1
German - Deutsch / Re: Opnsense als RZ Firewall ?
« on: April 26, 2017, 12:22:04 pm »Ne das werde ich bei keiner Wahl können, ich muss es dann halt nur "beherrschen", Fehlerquellen etc. zügig im Griff zu haben. Ein Grund der gerade für OpenSource spricht, da man mehr Einblick in Abläufe hat als bei BlackBoxen
Ist bei und nicht viel Anders. Die GF verlässt sich hier i.d.R. auch auf die IT. Nur bleibt die Frage, ob Du wirklich alle möglichen Folgen die sich aus Deiner Wahl ergeben können abschätzen kannst!
Quote
Ich weiß echt nicht, was immer dieser Zinnober mit der Uptime eines Systems soll! Wichtig ist zunächst mal eine konsequente und stabile Versorgung mit Updates seitens des Herstellers! Und nach einem Update wird die FW u.U. eben neu gestartet. Dank HA benkommen die User davon ja (fast) gar nichts mit! Es fliegen halt kurzzeitig alle VPN-Tunnel weg. Aber ein Problem war das bisher auch nicht.Mit Uptime war einfach ein stabiles System gemeint, was wenn es nicht kritisch ist, auch Updates im Rahmen bekommt. Ein Beispiel, wir hatten mal ein CephCluster betrieben, vertrieben durch Suse. Hier kamen Updates in einem Zyklus der nicht mehr vertretbar war. Lag aber wohl auch an Bugs und zu schnell auf neue Pferde gesetzt.
Das halte ich im Übrigen auch bei meiner OPNsense so. Da kommt es bei einem Update auch gern vor, dass z.B. der Squid nach dem Update weiterhin mit der alten Version läuft!
Sophos war auch was Updates betrifft, nicht übertrieben viel. So konnten wir uns es erlauben, auch die FW nur bei QuartlyPatchDay die FW zu aktualisieren. Ich verstehe aber auch unter Uptime, dass die Dienste bei korrekter Konfiguration nicht alle Nase lang sich aufhängen. NeverEndingStory ; PrintSpooler von Windows Server als Beispiel. Sowas kann man bei einer FW garnicht gebrauchen.
Quote
Spam- und AV-Filter für den Exchange!?Hier müsste ich im Falle von OPNSense Abstriche machen. Das würde sich aber alles über Linux-Systeme in Form von Appliances lösen lassen denke ich. Erhöht die Administration/Monitoring etc. schafft uns aber Bedarfsgerecht reagieren zu können.
Soll der Webbproxy genutzt werden? Wie sieht es dann mit AV-Schutz für Downloads aus?
Sollen ggf. Kategoriesperren genutzt werden (z.B. Porno, Werbung)? Wie sieht es hier mit notwendigen Filterlizenzen für OPNsense aus?
Wie sieht es mit dem Logging/Reporting aus (Zugriffstatistik, Traffic-Reports, usw.)!?
Quote
Nun ja, unser FW Cluster läuft auf dedizierter HW! Einzig aus Gründen des Herstellersupports läuft halt ein Hypervisor. Ich würde auch nie auf die Idee kommen eine FW auf einem Host zu nutzen auf dem noch andere produktionskritische VM laufen.Da würde ich Ärger mit den Netzwerken bekommen Die erzählen mir dann sowas vonwegen im Kernel des Hypervisors war es in der Vergangenheit möglich von einer VM auf die andere zu zugreifen etc.
Aber auch für den DisasterRecovery möchte ich nicht vor einem Henne/Ei Problem stehen. Im ColdStandBy würde ich mir die sekundäre FW noch als VM gefallen lassen.