Jump to content

03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung: Difference between revisions

From Parasol
No edit summary
Tag: visualeditor
Tag: visualeditor
Line 5: Line 5:


==Firewall Konfiguration==
==Firewall Konfiguration==
Die Sophos SG210 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.
Die Sophos SG230 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.


Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.
Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.
Line 11: Line 11:
===Interface Einstellungen:===
===Interface Einstellungen:===


====Wan 1 (Händle & Korte)====
====WAN 1 (Händle & Korte)====


*185.6.68.160/27
*185.6.68.160/27


====Wan 2 (QSC)====
====WAN 2 (QSC)====


*87.193.232.112/29
*87.193.232.112/29
*83.236.171.192/29
*83.236.171.192/29


====Wan 3 (Unitymedia)====
====WAN 3 (Unitymedia)====


*130.180.99.168/30
*130.180.99.168/30


====Lan 1====
====LAN 1====


*192.168.0.0/24
*192.168.0.0/24


====VLan 1 (Server )====
====VLAN 100 (Server)====


*10.100.0.0/16
*10.100.0.0/16


====VLan 2 (Client)====
====VLAN 110 (Client)====


*10.110.0.0/16
*10.110.0.0/16


====VLan 3 (DMZ)====
====VLAN 190 (DMZ)====


*10.190.0.0/16
*10.190.0.0/16


====WLan 1 (Private)====
===='''VLAN 20 (Private Wifi)'''====


*10.20.0.0/16
*10.20.0.0/16


====WLan 2 (Public)====
====VLAN 30 (Public Wifi)====


*10.30.0.0/16
*10.30.0.0/16
Line 65: Line 65:


===Kunden===
===Kunden===
Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall physikalisch vom sicheren Netzwerk getrennt und liefert ausschließlich einen Internetzugang.
Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall logisch vom internen Netzwerk getrennt und liefert ausschließlich einen Internetzugang.  


==Server==
==Server==
Line 82: Line 82:


==Trennung von Produktions- und Management-Netzwerken==
==Trennung von Produktions- und Management-Netzwerken==
Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt.
Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt.  


Folgende Komponenten werden über das Management-Netzwerk angesteuert:
Folgende Komponenten werden über das Management-Netzwerk angesteuert:  


===Switches:===
===Switches:===
Line 90: Line 90:


===Firewall:===
===Firewall:===
Die Firewall ist so konfiguriert, dass nur von dem getrennten LAN-Port, welcher auf einen VLAN-Port im Switch gepatched, ist auf das Webinterface zugegriffen werden kann.
Die Firewall ist so konfiguriert, dass nur Administratoren mit aktiver VPN Verbindung auf das Webinterface und das Management-Netzwerk zugreifen können.


===Wireless Access Points:===
===Wireless Access Points:===
Line 96: Line 96:


Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.
Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.
Zugang zum Management-Netz besteht nur vom Arbeitsplatz des Administrators über eine getrennte Netzwerkleitung und über einen designierten freien Port am VLAN-Switch.
''(VDA ISA 13.1)''


==Netzwerkdiagramm==
==Netzwerkdiagramm==
Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei der [mailto:peter.norenkemper@parasol-island.com IT] oder dem [mailto:justus.heinser@parasol-island.com ISB].
Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei der [mailto:peter.norenkemper@parasol-island.com IT] oder dem [mailto:justus.heinser@parasol-island.com ISB].
[[Category:ISMS]]

Revision as of 13:39, 27 October 2020

Zurück zur ISMS Übersicht

Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse

Die Arbeitsanweisung für Netzwerkeinrichtung soll die Struktur und Konfiguration des Parasol Island Netzwerkes dokumentieren und helfen, Sicherheitslücken zu diagnostizieren, sowie im Falle eines Schadensereignisses die Einrichtung wieder zu rekonstruieren.

Firewall Konfiguration

Die Sophos SG230 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.

Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.

Interface Einstellungen:

WAN 1 (Händle & Korte)

  • 185.6.68.160/27

WAN 2 (QSC)

  • 87.193.232.112/29
  • 83.236.171.192/29

WAN 3 (Unitymedia)

  • 130.180.99.168/30

LAN 1

  • 192.168.0.0/24

VLAN 100 (Server)

  • 10.100.0.0/16

VLAN 110 (Client)

  • 10.110.0.0/16

VLAN 190 (DMZ)

  • 10.190.0.0/16

VLAN 20 (Private Wifi)

  • 10.20.0.0/16

VLAN 30 (Public Wifi)

  • 10.30.0.0/16

DNS Server

  • 10.100.1.1
  • 10.100.1.2

Das Gerät ist bei Sophos zu registrieren und mit einer jährlich zu erneuern Lizenz für die Update Dienste auszustatten. Täglich wird auf Sicherheitsupdates geprüft und per Mail darüber informiert.

Die Lizenz ist vor dem Auslaufen zu erneuern, um keine Lücken im Schutz aufkommen zu lassen.

Regeln für Dienste wie AV und IDP sind zu erstellen und zu aktivieren. Die voreingestellten Presets sind dafür ausreichend.

Wireless LAN

Mobile Arbeitsgeräte

Für Mobile Arbeitsgeräte wird sowohl im Nord- als auch im Südteil des Büros ein Wireless LAN (ParasolPrivate) ausgesendet, welches direkten Zugang zum Firmennetzwerk hat. Der Zugriff auf Dateien erfordert zusätzlich eine offizielle Authentifizierung, welche von der Geschäftsleitung autorisiert und vom Administrator eingerichtet werden muss. Der Wireless LAN Zugang ist ausschließlich für firmeneigene Geräte und die Zugangsdaten können beim Administrator erfragt werden.

Kunden

Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall logisch vom internen Netzwerk getrennt und liefert ausschließlich einen Internetzugang.

Server

pslsrv10 / pslsrv17

Datenserver mit Projektdateien

psldc01 / psldc02 / psldc03

Domaincontroller

pslsrv05

Server für das Kopieren von Backups und Archivierungen

Licenser (pslsrv24 / pslsrv25 / pslsrv09 / pslsrv11)

Server zur Verwaltung von Lizenzen

Trennung von Produktions- und Management-Netzwerken

Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt.

Folgende Komponenten werden über das Management-Netzwerk angesteuert:

Switches:

Die Management-Ports der Switches werden auf einen Port im VLAN gepatched.

Firewall:

Die Firewall ist so konfiguriert, dass nur Administratoren mit aktiver VPN Verbindung auf das Webinterface und das Management-Netzwerk zugreifen können.

Wireless Access Points:

Wireless Access Points bieten über nativen VLAN-Support die Möglichkeit, Management-Funktionen wie das Webinterface nur über ein spezifiziertes VLAN bereitzustellen.

Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.

Netzwerkdiagramm

Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei der IT oder dem ISB.