stinnux
Goto Top

Hoch Verfügbares IPSec-Gateway mit Stateful Failover gesucht.

Hallo,

falls das Thema besser woanders rein passt bitte verschieben. Bin mir da nicht sicher.

Ich suche ein IPSec-Gateway das sich hochverfügbar einrichten lässt und dabei die SAs repliziert, so dass bei einem Failover kein Reconnect notwendig ist. Am Liebsten als virtuelle Appliance oder als Open Source Software so dass wir da selbst eine virutelle Appliance draus machen können.

Bisher gefunden habe ich:

Cisco PIX/ASA: Können teilweise Stateful Failover, sind aber recht teuer und keine virtuellen Appliances.
StrongSWAN: Kann das zwar seit 4.4, aber die notwendigen Kernel-Patches haben noch nicht den Weg in den Standard-Kernel gefunden. Außerdem nicht sonderlich verbreitet und daher wohl noch nicht so ausgereift.
OpenBSD. Kann das schon lange. Leider haben wir nicht soviel Erfahrung mit OpenBSD.

Ideal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts entsprechendes gefunden.

Darf gerne was kosten, muss aber im Budget bleiben.

Grüße
Thomas

Content-Key: 252164

Url: https://administrator.de/contentid/252164

Printed on: April 20, 2024 at 09:04 o'clock

Member: falscher-sperrstatus
falscher-sperrstatus Oct 16, 2014 at 15:09:43 (UTC)
Goto Top
Hallo Thomas,

was heisst "was kosten" - im Budget kann alles sein von 100€ in 2 Jahren (verrückt) bis 1.000.000€ im Monat (je nach Anwendungsfall, dito).

Grüße
Member: stinnux
stinnux Oct 16, 2014 at 15:11:40 (UTC)
Goto Top
Das genaue Budget kenne ich auch noch nicht. Derzeit geht es aber auch erstmal darum heraus zu finden was überhaupt auf dem Markt existiert.
Member: Dani
Dani Oct 16, 2014 at 20:38:46 (UTC)
Goto Top
Moin,
hochverfügar ist so eine Sache...und vAppliance schon zweimal. Macht man bei Firewalls mit DMZ und Internetanbindung eigentlich nicht. Im LAN zwischen VLANs sind vAppliance gängig.

Objektorientierte Firewall oder noch besser Firewall Management Software
Erfahrungen mit Sonicwall?
Layer 7 Firewall - Palo Alto oder SonicWall

deal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts entsprechendes gefunden.
pfSense...


Gruß,
Dani
Member: stinnux
stinnux Oct 17, 2014 at 06:37:57 (UTC)
Goto Top
Zitat von @Dani:

Moin,
hochverfügar ist so eine Sache...und vAppliance schon zweimal. Macht man bei Firewalls mit DMZ und Internetanbindung
eigentlich nicht.

Warum nicht?

> deal wäre wohl eine kommerzielle Distri die das auf OpenBSD-Basis offiziell supported. Habe aber leider nichts
entsprechendes gefunden.
pfSense...

Basiert leider auf FreeBSD und kann daher kein sasyncd....
Member: Dani
Dani Oct 17, 2014 at 12:11:30 (UTC)
Goto Top
Member: stinnux
stinnux Oct 17, 2014 at 14:27:02 (UTC)
Goto Top
FreeBSD unterstützt die Replikation der Replay Counter nicht.

https://forum.pfsense.org/index.php?topic=55474.0
Member: stinnux
stinnux Oct 29, 2014 at 13:24:23 (UTC)
Goto Top
Um mal meine eigene Frage zu beantworten:

Halon (www.halon.se) macht einen ganz guten Eindruck, wir sind gerade beim Evaluieren.