邮件服务器-邮件系统-邮件技术论坛(BBS)

标题: 背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙 [打印本页]

作者: unico    时间: 2004-7-27 22:06
标题: 背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
原有结构:<br>
<br>
外网连接:带固定IP的宽带<br>
内网:有文件服务器、数据库服务器、邮件服务器、web服务器。建成一个win域<br>
内网通过ISA2000代理上网,并发布了邮件服务器<br>
<br>
现在需求:<br>
1、有不完全可靠的用户需要连接网络(外面的客人来,需要在固定的地方:会议室上网),在原有的结构里只能接入内网,而且会议室我们自已又需要使用(笔记本访问内部的文件与数据库)。<br>
2、需要发布邮件、WEB服务<br>
3、msn语音与视频<br>
<br>
<br>
我想解决问题的方法:<br>
部署背靠背的防火墙,在前端的防火墙上使用至少三块网卡:①外网②内网③DMZ④不可靠区域。<br>
A、因为只有一个IP,内网与DMZ可以是一块网卡同时减轻前端的防火墙的压力(内网用户访问DMZ);<br>
B、不可靠区域通过使用VPN方式连入内网,确保只有可靠的用户方便使用网络,不可靠用户只能上外网;<br>
C、邮件服务器发布一个中转器(邮件转发服务器)在DMZ区,真正的邮件服务器发布在内网(后端防火墙之后);<br>
D、WEB服务要使用的数据库通过后端的防火墙发布,并只充许DMZ的WEB服务器访问;<br>
E、部署IDS在DMZ内网区域,使用密罐或其它方式<br>
F、针对比如WEB、MAIL中转器设置IP过滤,只允许从两台防火墙之间的连接,DMZ的安全比较高<br>
G、解决方法中使用的均为软件防火墙(好的防火墙太贵,差一点的还不如软件的)<br>
<br>
<br>
现在有几大问题:<br>
A、对于背靠背的结构防火墙有两种选择,一种是两台使用不同的防火墙,(比如:checkpoint,或一for linux的一些产品与isa 结合);另一种两台同样用isa2004。两台同时用isa关于兼容性一般没有问题,但会有一个问题就是安全性,如果ISA出现问题则入侵到内部比较容易。如果前端使用linux的防火墙产品安全系数应该高些。<br>
B、VPN如何通过两个不同的防火墙,我在家里连入内网时的问题与可靠用户在不可靠区域的VPN接入<br>
C、邮件中转服务器(见:发布dmz区域的mail raelay server服务)使用别的邮件中转服务器的一些设置,我对邮件服务器不大懂。<br>
D、对实施证书方面(应用于邮件加密、HTTP加密)<br>
E、后端防火墙是否要加入域,加入域之后的一些设置<br>
<br>
大约的结构:<br>internet<br>|<br>|<br>|<br>ISA 2004 -------- 不可靠区域<br>|<br>|<br>|————DMZ(email web)<br>|<br>|<br>|<br>ISA 2004 <br>|<br>|<br>内网<br>
<br>
对于邮件系统,大家的建议是什么,因为现在大都使用反垃圾邮件,反向解析,对于这种结构可行吗?还有就是推荐一下好的软件防火墙(不用钱的那种^_^,俺穷人),对于VPN的实现可能有点难,不过我会收集一些资料后动手做测试,当然如果大侠们已经试过了,我就太感谢了<br>
<br>
内网的邮件服务器我想用 mDeamon,中转用什么好?<br>
<br>
大家有什么建议可以发邮件给我wdx@suho.com,我的MSN:owen_unicobiz@hotmail.
作者: unico    时间: 2004-7-28 12:33
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
大家谈谈自已的看法,关于ISA能过MSN视频吗
作者: unico    时间: 2004-7-28 12:34
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
能置顶吗
作者: windytown    时间: 2004-7-29 16:39
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
好难呀。实践出真知,我没这环境,没法实验。只是我在想,你的MAIL SERVER一定要中转吗?放在DMZ不可以吗?我觉得安全性差不了很多,但维护起来好象会简单的多,出故障的可能性也会少一些吧。防火墙我觉得纯软件的不太适用,因为会增加服务器的压力,也算是隐患吧。我觉得至少在DMZ外面需要一个硬的防火墙。至于内部的,不知道LOCKDOWN能不能完成。我也是菜鸟一只,扔块砖头引玉吧。
作者: unico    时间: 2004-7-30 12:52
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
国内生产的防火墙基本上就是pc(586水平好点)+linux+软件,除非你有钱用思科、CHECKPOINT等这样的硬件防火墙。对于邮件服务设置中转,这样不会暴露你的真实邮件服务器,比如在中转处设置,只接收包含xxx.com域的合法用户的邮件并中转到内部邮件服务器,发送时只允许内部的邮件服务器连接,并只发送发件人为xxx.com的合法用户。这样只要你的帐号密码安全基本上没有太大的安全隐患,你说的是另一种防火墙的结构(三宿主机),一旦主机被入侵那么内网就在入侵者的控制中。<br>
国内的一般的中小企业都是用三宿主机这种模式,所以我在这发起这个贴,希望大家能学到背对背的防火墙的设置,对中小企业的网络安全有比较大的帮助。<br>
现在有一个问题比如使用中转,我知道的就是用win2000的SMTP服务,没有见过比如使用两个mdeamon做中转的。而且现有的邮件服务对于反垃圾邮件比较差,比如你使用反向解析,那么就有部分的客人发信你收不到,所以最好是,收发信对于有无反向解析都要能支持,我想了可能用中继比较好。对于这一块我很想钉子兄能来帮忙解答一下。
作者: unico    时间: 2004-7-30 13:00
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
对于防火墙我个人认为要用企业级的软件防火墙比如ISA、checkPoint、CA小厂商的产品用了会带来无尽的麻烦
作者: unico    时间: 2004-7-30 13:35
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
我在别的论坛中大家告诉我在isa2004中有这样的模板,我试试
作者: lcc_lin    时间: 2004-8-1 08:51
标题: Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙
ISA偶没有用过, 用过KWF, 感觉设定简单, 又可以满足公司的需求...




欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/) Powered by Discuz! X3.2