Re: Zope-Deployment für sensible Kundendaten
Gottfried Sascha <[email protected]>
| Newsgroups | gmane.comp.web.zope.german |
|---|---|
| Message-ID | <[email protected]> |
Hi Maik, danke für deine Hinweise. Wenn der externe Webserver in deinem Beispiel bei einem Hosting-Provider liegt, dann ist das Intranet aus deinem Beispiel das, was ich mit DMZ beschreibe - vom Internet erreichbare IP-Adressen. Oder führt die VPN-Verbindung woanders hin? In meinem Beispiel sind alle Systeme im Besitz des Unternehmens und werden in DMZ und Intranet platziert. Also gibt es deinem (bewährtem) Setup auch eine Öffnung der Firewall für die Verbindung von ZEO-Clients (DMZ) zum ZEO-Server (Intranet / nicht von außen erreichbare IT-Infrastruktur). Exakt diese Aussage benötige ich. Kannst du die Motivation zur Platzierung des ZEO-Servers näher erläutern und was das für notwendige Kompromisse hinsichtlich der Öffnung von Ports bedeutet? Danke. Mit freundlichen Grüßen, Sascha Gottfried IAS Institut fuer Arbeits- und Sozialhygiene Stiftung Steinhäuserstraße 19, D-76135 Karlsruhe Vorstand: Arndt Kempen, Dr. Peter Wrogemann Vorsitzender des Kuratoriums: Prof. Dr. Dr. Norbert Gross Sitz der Stiftung: Karlsruhe, USt-IdNr.: DE 143609069 Eingetragen ins Stiftungsverzeichnis des Regierungspräsidiums Karlsruhe Diese E-Mail könnte vertrauliche und/oder rechtlich geschützte Informationen enthalten. Wenn Sie nicht der richtige Adressat sind oder diese E-Mail irrtümlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese Mail. Das unerlaubte Kopieren sowie die unbefugte Weitergabe dieser Mail sind nicht gestattet. This e-mail may contain confidential and/or privileged information. If you are not the intended recipient (or have received this e-mail in error) please notify the sender immediately and destroy this e-mail. Any unauthorised copying, disclosure or distribution of the material in this e-mail is strictly forbidden. -----Ursprüngliche Nachricht----- Von: [email protected] [mailto:[email protected]] Im Auftrag von Maik Derstappen, Derstappen IT Gesendet: Montag, 11. April 2011 15:35 An: Deutschsprachige Zope-Benutzer-Liste Betreff: [dzug-zope] Re: Zope-Deployment für sensible Kundendaten Am 11.04.2011 12:23, schrieb Gottfried Sascha: > > Hallo Liste, > > wie teilt man die Komponenten > (Webserver/Webapplikationsserver/Datenbank – in meinem Fall > Apache/Zope/ZODB) so auf, dass die Daten selbst (ZODB) in der > besonders geschützten Intranet-Zone liegen, die Web-Anwendung nach wie > vor durch das Internet erreichbar bleibt? > > Wie platziert man die Komponenten (Web-Server, Zope-Server) in DMZ und > Intranet? > > Ist ZEO dafür eine Muss-Option? Und wenn ja, wie platziert man die > ZEO-Clients? > > Welches Angriffspotential haben diesbezügliche Port-Öffnungen der > Firewall ins Intranet für Anfragen an ZEO-Clients oder –Servern, in > denen Quelle, Ziel und Port exakt definiert werden? > > Folgend noch die Skizze des Netzwerks: > > Internet – Firewall – DMZ – Firewall - Intranet > > wir bauen bei einem Kunden gerade eine Struktur wie folgt auf: Externer Webserver (NGINX + Varnish) == VPN ==> Intranet (ZEO-Client hinter Firewall) => (ZEO-Server hinter Firewall in einem weiteren Netzwerk) Ein offener Port ist halt so anfällig wie das was dahin lauscht. Da es sich hier um Zope und nicht Wordpress & co handelt, ist die Gefahr nicht sehr hoch. Durch den vorgelagerten Webserver/Cache auf dem Externen Server, hat man zu mindestens noch eine Linie Mehr dazwischen. Ab dem ZEO-Client ist eine Trennung glaube ich nicht unbedingt nötig, da man als ZEO-Client auf alle Daten zugreifen kann, ob nun auf einem 2. System oder nicht. Ein weiterer Vorteil bei der hier zum Tragen kommenden Lösung ist, dass im Intranet über LAN deutlich schneller gearbeitet werden kann, als es im WAN möglich ist. Das heißt die Pflege der Inhalte ist deutlich schneller, da das System im Haus steht. Gruß Maik -- ======================================================================== Derstappen I T Consulting Tel: +49 ( 341 ) 600 13 0 31 Zope/E-Mail/Backup/Monitoring Mobil: +49 ( 178 ) 861 2 833 M a i k D e r s t a p p e n Fax: +49 ( 180 ) 5 021 121 90 56 H e r l o ß s o h n s t r 12 Email: [email protected] 0 4 1 5 5 L e i p z i g Internet: http://www.derstappen-it.de ======================================================================== _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope _______________________________________________ zope mailing list [email protected] https://mail.dzug.org/mailman/listinfo/zope