Dados internos através de firewall para nosso site: Quais são minhas opções?

1

Temos um banco de dados MS SQL interno bastante grande. Eu preciso fornecer uma interface em nosso site para alguns de nossos compradores. Quais são algumas boas opções para fornecer dados para o site através do nosso firewall?

Atualmente, todo o acesso à rede interna a partir do exterior é feito através da Cisco VPN.

Embora desejemos fornecer acesso a usuários autenticados para subconjuntos dos dados gerais (por meio do filtro de um site do ASP.NET), seria muito ruim se todos os nossos dados vazassem.

A segurança é uma preocupação significativa.

  • o servidor da Web está fora do site
  • O servidor de banco de dados está no site

Alguma idéia?

Obrigado.

    
por Brian Webster 30.11.2009 / 18:59

2 respostas

3

Existem provavelmente várias maneiras de fazer isso, algumas mais seguras do que outras. Que tal configurar um banco de dados no servidor web que você pode enviar apenas os dados relevantes para um horário regular através de uma conexão VPN do seu servidor de banco de dados para o servidor web.

    
por 30.11.2009 / 19:01
1

Atualmente, faço isso de várias maneiras diferentes:

  1. Eu criei contas de usuário limitadas no banco de dados local que só têm acesso de leitura às tabelas ou exibições apropriadas. Então eu uso stunnel para criar um canal criptografado entre o servidor externo e o servidor local. O servidor externo extrai do banco de dados local como se fosse local. Ambas as máquinas são protegidas por firewall adequadamente.
  2. Vou criar um banco de dados fictício no servidor externo e inserir os dados apropriados em um agendamento, novamente usando stunnel para o link. Às vezes, eu crio o banco de dados fictício em um servidor local e faço com que o servidor remoto fale com ele como no primeiro método acima.

Nenhuma dessas opções me dá uma sensação de calor, mas elas funcionam. Usar stunnel é legal porque é gratuito e relativamente fácil de configurar entre servidores Windows e Linux. A coisa a ter em mente aqui é: "o que acontece se o servidor remoto for comprometido?"

Estou convertendo alguns desses processos em serviços da web. Você pode conferir algo como XAware para criar esses serviços. Isso tem alguns benefícios. 1) Você não está expondo seus bancos de dados diretamente. 2) Você pode expor os serviços da Web diretamente aos clientes usando mecanismos padrão de segurança da Web e com mais controle do que o acesso bruto ao banco de dados.

    
por 30.11.2009 / 20:44