У нас есть несколько различных процессов FTP, работающих на различных внутренних серверах, которые связываются с внешними поставщиками для отправки или получения файлов конфиденциальных данных. Таким образом, у нас нет единого централизованного места для отслеживания этих процессов и регистрации передаваемых файлов. В то же время мы беспокоимся о том, что сотрудники отправят несанкционированные файлы сторонним организациям, а мы об этом не узнаем. А тем поставщикам, которые присылают нам файлы, мы бы предпочли, чтобы в будущем они не допускались в нашу сеть, даже если они используются исключительно через FTP. Чтобы решить эти проблемы, мы рассматриваем решение, преследующее две основные цели:
Вот что мы планируем: мы поместим SFTP-сервер в нашу демилитаризованную зону для взаимодействия с нашими поставщиками, чтобы в будущем им не пришлось проходить через наш брандмауэр. Затем у нас будет веб-служба, настроенная как на DMZ, так и на внутреннем сервере, который будет отправлять файлы друг другу через наш брандмауэр по TCP / IP с использованием SSL.
Мне бы хотелось, чтобы другие думали об этой идее, а именно:
Это значительно усложняет концепцию простой передачи файлов, поэтому я хочу убедиться, что наш дизайн надежен, прежде чем мы начнем идти по этому пути.
Звучит неплохо. Централизованный (S) FTP-сервер для передачи файлов между организациями довольно распространен. Просто настройте (S) FTP-сервер настолько плотно, насколько сможете, и защитите его локально от любых непреднамеренных подключений.
Что касается кодирования ... кодировать особо нечего. Просто установите достаточно высокий уровень ведения журнала и создайте уникальные учетные записи для каждой организации или пользователя. Заблокируйте всех внешних (и большинство внутренних) пользователей до их собственного каталога.
Если вы хотите пойти еще дальше, вы также можете внести в белый список разрешенные исходные IP-адреса, которые могут подключаться к вашему серверу. Например, заставьте внешние организации регистрировать свои исходные IP-блоки и разрешать только внешние подключения от них.