Eine durch VPN und Proxy geschützte Internet-Fassade
Unser mit dem DNS und einem VPN verbundene HTTPS Proxy-Server schützt Ihre Internet-Fassade, indem direkte Verbindungen aus dem Internet auf Ihre vorhandenen Server blockiert werden.
Einerseits ist es unsicher, die Sicherheitsaktualisierungen eines Systems abzuschalten. Andererseits können einige Anpassungen oder ein maßgeschneidertes System durch eine Aktualisierung zerstört werden. Ein Beispiel ist das Inhaltsverwaltungssystem WordPress. Die Sicherheit der Webbrowser verbessert sich stetig, und alte Dienste könnten aufhören zu funktionieren oder irgendeine Meldung auslösen.
Eine geschützte Internet-Fassade
Unser mit dem Domain-Namen-System und einem VPN-Gateway verbundene HTTPS Proxy-Server schützt Ihre Internet-Fassade, indem direkte Verbindungen aus dem Internet auf Ihre vorhandenen Server blockiert werden und Fernzugriff beschränkt wird. Unsere CSP-Regeln werden dazu beitragen, einige Angriffe zu kontern (DDoS, XSS).
Wir werden die TLS-Zertifikate erneuern sowie Betriebssysteme und Anwendungen in unserer Infrastruktur aktuell halten. Potenzielle Angreifer werden lediglich unseren aktuellen Proxy-Server sehen und keine Implementierungsaspekte Ihres Systems wie IP-Adressen oder den Sicherheitsstand des Betriebssystems oder Anwendungen finden. Es kann keine direkte Verbindung aus dem Internet auf Ihr Server stattfinden.
Durch unsere Nutzungsstatistik und Berichte bekommen Sie einen Überblick über Ihre Dienste im Internet. Sie helfen Ihnen, die Einhaltung der DSGVO den Behörden und Ihrer Kundschaft nachzuweisen.
Ein IPsec-basierte VPN-Verbindung
Heutzutage wird VPN-Technologie genutzt, um geografische Grenzen zum Beispiel bei kommerziellen Streamingdiensten umzugehen. Das bieten wir nicht an; der sämtliche ausgehende Verkehr ins öffentliche Internet wird direkt weitergeleitet.
Konventionelle virtuelle private Netzwerke kommen zum Einsatz, wenn mehrere lokale Netzwerke einer Organisation miteinander verbunden werden. In unserer VPN-Lösung werden sowohl feste als auch mobile Arbeitsorte mit einem IPsec-Gateway verbunden, authentifiziert durch Zertifikate. In unserer Lösung können öffentliche Adressen einigen Rechnern im privaten Netzwerk zugeordnet werden.
Zum Beispiel könnte der Webserver für die öffentliche Webseite
www.example.com an einer Betriebsstätte des Unternehmens
untergebracht sein. So kann die physische Zugangskontrolle und
Sicherheit in den eigenen Händen des Unternehmens liegen, unabhängig
von irgendwelchen externen Lieferanten.
Das Unternehmen kann eine beliebige Internetverbindung einsetzen; es wird keine öffentliche statische IP-adresse benötigt. Innerhalb des privaten Netzwerks kommen firmeneigene private Adressen zum Einsatz. Auf dem öffentlichen Internet ist das Unternehmen nur durch einige IPv4- oder IPv6-Adressen unserer Proxy-Server sichtbar. Der Internet-Anbieter wird den Verkehr zwischen den privaten Netzwerken als Verkehr zwischen den einzelnen Standorten und unserem IPsec-Gateway wahrnehmen.
Innerhalb des privaten Netzwerk kann der Name www.example.com direkt
auf den eigentlichen Server zeigen, mit dem vollen Funktionsumfang.
Im öffentlichen Internet, derselbe Name www.example.com kann auf
unseren Proxy-Server zeigen, der den gewünschten Verkehr durchlässt.
Zur verbesserten Sicherheit können wir den Zugang auf einige Teile der
Webseite blockieren, so wie die Authentifizierung bei WordPress oder
als Mitarbeiter. So können nur die gewünschten Funktionen aus dem
öffentlichen Internet erreiht werden.
Die Mitarbeiter oder Unterlieferanten des Unternehmens bekommen den vollen Zugang, indem sie im Büro vorbeikommen oder ihre persönlichen Authentifizierungsdaten bei unserem IPsec-Gateway anwenden.
Ihr virtuelles private Netzwerk kann sogar gemietete Server (Cloud)
oder ausgelagerte Server (Colocation) enthalten. Unsere IPsec-Lösung
muss lediglich vom Betriebssystem unterstützt werden. Jeder Server
entspricht einem Fernarbeiter, dessen Zuhause
zufällig ein
permanent verbundenes Rechenzentrum ist.
Vereinzelte Server ohne VPN schützen
Sollte es unmöglich sein, unsere IPsec-Lösung auf einem Server zu installieren, ist es möglich, den Verkehr zwischen unserem Proxy-Server und dem Server über das öffentliche Internet zu leiten.
Das ist vergleichbar mit dem Bau eines neuen, luxuriösen Hauses und einer Korridor, der zur Tür einer alten Scheune führt. Die Scheune könnte immer noch für jeden zugänglich sein, der den Standort kennt. Weil Sicherheit durch Unbekanntheit keine echte Sicherheit ist, muss die alte Route gesperrt werden.
Unnötigen Verkehr blockieren
Wir müssen jeden anderen Verkehr als mit den gewünschten Proxy-Servern blockieren. Als Ausnahme kann ein Teil ausgehender Datenverkehr zugelassen werden, um Betriebssystemupdates und Fernsicherungen zu ermöglichen.
Die Blockade kann durch Änderung der Netzwerkeinstellungen des Dienstanbieters oder durch Neukonfiguration der eingebauten Firewall des Betriebssystems implementiert werden. Zum Beispiel unterstüzt Linux seit Jahrzehnten eine Brandmauer (zuerst
ipchains, danniptablesundnft).
Wir haben eine solche Lösung auf einem alten Linux-Server gebaut, wo es unmöglich war, eine kompatible Version von VPN-Software zu installieren. Wir erlauben Verkehr zu den TCP-Ports 443 (HTTPS) und 22 (SSH) aus den öffentlichen IP-Adressen unserer Proxy-Servern. Dadurch bleibt der Dienst vorübergehend geschützt, bis er überholt und in eine moderne Umgebung übertragen werden kann.