ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 6450|回复: 8
打印 上一主题 下一主题

背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

[复制链接]
跳转到指定楼层
顶楼
发表于 2004-7-27 22:06:11 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
原有结构:<br>
<br>
外网连接:带固定IP的宽带<br>
内网:有文件服务器、数据库服务器、邮件服务器、web服务器。建成一个win域<br>
内网通过ISA2000代理上网,并发布了邮件服务器<br>
<br>
现在需求:<br>
1、有不完全可靠的用户需要连接网络(外面的客人来,需要在固定的地方:会议室上网),在原有的结构里只能接入内网,而且会议室我们自已又需要使用(笔记本访问内部的文件与数据库)。<br>
2、需要发布邮件、WEB服务<br>
3、msn语音与视频<br>
<br>
<br>
我想解决问题的方法:<br>
部署背靠背的防火墙,在前端的防火墙上使用至少三块网卡:①外网②内网③DMZ④不可靠区域。<br>
A、因为只有一个IP,内网与DMZ可以是一块网卡同时减轻前端的防火墙的压力(内网用户访问DMZ);<br>
B、不可靠区域通过使用VPN方式连入内网,确保只有可靠的用户方便使用网络,不可靠用户只能上外网;<br>
C、邮件服务器发布一个中转器(邮件转发服务器)在DMZ区,真正的邮件服务器发布在内网(后端防火墙之后);<br>
D、WEB服务要使用的数据库通过后端的防火墙发布,并只充许DMZ的WEB服务器访问;<br>
E、部署IDS在DMZ内网区域,使用密罐或其它方式<br>
F、针对比如WEB、MAIL中转器设置IP过滤,只允许从两台防火墙之间的连接,DMZ的安全比较高<br>
G、解决方法中使用的均为软件防火墙(好的防火墙太贵,差一点的还不如软件的)<br>
<br>
<br>
现在有几大问题:<br>
A、对于背靠背的结构防火墙有两种选择,一种是两台使用不同的防火墙,(比如:checkpoint,或一for linux的一些产品与isa 结合);另一种两台同样用isa2004。两台同时用isa关于兼容性一般没有问题,但会有一个问题就是安全性,如果ISA出现问题则入侵到内部比较容易。如果前端使用linux的防火墙产品安全系数应该高些。<br>
B、VPN如何通过两个不同的防火墙,我在家里连入内网时的问题与可靠用户在不可靠区域的VPN接入<br>
C、邮件中转服务器(见:发布dmz区域的mail raelay server服务)使用别的邮件中转服务器的一些设置,我对邮件服务器不大懂。<br>
D、对实施证书方面(应用于邮件加密、HTTP加密)<br>
E、后端防火墙是否要加入域,加入域之后的一些设置<br>
<br>
大约的结构:<br>internet<br>|<br>|<br>|<br>ISA 2004 -------- 不可靠区域<br>|<br>|<br>|————DMZ(email web)<br>|<br>|<br>|<br>ISA 2004 <br>|<br>|<br>内网<br>
<br>
对于邮件系统,大家的建议是什么,因为现在大都使用反垃圾邮件,反向解析,对于这种结构可行吗?还有就是推荐一下好的软件防火墙(不用钱的那种^_^,俺穷人),对于VPN的实现可能有点难,不过我会收集一些资料后动手做测试,当然如果大侠们已经试过了,我就太感谢了<br>
<br>
内网的邮件服务器我想用 mDeamon,中转用什么好?<br>
<br>
大家有什么建议可以发邮件给我wdx@suho.com,我的MSN:owen_unicobiz@hotmail.
沙发
 楼主| 发表于 2004-7-28 12:33:48 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

大家谈谈自已的看法,关于ISA能过MSN视频吗
藤椅
 楼主| 发表于 2004-7-28 12:34:20 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

能置顶吗
板凳
发表于 2004-7-29 16:39:16 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

好难呀。实践出真知,我没这环境,没法实验。只是我在想,你的MAIL SERVER一定要中转吗?放在DMZ不可以吗?我觉得安全性差不了很多,但维护起来好象会简单的多,出故障的可能性也会少一些吧。防火墙我觉得纯软件的不太适用,因为会增加服务器的压力,也算是隐患吧。我觉得至少在DMZ外面需要一个硬的防火墙。至于内部的,不知道LOCKDOWN能不能完成。我也是菜鸟一只,扔块砖头引玉吧。
报纸
 楼主| 发表于 2004-7-30 12:52:26 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

国内生产的防火墙基本上就是pc(586水平好点)+linux+软件,除非你有钱用思科、CHECKPOINT等这样的硬件防火墙。对于邮件服务设置中转,这样不会暴露你的真实邮件服务器,比如在中转处设置,只接收包含xxx.com域的合法用户的邮件并中转到内部邮件服务器,发送时只允许内部的邮件服务器连接,并只发送发件人为xxx.com的合法用户。这样只要你的帐号密码安全基本上没有太大的安全隐患,你说的是另一种防火墙的结构(三宿主机),一旦主机被入侵那么内网就在入侵者的控制中。<br>
国内的一般的中小企业都是用三宿主机这种模式,所以我在这发起这个贴,希望大家能学到背对背的防火墙的设置,对中小企业的网络安全有比较大的帮助。<br>
现在有一个问题比如使用中转,我知道的就是用win2000的SMTP服务,没有见过比如使用两个mdeamon做中转的。而且现有的邮件服务对于反垃圾邮件比较差,比如你使用反向解析,那么就有部分的客人发信你收不到,所以最好是,收发信对于有无反向解析都要能支持,我想了可能用中继比较好。对于这一块我很想钉子兄能来帮忙解答一下。
地板
 楼主| 发表于 2004-7-30 13:00:14 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

对于防火墙我个人认为要用企业级的软件防火墙比如ISA、checkPoint、CA小厂商的产品用了会带来无尽的麻烦
7
 楼主| 发表于 2004-7-30 13:35:05 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

我在别的论坛中大家告诉我在isa2004中有这样的模板,我试试
8
发表于 2004-8-1 08:51:25 | 只看该作者

Re:背靠背的结构防火墙 与邮件服务等,比较难,大家帮忙

ISA偶没有用过, 用过KWF, 感觉设定简单, 又可以满足公司的需求...
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2024-12-26 16:21

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表