Architecture de référence d'une application protégée par un pare-feu

L'architecture feu Access Gateway de l'application protégée par un pare- étend l'architecture du DNS masqué pour ajouter des pare-feu entre l'Internet externe/DMZ et le réseau DMZ/interne. Dans cette architecture, l'application, l'URL interne de la ressource Web protégée et l'URL externe sont servies par des DNS différents, avec un serveur DNS interne isolant le DNS externe. Cette architecture répond aux exigences suivantes :

  • Protège la ressource Web protégée en masquant l'URL interne pour les clients externes.
  • Requêtes non autorisées protégées par des pare-feu.

Avantages et inconvénients

Avantages Inconvénients
  • Accès externe refusé
  • URL de l'application interne non résolue en externe
  • Isole complètement la ressource Web protégée des accès non autorisés
  • Nécessite plusieurs pare-feu (Externe/DMZ et DMZ/interne)
  • Nécessite un pare-feu spécifique interne (zone de l'app) entre le réseau interne et la zone du réseau hébergeant la ressource Web protégée.
  • Nécessite un serveur DNS secondaire (interne)

Architecture

Dans l'architecture du pare-feu, l'accès externe à l'application Web protégée est défini par le pare-feu réseau externe/DMZ. Par ailleurs, l'accès interne à l'applicationest refusé par le pare-feu interne/zone de l'app . Cette architecture protège efficacement tout accès non autorisé à la ressource Web protégée.

Composants

Emplacement

Composant Description
Internet externe URL externe URL externe utilisée par les clients pour accéder à Access Gateway au nom de la ressource Web protégée.
DNS Serveur DNS fournissant la résolution DNS pour une URL externe.
Entre Internet externe et DMZ Pare-feu Pare-feu séparant la DMZ hébergeant Access Gateway et l'Internet externe.
DMZ Access Gateway Le cluster Access Gateway, situé dans la DMZ, utilise plusieurs serveurs DNS pour résoudre les URL internes et externes.
Entre Internet interne et DMZ Pare-feu Pare-feu séparant la DMZ hébergeant Access Gateway et l'Internet interne.
Réseau interne Zone de l'app Une zone du réseau interne où se trouve la ressource Web protégée.
Pare-feu de la zone de l'app Un pare-feu interne qui sépare la zone de l'app du reste du réseau interne.
DNS et URL internes Serveur DNS interne servant une URL interne représentant une ressource Web protégée dans Access Gateway.
Application Ressource Web protégée (application)