Jump to content

Firewall - Kaufberatung


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Hallo!

 

Ich möchte unsere Firewall erneuern und brauche eure Hilfe.

 

Bisher hatten wir eine Linux Software Firewall, die ich in nächster Zeit gegen eine Hardware Firewall auswechseln möchte.

 

Die Firewall sollte IPsec Site to Site Tunnels können (können das nicht e schon alle).

 

Weiters wäre nicht schlecht, wenn die FW DHCP, bzw. DNS Server für das Intranet ist.

 

Was gibts da? Habt ihr Erfahrungen mit gewissen Modellen/Herstellern? Was muss man da ca. investieren?

 

Freu mich schon auf eure Meinungen.

 

Schöne Grüße

Martin

post-19657-13567389225403_thumb.jpg

Geschrieben

Cisco PIX

WatchGuard FireBox

Sonicwall

 

und noch tausend andere.

 

Mittlerweile gibt es auch diverse Anbieter die den Microsoft ISA 2004 in eine 19"-Kiste stopfen und das als "Hardware-Firewall" verkaufen.

 

Wenn es eine Hardware-FW sein soll auf jeden Fall etwas von einem etablierten Hersteller kaufen bei dem langjähriger Support und Softwareupdates und Ersatzteilversorgung sicher gestellt sind.

 

Wenn Ihr extern nur eine öffentliche IP-Adresse habt ist die PIX nicht unbedingt das Richtige für Euch.

 

Die PIX ist ab ca. EUR 400,-- zu bekommen.

 

Gruss

Markus

  • 6 Monate später...
Geschrieben

Die meisten Hardware-Firewalls basieren auf Linux, BSD und manchmal auf ISA2004. Daneben gibts noch einige herstellereigene Plattformen. Wichtig ist ein vertrauenswürdiger Hersteller, der auch nach Jahren noch Updates liefert. Firewalls sind auch nur Software und damit gibts da auch Bugs und Löcher.

Dann stellt sich noch die Frage nach den weiteren Funktionen bzw Service:

Hardware Firewalls auch als VPN Server oder den VPN Traffic nur durchleiten?

Wie "tief" soll gefiltert werden? Nur nach Port und IP? Auch nach Protokoll. Das kann inzwischen wohl jede Firewall. Soll auch nach Inhalt gefiltert werden? Dann kann nicht jede.

Wer soll die Kiste konfigurieren? Das ist meist garnicht so einfach.

Ich hab bestimmt noch einiges vergessen...

 

Mich irritiert auf Deinem Bild die Verbindung von LAN in die DMZ.

Geschrieben

Bisher hatten wir eine Linux Software Firewall, die ich in nächster Zeit gegen eine Hardware Firewall auswechseln möchte.

Wenn die auf einem separaten Computer installiert wurde, ist das schon eine "Hardware-Firewall". Wenn die gut funktioniert, gibt's doch eigentlich keinen Grund, die zu ersetzen, oder?

  • 2 Wochen später...
Geschrieben

ich habe mit watchguard firebox x gute erfahrungen gemacht die firebox 1000 haben wir mit 150 user im einsatz ist sehr gut auch von der geschwindigkeit..

astaro kann ich dir auch anraten..

ist aber alles eine kostenfrage firebox 1000 glaube ich 2000 -2500 euro...

die nokia firewall wird viel treurer sein ...

Geschrieben

hello,

 

prinzipiell würde ich mir auch die frage stellen, warum das vpn-gateway eine direkte verbindung ins lan hat. ich würde das auch über die firewall routen. somit gibt es absolut keine verbindung ins lan.

 

ich würde auch zu einer checkpoint auf einer nokia-box empfehlen. günstiger wirds auf einer secureguard-plattform...

 

lg

martin

Geschrieben

ich würde auch zu einer checkpoint auf einer nokia-box empfehlen. günstiger wirds auf einer secureguard-plattform...

 

lg

martin

 

[pedanterie on]

 

Kosmisch, aber du meinst wohl SPLAT (Secure Platform), oder? :suspect: :D

 

[pedanterie off]

  • 3 Monate später...
Geschrieben

Manchmal ist es auch hilfreich, die Größe des zu schützenden Netzes zu erfahren. Ne kleine Kiste ist zwar günstiger, aber wenn ne große gebraucht würde?

 

Nähere Angaben helfen Dir auch bei der Auswahl unserer Vorschläge ;-)

 

Ansonsten meine empfehlung:

 

Netscreen 25 von Juniper

 

- eigenes/properitäres OS

- vertrauenswürdig

- mit 2 DMZ-Ports

- alles was man an Firewalltechnik braucht (see datasheet ;-)

 

http://www.juniper.net/products/integrated/

 

Die Frage nach der Verbindung DMZ/internes LAN interessiert mich aber auch. Gibt es einen Grund für dieses Sicherheitsloch?

 

Astaro ist auch zu empfehlen, weil (hardwaremäßig einfach) erweiterbar.

 

grüße

 

dippas

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...