Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Einde van Forefront UAG aangekondigd

Pagina: 1
Acties:

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
Een dik jaar na Geen nieuwe versies meer van Forefront Security en TMG is het hoge woord er uit: Er komt ook geen nieuwe versie meer van Forefront UAG: Important Changes to the Forefront Product Line.

Zelf heb ik UAG altijd een beetje een raar prodcut gevonden, wist niet wat er van te denken. Ironie is dat ik net een maand geleden mijn eerste UAG implementatie heb afgerond. Was ter vervanging van reverse proxy publishing met ISA 2006, upgraden naar TMG geen optie meer en Server 2012 R2 WAP is nog niet volwassen genoeg dus we hadden geen goed alternatief.

Anyway, ik heb er een artikeltje over geschreven: Ook voor Forefront UAG is het einde nu gekomen, een terugblik.

Hoe kijken jullie hier tegenaan?

Exchange en Office 365 specialist. Mijn blog.


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
*O*

Niet onverwacht. Draai al een tijdje IIS ARR voor een flink aantal deployments (Lync voornamelijk) en dat bevalt prima. Ik weet, geen preauthenticatie.
Inmiddels een lab met 2012 R2 WAP maar ik word er niet zo blij van. Ten eerste de dependency op ADFS. Nou mag dat tegenwoordig op een 2012 R2 DC als role geinstalleerd worden. Na een aantal onverwachte problemen werkte dat uiteindelijk. Maar dan blijkt dat als je WAP preauthenticatie wil laten doen je reverse proxy domain joined moet zijn! Beetje raar als je het mij vraagt. Wie wil er domain members in z'n DMZ? Tel daarbij nog dat WAP geen HTTP redirect kan doen en wmb blijft IIS ARR de aangewezen kandidaat (voor Lync dan in ieder geval, aangezien die toch geen preauthenticatie nodig heeft).

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
Precies, dat is ook mijn conclusie. Die afhankelijkheid van ADFS vind ik niet zo'n ramp maar domain joined is inderdaad wat we al heel lang niet meer willen in de DMZ. En alleen Kerberos, geen Basic authentication tegen published servers. En case-sensitive urls, ook leuk. :)

ARR zie ik het nut niet zo van in. Doet geen pre-auth maar ook geen security inspectie zoals TMG en UAG dat deden.

Exchange en Office 365 specialist. Mijn blog.


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
Heb je gelijk in natuurlijk, maar wat is de keus? Ik heb liever iets in de DMZ dan een directe NAT naar Lync/Exchange. Tel daarbij ook dat MS tegenwoordig beweerd dat Exchange zo veilig is dat het geen preauthenticatie meer nodig heeft ;) Dat zal vast niks met het uitfaseren van TMG/UAG te maken gehad hebben.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
We begrijpen elkaar, precies hoe ik het ook zie. :) Ik heb deze week een KEMP LoadMaster geplaatst, alleen voor de reverse proxy functionaliteit. Dus een load balancer met letterlijk één Exchange 2010 CAS server er achter. Niet dat dit perfect is...

Exchange en Office 365 specialist. Mijn blog.


  • wagenveld
  • Registratie: Februari 2002
  • Niet online
KEMP maakt inderdaad mooi spul. Voor als je ADFS op een 2012 R2 DC wilt draaien overigens een paar tips: "MSSQL$MICROSOFT##WID service was unable to log on as NT SERVICE\MSSQL$MICROSOFT##WID" error when you install WID in Windows Server 2012 en stel de KDS service als automatisch in ipv trigger, anders hangt je server tijdens het booten.

Nog wat achtergrond overigens op het preauthencicatie verhaal voor als er nog meer mensen meelezen :)
http://redmondmag.com/art...ge-preauthentication.aspx

  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Waarom geen Citrix Netscaler als reverse proxy? Kan je ook pre authenticatie afdwingen en eventueel aan de binnenkant blijven werken met self signed certificaten en naar buiten toe ssl offloading doen met echte certificaten. En neem je 2 fysieke dozen met lb licentie dan kan je ook hardware loadbalancen.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.


  • Equator
  • Registratie: April 2001
  • Laatst online: 28-11 20:09

Equator

Crew Council

#whisky #barista

Als reverse proxy kan de NetSCaler prima werken, maar die doet geen content inspection of IPS/IDS zaken.En AAA (dus authentication, authorization & accounting) werkt alleen op NetScaler Enterprise of platinum.

Ik was laatst bij een dag van Sophos en daar werd de Sophos UTM (voorheen Astaro) als de vervanger van TMG gepositioneerd. Met de application portal functionaliteit in dat ding kan hij ook prima als vervanger voor de UAG dienen. Ik heb al wel even gespeeld met het apparaat (als virtual appliance op mijn Windows 8 Hyper-V installatie) en ik moet zeggen dat er veel mogelijk is.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
Ik heb eerder dit jaar naar de UTM gekeken en die kan alleen geen forms-based pre-authenticatie met SSO doen. De huidige versie is trouwens ook de eerste versie die Outlook Anwhere kan verwerken zonder het stuk te maken. En dat doen ze door het verkeer gewoon door te laten en niet te inspecteren of beveiligen. Dus een alternatief voor TMG/UAG is het nog niet, als het gaat om het publiceren van Exchange of Lync.

Sophos heeft er de mond vol van over wat ze allemaal kunnen met de UTM maar op gebieden als reverse proxy of load balancing is het allemaal heel bepertk.

Exchange en Office 365 specialist. Mijn blog.


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
Ook best veelzeggend hoe stil het blijft in dit topic. :)

Exchange en Office 365 specialist. Mijn blog.


  • Midas.e
  • Registratie: Juni 2008
  • Laatst online: 08-11 13:27

Midas.e

Is handig met dinges

Jazzy schreef op vrijdag 20 december 2013 @ 09:48:
Ook best veelzeggend hoe stil het blijft in dit topic. :)
Dat zal vooral komen omdat microsoft nou niet echt een goed vervangend product heeft introduceert en dat de helft van (lync) uitgerolde bedrijven nog met forefront zitten en niet naar een nieuwe oplossing heeft gekeken vermoed ik.
Dit is wel een groot nadeel gelijk, er is nog geen goede vervanger met dragende support vanaf microsoft. Iets wat ik persoonlijk wel een issue vind en helaas mn werkgevers ook.

Hacktheplanet / PVOutput


  • Oogje
  • Registratie: Oktober 2003
  • Niet online
Jazzy schreef op vrijdag 20 december 2013 @ 09:48:
Ook best veelzeggend hoe stil het blijft in dit topic. :)
Komt denk ik toch omdat UAG een stuk minder bekend is dan TMG.
Ik ben nog steeds op zoek naar een goede vervanger van TMG :)

Any errors in spelling, tact, or fact are transmission errors.


  • mutsje
  • Registratie: September 2000
  • Laatst online: 13:20

mutsje

Certified Prutser

Als men ter vervanging naar Citrix Netscaler aan het kijken is zou ik zeggen bekijk de F5 appliances ook eens dan. Voor integratie met een Citrix Farm erachter , mail etc kan een F5 ook prima het werk verrichten.

my 2 cents

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 16:54

Jazzy

Moderator SSC/PB

Moooooh!

Topicstarter
Maar wel met een enorm prijsverschil tov. de rest dan. KEMP LoadMaster begint bij 3.500 euro voor een model met onbeperkte doorvoer, Citrix NetScaler VPX kost 3.650 tot 7.300 euro voor een model met 10 of 200 Mbps. Als ik me niet vergis zit je met een F5 LTM al aan de 20.000 euro. En dan heb ik alleen naar virtual appliances gekeken, bij fysieke hardware lopen de prijzen nog verder uiteen.

Exchange en Office 365 specialist. Mijn blog.


  • Razwer
  • Registratie: December 2000
  • Laatst online: 14-11 20:46
Jazzy schreef op dinsdag 17 december 2013 @ 21:45:
Precies, dat is ook mijn conclusie. Die afhankelijkheid van ADFS vind ik niet zo'n ramp maar domain joined is inderdaad wat we al heel lang niet meer willen in de DMZ. En alleen Kerberos, geen Basic authentication tegen published servers. En case-sensitive urls, ook leuk. :)

ARR zie ik het nut niet zo van in.
Hostheadering met SSL / Loadbalancing wat je in principe niets (extra) kost. Uiteraard geen volwaardige vervanger van TMG/UAG maar iig wel iets wat een bepaalde feature kan overnemen.
Wij maken gretig gebruik van die feature bijvoorbeeld.

Newton's 3rd law of motion. Amateur moraalridder.


  • Wim-Bart
  • Registratie: Mei 2004
  • Laatst online: 10-01-2021

Wim-Bart

Zie signature voor een baan.

Equator schreef op woensdag 18 december 2013 @ 17:13:
Als reverse proxy kan de NetSCaler prima werken, maar die doet geen content inspection of IPS/IDS zaken.En AAA (dus authentication, authorization & accounting) werkt alleen op NetScaler Enterprise of platinum.

Ik was laatst bij een dag van Sophos en daar werd de Sophos UTM (voorheen Astaro) als de vervanger van TMG gepositioneerd. Met de application portal functionaliteit in dat ding kan hij ook prima als vervanger voor de UAG dienen. Ik heb al wel even gespeeld met het apparaat (als virtual appliance op mijn Windows 8 Hyper-V installatie) en ik moet zeggen dat er veel mogelijk is.
Inderdaad een mooi product, ook even gedownload en naar gekeken. Eigenlijk zijn er best veel mooie producten ter vervanging van TMG en eigenlijk is de vraag, moet je TMG nog wel willen met al die opties.

Beheerders, Consultants, Servicedesk medewerkers. We zoeken het allemaal. Stuur mij een PM voor meer info of kijk hier De mooiste ICT'er van Nederland.

Pagina: 1