain--HELP!
    ... Run the CEICW and go through the Internet and firewall option. ... If you choose to forward emails to the ISP's email server (smart ... Connector for POP3 Mailboxes' option, ... The Mailbox type is User Mailbox, and select the appropriate Exchange ...
    (microsoft.public.windows.server.sbs)
  • RE: Catchall not working, EXTERNALLY?
    ... When I open the connection (over internet) to my exchange account, ... the data is stored on the Exchange server side. ... Microsoft CSS Online Newsgroup Support ...
    (microsoft.public.windows.server.sbs)
  • Re: publications concerning port forwarding
    ... a postfix server in the DMZ and a MS Exchange ... services from the internet. ... The "OWA front-end in the DMZ using IPSec," comments were not on topic per ...
    (Pen-Test)
  • Re: Exchange not receiving email from Internet
    ... Recieved email for that domain from internet. ... I understand that your exchange unable to ... permission to send to this recipient". ... The Exchange server Directory Access tab error may not related to ...
    (microsoft.public.windows.server.sbs)