Estoy en una pequeña empresa (12 PC en la red interna). Usamos esta arquitectura de red ahora:
Internet(Modem) --> Router --> Firewall --> Switch -- > Internal Network (clients PCs)
| |
|- Wifi Router |- DHCP & AD Server
|- HTTP file server
El servidor principal y las PC de los clientes son (relativamente) nuevas (para otros componentes), se compraron en 2005. Pero los otros dispositivos son antiguos y espeluznantes, muchos de ellos tienen más de 15 años. Se convirtieron en los cuellos de botella de la red.
Aquí describo todos los componentes en una sesión corta:
- El Enrutador es un antiguo ASUS (Rx3041)
- Firewall es un MS Server 2003 R2 con ISA 2006 instalado (ahora anteriormente Forefront Threat Management Gateway) Definitivamente este es el cuello de botella principal de nuestra red, necesitamos reiniciar este servidor más de uno por semana, porque comenzar aleatoriamente a soltar las conexiones permitidas.
- DHC & AD Server es un MS SVR 2008 R2 y también funciona como un servidor de archivos interno y un servidor HTTP interno (ejecutamos un rastreador de problemas de Redmine en él. Pero no en IIS).
- Wifi Router es simplemente un punto de acceso a Internet fuera de nuestro firewall para nuestros dispositivos inalámbricos, como teléfonos y tabletas (pero no computadoras portátiles o computadoras, que utilizamos para trabajar).
- El servidor de archivos HTTP es una computadora portátil vieja, que también está fuera del firewall (sin embargo, tenemos una regla para que pueda acceder a ella desde la red interna, por lo que la usamos como unidad de red para publicar algunas cosas).
Mientras nuestros programadores trabajan fuera de la oficina, no tenemos información confidencial en la mayoría de las PC cliente, excepto en una. Nuestro servidor almacena información sensible también. (código fuente, información de nuestros clientes, etc.)
Queremos refrescar un poco nuestra red. Planeamos usar solo un enrutador en lugar de 2 enrutadores y un firewall. Se parece a esto:
Internet(Modem) --> Router with wifi --> Switch -- > Internal Network (clients PCs)
|
|- HTTP file server (DMZ maybe?)
Queremos utilizar el enrutador Asus RT-AC66U.
Leí esta gran respuesta de Bill Frank, pero esa pregunta tiene tres años y las cosas cambian rápidamente. Tal vez los enrutadores evolucionaron lo suficiente como para poder asegurar una red. Entonces mi pregunta: ¿es esta una opción viable? ¿Podría un enrutador protegernos? ¿O debemos usar (aún) un firewall de hardware para proteger nuestra red? (Deberíamos, pero debemos?)
Elegimos esta opción debido a la cuestión del dinero. Si pudiera configurar un nuevo enrutador y colocar toda la red detrás de un firewall (en una nueva máquina) pero la administración dice que no hay dinero fácil para eso. ¿Debo luchar por un nuevo servidor de firewall? ¿O el enrutador será suficiente?