Die Freigabe darf nur auf dem Server passieren. Eine kleine Expertenmeinung zum Thema Desktop-Firewall:
Lasst es bleiben. Jede hinzuinstallierte Software-Firewall muss, um zu funktionieren, Sockets im Betriebssystem öffnen (und dann intern wieder schließen). Damit werden originäre Sicherungsmechanismen des Betriebssystems abgeschaltet.
Das Setup in einem Unternehmen muss also immer lauten:
- Windows-Firewall an (auf Server und Client)
- Wenn DMZ genutzt:
- Ja: Portfreigabe auf SQL UDP und TCP-Port gemäß Installation auf der nach innen gerichteten Firewall freigeben (diese sollten nach Möglichkeit bei der Installation aus Sicherheitsgründen auf einen anderen als den Standartport gesetzt werden). Wenn Remote erreichbar, dann auch eine Portfreigabe auf der äußeren Firewall auf TCP (hier UDP Port überflüssig). Auf dem Windows-Server muss der Zugriff auf den Dienst sowohl für UDP (für Discovery-Abfragen empfohlen) als auch für TCP gemäß Dokumentation.
- Nein: Dieses Szenario ist für den Remote-Zugriff auf die Wawi ohne Site2Site-VPN gänzlich ungeeignet, da alle Wawi-Zugriffe innerhalb des lokalen Firmennetzwerks statt finden. Daher keine Ports für SQL auf der Hardware-Firewall öffnen! Windows-Firewall gemäß JTL Dokumentation oder eigener Installation (wenn abweichend) freigeben.
Konklusio: Es gibt keinen Grund, warum hier noch eine Software-Firewall involviert sein sollte. Diese ist ein Unsicherheitsfaktor und gehört ersetzt durch eine einwandfrei konfigurierte Windows-Firewall und eine Hardware-Firewall hinter dem Router.
Ich hoffe damit ist das Thema erschlagend behandelt. Sollten doch noch Fragen oder Unsicherheiten sein, könnt ihr euch gerne bei uns melden.
info@t4dt.com oder +49 511 999 876 00