stinnux
Goto Top

Hoch Verfügbares IPSec-Gateway mit Stateful Failover gesucht.

Hallo,

falls das Thema besser woanders rein passt bitte verschieben. Bin mir da nicht sicher.

Ich suche ein IPSec-Gateway das sich hochverfügbar einrichten lässt und dabei die SAs repliziert, so dass bei einem Failover kein Reconnect notwendig ist. Am Liebsten als virtuelle Appliance oder als Open Source Software so dass wir da selbst eine virutelle Appliance draus machen können.

Bisher gefunden habe ich:

Cisco PIX/ASA: Können teilweise Stateful Failover, sind aber recht teuer und keine virtuellen Appliances.
StrongSWAN: Kann das zwar seit 4.4, aber die notwendigen Kernel-Patches haben noch nicht den Weg in den Standard-Kernel gefunden. Außerdem nicht sonderlich verbreitet und daher wohl noch nicht so ausgereift.
OpenBSD. Kann das schon lange. Leider haben wir nicht soviel Erfahrung mit OpenBSD.

Ideal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts entsprechendes gefunden.

Darf gerne was kosten, muss aber im Budget bleiben.

Grüße
Thomas

Content-Key: 252164

Url: https://administrator.de/contentid/252164

Ausgedruckt am: 29.03.2024 um 05:03 Uhr

Mitglied: falscher-sperrstatus
falscher-sperrstatus 16.10.2014 um 17:09:43 Uhr
Goto Top
Hallo Thomas,

was heisst "was kosten" - im Budget kann alles sein von 100€ in 2 Jahren (verrückt) bis 1.000.000€ im Monat (je nach Anwendungsfall, dito).

Grüße
Mitglied: stinnux
stinnux 16.10.2014 um 17:11:40 Uhr
Goto Top
Das genaue Budget kenne ich auch noch nicht. Derzeit geht es aber auch erstmal darum heraus zu finden was überhaupt auf dem Markt existiert.
Mitglied: Dani
Dani 16.10.2014 um 22:38:46 Uhr
Goto Top
Moin,
hochverfügar ist so eine Sache...und vAppliance schon zweimal. Macht man bei Firewalls mit DMZ und Internetanbindung eigentlich nicht. Im LAN zwischen VLANs sind vAppliance gängig.

Objektorientierte Firewall oder noch besser Firewall Management Software
Erfahrungen mit Sonicwall?
Layer 7 Firewall - Palo Alto oder SonicWall

deal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts entsprechendes gefunden.
pfSense...


Gruß,
Dani
Mitglied: stinnux
stinnux 17.10.2014 um 08:37:57 Uhr
Goto Top
Zitat von @Dani:

Moin,
hochverfügar ist so eine Sache...und vAppliance schon zweimal. Macht man bei Firewalls mit DMZ und Internetanbindung
eigentlich nicht.

Warum nicht?

> deal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts
entsprechendes gefunden.
pfSense...

Basiert leider auf FreeBSD und kann daher kein sasyncd....
Mitglied: Dani
Dani 17.10.2014 um 14:11:30 Uhr
Goto Top
Mitglied: stinnux
stinnux 17.10.2014 um 16:27:02 Uhr
Goto Top
FreeBSD unterstützt die Replikation der Replay Counter nicht.

https://forum.pfsense.org/index.php?topic=55474.0
Mitglied: stinnux
stinnux 29.10.2014 um 14:24:23 Uhr
Goto Top
Um mal meine eigene Frage zu beantworten:

Halon (www.halon.se) macht einen ganz guten Eindruck, wir sind gerade beim Evaluieren.