Jump to content

03 09 PSL ISMS Arbeitsanweisung zur Netzwerkeinrichtung

From Parasol
(diff) ← Older revision | Latest revision (diff) | Newer revision → (diff)

Zurück zur ISMS Übersicht

Ziel der Handlungsanweisungen für ausgewählte Schadensereignisse

[edit]

Die Arbeitsanweisung für Netzwerkeinrichtung soll die Struktur und Konfiguration des Parasol Island Netzwerkes dokumentieren und helfen, Sicherheitslücken zu diagnostizieren, sowie im Falle eines Schadensereignisses die Einrichtung wieder zu rekonstruieren.

Firewall Konfiguration

[edit]

Die Sophos SG230 Firewall erlaubt einen qualitativ hochwertigen Schutz des Intranets.

Features wie Anti-Virus und IDS (Intrusion Detektion Prävention), welche vom Hersteller Sophos regelmäßig und automatisch mit neuen Signaturen versorgt werden, sorgen für einen effektiven Schutz des Netzwerkes und für eine schnelle Erkennung von Bedrohungen.

Interface Einstellungen:

[edit]

WAN 1 (Händle & Korte)

[edit]
  • 185.6.68.160/27

WAN 2 (QSC)

[edit]
  • 87.193.232.112/29
  • 83.236.171.192/29

WAN 3 (Unitymedia)

[edit]
  • 130.180.99.168/30

LAN 1

[edit]
  • 192.168.0.0/24

VLAN 100 (Server)

[edit]
  • 10.100.0.0/16

VLAN 110 (Client)

[edit]
  • 10.110.0.0/16

VLAN 190 (DMZ)

[edit]
  • 10.190.0.0/16

VLAN 20 (Private Wifi)

[edit]
  • 10.20.0.0/16

VLAN 30 (Public Wifi)

[edit]
  • 10.30.0.0/16

DNS Server

[edit]
  • 10.100.1.1
  • 10.100.1.2

Das Gerät ist bei Sophos zu registrieren und mit einer jährlich zu erneuern Lizenz für die Update Dienste auszustatten. Täglich wird auf Sicherheitsupdates geprüft und per Mail darüber informiert.

Die Lizenz ist vor dem Auslaufen zu erneuern, um keine Lücken im Schutz aufkommen zu lassen.

Regeln für Dienste wie AV und IDP sind zu erstellen und zu aktivieren. Die voreingestellten Presets sind dafür ausreichend.

Wireless LAN

[edit]

Mobile Arbeitsgeräte

[edit]

Für Mobile Arbeitsgeräte wird sowohl im Nord- als auch im Südteil des Büros ein Wireless LAN (ParasolPrivate) ausgesendet, welches direkten Zugang zum Firmennetzwerk hat. Der Zugriff auf Dateien erfordert zusätzlich eine offizielle Authentifizierung, welche von der Geschäftsleitung autorisiert und vom Administrator eingerichtet werden muss. Der Wireless LAN Zugang ist ausschließlich für firmeneigene Geräte und die Zugangsdaten können beim Administrator erfragt werden.

Kunden

[edit]

Für Kunden steht ein eigenes Wireless LAN (ParasolPublic) im Nord- als auch im Südteil des Büros zur Verfügung dieses ist über die Firewall logisch vom internen Netzwerk getrennt und liefert ausschließlich einen Internetzugang.

Server

[edit]

pslsrv10 / pslsrv17

[edit]

Datenserver mit Projektdateien

psldc01 / psldc02 / psldc03

[edit]

Domaincontroller

pslsrv05

[edit]

Server für das Kopieren von Backups und Archivierungen

Licenser (pslsrv74 /pslsrv24 / pslsrv25 / pslsrv09 / pslsrv11)

[edit]

Server zur Verwaltung von Lizenzen

Trennung von Produktions- und Management-Netzwerken

[edit]

Durch die Anpassung der Netzwerkstruktur ist die Trennung von Management-Netzwerk und Produktions-Netzwerk umgesetzt worden. Dies wird mit der Nutzung von VLAN (Virtual Local Area Network) zur logischen Trennung beider Netze sichergestellt.

Folgende Komponenten werden über das Management-Netzwerk angesteuert:

Switches:

[edit]

Die Management-Ports der Switches werden auf einen Port im VLAN gepatched.

Firewall:

[edit]

Die Firewall ist so konfiguriert, dass nur Administratoren mit aktiver VPN Verbindung auf das Webinterface und das Management-Netzwerk zugreifen können.

Wireless Access Points:

[edit]

Wireless Access Points bieten über nativen VLAN-Support die Möglichkeit, Management-Funktionen wie das Webinterface nur über ein spezifiziertes VLAN bereitzustellen.

Die Wireless Access Points werden über speziell konfigurierte VLAN-Ports am Switch angeschlossen.

Netzwerkdiagramm

[edit]

Ein Netzwerkdiagramm von Parasol Island gibt es auf Anfrage an berechtigte Personen bei dem Systemadministrator oder dem Informationssicherheitsbeauftragten.