122501
Goto Top

Welche Firewall für 25-Mann Praxis

Hallo zusammen,

ich bin aktuell auf der Suche nach einer passenden Firewall für unser Therapiezentrum.

Folgende Ansprüche bestehen:

- Die Firewall sollte einen Datendurchsatz von 100 mbit/s unterstützen und auch nicht einbrechen wenn mehrere Nutzer gleichzeitig surfen
- UTM Firewall (Antivirus, Intrusion Detection etc)
- GUI
- In Zukunft wird es einen Wlan AP für unsere Patienten geben - dieser soll natürlich vom Firmennetz getrennt werden
- VPN LAN to Client (es sollte einen möglichst simplen VPN Client geben - der auch mit Win10 kompatibel ist - damit der auch von unerfahrenen Usern bedient werden kann)

Budget: 1000€

Folgende Firewalls habe ich in Betracht gezogen:

Securepoint RC100 UTM
PfSense

Eure Meinung/Erfahrung würde mich interessieren.

Grüße,
Sven

Content-Key: 290359

Url: https://administrator.de/contentid/290359

Printed on: April 25, 2024 at 14:04 o'clock

Member: Criemo
Criemo Dec 08, 2015 at 07:53:32 (UTC)
Goto Top
Hi Sven,

1000€ sind natürlich echt wenig. ist das Brutto oder Netto?

Bei SecurePoint kostet die Hardware ca. 600€ Netto
die Software Subscription kostet ca. 331,93 Netto für 5 User

Für wieviele User brauchst du Lizenzen?
Möchtest du auch die Emails darüber laufen lassen?

Securepoint ist ein gutes Produkt. Wir vertreiben sie selber unter anderem.
Eine RC100 ist schwach auf der Brust.

Wenn du 10-15 User hast
IPS machen möchtest
Transparenter HTTP(S) Proxy
Mail filter Spamfilter
Firewalling
und VPN
machst brauchste schon eine RC200

ansonsten ein gutes Produkt und ich kann sie nur Empfehlen.

zu PfSence kann ich leider nicht sagen.

VG
Criemo
Member: aqui
aqui Dec 08, 2015 at 08:06:15 (UTC)
Goto Top
Zu pfSense kannst du alles hier nachlesen:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Würde ebenso ideal auf die Anforderung passen.
Mitglied: 122501
122501 Dec 08, 2015 at 08:42:48 (UTC)
Goto Top
Hi,

die 1000€ sind natürlich nur eine grobe Angabe - da kann ich schon variieren.

Wer wird bei securepoint denn als user definiert? Gilt ein PC im Netzwerk der von der Securepoint geschützt wird als User? Oder gilt nur ein Administrator der auf die Weboberfläche der Firewall zugreift als User? Wenn letzteres der Fall ist dann brauche ich nur eine Lizenz. Bei ersterem bräuchte ich über 20 - damit kann ich securepoint natürlich vergessen und werde auf PfSense zurückgreifen.

Grüße,
Sven
Member: Criemo
Criemo Dec 08, 2015 at 08:49:02 (UTC)
Goto Top
Hi Sven,
da die Securepoint ins AD gehangen werden sollte um entsprechende Arbeit verrichten zu können, gelten alle Benutzer im AD als User! Zum Beispiel für Http(S) proxy.

VG
Criemo
Mitglied: 108012
108012 Dec 08, 2015 at 10:19:55 (UTC)
Goto Top
Hallo zusammen,

Budget: 1000€
Ok damit kann man schon etwas zaubern was dann auch richtig abgeht, ob nun auf pfSense Basis
oder aber eine fix und fertig UTM von einem der hiesigen Anbieter.

Folgende Firewalls habe ich in Betracht gezogen:
Können das auch andere Produkte sein oder ist man hier auf diese beiden beschränkt?

PfSense
Also als UTM mit Snort, Squid & SquidGuard, HAVP (ClamAV) und VPN lässt sich auf recht vielen
Hardwareplattformen installieren, es kommt eben immer nur auf den Durchsatz an, den man erwartet
oder gar benötigt.

Eure Meinung/Erfahrung würde mich interessieren.
Zum Einen ist es recht schwer so etwas aus dem "Bauch" heraus zu beantworten, denn was heißt denn hier
wir sind eine Praxis? Eine Massagepraxis, ein Therapiezentrum oder gar eine richtige Arztpraxis wie eine Zahnarztpraxis wo man auch wiederum bestimmten Bestimmungen unterliegt?

Zum anderen wird man bei den herkömmlichen UTM Lösungen von den allgemein bekannten Herstellern
auch immer wieder Lizenzen lösen müssen, entweder alle Jahre oder alle drei Jahre, je nach Lizenzmodell.
Und eben diese Folgekosten sollte man auch immer im Blick haben, da ist man sicherlich mittels pfSense
günstiger beraten da diese Folgekosten dort eben wegfallen, aber man sollte aber auch sehen das man bei
den Herstellern mit Lizenzen auch noch andere Supportleistungen bekommt und die AV und IDS Signaturen
stündlich upgedatet werden, was bei Snort pro Sensor mit bis zu 300 € auch schon gut zu "Buche" schlägt.
Und ein "Next Business Day" Austauschservice ist bei pfSense auch nicht gegeben.

- Steigt die Anzahl der Benutzer noch?
- Steigt die Geschwindigkeit der Internetverbindung noch?
- Wer administriert Dir die pfSense oder UTM Lösung denn? Oder machst Du das alles selber?
- Soll es denn eine Desktop Variante sein oder gar eine 1U Rackmount Variante des Hardware?

Fix und fertig Hardwarelösung:
Sophos XG Serie
Sophos (UTM) XG 115 Hardware
Sophos XG 115 UTM Lizenz
Es gibt eine Basis Protection, eine Network Protection und eine Total Protection die auch WLAN Klienten
mit einschließt, von Sophos wird auch kompatible Hardware angeboten, was ja auch von Euch gewünscht wird.

Eigenbau & pfSense Hardware:
PC Engines:
PC Engines APU2B4 (ab Q1/2016)

pfSense Projekt:
- pfSense eigene Hardware, die auch das Projekt unterstützt
- Diese kann auch hier in Deutschland über Reseller bestellt werden Varia-Store Shop pfSense Hardware (sofort erhältlich)

Axiomtek:
Axiomtek NA361 ~600 € (je nach Board)
Axiomtek NA361R ~900 € (je nach Board)
Es kann unter mehreren Board selber entschieden werden und die NA361R kann mittels Module
aufgerüstet werden.

Alternativen:
4 Port Desktop Appliance ~350 € - 450 €
10 Port Desktop Appliance ~450 € - 550 €

WLAN APs von Ubiquitti kann man dann ja immer noch dazu kaufen!


Gruß
Dobby
Mitglied: 122501
122501 Dec 08, 2015 at 12:41:48 (UTC)
Goto Top
Sophos sieht für meine Laien Augen auch noch ganz attraktiv aus. Hast du Erfahrungen mit Sophos?
Member: Criemo
Criemo Dec 08, 2015 at 12:59:20 (UTC)
Goto Top
Hi Sven,
die Sophos UTM ist schon was feines.
Recht übersichtlich und wenn man weiß was man tut gut konfigurierbar.
Das Intrusion Prevention, das Advanced Threat Protection und der Spamfilter von der Sophos sind einsame spitze.
Weiter vorteile sind die RED Appliances (VPN Boxen) und die Wlan APs die man komplett zentral verwalten kann.

leider ein bisschen teurer aber eine sehr gute Appliance.

Nachteil seit dem Astaro zu Sophos gehört ist der Support echt schlecht geworden, es kann schon mal 45 min. dauern bis einer ans Telefon geht.

VG
Criemo
Member: sk
sk Dec 08, 2015 updated at 13:38:10 (UTC)
Goto Top
Ich würde eine USG210 von Zyxel empfehlen. Alternativ eine 60D von Fortinet.
In beiden Fällen ist die Lizenzierung der UTM-Features unabhängig von der Useranzahl.

Gruß
sk
Mitglied: 122501
122501 Dec 08, 2015 at 13:36:00 (UTC)
Goto Top
Ich würde mich immer freuen wenn die Leute auch Argumente für ihre jeweiligen Produkte hinterlassen würden. :/
Member: Criemo
Criemo Dec 08, 2015 at 13:45:09 (UTC)
Goto Top
reicht dir das bei mir als Begründung?
Member: sk
sk Dec 08, 2015 at 14:03:11 (UTC)
Goto Top
Zitat von @122501:

Ich würde mich immer freuen wenn die Leute auch Argumente für ihre jeweiligen Produkte hinterlassen würden. :/


Wie bereits erwähnt, bieten beide verglichen mit den bereits diskutierten Anbietern Securepoint und Sophos das wesentlich transparentere Lizenz- und Preismodell. Insbesondere bei Zyxel stimmt das Preis/Leistungsverhältnis.
Beide von mir vorgeschlagenen Boxen erfüllen die bisher von Dir genannten Anforderungen. Funktional bieten alle Hersteller in dieser Preisklasse ungefähr die gleichen Features. Die Unterschiede liegen im Detail. Da aber nichts davon auf Deiner Anforderungsliste steht, spare ich mir das Tippen auf dem Handy. Kannst aber gerne Detailfragen stellen. face-wink
Erfahrungen siehe meine letzten Postings.
Member: falscher-sperrstatus
falscher-sperrstatus Dec 08, 2015 at 20:08:57 (UTC)
Goto Top
Hi,

ich weiss nicht, was bei Sophos nicht transparent ist. Je nachdem, was du brauchst kannst du Features addieren oder eben nicht. Meist lohnt sich allerdings eine Full Guard.

Kannst mich zu Sophos auch gerne direkt kontaktieren.

VG,

Christian
Mitglied: 122501
122501 Dec 09, 2015 at 07:08:43 (UTC)
Goto Top
Hi,
also ich bin mir mittlerweile zu 90% sicher auf PfSense zu setzen.
Einfach wegen dem Kostenpunkt und der Tatsache, dass man Open Source Projekte, wie ich finde, immer unterstützen sollte.

Eine Frage habe ich noch; hast du Erfahrung mit der VPN Funktionalität unter Windows 10? Ich habe nämlich keine Lust dann am Ende mit Kompatibilitätsproblemen zu kämpfen. Habe sowieso gehört, dass das VPN bei PfSense eher ein Knackpunkt ist.

Grüße
Mitglied: 108012
108012 Dec 09, 2015 updated at 10:05:19 (UTC)
Goto Top
Sophos sieht für meine Laien Augen auch noch ganz attraktiv aus.
Für einen Betrieb mit 25 Benutzern ist man da schnell bei 800 € jährlich
für die Lizenzen, das ist schon ein starkes Stück nur ist diese Appliance
auch übersichtlich und lässt sich einfacher administrieren.

Hast du Erfahrungen mit Sophos?
Wir hatten eine in der Zentral und eine in einer Niederlassung zum Austesten, aber haben uns dann
für einen anderen Anbieter entschieden, der seit dem auch exklusiv eingesetzt wird, in der Zentrale
und in allen Niederlassungen.

also ich bin mir mittlerweile zu 90% sicher auf PfSense zu setzen.
Kann man auch machen nur wie gesagt die Snort rules kosten jährlich dort alleine schon fast
die Hälfte von den Lizenzgebühren von denen der Sophos, muss man eben überlegen.

Einfach wegen dem Kostenpunkt und der Tatsache,
Vergiss nicht ob und welche Vorschriften Du (Ihr) als Praxis einzuhalten habt.
Muss oder müssen die Firewalls oder Router ICSAS geprüft sein und wenn ja welche Stufe (1,2 oder gar 3 )

dass man Open Source Projekte, wie ich finde, immer unterstützen sollte.
Dann kauf Euch eine SG-8860 mit einer 120 GB mSATA und einer miniPCIe WLAN Karte
aus dem Varia-Store und gut ist es. SG-8860 & WiFi & mSATA

Als WLAN APs kann man dann ja immer noch von
UBNT nachkaufen.

Eine Frage habe ich noch; hast du Erfahrung mit der VPN Funktionalität unter Windows 10?
Dafür gibt es den ShrewSoftVPN Klienten (kostenlos) oder OpenVPN.

Ich habe nämlich keine Lust dann am Ende mit Kompatibilitätsproblemen zu kämpfen.
Habe sowieso gehört, dass das VPN bei PfSense eher ein Knackpunkt ist.
Selbst wenn dem so sein sollte kauft man schnell einen kleinen Server für
300 € und installiert dann eben CentOS & SoftEtherVPN Server darauf und
das kommt dann eben in die DMZ, fertig ist der Lack. Sollte aber eigentlich
nicht nötig sein.

Gruß
Dobby
Mitglied: 122501
122501 Dec 09, 2015 at 10:09:33 (UTC)
Goto Top
Hi Dobby,

bzgl. der Snort rules; es gibt doch auch kostenlose Community Rules? Hältst du die für unzureichend oder warum ziehst du die erst gar nicht in Betracht?

Grüße,
Sven
Mitglied: 122501
122501 Dec 09, 2015 at 10:34:32 (UTC)
Goto Top
Im Varia-Store sagt mir vorallem die Variante zu:http://varia-store.com/Systeme-mit-Software/pfSense/pfSense-19-Komplett ...

War sowieso schon länger auf der Suche nach einer Rack Variante. Weißt du zufällig ob PfSense hier auf einer SD oder einer HDD installiert ist? Einige Pakete funktionieren mit einer SD Installation ja nicht richtig.
Mitglied: 108012
108012 Dec 09, 2015 at 10:35:00 (UTC)
Goto Top
bzgl. der Snort rules; es gibt doch auch kostenlose Community Rules?
Die sind;
- zum einen 30 Tage alt oder älter
- nur für private Zwecke zugelassen

Hältst du die für unzureichend oder warum ziehst du die erst gar nicht in Betracht?
Weil so wie ich das kenne oder weiß, sind diese Regelsätze nur für den rein privaten
Gebrauch zugelassen und dann auch schon wieder 30 Tage alt und das ist nicht das
was ich unter Sicherheit im Hinblick auf ein Firmennetzwerk sehe und/oder haben
möchte, dann schon lieber von Sophos und für Geld bzw. Lizenzgebühren alle Stunde
ein Update von AV, Spam und IDS Signaturen. Aber da weis ich auch was ich davon
habe.

Weiter oben hast Du gesagt das man OpenSource Projekte fördern sollte und nun
möchtest Du die rein für den privaten Gebrauch nutzbaren Regelsätze im betrieblichen
Umfeld nutzen?

Gruß
Dobby
Mitglied: 122501
122501 Dec 09, 2015 at 10:37:31 (UTC)
Goto Top
Nope, wusst schlichtweg nicht dass die nur für privaten Gebrauch zugelassen sind. Schande über mein haupt
Mitglied: 108012
108012 Dec 09, 2015 updated at 10:47:17 (UTC)
Goto Top
Im Varia-Store sagt mir vorallem die Variante zu:
http://varia-store.com/Systeme-mit-Software/pfSense/pfSense-19-Komplett ...
Wäre mir als UTM zu schwach und/oder zu wenig Durchsatz und Geschwindigkeit!
Macht aber auch wieder jeder wie er will und braucht.

War sowieso schon länger auf der Suche nach einer Rack Variante.
pfSense Store C2758, Axiomtek NA342 oder gleich Axiomtek NA361R wären gut
für eine 19" Rack Variante, stark und performant genug, aufrüstbar, ECC RAM, Multi
Core CPU, AES-NI, Intel QuickAssist und vor allem mSATA oder SSD Einbau ist gegeben.

Das APU Board ist eher für pfSense & Snort & pfBlockerNG bei einer 50 MBit/s Leitung
auf ca. ~ 50% CPU Auslastung zu sehen, wenn dann noch Squid und/oder AV Scan und
VPN dazu kommen, wird es schon wieder eng, oder man lebt eben mit dem tröpfelnden Internet.

Weißt du zufällig ob PfSense hier auf einer SD oder einer HDD installiert ist?
Eine UTM auf einer SD Karte installieren? Das lass bitte gleich ganz sein!

Einige Pakete funktionieren mit einer SD Installation ja nicht richtig.
Genau so ist es, denn eine SD Karte ist nicht für viele und permanente
Schreibzyklen gedacht und in der Regel installiert man dort auch eher
ein NanoBSD drauf was dann auch wieder "Read only" ist.

Bei Snort und Squid ist eine mSATA oder aber SSD schon fast Pflicht
heute zu Tage, es beschleunigt und erleichtert vieles.

Wenn schon APU dann lieber warten bis in 3 Monaten der Nachfolger APU2
draußen ist, ansonsten sind die weiter oben genannten Modelle alle super
für eine UTM Lösung geeignet und auch gut erweiterbar. Sie basieren alle
auf dem Intel Atom "Rangeley" SoC und sind um einiges performanter als
die APU.

Gruß
Dobby
Member: skarfield
skarfield Dec 14, 2015 at 14:11:47 (UTC)
Goto Top
Hi,

von Supermicro gibt es matx Boards mit 4x lan und Atom drauf.
Speicher und SSD dazu und Ipfire installieren.
Ipfire läuft glatt. Addons laufen besser als auf einer Pfsense.
Mit dieser Konfig kann man dann alles realisieren was du dir so wünscht.
Wan, Lan, DMZ und Wlan, IDS, Proxy
Läuft glatt mit 13 Servern und ca. 50 Clients.
Damit bleibst du locker unter 1000,- Euro.
Updates laufen auch gut.
Bisher noch kein Stress damit gehabt.
Mit Pfsense schon.
Nachdem Upgrade auf die 2.2 und einführung von strong swan hab ich mich
da ausgeklinkt. Roadwarrior/Ipsec ..achherrje, nicht zum laufen bekommen.
Auf Ipfire gewechselt und alles wurde schön.

Gruß
Skarfield
Mitglied: 108012
108012 Dec 14, 2015 at 17:11:48 (UTC)
Goto Top
von Supermicro gibt es matx Boards mit 4x lan und Atom drauf.
Welchen Intel Atom Prozessor meinst Du? Intel Atom C2000 (Rangeley)?
Und welchen davon genau denn C2358, C2558 oder C2758?

Was ist matx? Mini ITX, oder doch richtiges mATX, denn die mATX
Boards gibt es auch mit bis zu 7 Intel GB LAN Ports onBoard!

Speicher und SSD dazu und Ipfire installieren.
Die C2x58 Boards laufen nur mit sehr teurem SO-DIMM ECC RAM
und auf den mATX Boards kann man den wesentlich günstigeren
RDIMM ECC RAM verbauen.

Ipfire läuft glatt.
Selbst ZeroShell und pfSense laufen darauf auch glatt.

Addons laufen besser als auf einer Pfsense.
Die laufen auf der pfSense genauso gut wie auf IPFire.

Mit dieser Konfig kann man dann alles realisieren was du dir so wünscht.
Wan, Lan, DMZ und Wlan,
Kann man funktioiniert mit jeder Router und Firewall Software

IDS, Proxy
Und vor allem AV Scann mittels HAVP und ClamAV ist hier zusätzlich gefragt.

Damit bleibst du locker unter 1000,- Euro.
Supermicro A1SRi-2758F ~395 €
Supermicro SC101i (Desktop case & PSU) ~99 € oder wenn es unbedingt 19" sein muss
SuperMicro SuperServer 5018A-FTN4 ~650 €
Dann ist man mit der SSD und dem RAM auch schnell bei ~930 €
2 x Kingston ValueRAM SO-DIMM 8GB DDR3L-1600 ECC ~128 €
1 x Samsung 850 Pro 2,5" 256 GB ~130 €

Mit Pfsense schon.
Die unterstützen aber;
- AES-NI für das VPN
- An der Intel QuickAssist Unterstützung wird gerade gearbeitet
- Und mit der DPDK Unterstützung über die AVX/AVX2 CPU Register wurde auch gerade angefangen

Nachdem Upgrade auf die 2.2 und einführung von strong swan hab ich mich
da ausgeklinkt. Roadwarrior/Ipsec ..achherrje, nicht zum laufen bekommen.
Welche 2.2.x Version denn bitte genau? Ab 2.2.5 läuft das alles gut durch und
macht keine Probleme.

Auf Ipfire gewechselt und alles wurde schön.
Auf ZeroShell und IPCop funktioniert das auch alles schön wenn man denn nur will und kann.
Nur die pfSense bringt eben auch noch ein Captive Portal mit was für sein WLAN Vorhaben
nicht ganz ungeeignet ist.

Gruß
Dobby


P.S. die Axiomtek NA361R ist auch 19" und hat wahlweise ein Intel Atom C2558 oder aber C2758
Board als Basis und geht auch bis 64 GB ECC RAM, bringt aber gleich 6 Intel GB LAN Ports mit und
kann mittels Modulen noch erweitert werden! und die ist auch für um die ~900 € zu haben.
Module: Intel QuickAssist VPN Modul, 8 GB RJ45 Port, 8 SFP Port, 4 GB RJ45 PoE Port, 4 SFP+ Port