Jag har en frågeställning, som jag beskriver med texten nedan. Tjänsterna är dock påhittade.
Jag har följande tjänst, Boka, som är ett system för att boka saker. Systemet är uppbyggt kring en MSSQL-databas en windows-applikation en webbapplikation https://www.boka.se samt ett gränssnitt där mobila orderupptagare kan ta upp bokningar via en handdator, som sedan synkas in systemet.
Systemet skall därför vara åtkomligt både internt och externt.
Internt skall man kunna komma åt Windowsapplikationen, kunna se bokningar, men även lägga bokningar som kommer via telefon. Internt skrivs även biljetter och sådant ut.
Via Internet kan vem som helst, som registrerat sig, komma åt systemet och lägga bokningar.
När de mobila bokarna synkar sina handdatorer måste dessa måste komma åt en applikation, en tjänst som i sin tur måste komma åt programmappen för Windowsapplikationen. Kommunikationen mellan handdatorerna och synktjänsten går via TCP/IP och Internet.
För att få deta sä säkert som möjligt, hur ska man konfigurera det? Hur ska man använda sig av DMZ, var skade olika applikationerna ligga, var ska databasen ligga?
Just att du blandar in DMZ i bilden gör ju hela saken lite intressant, då detta begrepp främst används i nätverksterminologi för att beskriva en isolerad (nätverks)zon med en strikt "need-to-access"-baserad säkerhetspolicy, t.ex. ett gränsnätverk som exponerar externa tjänster mot internet. Som jag förstår ditt fall körs allt på samma server/maskin, vilket mer eller mindre gör en sådan struktur omöjlig, då fysisk avskiljning inte är möjlig.
Men, om du är riktigt seriös, och om du har fler servrar att placera dina system på, så skulle ju t.ex. webbapplikationen, och eventuellt mobilapplikationen placeras i ett DMZ som front, och som sen kommunicerar med ett annat "säkrare" nät där du t.ex. har databasen. Denna avskiljning bör göras med t.ex. en brandvägg, med strikt policy. Problemet som jag ser det, är ju att den här mobilapplikationen tydligen behöver husera på samma server som windowsapplikationen, vilket gör en separation av dessa två delar omöjlig. Helst ska man ju inte ha interna användare flängande i ett DMZ, de ska ju jobba internt, varför din windowsapplikation helst skall vara i det interna nätet och inte i DMZ.
Men jag vet ju inte exakt hur systemen fungerar. Mer information?
Just att du blandar in DMZ i bilden gör ju hela saken lite intressant, då detta begrepp främst används i nätverksterminologi för att beskriva en isolerad (nätverks)zon med en strikt "need-to-access"-baserad säkerhetspolicy, t.ex. ett gränsnätverk som exponerar externa tjänster mot internet. Som jag förstår ditt fall körs allt på samma server/maskin, vilket mer eller mindre gör en sådan struktur omöjlig, då fysisk avskiljning inte är möjlig.
Men, om du är riktigt seriös, och om du har fler servrar att placera dina system på, så skulle ju t.ex. webbapplikationen, och eventuellt mobilapplikationen placeras i ett DMZ som front, och som sen kommunicerar med ett annat "säkrare" nät där du t.ex. har databasen. Denna avskiljning bör göras med t.ex. en brandvägg, med strikt policy. Problemet som jag ser det, är ju att den här mobilapplikationen tydligen behöver husera på samma server som windowsapplikationen, vilket gör en separation av dessa två delar omöjlig. Helst ska man ju inte ha interna användare flängande i ett DMZ, de ska ju jobba internt, varför din windowsapplikation helst skall vara i det interna nätet och inte i DMZ.
Men jag vet ju inte exakt hur systemen fungerar. Mer information?
Windowsapplikationen skall ligga på en applikationsserver på det Interna nätet. Databasen ligger på en databasserver.
Mobilapplikationen är en tjänst som kan gå på vilken maskin som helst. Applikationen pratar med databasen, men måste även komma åt den mapp som windowsapplikationen är installerad i. Den behöver åtkomst till scriptfiler mm.
Så om jag lägger Windowsapplikation samt databas på det interna nätet. Mobilapplikation(tjänst) i DMZ tillsammans med webbserver, samt öppnar upp portar mellan dmz och det interna nätet för åtkomst till databas samt mappen där windowsapplikationen är installerad i. Blir detta säkert?
Rent generellt vill man ju inte öppna för SMB (fileshare) i sin brandvägg från ett DMZ, som du måste göra för att få mobilappen att nå filerna på windowsapp-servern. Det är portarna 135, 137 och 139 - och de vill du helst inte öppna. Att göra ett hål för 1433 (mssql) är ju mindre farligt.
Det är en bedömning du själv får göra. Har du en brandvägg (fw 1) framför ditt DMZ som bara släpper på 80 och 443, och sen har en andra perimiter (fw 2) som släpper 1433, 135, 137, 139, så är det ju bättre än ingenting. Men fortfarande inte helt vattentätt.
Om man lägger mobilapplikationen på det interna nätet och går via DMZ mha en reverse proxy? http://en.wikipedia.org/wiki/Reverse_proxy. Säg att mobilapplikationen lyssnar på port 900.
Skulle detta förbättra säkerheten?
Mvh
Henrik
258 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849