2012-03-29 9 views
5

「エクストラネット」ASP.NETアプリケーションをホストするWeb DMZサーバーがあります。私は、ユーザーが、自分のWindowsで職場で使用しているのと同じユーザーとパスワードを使用してこのアプリケーションに認証する必要があります。 (Active Directoryを使用しています)DMZからActive Directoryに接続する最も安全な方法は何ですか?

DMZ WebサーバーからActive Directoryに接続する最も安全な方法は何ですか。今の

は、私は2つの可能性を見た:
- RODC
- LDAPオーバーSSL(LDAPS)

は、あなたがお勧めします他のオプションがありますか?他にどんな選択肢がありますか?任意の制限、またはこれらのソリューションの潜在的な問題?

+1

にExchangeフロントエンドコンピュータを設置する上で、Microsoftの考慮からインスピレーションを取ることができます私はこの質問を理解しているかどうかはわかりません。接続するLDAPサーバーは、SSLまたはStartTLS拡張操作をサポートする必要があります。 LDAPクライアントは、強力な暗号を持つSSLまたはTLSがサポートされていないLDAPを使用しないでください。 –

+0

OK ... 2週間前までは、ユーザーを認証する最善の方法は、Webサーバーからドメインコントローラに直接接続することでした。しかし、私のネットワーク管理者は、潜在的な欠陥を発見...次に、それを行うための最善の方法を知ろうとしています:WebサーバーからDCへ直接SSL経由でLDAPを送信するか、RODCを作成してください... – Bestter

答えて

2

それはそれについて話して、Microsoftのドキュメントを存在:

Active Directory Domain Services in the Perimeter Network (Windows Server 2008)

あなたはまた、私はDMZ

Front-End and Back-End Server Topology Guide for Exchange Server 2003 and Exchange 2000 Server

+0

ええ、 、 ありがとうございました。 – Bestter

+0

しかし、まだ質問があります。DMZとイントラネット間でポートが開いている場合、RODCがDCと「話す」ことを許可するには、WebサーバーからDCへの直接接続? – Bestter