我已经签约帮助一个部门搬迁建筑物并升级他们过时的基础设施。该部门有大约 40 名员工、25 台台式机、一台旧的 Novell 服务器和一些带有附加系统的实验室处理机器。在旧位置,这个部门有两个网络——一个完全独立的交换机上没有任何外部访问的 LAN,以及一些可以外部访问的机器。
我们正在尝试使这个设置现代化一点,几乎每个用户都需要访问电子邮件和时间跟踪系统。
上级组织(约 10,000 名员工)拥有一个大型 IT 部门,负责新异地位置的连接和电话系统。IT部门 已经进入并设置了一个 VPN 到他们的中央网络。每个桌面都需要在 IT 部门的系统/网站中注册以获得(静态)IP 地址。给定的每个 IP 地址都可以在任何端口上访问,该端口在客户端计算机上有服务侦听。
服务器上有机密 (HIPPA) 数据,桌面已映射网络驱动器以访问(部分)这些数据。还有一个客户端/服务器 LIS。
我的问题是:所有这些机器都可以在外面访问,值得大肆宣传吗?
我们应该吗:
- 请求 NAT 从内部抽象外部,以及阻止所有未明确定义为允许的流量的防火墙?如果是这样,我可以为 NAT/防火墙提出什么论据,以超过他们在系统中注册每台机器的好处?无论哪种情况,我都会将来自最终用户的所有与 IT 相关的请求转发给 IT 部门——因此将它们绑定到系统中的特定地址似乎不是很有必要。最重要的是,在每个桌面(不同平台/代)和服务器上管理单独的防火墙听起来像是一场噩梦。
- 请求 IT 部门。在任何现有防火墙上阻止所有传入流量到每个 WAN 可访问 IP
- 保持部门局域网与互联网完全隔离。用户必须共享专用机器来访问电子邮件、互联网和时间跟踪系统。
提前感谢您对此的任何评论或建议。