Re(3): Firewall ports zwischen Haupt- und DMZ-Subnet
Geizhals » Forum » Netzwerk » Firewall ports zwischen Haupt- und DMZ-Subnet (21 Beiträge, 628 Mal gelesen) Top-100 | Fresh-100
Du bist nicht angemeldet. [ Login/Registrieren ]
...
Re(3): Firewall ports zwischen Haupt- und DMZ-Subnet
31.10.2011, 23:11:32
Rein theoretisch wäre es vielleicht sogar sicherer sich mit einem User anzumelden (muss nicht unbeding DA sein), dessen Authentifizierung von einem anderen Server (z.B. PDC) gemacht wird. Wenn jemmand die Windows DMZ Maschine hacken sollte, dann wird er ja vermutlich die lokalen Useraccount als erstes kompromitieren. Deswegen will ich eigentlich dem DMZ Server nur die Authentifizierungsmöglichkeit am PDC geben (aus der DMZ aus gesehen).

Und genau DA lieget der Denkfehler.

Wenn man auf der Maschine in der DMZ schon mal ist, und die ist IN der Domäne, dann ist auch der Angreifer IN der Domäne. Dazu muss er auch nichtmal das Konto vom Domänen-User hacken. Er wird vielleicht mit dem lokalen User keine Rechte haben, aber er kann sich im gesamten Netzwerk zumindest umschauen.
Und denk dran: auch die Maschinen haben Konten in der Domäne, und damit in jedem Fall auch Leserechte im AD.

Ist der Server jetzt ein echtes stand-alone Gerät, dann schaut es schon viel besser aus. Ist der gekapert, ist zwar ist diese Maschine dann nicht mehr "Deine", aber in der Domäne kann der Angreifer erst mal nix machen. Wenn dann noch alle Ports außer den wirklich benötigten nach innen zu sind muss man schon einiges an Mehraufwand betreiben, um Informationen über das Netz hinter der FW herauszufinden (eine korrekte/vernünftige Konfiguration vorausgesetzt).

greetz

glockman B-)

- There's no replacement for displacement. Not even Diesel. -
vs.

Antworten PM Alle Chronologisch Zum Vorgänger
 
Melden nicht möglich
 

Dieses Forum ist eine frei zugängliche Diskussionsplattform.
Der Betreiber übernimmt keine Verantwortung für den Inhalt der Beiträge und behält sich das Recht vor, Beiträge mit rechtswidrigem oder anstößigem Inhalt zu löschen.
Datenschutzerklärung