Je bedoelt dat deze in bijvoorbeeld een trace niet zichtbaar is?Citaat:
Oorspronkelijk geplaatst door Wido
Zo ja, dan ja. Hij draait bij ons transparant.
Afdrukvoorbeeld
Je bedoelt dat deze in bijvoorbeeld een trace niet zichtbaar is?Citaat:
Oorspronkelijk geplaatst door Wido
Zo ja, dan ja. Hij draait bij ons transparant.
Ik heb vandaag nog een ASA5510 geinstalleerd in het KPN CyberCenter. Zo'n ASA-appliance is de opvolger van de PIX-firewall. Op een PIX 515e kun je dezelfde IOS (7.21) draaien de je ook op zo'n ASA kunt draaien.Citaat:
Oorspronkelijk geplaatst door Wido
Concept een beetje vergelijkbaar met de nieuwe ISR routers van Cisco, dus modulair uitbreidbaar met allerlei leuke extras zoals SSL-VPN.
Ja, dat bedoel ik.Citaat:
Oorspronkelijk geplaatst door Glenn
Je hoeft dus niet met NAT te gaan werken achter die firewall? Je kan gewoon "externe" IP's gebruiken op je servers.
Pfoe... jij gebruikt DA servers he? Vandaar dat je externe IP's nodig hebt.Citaat:
Oorspronkelijk geplaatst door Wido
Wij doen wel EXTERN IP <> FIREWALL <> INTERN IP maar dat is vooral omdat we het zelf handig vinden en geen control panels draaien. Voor wat ik gezien heb (maar ik heb het niet getest), zou het ook mogelijk moeten zijn om inderdaad extern IP te blijven gebruiken.
Ik zou zeggen, test het zelf even. www.endian.it.
Klopt, maar sowieso vind ik NAT een ramp, met FTP enzo.Citaat:
Oorspronkelijk geplaatst door Glenn
Ik vis wel even ergens een server vandaan en daar ga ik mee testen, het ziet er namelijk wel leuk uit :)
Eens kijken of zoiets ook redundant te maken is, dat je op elke uplink in je cabinet een firewall kan zetten, zo wordt je firewall ook geen SPOF.
Wat betreft FTP kan ik je gerust stellen. Zet portje 21 open en zowel active als passive werkt gelijk.Citaat:
Oorspronkelijk geplaatst door Wido
Ok, dat is sowieso al mooi.Citaat:
Oorspronkelijk geplaatst door Glenn
Maar ik heb toch liever helemaal transparantie, DA moet er achter werken, maar ik wil ook dat loadbalancing er achter kan werken.
Give it a try (en laat ons weten of je dat werkend hebt gekregen ;)).Citaat:
Oorspronkelijk geplaatst door Wido
Ga ik zeker doen :)Citaat:
Oorspronkelijk geplaatst door Glenn
Hallo,
Ik ben ook op zoek naar een firewall voor in een DC met daarachter hosting platform. Ik heb ervaring met Netscreen en Firewall-I. NetScreen is echt wel nice.
Nu, ik lees weinig of niets over performance (concurrent connections, VPN tunnels, throughtput,...) . Wat zijn de eisen die daaraan gesteld moeten worden? Ik merk bijvoorbeeld dat er ook SOHO routers worden gebruikt, maar zijn die wel geschikt op performance gebied?
bedankt
Wij hebben ervaring met Symantec (slechte ervaringen) en met Checkpoint (zeer goede ervaringen). Voor maximale betrouwbaarheid kan je Checkpoint best in cluster installeren. Kan op alle soorten hard- en software en is zeer performant, stabiel, veel features, ... perfect dus.
Licenties groeien mee met uw firma, dus da's niet direct een probleem.
Enig nadeel is misschien de prijs, maar dat was precies uw grootste zorg niet?
Reken toch op minstens 12500 Euro voor een cluster op 'normale' hardware.
Ik heb het nog niet getest, dus daarom post ik ook niet.Citaat:
Oorspronkelijk geplaatst door Glenn
Wat ik me alleen af vroeg, zijn er hier mensen die wel eens transparante firewalls met OpenBSD gebouwd hebben?
Ik wil namelijk af van alle iptables based firewalls aangezien ze wel leuk zijn, maar een Linux host is zo kwetsbaar als het maar kan tegen synflood attacks.
Nu kan BSD stukken beter overweg met synflood attacks en wil ik toch eens gaan testen met transparante OpenBSD servers als firewall.
Ik heb al naar diverse firewalls van Juniper en Cisco gekeken, maar als je echt veel traffic doet, dan gaan de prijzen ook aardig omhoog van een firewall.
Daarom wil ik eens gaan testen met transparante firewalls op basis van OpenBSD, alleen vroeg ik me af of er iemand is met ervaring daarmee?
Zo ja, wat zijn je ervaringen?
Geen ervaring, maar ik weet dat http://www.sentia.nl/ een eigen Firewall op basis van OpenBSD gemaakt heeft.
Tot nu toe niet transparant gedaan (static routing via de routers, firewall als gateway laten werken voor de servers). Servers hebben dus gewoon hun extern IP staan, alleen in de traceroute zie je een hop van de firewall.Citaat:
Oorspronkelijk geplaatst door Wido
Werkt perfect, 100mbps zou geen probleem mogen zijn afh van de machine die je ervoor gebruikt.
Transparant (via bridging dus) gebruik je wel wat meer cpu dachtik, kwestie van proberen dus.
PF is een heel flexibele firewall, ratelimiting, queuing etc is ook helemaal geen probleem.
Zeker de moeite om eens mee aan de slag te gaan.
Ik weet dat snaaps erg tevreden is met zijn Juniper netscreen 500.
Neem eens contact op met hem.