Firewall und gemieteten Rootserver mit virtuellen Maschinen



nilz

New Member
Hallo Serversupportforum,

ich beschäftige mich zur Zeit mit der Absicherung meines Servers. Dazu würde ich gerne eine Hardwarefirewall nutzen.

Ich habe einen gemieteten Server auf dem virtuelle Maschinen laufen. Jede virtuelle Maschine ist ein eigenes System, besitzt eine eigene IP und ist aus dem Internet erreichbar. Der Host läuft auf einem ESXi Image.

Ich möchte den Host und die virtuellen Maschinen durch eine Hardware Firewall absichern.

Mein Hoster bietet leider nur eine managed Firewall an, die sie aber NICHT für Rootserver anbieten, die man selbst verwaltet, sondern auch nur für gemanagte Server bei Ihnen.

Die Frage ist wie der Ansatz für eine eigene Hardwarefirewall wäre? Wo fange ich an? Was muss ich beachten? Welche Probleme können auftreten und ist es überhaupt so ohne weiteres möglich vor meinen bestehenden Server eine Firewall zu setzen?

Grüße und Danke im Voraus!
 
Guten Abend,

die Frage ist doch erstmal: Was genau erhoffst du dir von der Firewall? Welchen Zweck genau soll sie erfüllen und mit welchen Angriffen rechnest du?


Grüße
 
Hallo,

ich würde gerne die Firewall für folgende Dinge nutzen:

- VPN Verbindung zu meiner Firewall; Nur durch die VPN-Verbindung ist eine Verbindung und Verwaltung mit dem ESXi-Host möglich (z.B. vSphere Client),
- Nur durch die VPN Verbindung sollen SSH Verbindungen zu den virtuellen Maschinen und dem Host möglich sein,
- Evtl. Applikationsfirewall um Webapplikationen in der VM, die als Webserver dient, zusätzlichen Schutz zu ermöglichen,
- unerwünschte Anfragen an Webserver, Datenbankserver, Mailserver abwehren (kleiner DDoS Schutz - Planung, hatte selbst noch keine Angriffe diesbezüglich),
- Spam abfangen (muss nicht, kann aber),
- Virenschutz (muss nicht, kann aber),
- Reporting von Sicherheitsberichten.

Ich könnte natürlich auch eine VM auf dem Host hochziehen, die all das erledigt aber dann würde die Firewall die Ressourcen nutzen, die evtl. die Maschine der VMs benötigt. Deshalb die "Auslagerung" und meine Frage wie soetwas zu lösen ist.
 
Ich halte das, was du hier vorhast, für eine sehr gute Idee. Insb. die Absicherung des EXSi-Hosts via VPN.

Wenn dein Hoster keine HW-Firewalls zur Miete anbietet, kannst du die natürlich auch selbst kaufen. Die Frage ist nur, ob dein Hoster diese auch in seine Infrastruktur integriert. Statt so etwas fertig zu kaufen (die Dinger sind nicht ganz billig), kann man sich das für weniger Geld bei vergleichbarer Leistung auch selbst bauen. Z.B. mit einer Soekris (www.soekris.com) und OpenBSD oder pfsense (www.pfsense.org). Du kannst natürlich auch einfach einen zweiten Server als Gateway bzw. Firewall davorsetzen.

Am schmerzfreisten und sicher auch kostengünstigsten wird es aber sein, wenn du dir einfach einen Hoster suchst, der dir die notwendige Hardware (inkl. Support) anbieten kann.
 
Hallo,

die eigene Hardware in der Infrastruktur wäre natürlich goldwert. Leider ist dies (vom Hoster aus bestätigt) nicht möglich, da diese nur managed Firewalls anbieten, die dann in deren Infrastruktur stehen würde. Auch die Anfrage, ob ich denn so eine managed Firewall mit meinem selbstverwalteten Server nutzen könne, wurde abgelehnt...

Die Frage ist jetzt: Kann ich einfach die HW Firewall in einer anderen Infrastruktur etablieren und den Server bei meinem jetzigen Hoster darauf routen? Und wie sähe die Konfiguration der VMs und des Hosts aus? Das ist mir noch nicht so ganz bewusst.

Vielen Dank aufjedenfall schonmal für deine Vorschläge, die ich mir gleich anschauen werde.
 
Last edited by a moderator:
ESXi ist ja ein Bare Metal Hypervisor, d.h. auf dem Host läuft lediglich eine Art embedded OS. Für dein Szenario bräuchtest du einen VPN-Tunnel vom ESXi-Host auf eine externe IP (dein VPN-Gateway). Ob dir diese Funktionalität vom "ESXi-OS" zur Verfügung gestellt wird, bezweifle ich. Ich habe bisher nur Lösungen gesehen, die das über eine VM lösen oder über eine physisch davorgeschaltete Hardware.

Das kostenpflichtige vCenter scheint dir diese Funktionalität zu bieten. VLAN wäre eventl. noch ein Ansatz, dass wird i.d.R. aber auch nur RZ-intern angeboten.
 
Last edited by a moderator:
Hallo,

das bezweifle ich leider auch. Lokal an der Konsole hat man bei ESXi nur wenige Einstellungsmöglichkeiten und SSH ist per Default ja aus und - wenn man es aktiviert - in einer nur sehr abgespeckten Version vor zu finden. :(

Beim vCenter sind mir die Lizenzkosten viel zu hoch! Da kostet doch eine Lizenz 1.500-3.000€?

Also was definitiv nicht geht: Den Host als VPN nutzen. Was geht: Ports öffnen / schließen und ich kann die Ports auch nur bestimmten IP-Kreisen zugänglich machen...

Es würde mir also nichts anderes übrig bleiben als die Sache so zu lösen:
- Kauf eines zweiten Servers,
- VPN-Zugang dort einrichten,
- Zugang dort komplett abschotten - außer VPN,
- Schließen aller nicht notwendigen Ports in den VMs und beim Host,
- Den Zugriff auf SSH und anderen Ports, die zur Verwaltung genutzt werden, mittels iptables auf die IP des zweiten Servers limitieren.

Oder siehst du hier noch eine andere Möglichkeit?

Wäre es theoretisch möglich auch so zu Verfahren:

DNS Eintrag zeigt auf -> Firewall (externes Netz) -> Traffic wird auf den Webserver geroutet -> Webserver (der so konfiguriert ist, dass er nur Anfragen von der FW annimmt) schickt Daten zurück an die Firewall und diese liefert dann den Content aus?

Offene Fragen:
- Gibt es denn eine (Software-) Applikationsfirewall, welche ich auf dem Webserver installieren kann? Wenn mehrere: Welche ist zu empfehlen?
- Wieviel Performance frisst so ein Ding?
 
Last edited by a moderator:
Hallo,

An was fuer Bandbreiten bzgl. Hardwarefirewall hast du gedacht? Vorher brauechtest du nicht ueber den Kauf Gedanken verschwenden. Weil danach richtet sich wohl eher der Preis. Hast du schon einmal in Erwaegung gezogen deinen Hoster zu dem Thema zu befragen?

Gruß
DRieper
 
Back
Top