המממ
סה"כ מאמר יפה, אבל יש לי הערה:
Consider a scenario in which the database server listens on only a single port, used by the middleware server to retrieve data. In this case, placing a firewall between the servers improves security only marginally because this port still needs to remain open.
אני לא ממש מסכים עם הגישה הזאת. למרות שמדובר בפורט יחיד, יש עוד גורמים שצריך להתחשב בהם כגון: - ניצול פרצות ברמת אפליקציה (דוגמת sql injection) שניתן למנוע ע"י הוספת שכבה עם application aware firewall בין הmiddleware לבין data server. - עצם העובדה ששלושת הרכיבים נמצאים באותו טווח ובאותו סגמנט, מאפשרת לפורץ שהצליח להשתלט לדוגמא על שרת presentation (שרת WEB לצורך העניין) לנסות לנצל פרצות בשכבות נמוכות יותר, כגון חורי אנטחה בtcp/ip stack או ביצוע spoofing בשכבה השניה בכל מקרה, מאמר שמסכם יפה את הארכיטקטורות הנפוצות והסיבות לקיומן. ואם כבר התחלנו עם הנושא (אומנם מעולם המייקרוסופט), יש כמה מסמכים מאוד מעניינים בנושא
Domain Isolation with IPSec שאני ממליץ לעבור עליהם. (בסוף העמוד יש הפניות למסמכים נוספים בנושא וגם במסמך עצמו יש כמה הפניות די שימושיות)