:: On Sun, 26 Nov 2023 15:58:01 +0100
:: (it.comp.sicurezza.varie)
:: <ujvmc9$3a4mf$
1...@dont-email.me>
:: ^Bart <
gabriel...@hotmail.com> wrote:
> ho due macchine in DMZ esposte al web, una con Debian Bookworm dove
> gira Zammad.org ed un'altra con CentOS dove gira il centralino su
> base Asterisk, entrambe tramite LDAP si tirano dentro gli utenti di
> AD DC quindi per forza necessitano di una porta aperta verso la LAN
> dove gira appunto il domain controller.
Hai considerato l'idea di usare un proxy LDAP ? Tanto per farti capire
a cosa mi sto riferendo, vedi questo esempio
https://ldaptor.readthedocs.io/en/latest/cookbook/ldap-proxy.html
in breve, invece di far parlare direttamente le macchine con il DC,
metti in piedi un proxy (in DMZ o in LAN) che sia una "black box",
ossia che esponga SOLO la porta LDAP, e lo configuri in modo da
inoltrare le richieste al DC, uno dei vantaggi di tale soluzione è la
possibilità di filtrare/manipolare le richieste, per cui, ad esempio,
potresti eliminare (o modificare) le richieste e/o le risposte in modo
da non fornire dati che ritieni "sensibili" e/o che non siano "utili"
al corretto funzionamento del tutto
Tra l'altro, in tal modo, le macchine in DMZ non avrebbero alcun tipo
di accesso diretto all'infrastuttura AD della LAN