208 208.fi

Eine durch VPN und Proxy geschützte Internet-Fassade

Unser mit dem DNS und einem VPN verbundene HTTPS Proxy-Server schützt Ihre Internet-Fassade, indem direkte Verbindungen aus dem Internet auf Ihre vorhandenen Server blockiert werden.


Einerseits ist es unsicher, die Sicherheitsaktualisierungen eines Systems abzuschalten. Andererseits können einige Anpassungen oder ein maßgeschneidertes System durch eine Aktualisierung zerstört werden. Ein Beispiel ist das Inhaltsverwaltungssystem WordPress. Die Sicherheit der Webbrowser verbessert sich stetig, und alte Dienste könnten aufhören zu funktionieren oder irgendeine Meldung auslösen.

Eine geschützte Internet-Fassade

Unser mit dem Domain-Namen-System und einem VPN-Gateway verbundene HTTPS Proxy-Server schützt Ihre Internet-Fassade, indem direkte Verbindungen aus dem Internet auf Ihre vorhandenen Server blockiert werden und Fernzugriff beschränkt wird. Unsere CSP-Regeln werden dazu beitragen, einige Angriffe zu kontern (DDoS, XSS).

Wir werden die TLS-Zertifikate erneuern sowie Betriebssysteme und Anwendungen in unserer Infrastruktur aktuell halten. Potenzielle Angreifer werden lediglich unseren aktuellen Proxy-Server sehen und keine Implementierungsaspekte Ihres Systems wie IP-Adressen oder den Sicherheitsstand des Betriebssystems oder Anwendungen finden. Es kann keine direkte Verbindung aus dem Internet auf Ihr Server stattfinden.

Durch unsere Nutzungsstatistik und Berichte bekommen Sie einen Überblick über Ihre Dienste im Internet. Sie helfen Ihnen, die Einhaltung der DSGVO den Behörden und Ihrer Kundschaft nachzuweisen.

Ein IPsec-basierte VPN-Verbindung

Heutzutage wird VPN-Technologie genutzt, um geografische Grenzen zum Beispiel bei kommerziellen Streamingdiensten umzugehen. Das bieten wir nicht an; der sämtliche ausgehende Verkehr ins öffentliche Internet wird direkt weitergeleitet.

Konventionelle virtuelle private Netzwerke kommen zum Einsatz, wenn mehrere lokale Netzwerke einer Organisation miteinander verbunden werden. In unserer VPN-Lösung werden sowohl feste als auch mobile Arbeitsorte mit einem IPsec-Gateway verbunden, authentifiziert durch Zertifikate. In unserer Lösung können öffentliche Adressen einigen Rechnern im privaten Netzwerk zugeordnet werden.

Zum Beispiel könnte der Webserver für die öffentliche Webseite www.example.com an einer Betriebsstätte des Unternehmens untergebracht sein. So kann die physische Zugangskontrolle und Sicherheit in den eigenen Händen des Unternehmens liegen, unabhängig von irgendwelchen externen Lieferanten.

Das Unternehmen kann eine beliebige Internetverbindung einsetzen; es wird keine öffentliche statische IP-adresse benötigt. Innerhalb des privaten Netzwerks kommen firmeneigene private Adressen zum Einsatz. Auf dem öffentlichen Internet ist das Unternehmen nur durch einige IPv4- oder IPv6-Adressen unserer Proxy-Server sichtbar. Der Internet-Anbieter wird den Verkehr zwischen den privaten Netzwerken als Verkehr zwischen den einzelnen Standorten und unserem IPsec-Gateway wahrnehmen.

Innerhalb des privaten Netzwerk kann der Name www.example.com direkt auf den eigentlichen Server zeigen, mit dem vollen Funktionsumfang. Im öffentlichen Internet, derselbe Name www.example.com kann auf unseren Proxy-Server zeigen, der den gewünschten Verkehr durchlässt. Zur verbesserten Sicherheit können wir den Zugang auf einige Teile der Webseite blockieren, so wie die Authentifizierung bei WordPress oder als Mitarbeiter. So können nur die gewünschten Funktionen aus dem öffentlichen Internet erreiht werden.

Die Mitarbeiter oder Unterlieferanten des Unternehmens bekommen den vollen Zugang, indem sie im Büro vorbeikommen oder ihre persönlichen Authentifizierungsdaten bei unserem IPsec-Gateway anwenden.

Ihr virtuelles private Netzwerk kann sogar gemietete Server (Cloud) oder ausgelagerte Server (Colocation) enthalten. Unsere IPsec-Lösung muss lediglich vom Betriebssystem unterstützt werden. Jeder Server entspricht einem Fernarbeiter, dessen Zuhause zufällig ein permanent verbundenes Rechenzentrum ist.

Vereinzelte Server ohne VPN schützen

Sollte es unmöglich sein, unsere IPsec-Lösung auf einem Server zu installieren, ist es möglich, den Verkehr zwischen unserem Proxy-Server und dem Server über das öffentliche Internet zu leiten.

Das ist vergleichbar mit dem Bau eines neuen, luxuriösen Hauses und einer Korridor, der zur Tür einer alten Scheune führt. Die Scheune könnte immer noch für jeden zugänglich sein, der den Standort kennt. Weil Sicherheit durch Unbekanntheit keine echte Sicherheit ist, muss die alte Route gesperrt werden.

Unnötigen Verkehr blockieren

Wir müssen jeden anderen Verkehr als mit den gewünschten Proxy-Servern blockieren. Als Ausnahme kann ein Teil ausgehender Datenverkehr zugelassen werden, um Betriebssystemupdates und Fernsicherungen zu ermöglichen.

Die Blockade kann durch Änderung der Netzwerkeinstellungen des Dienstanbieters oder durch Neukonfiguration der eingebauten Firewall des Betriebssystems implementiert werden. Zum Beispiel unterstüzt Linux seit Jahrzehnten eine Brandmauer (zuerst ipchains, dann iptables und nft).

Wir haben eine solche Lösung auf einem alten Linux-Server gebaut, wo es unmöglich war, eine kompatible Version von VPN-Software zu installieren. Wir erlauben Verkehr zu den TCP-Ports 443 (HTTPS) und 22 (SSH) aus den öffentlichen IP-Adressen unserer Proxy-Servern. Dadurch bleibt der Dienst vorübergehend geschützt, bis er überholt und in eine moderne Umgebung übertragen werden kann.

Fragen Sie nach einem VPN-Gateway