Re: Zope-Deployment für sensible Kundendaten

Gottfried Sascha <[email protected]>
Newsgroups gmane.comp.web.zope.german
Message-ID <[email protected]>
Hi Maik,
danke für deine Hinweise. Wenn der externe Webserver in deinem Beispiel bei einem Hosting-Provider liegt, dann ist das Intranet aus deinem Beispiel das, was ich mit DMZ beschreibe - vom Internet erreichbare IP-Adressen. Oder führt die VPN-Verbindung woanders hin?

In meinem Beispiel sind alle Systeme im Besitz des Unternehmens und werden in DMZ und Intranet platziert. Also gibt es deinem (bewährtem) Setup auch eine Öffnung der Firewall für die Verbindung von ZEO-Clients (DMZ) zum ZEO-Server (Intranet / nicht von außen erreichbare IT-Infrastruktur). Exakt diese Aussage benötige ich.

Kannst du die Motivation zur Platzierung des ZEO-Servers näher erläutern und was das für notwendige Kompromisse hinsichtlich der Öffnung von Ports bedeutet? Danke.

Mit freundlichen Grüßen,
Sascha Gottfried





IAS Institut fuer Arbeits- und Sozialhygiene Stiftung
Steinhäuserstraße 19, D-76135 Karlsruhe

Vorstand: Arndt Kempen, Dr. Peter Wrogemann
Vorsitzender des Kuratoriums: Prof. Dr. Dr. Norbert Gross

Sitz der Stiftung: Karlsruhe, USt-IdNr.: DE 143609069
Eingetragen ins Stiftungsverzeichnis des Regierungspräsidiums Karlsruhe

Diese E-Mail könnte vertrauliche und/oder rechtlich geschützte Informationen enthalten. Wenn Sie nicht der richtige Adressat sind oder diese E-Mail irrtümlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese Mail. Das unerlaubte Kopieren sowie die unbefugte Weitergabe dieser Mail sind nicht gestattet.
This e-mail may contain confidential and/or privileged information. If you are not the intended recipient (or have received this e-mail in error) please notify the sender immediately and destroy this e-mail. Any unauthorised copying, disclosure or distribution of the material in this e-mail is strictly forbidden.

-----Ursprüngliche Nachricht-----
Von: [email protected] [mailto:[email protected]] Im Auftrag von Maik Derstappen, Derstappen IT
Gesendet: Montag, 11. April 2011 15:35
An: Deutschsprachige Zope-Benutzer-Liste
Betreff: [dzug-zope] Re: Zope-Deployment für sensible Kundendaten

Am 11.04.2011 12:23, schrieb Gottfried Sascha:
>
> Hallo Liste,
>
> wie teilt man die Komponenten
> (Webserver/Webapplikationsserver/Datenbank – in meinem Fall
> Apache/Zope/ZODB) so auf, dass die Daten selbst (ZODB) in der
> besonders geschützten Intranet-Zone liegen, die Web-Anwendung nach wie
> vor durch das Internet erreichbar bleibt?
>
> Wie platziert man die Komponenten (Web-Server, Zope-Server) in DMZ und
> Intranet?
>
> Ist ZEO dafür eine Muss-Option? Und wenn ja, wie platziert man die
> ZEO-Clients?
>
> Welches Angriffspotential haben diesbezügliche Port-Öffnungen der
> Firewall ins Intranet für Anfragen an ZEO-Clients oder –Servern, in
> denen Quelle, Ziel und Port exakt definiert werden?
>
> Folgend noch die Skizze des Netzwerks:
>
> Internet – Firewall – DMZ – Firewall - Intranet
>
>

wir bauen bei einem Kunden gerade eine Struktur wie folgt auf:

Externer Webserver (NGINX + Varnish)  == VPN ==> Intranet (ZEO-Client
hinter Firewall)  => (ZEO-Server hinter Firewall in einem weiteren Netzwerk)

Ein offener Port ist halt so anfällig wie das was dahin lauscht. Da es
sich hier um Zope und nicht Wordpress & co handelt, ist die Gefahr nicht
sehr hoch.
Durch den vorgelagerten Webserver/Cache auf dem Externen Server, hat man
zu mindestens noch eine Linie Mehr dazwischen.
Ab dem ZEO-Client ist eine Trennung glaube ich nicht unbedingt nötig, da
man als ZEO-Client auf alle Daten zugreifen kann, ob nun auf einem 2.
System oder nicht.
Ein weiterer Vorteil bei der hier zum Tragen kommenden Lösung ist, dass
im Intranet über LAN deutlich schneller gearbeitet werden kann, als es
im WAN möglich ist.
Das heißt die Pflege der Inhalte ist deutlich schneller, da das System
im Haus steht.

Gruß Maik

--
========================================================================

Derstappen    I T  Consulting   Tel:         +49 ( 341 )   600  13  0 31
Zope/E-Mail/Backup/Monitoring   Mobil:       +49 ( 178 )   861  2    833
M a i k   D e r s t a p p e n   Fax:         +49 ( 180 ) 5 021 121 90 56
H e r l o ß s o h n s t r  12   Email:  [email protected]
0 4 1 5 5       L e i p z i g   Internet:    http://www.derstappen-it.de

========================================================================



_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope


_______________________________________________
zope mailing list
[email protected]
https://mail.dzug.org/mailman/listinfo/zope
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.