两个托pipe服务器,一个公共 – VPN?

这里的Web开发人员偶尔需要系统和networkingpipe理员(小公司)。 我们目前拥有一台运行Windows Server 2003的托pipe服务器,可运行我们的Web服务器(IIS / Coldfusion)和我们的数据库服务器(SQL Server 2008)。 我们lockingSQL服务器只允许特定的IP连接到它。 不理想,但迄今为止工作。

我们正在向两个不同的服务器转移,我想借此机会“把事情做好”,只让Web服务器面向公众。 我需要做的是只允许less数人连接到数据库服务器。

而不是使用IP允许列表,我宁愿使用VPN让人们通过,以便访问基于用户,而不仅仅是用户的位置。 我倾向于像OpenVPN这样的东西,所以我可以坚持使用Server 2008 Web版本。 我是否:

  • 将Web服务器用作VPN服务器,并将数据库服务器设置为仅接受来自Web服务器的连接? 是否需要额外的步骤来build立连接,例如,通过VPN的db.mycompany.com路由而不是通过不同的连接? 我不知道这部分networking基础设施的东西。 要么,
  • 在数据库服务器上build立一个VPN服务器作为唯一面向公众的服务器连接,这样就没有任何路由问题需要处理了?

我知道这是networking101的东西,但我想我会问,之前只是错过了它,因为它可能会影响公司一点。 非常感谢!

我会移动VPN到防火墙(任何基本的思科可以处理这个很好)

设置两个区域,您的“安全区域”包含您的数据库和后端服务器,任何存储私人或敏感信息的区域。

然后是你的networking服务器的DMZ 。 如果您的networking服务器遭到黑客攻击(更多的时间,那么如果)。他们没有直接访问敏感信息的机器。

编辑:这是假设你有一个防火墙能够做VPN。 (你没有提到任何关于防火墙的东西,如果你不这样做的话,我会把VPN放在networking服务器上,不是最好的select,但可能会更糟,我也会为你的networking服务器提供一些logging/绊网软件。如果他们确实受到威胁,你会尽快知道,希望你可以在他们拿到VPN密钥之前closures它们,开始攻击你的数据库,或者开始引发大问题。

替代文字