RAS per DSL und Windows XP

Hallo zusammen!

In unserem Unternehmen ist ein RAS-Zugang über DSL geplant.
Hierbei haben sich einige Fragen bezüglich Hardware (auf der Client-Seite)
und der IT-Sicherheit gestellt.

Es ist gewünscht (gefordert), daß sich ein RAS-User während der Verbindung definitiv nur im Firmen-Netzwerk aufhält, und nicht parallel im „gemeinem“ WWW.

Deshalb suche ich nach Informationen wie auf der Client-Seite die Hardware-Beschaffenheit aussehen muß (DSL-Modem, Hub, Router), und wie die Sicherheit gewährleistet werden kann, damit während der RAS-Verbindung kein weiterer Kontakt ins Internet besteht.

Als Betriebssystem sollte Windows XP genommen werden, da dort bereits eine Firewall integriert ist. Allerdings stellt sich die Frage, ob diese ausreicht?
Auch habe ich gehört, daß erst ab dem SP2 für Windows XP die Firewall auch für LAN-Zugänge funktioniert.

Wer kennt Informationen, wie ein solches Projekt aufgebaut werden sollte?
Gibt es dazu Artikel im Internet?

Wie gesagt, es geht hier um einen gesicherten Zugang in ein Firmennetzwerk, der so sicher wie möglich sein soll.

Über viele Antworten würde ich mich freuen, und bedanke mich schon mal im voraus!

Gruß
Georg

Deshalb suche ich nach Informationen wie auf der Client-Seite
die Hardware-Beschaffenheit aussehen muß (DSL-Modem, Hub,
Router), und wie die Sicherheit gewährleistet werden kann,
damit während der RAS-Verbindung kein weiterer Kontakt ins
Internet besteht.

Mit der Hardware hat das IMHO recht wenig zu tun.
Bur musst ein VPN einrichten, der VPN-Client muss dann dafür sorgen, also die lokale Arbeitsstation nicht als Bridge funktionieren kann, also solange eine VPN-Verbindung besteht alle anderen Zugänge (Modem, LAN etc.) deaktivieren.

Als Betriebssystem sollte Windows XP genommen werden, da dort
bereits eine Firewall integriert ist. Allerdings stellt sich
die Frage, ob diese ausreicht?

Naja, rudimentär, wenn sich die Firewall über GPOs konfigurieren lässt wäre es allerdings eine grosse Erleichterung, wofür Du allerdings einen 2000/2003 Server benötigst.
Ob das geht entzieht allesdings meiner Kenntniss, da ich nur 2000 Clients einsetzte.

Hi…

In unserem Unternehmen ist ein RAS-Zugang über DSL geplant.
Hierbei haben sich einige Fragen bezüglich Hardware (auf der
Client-Seite) und der IT-Sicherheit gestellt.

Was Du Dir da vermutlich vorstellst, ist eine direkte DSL-Verbindung vom User zur Firma. Das ist im Normalfall technisch nicht machbar (Deine Firma ist nicht die Telekom, nehme ich an).

Es ist gewünscht (gefordert), daß sich ein RAS-User während
der Verbindung definitiv nur im Firmen-Netzwerk aufhält, und
nicht parallel im „gemeinem“ WWW.

Lässt sich nicht vermeiden, da eine DSL-Verbindung zur Firma nur über das „gemeine“ Internet möglich ist. Die Kommunikation auf diesem Kanal lässt sich zwar absichern, aber um ihn zu öffnen, muß der User eine Verbindung zum Internet aufbauen, die er dann auch nebenher zu anderen Zwecken nutzen könnte. Ob sich sowas durch entsprechende Rechtevergabe auf dem Clientrechner unterbinden lässt, weiß ich leider nicht.

Als Betriebssystem sollte Windows XP genommen werden, da dort
bereits eine Firewall integriert ist. Allerdings stellt sich
die Frage, ob diese ausreicht?

Diese Firewall ist genauso gut oder schlecht wie alle anderen Personal Firewalls. Sie „verhindert“ hauptsächlich solche Angriffe, die auch ohne PFW erfolglos gewesen wären. Als Beispiel, in dem eine PFW tatsächlich schützen kann, fällt mir momentan nur W32.Blaster ein. Der hauptsächliche Nutzen einer PFW ist die Kotrolle darüber, welche Programme auf das Internet zugreifen dürfen - ähem. Da fällt mir doch gerade etwas ein: Wenn man zwei Benutzer einrichtet, für die unterschiedliche Firewall-Regeln gelten, kann man dem einen verbieten, mit irgendetwas anderem als der VPN-Software aufs Internet zuzugreifen, während der andere alle darf, aber eben kein VPN. Leider kenne ich keine PFW, bei der man benutzerspezifische Regeln definieren kann, also wäre ein weiterer Umweg notwendig:

Benutzer 1 darf das VPN-Programm verwenden. Er darf keine evtl. vorhandenen Internet-Programme verwenden und keinerlei Software installieren.

Benutzer 2 darf das VPN-Programm nicht verwenden, dafür alles andere. Wenn er Software installieren kann, dann nur so, daß Benutzer 1 nicht darauf zugreifen kann. Natürlich darf auch keiner der beiden sich selbst oder dem anderen mehr Rechte verschaffen können.

Wenn die Rechteverwaltung von XP (die ich nicht so besonders gut kenne) eine solche Konfiguration hergibt, scheint mir das eine brauchbare Lösung. Wenn es sich um reine Arbeitsrechner handelt, auf denen überhaupt nicht gesurft werden darf, geht es natürlich einfacher: Alle Internetprogramme löschen oder sperren, Installation von Software verbieten, fertig.

Wie gesagt, es geht hier um einen gesicherten Zugang in ein
Firmennetzwerk, der so sicher wie möglich sein soll.

So sicher wie möglich heißt: Verzichte auf den Geschwindigkeitsvorteil von DSL und bleibe bei ISDN-Wählleitungen. Wenn ernsthafte Paranoia besteht, Authentifizierung über Passwort _und_ Rufnummeridentifikation, zusätzliche Verschlüsselung, äußerst restriktive Rechtevergabe auf den Rechnern.

genumi

Hallo genumi,

Da fällt mir doch gerade
etwas ein: Wenn man zwei Benutzer einrichtet, für die
unterschiedliche Firewall-Regeln gelten, kann man dem einen
verbieten, mit irgendetwas anderem als der VPN-Software aufs
Internet zuzugreifen, während der andere alle darf, aber eben
kein VPN. Leider kenne ich keine PFW, bei der man
benutzerspezifische Regeln definieren kann, also wäre ein
weiterer Umweg notwendig:

Jeder Benutzer bekommt eine eigene PFW, dann kann man die auch unterschiedlich konfigurieren.

Benutzer 1 darf das VPN-Programm verwenden. Er darf keine
evtl. vorhandenen Internet-Programme verwenden und keinerlei
Software installieren.

Benutzer 2 darf das VPN-Programm nicht verwenden, dafür alles
andere. Wenn er Software installieren kann, dann nur so, daß
Benutzer 1 nicht darauf zugreifen kann. Natürlich darf auch
keiner der beiden sich selbst oder dem anderen mehr Rechte
verschaffen können.

Tja, da der Installer nicht weiss, was das für ein Programm ist welches gerade installiert wird, kann Benutzer 2 VPN nachinstallieren…

Wenn die Rechteverwaltung von XP (die ich nicht so besonders
gut kenne) eine solche Konfiguration hergibt, scheint mir das
eine brauchbare Lösung. Wenn es sich um reine Arbeitsrechner
handelt, auf denen überhaupt nicht gesurft werden darf, geht
es natürlich einfacher: Alle Internetprogramme löschen oder
sperren, Installation von Software verbieten, fertig.

XP kann das in der Art.

So sicher wie möglich heißt: Verzichte auf den
Geschwindigkeitsvorteil von DSL und bleibe bei
ISDN-Wählleitungen. Wenn ernsthafte Paranoia besteht,
Authentifizierung über Passwort _und_ Rufnummeridentifikation,
zusätzliche Verschlüsselung, äußerst restriktive Rechtevergabe
auf den Rechnern.

Sehe ich auch als „bessere“ Variante.

MfG Peter(TOO)

Hi…

Benutzer 2 darf das VPN-Programm nicht verwenden, dafür alles
andere. Wenn er Software installieren kann, dann nur so, daß
Benutzer 1 nicht darauf zugreifen kann.

Tja, da der Installer nicht weiss, was das für ein Programm
ist welches gerade installiert wird, kann Benutzer 2 VPN
nachinstallieren…

Ei verflixt. Dachte mir doch fast, daß ich irgendein Schlupfloch übersehen hatte :frowning:

genumi