Archief - De topics van lang geleden

Firewall op een dedicated server W2K3

22-09-2007, 16:10 door Goedekeuze, 3 reacties
Momenteel gebruik ik Kerio (KWF) als firewall, echter ga ik van mijn
eigen DSL verbinding over naar een dedicated server.
Hiermee heb ik niet de optie om achter de console te gaan zitten, bij de
installatie van Kerio is dit echter wel nodig om de configuratie te doen.
Dus nu ben ik genoodzaakt over te gaan naar een ander product, wie
kan me van advies dienen, ik zoek een vergelijkbaar product, liefst met
ingebouwde VPN (geen noodzaak wel voorkeur).
Echter zeker met NAT.
Moet de Firewall software remote kunnen beheren (of via RDP/3389).
Het probleem is dat de meeste FW software programma’s na
installatie alle poorten sluiten en je daarna poorten een voor een open
moet zetten.
Dat principe is natuurlijk ook prima, maar wel een probleem als de
server/console fysiek niet bereikbaar is.
Wel kan ik de server remote herstarten als er problemen zijn.
Maar als ik mezelf door een installatie buitengesloten heb is herstart
ook niet meer zinvol
Al vast bedankt voor de reacties
Reacties (3)
22-09-2007, 16:39 door Anoniem
Oh God....een W2k3 server rechtstreeks aan het internet met alleen
Kerio (op de firewall zelf)...

Het zou verboden moeten worden!
22-09-2007, 17:03 door SirDice
Lastig inderdaad.. Bijna alle PFWs die ik ken zetten, na installatie, alles dicht waarmee je inderdaad het risico loopt dat je jezelf buiten sluit.
Het VPN gedeelte begrijp ik nog, je zou natuurlijk de ingebouwde VPN functionaliteit van W2K3 server zelf kunnen gebruiken.
Maar waarom is de NAT nodig? Is dat om via VPN een tunnel op te zetten zodat je via de server het Internet op kan?

Je kan natuurlijk van de standaard W2K3 services gebruik maken. ICS en de eigen firewall. Zo heel slecht is dat spul nu ook weer niet en het geeft je in ieder geval een werkende configuratie waarmee je op het gemak naar alternatieven kan zoeken ;)

Kun je overigens niet langs het data center?
Om de eerste installatie/configuratie even lokaal te doen?
Is er wellicht een mogelijkheid voor iLO/DRAC achtige toegang?
13-10-2007, 00:09 door Anoniem
Zet thuis even een test situatie op. Check dan welke
service(s) de KFW regelen en of deze service(s) na het
stoppen ook de KFW buiten werking zetten.
Check vervolgens de haalbaarheid van onderstaande opties en
test deze uit, zo voorkom je een trip richting datacenter :)

Optie 1:
Schedule vervolgens een batchfile welke na de installatie
gerunned wordt, die deze service(s) stopt (net stop
"servicenaam") en geef als credentials die van de admin op. :)

Optie 2:
Installeer op de colobak een ssh client en installeer thuis
op je PC een ssh server. Vervolgens schedule je een
batchfile die na de installatie draait en welke middels een
vooraf opgegeven rsa key automagisch inlogged op je PC thuis
met een portredirect (op poort 3389 oid) terug naar de
colobak. Je kunt dan via poortje 3389 op je eigen bak een
getunnelde verbinding opzetten naar je colobak. :)
OpenSSH is er ook voor windows en is niet supermoeilijk op
te zetten, tis alleen te hopen dat KFW uitgaand verkeer wel
default toestaat...

Optie 3:
Check of je tijdens de installatie de service(s) van KFW al
in je MMC console op ziet duiken, zo ja, verander deze dan
van Autmatisch naar Disabeled.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.