Exchange 2003 & Firewall

  • Hallo,


    bisher läuft bei uns in der Firma ein Server mit Windows 2003, der als Domänencontroller, Fileserver, interner Mailserver mit Exchange 2003, usw. fungiert. Es gibt ca. 25 Clients. Da nun in Zukunft verschiedene Programme, wie Finanzverwaltung, etc. bei uns laufen sollen, wird noch ein zweiter Server als Datenbankserver gekauft und das Exchange soll auch von dem bisherigen runter auf einen dritten Server. Dann auch für externen Mailverkehr, was bisher über ein Rechenzentrum lief, aber nun gekündigt wird. Für die Internetanbindung wird es dann eine Verbindung mit fester IP geben, auf die dann der MX-Record verweisen würde. Nun hatte ich mehrere Ideen bezüglich Internetanbindung, Firewall:


    1) IPCop als Router und Firewall: Wir haben noch einen alten Server mit 300 Mhz in der Ecke stehen, den ich dafür verwenden würde. Dann würde ich die Ports für den Mailserver an diesen weiterleiten, sodass er diese entgegennimmt. Ist nur die Frage, ob das sicher genug ist, da der Exchange direkt von aussen erreichbar ist und wie effizient sich Spam filtern lässt.


    2) IPCop mit Copfilter als SMTP-Proxy: Hierfür würde dann wohl der alte Server nicht mehr reichen und es müsste noch ein vierter gekauft werden. Vorteil ist, dass Mails zuerst an diesen gehen, auf Spam und Viren gefiltert werden und dann an den Exchange weitergegeben werden und ausserem der Exchange nicht direkt von draussen erreichbar ist.


    3) ISA-Server: Wenn man schon einen vierten Server kaufen sollte, dann könnte man sich ja auch gleich noch einen ISA-Server zulegen, da dieser im Zusammenspiel mit Exchange ja recht gut funktionieren soll. Ist die Frage, ob das besser wäre als IPCop mit Copfilter. Ein SMTP-Proxy für eine Filterung liesse sich damit ja sicher auch einrichten.


    Was ist zu empfehlen? Es soll natürlich sicher sein, aber ich will auch nicht "mit Kanonen auf Spatzen schiessen", da es ja noch ein recht kleines Netzwerk ist. Schonmal vielen Dank für eure Antworten!

    • Offizieller Beitrag

    Hallo Albi,


    Willkommen im Forum!


    Auf Deine Fragen gibt es sicher viele Antworten. Vielleicht hilft Dir, wie ich's machen würde:


    Trennung vom Internet mit einer "richtigen" Firewall, die gibt es recht preisgünstig als Appliance von diversen Anbietern, einige machen auch den integrierten Virenscan auf SMTP, HTTP und FTP.
    SPAM-Filter ist durchaus in Exchange schon integriert, auch hier schwöre ich aber eher auf eine gesonderte Lösung als "Proxy", weil damit der Exchange-Server deutlich entlastet wird.


    Generell solltest Du bei der Gelegenheit darüber nachdenken, Exchange und DC voneinander zu trennen. Dabei mal drüber nachdenken, dies über virtuelle Server zu machen, spart Kosten, wird bis 200 User von MS auch supportet (Exchange) - hier habe ich nur gute Erfahrungen. Als Host gleich eine 64-bit-Maschine und Du hast für die nächsten Jahre Ruhe...

  • Hallo, erstmal danke für die Antwort.


    Exchange und DC werden sowieso getrennt. Der bisherige Server bleibt weiterhin als DC, Fileserver, Druckserver, usw. bestehen und für Exchange wird ein neuer Server gekauft.


    Kann denn jemand eine gute Hardware-Firewall empfehlen? Möglichst mit diversen Filterfunktionen, Virenschutz, am besten SMTP-Proxy mit Spamschutz. Am besten auch nicht all zu schwer zu konfigurieren.

  • Hat jemand Erfahrung mit einer Firewall von Watchguard? Zum Beispiel die Firebox X550e? Macht auf mich einen ganz guten Eindruck und vor allem das Preis-/Leistungsverhältnis scheint zu stimmen.