• ベストアンサー
※ ChatGPTを利用し、要約された質問です(原文:DMZと社内LANは違うWindowsドメインにすべき?)

DMZと社内LANのWindowsドメインについて

このQ&Aのポイント
  • Windows NT4.0が出た頃に構築された社内LAN&インターネットサーバ環境を、今頃ようやくWindows Server 2003 R2 & Windows 2000 Serverで構築されたネットワークにアップグレードしようとしています。
  • 現在の状態は(ネットワークを構築した当時のセキュリティの観点からなのか)インターネットサーバが置いてあるDMZと、社内LANがわざわざ別のNTドメインになっています。
  • Active Directoryで構築し直すに当たって、同じようにドメインを分ける必要があるのかどうか判らず、教えていただければと思い投稿しました。

質問者が選んだベストアンサー

  • ベストアンサー
  • junkUser
  • ベストアンサー率56% (218/384)
回答No.1

ネットワーク構成が以下のような状態にあると想定して回答します。 DMZは通常構成します。DMZが無い構成のほうが珍しいでしょう。 http://www.atmarkit.co.jp/aig/02security/dmz.html DMZ専用に別のアカウント ドメインを作ることは、数年前までは常識でした。ログオンできるがメールを届けないなどのアカウントの区別ができなかったためと、この方がセキュリティが高いと考えられていたためです。(セキュリティが高いと考えられていたのは実際には勘違いで、パスワードが長期に変更されなくなるなどのリスクがかえって増大する結果となります) また、DNSに関しても接続元のIPアドレスによって回答を変更するような機能がなかったため、外部用DNSサーバと内部用DNSサーバが分かれていました。 現在では同じアカウントを使用し受信可否の区別ができますのであえて分ける理由もないのではないかと思います。 真面目に構成するとしたら、DMZ上にフォワード用のDNSサーバとメールサーバ(ウイルスチェック用サーバなど)、外部公開用WWWサーバを設置し、内部ネットワークに内部用DNSサーバ、メールサーバ(クライアントが接続する本物のサーバpop3,imapなど)を設置します。 予算次第で台数が減るかもしれませんが・・・

fukuchan01
質問者

お礼

ご回答、ありがとうございます。 大変助かります。 なるほど、今は同じドメインで構築してしまって良いんですね。 DMZ上にフォワード用のDNSサーバを置く余裕は無さそうなのでこれは現在の構成と同じくISPのDNSサーバを指定させてもらおうと思います。 あとは、フォワード用のメールサーバは置けますので、まさに書いていただいた構成で組もうと思います。 追加で恐縮なのですが、もしご存じならばWindows Serverで組むこういうLAN&インターネット環境の構築について、おススメの本などがありましたらご教授いただけないでしょうか。 厚かましいお願いですみません。

すると、全ての回答が全文表示されます。

その他の回答 (1)

  • junkUser
  • ベストアンサー率56% (218/384)
回答No.2

>Windows Serverで組むこういうLAN&インターネット環境の構築について、おススメの本などがありましたらご教授いただけないでしょうか。 メールサーバを何にするかですが・・・ Windows Server 2003 のSMTP、POP3の機能を使うのでしたら http://technet2.microsoft.com/WindowsServer/ja/library/c5378206-e19c-4bc0-b8dc-19f2df8323031041.mspx ユーザー数が数千に及ぶ場合はExchangeやLinuxのメールサーバを使用することになるでしょう。 Exchange の場合は、どの書籍もすべてをカバーしたものは存在しないので複数の本を参考に構築することになります。 マイクロソフトのトレーニングを受けたほうが賢明でしょう。 Linuxの場合は、 Active DirectoryとLinuxによるシステム構築ガイド http://www.amazon.co.jp/Active-Directory%E3%81%A8Linux%E3%81%AB%E3%82%88%E3%82%8B%E3%82%B7%E3%82%B9%E3%83%86%E3%83%A0%E6%A7%8B%E7%AF%89%E3%82%AC%E3%82%A4%E3%83%89-%E5%A0%80%E7%94%B0-%E5%85%83%E5%AE%A3/dp/4798011282 を基本に、postfix で構築するのが簡単です。

fukuchan01
質問者

お礼

ありがとうございます。 御礼が遅くなってしまい申し訳ありません。 Windows Server 2003にはそんな機能もあったんですね。見落としていました。それだと比較的簡単にできそうな気がします。 色々教えていただき大変助かりました。試行錯誤しながらですが、なんとかやってみようと思います。 ありがとうございました。

すると、全ての回答が全文表示されます。

関連するQ&A