Chuck Norris123
Lt. Commander
- Registriert
- Apr. 2008
- Beiträge
- 1.281
Hallo,
wir haben bei uns in der Firma ein USG-Pro, bei dem ich momentan etwas umkonfigurieren möchte, jedoch nicht sicher bin, ob das überhaupt Sinn gibt:
Wir haben einen alten PC mit Windows 10, auf dem ein FTP-Server läuft. Darauf werden Bilder gespeichert, welche wir für Kunden verfügbar machen.
Dieser PC bzw. dessen Benutzer ist am Active-Directory angemeldet, sodass er via Remotedesktop einfach zu erreichen ist und man die Rechte des Users zentral verwalten kann.
Nun hätte ich aber vor, diesen einzelnen PC in ein eigenes VLAN zu geben und diesem VLAN die Kommunikation zu unserem Haupt-Netz zu sperren. Es soll nur noch antworten, jedoch von sich aus keine Verbindung aufbauen dürfen.
Vom Internet her soll der PC nur über Port 21 zu erreichen sein, ausgehend wäre alles erlaubt.
Nun ist aber die Sache daran die, dass ich ja damit gleichzeitig den Zugriff auf die AD sperre- Oder liege ich da falsch?
Welche Ports müsste ich sonst zwischen dem entsprechenden PC und dem Server freigeben, damit das wie gehabt funktioniert?
Die grundsätzliche Frage dazu ist aber, ob dieser Aufbau sicherheitstechnisch auch Vorteile bringt, oder ob es überhaupt sinnvoll ist, das komplett anders aufzubauen?
Ich dachte nur daran, dass ich gerne vermeiden möchte, das jemand der Kontrolle über meinen FTP-Server erlangen könnte dann mein komplettes LAN offen hat.
Danke für eure Hilfe dazu im Voraus.
Fg
Chuck
wir haben bei uns in der Firma ein USG-Pro, bei dem ich momentan etwas umkonfigurieren möchte, jedoch nicht sicher bin, ob das überhaupt Sinn gibt:
Wir haben einen alten PC mit Windows 10, auf dem ein FTP-Server läuft. Darauf werden Bilder gespeichert, welche wir für Kunden verfügbar machen.
Dieser PC bzw. dessen Benutzer ist am Active-Directory angemeldet, sodass er via Remotedesktop einfach zu erreichen ist und man die Rechte des Users zentral verwalten kann.
Nun hätte ich aber vor, diesen einzelnen PC in ein eigenes VLAN zu geben und diesem VLAN die Kommunikation zu unserem Haupt-Netz zu sperren. Es soll nur noch antworten, jedoch von sich aus keine Verbindung aufbauen dürfen.
Vom Internet her soll der PC nur über Port 21 zu erreichen sein, ausgehend wäre alles erlaubt.
Nun ist aber die Sache daran die, dass ich ja damit gleichzeitig den Zugriff auf die AD sperre- Oder liege ich da falsch?
Welche Ports müsste ich sonst zwischen dem entsprechenden PC und dem Server freigeben, damit das wie gehabt funktioniert?
Die grundsätzliche Frage dazu ist aber, ob dieser Aufbau sicherheitstechnisch auch Vorteile bringt, oder ob es überhaupt sinnvoll ist, das komplett anders aufzubauen?
Ich dachte nur daran, dass ich gerne vermeiden möchte, das jemand der Kontrolle über meinen FTP-Server erlangen könnte dann mein komplettes LAN offen hat.
Danke für eure Hilfe dazu im Voraus.
Fg
Chuck