Dieser Artikel enthält empfohlene Richtlinien für die Netzwerkarchitektur und Firewall-Konfigurationen zur Bereitstellung der Heimdal Privileged Access & Session Management (PASM)-Appliance in einer DMZ oder Secure Access Zone.
Die optimale Bereitstellungsarchitektur verwendet eine einzige aktive Netzwerkschnittstelle (NIC) auf der PASM-Appliance. Sämtliches Routing, Network Address Translation (NAT), die Netzwerksegmentierung und die Richtlinien zur Zugriffskontrolle sollten ausschließlich durch die Firewalls Ihrer Organisation verwaltet werden.
1. Empfohlene Bereitstellungsarchitektur
2. Grundlegendes Designprinzip
3. Warum eine einzelne NIC empfohlen wird
4. Empfohlener Netzwerkansatz
5. Firewall-Anforderungen & Portregeln
6. Anforderungen an die NTP-Synchronisierung
7. Richtlinien für HTTPS- & TLS-Zertifikate
8. Best Practices für Secure Access Zones
9. Schrittweiser Bereitstellungsablauf
10. Checkliste für die Validierung vor der Produktion
11. Erwartetes Betriebsergebnis
EMPFOHLENE BEREITSTELLUNGSARCHITEKTUR
Stellen Sie die Heimdal-PASM-Appliance in einer dedizierten DMZ oder Secure Access Zone bereit, die mit den folgenden Parametern konfiguriert ist:
- Schnittstelle: Eine aktive Netzwerkschnittstellenkarte (NIC)
- Adressierung: Eine statische IPv4-/IPv6-Adresse mit einem einzelnen Subnetzpräfix
- Gateway & Routing: Ein Standardgateway
- DNS: Vollständig konfigurierte interne/externe DNS-Auflösung
- Zeitsynchronisierung: Ausgehender NTP-Zugriff (UDP 123) auf eine autoritative Zeitquelle
- Verwaltung: Eingehendes HTTPS (TCP 443) für den Zugriff auf das Administratorportal
- Zugriffskontrolle: Explizite Firewall-Regeln für genehmigte interne Ressourcen und erforderliche Heimdal-Cloud-Dienste
Erwarteter Datenverkehrsfluss:
Externer Administrator → Firewall / NAT → PASM-Appliance (DMZ) → Interne Firewall → Genehmigte Zielsysteme
Hinweis: Die PASM-Appliance darf niemals so konfiguriert werden, dass sie als Router oder Bridge zwischen der DMZ und internen Netzwerken fungiert.
GRUNDLEGENDES DESIGNPRINZIP
Heimdal PASM fungiert als sicheres Zugriffsgateway, nicht als Netzwerkrouter.
Die Perimeter- und internen Firewalls müssen die vollständige Kontrolle darüber behalten, auf welche Netzwerke, Zielsysteme und Dienste PASM zugreifen darf.
WARUM EINE EINZELNE NIC EMPFOHLEN WIRD
Der Netzwerk-Stack der Heimdal-PASM-Appliance ist auf eine Konfiguration mit einer einzelnen Netzwerkschnittstelle ausgelegt (einzelne IP-Adresse, einzelnes Gateway und einzelne DNS-Konfiguration). Die Einführung einer zweiten aktiven NIC erhöht die Netzwerkkomplexität erheblich und bringt operative Risiken mit sich:
- Uneindeutige Ausgangspfade: Mehrere Schnittstellen erzeugen konkurrierende Routen für ausgehenden Datenverkehr.
- Asymmetrisches Routing: Rückverkehr kann versuchen, eine andere Schnittstelle zu verwenden, was zu von der Firewall verworfenen Paketen und fehlerhaften Sitzungen führen kann.
- Komplexe Routingtabellen: Erfordert die manuelle Verwaltung statischer Routen, von Routenmetriken oder richtlinienbasiertem Routing (PBR).
- Keine Verwaltungsschnittstelle: PASM verfügt nicht über eine integrierte Schnittstelle zur Konfiguration oder Fehlerbehebung komplexer Routingmodelle mit zwei Netzwerkanbindungen.
Um Sitzungsstabilität und einen vorhersehbaren Datenverkehrsfluss sicherzustellen, empfiehlt Heimdal dringend, die PASM-Appliance mit nur einer Netzwerkanbindung zu betreiben und sämtliche Routingentscheidungen an Ihre Firewall-Infrastruktur auszulagern.
EMPFOHLENER NETZWERKANSATZ
Statt PASM über separate Schnittstellenkarten direkt sowohl mit der DMZ als auch mit dem internen LAN zu verbinden:
1. Verbinden Sie eine einzelne PASM-NIC direkt mit dem DMZ-Netzwerk.
2. Konfigurieren Sie ein einzelnes Standardgateway, das auf die DMZ-Firewallschnittstelle verweist.
3. Leiten Sie alle Ziele in internen Zielnetzwerken über die DMZ-Firewall.
4. Erzwingen Sie strenge Firewall-Regeln nach dem Prinzip der geringsten Rechte für zulässige Ziele und Protokolle.
5. Zentralisieren Sie sämtliches Routing, die Sitzungsprotokollierung und die Netzwerksicherheitsrichtlinien auf den Firewalls.
Dieser Ansatz gewährleistet einen vorhersehbaren Datenverkehrsfluss und bewahrt gleichzeitig eine strikte Trennung am Perimeter.
FIREWALL-ANFORDERUNGEN & PORTREGELN
Implementieren Sie eine strikte Firewall-Strategie nach dem Prinzip „standardmäßig verweigern“ und öffnen Sie nur die für den PASM-Betrieb ausdrücklich erforderlichen Ports und Datenflüsse:
| Port / Protokoll | Dienst / Funktion | Richtung & Datenfluss | Anforderung |
|---|---|---|---|
| TCP 443 | PASM-Webverwaltungsportal | Administrationsnetzwerke → PASM | Erforderlich |
| TCP 3389 | Remote Desktop Protocol (RDP) | PASM → Genehmigte Windows-Ziele | Bedingt |
| TCP 22 | Secure Shell (SSH) | PASM → Genehmigte Linux-/Netzwerkziele | Bedingt |
| UDP/TCP 53 | Domain Name System (DNS) | PASM → Genehmigte DNS-Resolver | Erforderlich |
| UDP 123 | Network Time Protocol (NTP) | PASM → Autoritative NTP-Quelle | Erforderlich |
| TCP 443 | Heimdal-Cloud-Dienste | PASM → Heimdal-Infrastruktur | Erforderlich |
| TCP 80 | Dokumentierter Heimdal-Endpunkt für Sperrung/CRL | PASM → Angegebene Endpunkte | Wenn ausdrücklich erforderlich |
| TCP 389 / 636 | LDAP-/LDAPS-Verzeichnisdienste | PASM → Domänencontroller | Bedingt |
Richtlinien für den administrativen Zugriff
Beschränken Sie den eingehenden Verwaltungszugriff über TCP 443 ausschließlich auf verifizierte IP-Adressbereiche von Administratoren oder Management-VPN-Pools. Setzen Sie Verwaltungsdienste (RDP, SSH oder lokale Betriebssystemverwaltungsschnittstellen) niemals direkt dem öffentlichen Internet aus.
Zugriffskontrolle für interne Ziele
Beschränken Sie den aus PASM ausgehenden Datenverkehr strikt auf bestimmte Zielhosts anstatt auf umfassende Subnetze:
Empfohlen: PASM-DMZ-IP → Genehmigter Server (192.168.10.50) → TCP 3389 Nicht empfohlen: PASM-DMZ-IP → Internes Netzwerk (192.168.0.0/16) → ANY
ANFORDERUNGEN AN DIE NTP-SYNCHRONISIERUNG
Eine präzise Zeitsynchronisierung über UDP 123 ist eine zwingende technische Anforderung für Heimdal PASM. Mehrere zentrale Sicherheitsfunktionen hängen direkt von einer präzisen Zeitabstimmung ab:
- Authentifizierung & Ticketvalidierung: Eine Zeitabweichung zwischen PASM und Identitätsanbietern oder Zielsystemen kann zu Fehlern bei der Kerberos-, OAuth- oder SAML-Authentifizierung führen.
- Just-in-Time (JIT) & Sitzungskontrollen: Temporäre Zugriffsgewährungen, Ablaufzeiten von Berechtigungen und Sitzungsdauern hängen vollständig von der korrekten Serverzeit ab. Eine Zeitabweichung kann Zugriffszeiträume vorzeitig beenden oder unbeabsichtigt verlängern.
- Vertrauen in TLS-Zertifikate: Die Gültigkeitszeiträume von Zertifikaten und kryptografische Zeitstempelvalidierungen schlagen fehl, wenn die Serveruhr außerhalb der gültigen Zeitfenster abweicht.
- Abgleich für forensische Prüfungen: Die chronologische Korrelation zwischen PASM-Sitzungsprotokollen, Firewall-Protokollen, Ereignissen von Domänencontrollern und in ein SIEM aufgenommenen Daten erfordert Zeitstempel mit einer Genauigkeit im Mikrosekundenbereich.
Erforderliche NTP-Regel:
PASM-DMZ-IP → Genehmigter interner/externer NTP-Server → UDP 123
RICHTLINIEN FÜR HTTPS- & TLS-ZERTIFIKATE
Sitzungen des Administratorportals müssen über HTTPS mit einem vertrauenswürdigen TLS-Zertifikat verschlüsselt werden, das dem Fully Qualified Domain Name (FQDN) von PASM entspricht.
Zertifikate öffentlicher CAs (Zugriff aus dem Internet)
Wenn Administratoren über das öffentliche Internet auf das PASM-Portal zugreifen (ohne dass zuvor ein unternehmenseigener VPN-Tunnel erforderlich ist), verwenden Sie ein von einer anerkannten öffentlichen Zertifizierungsstelle ausgestelltes TLS-Zertifikat (z. B. Let's Encrypt, DigiCert), um Warnungen zu nicht vertrauenswürdigen Zertifikaten auf Administratorendpunkten zu verhindern.
Zertifikate interner CAs (Privater/VPN-Zugriff)
Ein Zertifikat einer internen Enterprise-CA kann verwendet werden, wenn PASM ausschließlich über private Routen/VPN-Tunnel erreichbar ist und alle verbundenen Administratorendpunkte der internen Stammzertifizierungsstelle vertrauen.
Best Practices für Zertifikate:
- Stellen Sie sicher, dass der Subject Alternative Name (SAN) mit der exakten Zugriffs-URL übereinstimmt (z. B.
pasm.company.com). - Konfigurieren Sie automatische Verlängerungswarnungen vor Ablauf des Zertifikats.
- Vermeiden Sie selbstsignierte Zertifikate in Produktionsumgebungen, da sie das Sicherheitsniveau beeinträchtigen und automatisierte Endpunkt-Workflows stören.
BEST PRACTICES FÜR SECURE ACCESS ZONES
Beachten Sie bei der Absicherung der PASM-DMZ-Umgebung die folgenden Sicherheitskontrollen:
1. Erzwingen Sie HTTPS mit einem gültigen Zertifikat einer öffentlichen/privaten CA.
2. Schreiben Sie für alle Benutzer- und Administratorkonten die Zwei-Faktor-Authentifizierung (2FA/MFA) vor.
3. Wenden Sie das Prinzip der geringsten Rechte auf die Rollen im PASM-Portal an.
4. Beschränken Sie den eingehenden HTTP-/HTTPS-Zugriff auf vertrauenswürdige Quellnetzwerke.
5. Erstellen Sie auf der Perimeter-Firewall explizite Positivlisten für ausgehende Verbindungen.
6. Überprüfen Sie die laufende NTP-Synchronisierung mit einem autoritativen Zeitdienst.
7. Leiten Sie PASM-Syslog- und Firewall-Datenverkehrsprotokolle an eine zentrale SIEM-Plattform weiter.
SCHRITTWEISER BEREITSTELLUNGSABLAUF
1. Stellen Sie die virtuelle PASM-Appliance bereit oder importieren Sie sie und verbinden Sie eine einzelne Netzwerkschnittstelle mit dem DMZ-Netzwerksegment.
2. Weisen Sie eine statische DMZ-IP-Adresse, eine Subnetzmaske, ein Standardgateway und DNS-Server zu. Definieren Sie keine sekundären Routen.
3. Konfigurieren Sie zustandsbehaftete Firewall-Regeln, die eingehenden TCP-443-Zugriff für Administratoren, ausgehendes DNS/NTP, Heimdal-Cloud-Dienste sowie den Zielzugriff (TCP 3389/22) auf bestimmte interne Hosts erlauben.
4. Erstellen Sie einen A-/AAAA-Eintrag, der den festgelegten administrativen FQDN (z. B. pasm.company.com) auf die PASM-DMZ-IP (oder öffentliche NAT-IP) verweist.
5. Importieren Sie ein gültiges, vertrauenswürdiges TLS-Zertifikat, das dem konfigurierten FQDN entspricht, in das PASM-Verwaltungsportal.
6. Erzwingen Sie die Multi-Faktor-Authentifizierung (MFA) und konfigurieren Sie die Berechtigungen für administrative Rollen.
7. Registrieren Sie interne Zielendpunkte (Windows-Server, Linux-Hosts) in PASM und überprüfen Sie die entsprechenden Firewall-Erlaubnisregeln.
8. Erlauben Sie LDAP/LDAPS nur bei Verwendung der Active-Directory-Integration. Wenn die JIT-Funktionalität LDAPS erfordert, konfigurieren Sie ausgehendes TCP 636 von PASM zu den vorgesehenen Domänencontrollern.
9. Überprüfen Sie die aktive Zeitsynchronisierung über UDP 123 mithilfe von Netzwerkdiagnosetools.
10. Validieren Sie die Administratoranmeldung, die MFA-Ausführung, das Zertifikatsvertrauen, die DNS-Auflösung sowie aktive RDP-/SSH-Proxy-Sitzungen.
CHECKLISTE FÜR DIE VALIDIERUNG VOR DER PRODUKTION
- PASM wird mit einer einzigen aktiven Produktions-NIC in der DMZ betrieben.
- Statische IP-Adresse, Subnetzmaske und einzelnes Standardgateway sind verifiziert.
- Das Routing zwischen DMZ und internem LAN wird vollständig durch Firewalls verwaltet.
- Der eingehende Portalzugriff ist auf TCP 443 aus genehmigten Administrationsnetzwerken beschränkt.
- Das TLS-Zertifikat ist gültig und vertrauenswürdig und entspricht dem PASM-FQDN.
- Die Zwei-Faktor-Authentifizierung (2FA) ist für alle administrativen Benutzer erzwungen.
- Der ausgehende NTP-Zugriff über UDP 123 ist funktionsfähig und die Systemzeit ist synchronisiert.
- Ausgehende Zielregeln (TCP 3389 / TCP 22) sind strikt auf autorisierte Endpunkte beschränkt.
- Die Active-Directory-/LDAPS-Konnektivität funktioniert ordnungsgemäß (falls implementiert).
- Die Cloud-Management-Endpunkte von Heimdal sind über TCP 443 erreichbar.
- Firewall-Prüfprotokolle zeigen keine unerwarteten verworfenen Pakete oder asymmetrischen Datenverkehrsmuster.
ERWARTETES BETRIEBSERGEBNIS
Nach Abschluss dieser Bereitstellungsanleitung wird Ihre Heimdal-PASM-Installation:
- Für Administratoren über vertrauenswürdiges HTTPS erreichbar sein.
- Eine aktive Netzwerkschnittstelle in der DMZ verwenden.
- Nur ausdrücklich genehmigte verwaltete Ressourcen und Dienste erreichen.
- Die korrekte Zeit mithilfe von NTP aufrechterhalten.
- Routing, NAT und Segmentierung den Kundenfirewalls überlassen.
- Einen vorhersehbaren und prüfbaren Datenverkehr für privilegierte Zugriffe aufrechterhalten.
WARNUNG
Die Konfiguration der PASM-Appliance in einer DMZ-Umgebung führt zu kritischen Abhängigkeiten bei Sicherheit und Routing. Stellen Sie sicher, dass alle Netzwerkschnittstellen, Firewall-Regeln und Zugriffskontrollen vor der Einrichtung in der Produktionsumgebung strikt den Richtlinien zur Absicherung von DMZs entsprechen.