Services accessibles depuis DMZ

Services accessibles depuis DMZ - Réseaux - Systèmes & Réseaux Pro

Marsh Posté le 31-07-2012 à 15:21:40    

Bonjour,
 
sur une infra réseau classique, nous avons des serveurs dans un sous-réseau physique dédié, et d'autres serveurs en DMZ pour qu'ils soient accessibles depuis l'extérieur.
Sur ces serveurs en DMZ, nous avons une authentification LDAP. Aujourd'hui le service LDAP se trouve aussi en DMZ. Je me pose la question de savoir si ce service doit être situé en DMZ ou pas.
 
Plus précisemment, la DMZ est un sous-réseau privé derrière un routeur/firewall, avec du nat & redirection de port. Seuls certains ports sont ouverts en entrée.
 
Question pratique / sécurité donc. Quel est la meilleure solution:
- laisser le service LDAP en DMZ, mais du coup toute ma base est en DMZ, et donc si un serveur est corrompu on peut "facilement" accéder au service ldap.
- mettre le service LDAP dans le sous-réseau des serveurs internes, et donc créer une règle de firewall depuis la DMZ vers le sous-réseau serveurs.
 
Et chez vous, comment faites vous ?
 
Merci !  :hello:  

Reply

Marsh Posté le 31-07-2012 à 15:21:40   

Reply

Marsh Posté le 01-08-2012 à 14:44:48    

Pas le plus grand spécialiste mais pour moi le LDAP en DMZ c'est juste inconcevable.
 
Perso, je mettrais l'annuaire dans le réseau privé, et en DMZ je monterais un RODC (Read OnlyDC) avec seulement les comptes que j'utilise.


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Marsh Posté le 01-08-2012 à 18:26:10    

tu peux aussi créer une DMZ dédiée pour ton LDAP, ce qui limite les possibilités de rebond entre les serveurs en DMZ et le LDAP.

Reply

Marsh Posté le 02-08-2012 à 09:15:42    

Salut,
 
je pense mettre mon LDAP dans le meme réseau que mes serveurs privés, et monter un 2eme LDAP en RO synchronisé avec le 1er, seulement avec les infos nécessaires aux serveurs de la DMZ.

Reply

Marsh Posté le 02-08-2012 à 11:12:27    

le RODC c'est très documenté et très rapide à mettre en place.
 
Good Luck.


---------------
Mon feed-back : http://forum.hardware.fr/hfr/Achat [...] 1974_1.htm
Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed