photographix
Goto Top

Endian vs. Astaro vs. andere

Hallo Leute,

nachdem unser KMU wächst und wächst und wächst (ein Glück!), und Techniken wie VPN und DMZ bei uns Einzug halten sollen, benötigen wir auch eine Firewall auf Hardware Basis.

Habt Ihr dazu Ratschläge / Erfahrungen?

Aktuelle Projekte zielen dazu langfristig (ca. 2013) auf:

- VPN Verbindungen von externen Mitarbeitern (ca. 250 (steigend?))
- VPN Verbindung zu Filialen herstellen (SAP / ev. Bild Terminals für Upload)
- Einen Teil unserer Production auslagern (Intranet erweitern RAW Daten, Photoshop, viel Traffic)
- FTP Server / ev Webserver in der DMZ bereitstellen, Tagesvolumen ca. 120GB (steigend?)
- Im Haus dann 500 Mitarbeiter / Geräte abhandeln


Wir sind symetrisch mit 100Mbit redundant angebunden.

Aktuell habe ich Endian oder Astaro (beides als Hardware) im Auge.
Natürlich gern auch Tips zu anderen Firewall Anbietern.

Wir möchten aber ungern zweimal eine Firewall kaufen müssen weil wir ans Limit gekommen sind.

Content-Key: 132431

Url: https://administrator.de/contentid/132431

Printed on: April 18, 2024 at 09:04 o'clock

Member: maretz
maretz Dec 29, 2009 at 11:14:44 (UTC)
Goto Top
Moin,

von der Oberfläche her kenne ich die Astaros ganz gut und bin auch zimlich begeistert von den Dingern. Ich kenne das ganze auch als Tipparbeit unter Linux (iptables, FreeS/WAN usw.) und muss sagen das es ab und an doch was schönes hat wenn man das zusammenklicken kann ;).

Allerdings: Bei 100 MBit ist natürlich auch die reine Hardware gefordert. Hier würde ich mal bei Astaro auf der Webseite gucken und auch mal dort mit denen reden weil du ja doch einiges an Leistung benötigst. Hier würde ich dir dann empfehlen ggf. auch die Proxy und die Spam-Filter-Funktion mitzunehmen - bei uns hat der Spam-Filter auch schon einiges weggeschafft ;)

Was bei Astaro schön ist: Du kannst dir sehr leicht auch ne HA-Lösung bauen - das Frontend sieht das direkt vor (dabei brauchst du die Lizenzen m.W. nichtmal doppelt kaufen). Bei einer solchen Anbindung erscheint mir das schon ratsam das man sich auch darüber gedanken macht.
Member: harald21
harald21 Dec 29, 2009 at 11:27:11 (UTC)
Goto Top
Hallo,

schau dir mal die Produkte von Fortinet an. Wir haben hier bei uns ebenfalls eine sym 100Mbps-Leitung und lassen das über einen FG310B-Cluster laufen. Das schöne an Fortigate-Geräten ist das übersichtliche Webinterface, das keine Lizenzierung pro User anfallen, die gute Hardware-Leistung der Geräte und der vergeleichsweise günstige Preis.

Unter www.fortigate.com findest du ein Demo-Gerät, an dem man sich die Weboberfläche ansehen kann.
Login: demo
PWD: fortigate

mfg
Harald
Member: DrAlcome
DrAlcome Dec 29, 2009 at 12:36:03 (UTC)
Goto Top
Moin!

Wenn's OpenSource sein darf (jeder Vorstand freut sich ein Loch in den Bauch wenn etwas nix kostet), dann schau dir mal "IP Cop" an. Ein stabiles System und eine aktive Community mit eigenem Forum - eine sehr feine Sache. Die Hardwareplattform kannst du dir dann selbst zusammenschrauben.

Dann geschieht natürlich alles in Eigenverantwortung, bzw. du musst dich selbst um alles kümmern. Bei einem Anbieter wie z.B. Astaro hast du natürlich einen Laden hinten dran, der dir einen Kundensupport gibt - dafür bezahlst ja die Kohle. Ich denke bei einem solchen Großprojekt wäre dann Astaro vielleicht die interessantere Variante (je nachdem was das Budget her gibt).
Member: Der-Phil
Der-Phil Dec 29, 2009 at 14:44:02 (UTC)
Goto Top
Hallo,

es ist wahnsinnig schwer, hier eine Empfehlung zu geben.

Fast jeder Hersteller hat eine Lösung, die auch so viel abhandeln kann. Ich würde auf keinen Fall ohne Test irgendetwas nehmen...

250 externe Mitarbeiter mit 250 VPNs sind schon ein Batzen. Das muss man auch noch vernünftig verwalten können...

Endian und IPCop wäre eben die "mutige" Variante. Die können das sicher, aber ob Du das auch im Alltag willst so ganz ohne kommerziellen Support musst Du wissen und auch von Deinen Fähigkeiten abhängig machen.

Sonst bleiben die üblichen Verdächtigen:

Juniper, Fortinet, Watchguard, etc.

Phil
Member: exellent
exellent Dec 30, 2009 at 07:30:47 (UTC)
Goto Top
Fortigate 310B kann ich da wärmstens empfehlen! Sehr übersichtlich und leicht zu konfigurieren..Die Performance ist auch sehr gut und für die Menge deiner User sollte sie gut ausreichen. 2 Stück davon in einen HA-Cluster und du hast Ruhe face-smile

Alternativ kann ich auch noch Watchguard empfehlen. Die fande ich auch sehr gut aufgebaut und performant!

Die Lösung mit IP COP oder anderen "Router" Distris würde ich ganz schnell verwerfen..Kein Support, Keine Garantie und immer die Angst im Nacken, dass die IDE-Platte in dem IP COP Rechner abraucht...
Member: photographix
photographix Dec 30, 2009 at 09:05:34 (UTC)
Goto Top
Hi @ ALL

Danke für die Tips der anderen Hersteller - genauso hatte ich mir das gewünscht.
Das ich nicht mit IPCop oder Monowall anfangen will ist klar.

Endian kenn ich auch der Community Version als Software Distri - Endian bietet aber auch Hardware basierte Firewalls an.

Die 250 VPN User sind sicher erst 2013 erreicht.
Aktuell haben wir keinen einzigen ^^
Wir möchten halt nur nicht jedes Jahr eine Firewall kaufen müssen.

Ich werde mal eure Tips an die Geschäftsleitung weiterreichen und mich dann bei den jeweiligen Herstellern noch mal beraten lassen.
Member: photographix
photographix Mar 30, 2010 at 04:17:33 (UTC)
Goto Top
Abschließendes Fazit:

Wir haben uns nun für Astaro entschieden die im Gegensatz zu anderen mir bekannten Herstellern ein 30 tägiges (oder per Verhandlung) auch längeres try bevore you buy Angebot haben. So kann man kostenlos 30 tage lang Hardware von denen testen und dann doch für doof oder gut befinden. Mann muss dann nicht kaufen.

LG
Member: harald21
harald21 Mar 31, 2010 at 10:18:28 (UTC)
Goto Top
Hallo,

nur zur Info: bei den Fortigate-Distributoren kann man ebenfalls eine (üblicherweise 30-tägige) Teststellung ordern.
Ansonsten: viel Spass mit der Astaro.

mfg
Harald
Member: photographix
photographix Mar 31, 2010 at 18:16:03 (UTC)
Goto Top
Ok das wusste ich nicht.
Astaro war mir auf der Cebit und am Telefon im Bereich (Voraussupport und Beratung) schon sehr sympathisch.
Wir haben aktuell die 2. 30 Tage Verlängerung schon im Einsatz da wir noch evaluieren aber auch schon die Last testen wollen.
Find ich sehr fair.

LG