2) Über einen Reverse Proxy direkt ins Produktionssystem zu gehen halte ich für ebenso gefährlich, wie alle Produktionsdaten in die DMZ zu stellen. Ohne das Umfeld genau zu kennen würde ich sagen: Domino-Server mit den Mail-DBs in der DMZ, abgesichert durch Firewall und Reverse Proxy.
Eine direkten Reverse Proxy habe ich auch nicht gemeint !
Allerding muss ich einschränken, dass ich lediglich das E-Gap System kenne. Und dieses System halte ich für unschlagbar in puncto Sicherheit, allerdings sind der administrative Aufwand und die Kosten nicht zu unterschätzen. (Grade weil es mit einer Whitelist der erlaubetn URL's arbeitet)
Und wenn man keine Netzverbindung zwischen DMZ und LAN hat, was soll daran denn gefährlich sein ?
Die Intelligenz und die Verschlüsselung liegen im LAN und das externe System macht nix anderes als URL auf eine HD zu schreiben.
Und im Zusammenspiel mit einem ACE Server halten wir diese Lösung für absolut Sicher.
Dagegen spare ich mir dann eine 2te Domino Infratruktur in der DMZ, ausserdem kann ich noch anderere Services Hosten.....
Aber für 30 User die nur Mails machen wollen lohnt sowas wahrscheinlich nicht.
Sorry, ich Rechne da in anderen Grössenordungen