ちゃっぴの監禁部屋

ガチガチに締めすぎて動きがとれなくなる。。。

ホーム 連絡をする 同期する ( RSS 2.0 ) Login
投稿数  405  : 記事  5  : コメント  12043  : トラックバック  134

ニュース

記事カテゴリ

書庫

日記カテゴリ

Communities

Personal Information

Web application を host する環境を構築する場合、Web, AP, DB をそれぞれ別の network として設計する方法が有名ですね。

図1 Web, AP, DB の network をそれぞれ分離した sample
Web AP DB sample network figure

Web server および AP server からは network の足が2つ伸びていますが、これは network interface が複数存在し、それぞれ別の network につながっていることを示します。

Network をつないでいるのは router ではなく server なので server を router として構成 (つまり IP routing 有効) していない限り、異なる network へ packet を転送しないためその server を踏み台にでもしない限り別の network へ接続することができません。たとえば、図1 の場合 Web server から DB server へ接続することはできませんし、当然 clinet から DB server へ接続することもできません。

図1 では Client segment と Web segment との間に router のみが存在する構成になっていますが、ここは Internet や WAN だったりいろいろな構成があるでしょう。また、firewall の後ろに load balancer がいることも多いですね。ただ、今回説明する部分に関してはこの部分がどうなっていようと関係ないので、適宜置き換えてください。

また、図1 の構成では監視はどうするのと思われる方がいるかもしれません。が、実際に構築する場合には、server および各種 network 機器にもうひとつ network interface を用意して、management 専用の network を切ります。

図2 Web, AP, DB Management の network をそれぞれ分離した sample
Web AP DB Management sample network figure

Web server, AP server は 3つ、DB server は 2つ netwrok interface が必要になります。すでに説明したように、server を router として構成していないため server が境界となっている部分を通り越しての通信は出来ません。

Web server と client 間の router は access-list とかを使って、Client - Management 間の通信ができないように制限します。また、server 側での各 interface に対しても各機器で必要とされる最低限の service のみ提供するように制限を掛けます。これで、network 的には非常に secure な環境が出来上がります。

以降の構成図ではわかりにくくなるため、Management segment は省略します。

図1 の環境は J2EE とかを動かす環境では一般的ですね。ASP.NET application を動作させる場合には、図3 のように Web と AP を同じ server で稼動させることが多いでしょうか。

図3 Web, DB の network をそれぞれ分離した sample
Web AP DB sample network figure

AP の一層が無くなったことにより若干 security が弱くなっていると思うかも知れませんが、大差ありません。この状況でも各機器がちゃんと secure に構成されていれば十分な環境です。

投稿日時 : 2007年9月9日 19:43

コメント

# re: Web application を host する secure な network 構成 2007/09/10 0:19 ちゃっぴ
Web application を host する secure な network 構成での攻撃方法を考える
http://blogs.wankuma.com/tyappi/archive/2007/09/10/94959.aspx


# re: Web application を host する secure な network 構成 2007/09/10 5:12 はつね
Client--Router--Firewall--WebServer
+-----APServer----DBServer
とか(FirewallでClient,DMZ,AP/DBをわけている)の場合って、どのケースに相当しますか?


# re: Web application を host する secure な network 構成 2007/09/11 0:17 ちゃっぴ
> (FirewallでClient,DMZ,AP/DBをわけている)の場合って、どのケースに相当しますか?

それについては今回の case では扱っていないですね。

本当は全然違うこと書くための導入のつもりで書いたんですが、このままだと本題にいつまでたってもたどり着けなそう。。。

# DB への接続 user を共用した場合の client-server 構成での 問題点 2008/05/11 4:41 ちゃっぴの監禁部屋
DB への接続 user を共用した場合の client-server 構成での 問題点

# jianbin0301 2018/03/01 14:34 165464@qq.com
http://www.poloralphlaurenoutlet-online.us.com
http://www.uggoutlet.ca
http://www.reebokoutletstores.us.com
http://www.airhuaracheuk.org.uk
http://www.outlettruereligion.in.net
http://www.coachfactoryoutletstore.com.co
http://www.mulberryhandbagss.org.uk
http://www.ralphlauren-polo.us.org
http://www.raybansunglasses2.us.com
http://www.nfljerseysfactorystore.us.com
http://www.raybansunglassesonlines.us.com
http://www.cheapsoccerjersey.net
http://www.longchamphandbagssale.co.uk
http://www.canadagooseoutletclearance.us.com
http://www.michaelkorsoutletfriday.us.com
http://www.oakleysunglasseswear.us.com
http://www.nikeoutlets.us.org
http://www.poloralphlaurendiscount.us.com
http://www.canadagooseoutletcom.us.com
http://www.coachoutletclearance.us.org
http://www.canadagooseoutletcoats.us.com
http://www.jordanshoesstore.us.com
http://www.christianlouboutin-shoes.me.uk
http://www.ralph-laurenpoloshirts.us.com
http://www.uggsoutletshop.us.com
http://www.coachoutletclearanceonline.us.com
http://www.michaelkorsoutletme.us.com
http://www.raybanssunglassesoutlets.us.com
http://www.oakleysunglassesformens.us.com
http://www.coach-factoryoutlets.us.org
http://www.suprashoes.us.com
http://www.oakleysunglasseswholesaleus.us.com
http://www.fitflopsshoes.in.net
http://www.katespadeoutletsales.us.com
http://www.mcmoutletstore.us.org
http://www.michaelkorsoutletcoupons.us.com
http://www.oakleysunglassessites.us.com
http://www.jordanshoesfactory.us.com
http://www.nikerosheone.us
http://www.coachoutletcoupons.us.com
http://www.canadagooseoutletsalestore.us.com
http://www.uggsoutletco.us.com
http://www.yeezyboost350sale.us.com
http://www.clevelandcavaliers.us.com
http://www.poloralphlaurenofficial.us.com
http://www.raybansunglassesforwomens.us.com
http://www.coachoutletstore.com.co
http://www.adidasnmdad.us.com
http://www.katespadeoutletofficial.us.org

http://www.uggoutletstoresofficial.us.com
http://www.raybanssunglassessale.us.com
http://www.canadagoosejacketsusa.us.com
http://www.pandora-charmssaleclearance.org.uk
http://www.michaelkors.eu.com
http://www.raybansunglassesoutlets.com.co
http://www.swarovski-outlets.us.com
http://www.kobe9elites.us.com
http://www.nbajerseysstore.us.com
http://www.michaelkors.de.com
http://www.ferragamoshoes.org.uk
http://www.lacostepoloshirts.us.com
http://www.airforce1.us.com
http://www.canadagoose-jackets.org.uk
http://www.canadagoosejackets.me.uk
http://www.michaelkorsoutletclearance-online.us.com
http://www.fitflopssale.in.net
http://www.canadagoosejacketscg.ca
http://www.jordanshoesshop.us.com
http://www.pandoracharmss.us.com
http://www.pandoraoutlet-store.us.com
http://www.cheapjerseyswholesale.org
http://www.newbalanceshoes.in.net
http://www.coachfactoryoutlet-clearance.us.com
http://www.swarovskicrystalco.org.uk
http://www.montblancpenssale.us.com

Post Feedback

タイトル
名前
Url:
コメント