Router of firewall upgraden met.... pfSense?

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
Ik zou graag mijn bestaand netwerk wat upgraden. Vooral security wise is dit momenteel niet veel soeps. Even een overzicht van de huidige situatie:

Afbeeldingslocatie: http://i.imgur.com/nWbI8JZl.png


Zoals je ziet is het een vrij basic setup, met de Belgacom Router (b-box 3) die eigenlijk een 2 in 1 Sagem modem is, die het WiFi netwerk (2.4 en 5 GHz) verzorgt waar laptops, smartphones en een tablet aan verbonden zijn. Daarnaast verzorgt de switch het bekabeld CAT5E netwerk. Aangezien er onder andere een NAS aan het netwerk hangt had ik graag de veiligheid wat verhoogd door tussen de router en switch een firewall te plaatsen.

Mijn voorkeur gaat er zelfs naar uit om de huidige b-box enkel nog dienst als modem te laten doen, vervolgens er een apparaat in bridged mode (zodat ik nog het DSL signaal krijg) tussen te hangen die dienst doet als zowel router EN firewall. Een kort lijstje van enkele functies die ik mis in mijn huidige setup en dus graag had gehad:
  • Traffic monitoring per host: ook al is mijn huidige router absoluut geen hoogvlieger, een zeer handige functie is dat kan zien wie er momenteel verbonden is. Zowel via WiFi en Ethernet. Ik krijg mooi het IP en MAc adres te zien. Ik zou dit graag willen doortrekken en zoek iets die het gebruik (totaal upload/download) per host kan monitoren. Realtime monitoring zou mooi zijn, maar is waarschijnlijk niet echt haalbaar?
  • Betere WiFi-dekking: kan op zich opgelost worden met een AP, maar dat zijn weer extra kosten. Eventueel een model die een sterk signaal heeft en dualband is, al gebruiken we hier momenteel enkel 2.4GHz aangezien 5GHz vooral goed is voor nieuwere apparaten, of zie ik dit verkeerd?
  • Firewall functie: pfSense is blijkbaar erg populair. IPFire zou een mooi alternatief zijn. Aangezien ze beiden zijn bedoeld als firewall software schieten ze waarschijnlijk iets te kort in het "router" gebied. OpenWRT, DD-WRT, Tomato zijn dan weer meer router gericht... ik vind het een wat moeilijke keuze rekening houdende met mijn eisen.
  • Hardware: hier tast ik in het duister. Over MikroTik en Ubiquiti (EdgeRouter) lees ik gemengde dingen. Die hebben dan ook weer een eigen OS. Zelfbouw heeft eigenlijk stiekem mijn voorkeur. Aangezien ik slechts een 5-6 tal Ethernet poorten heb ik kan er eventueel mijn Switch zelfs volledig tussenuit laten, al moet ik dan wel Gigabit poorten hebben. Een simpel Atom bordje met een pico PSU is denk ik een goede basis. Dit moet ik nog wat verder uitspitten.
Graag wat advies over welke richting ik het best uitga :)

Acties:
  • 0 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

Even heel selectief quoten :P
SanderH_ schreef op zaterdag 01 augustus 2015 @ 16:39:
Zelfbouw heeft eigenlijk stiekem mijn voorkeur.
Lees dit topic maar eens door Zelfbouw project: Firewall / Router / AP (PfSense), kun je wat ideeën opdoen ;)

Zelf heb ik een pc met singlecore Atom op een industrieel bordje, 1GB RAM en die draait IPFire (Linux based alternatief voor pfSense) vanaf een CF-geheugenkaartje. De opvolger gaat een minimal install van Ubuntu Server draaien, die wordt dus helemaal handwerk.

[ Voor 7% gewijzigd door Raven op 01-08-2015 17:04 ]

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • 0 Henk 'm!

  • kmichael
  • Registratie: Februari 2005
  • Laatst online: 21-06 16:04
Wil je bijvoorbeeld een webserver draaien op je router?
Dan is ClearOS misschien wat voor jou, ik vind ClearOS vs PFSense fijner.
Ik heb beide jaren gedraaid en ik ben blijven hangen op ClearOS
Deze heeft Realtime netwerk monitor.
Je kan per IP kijken hoeveel traffic er is geweest.
Dit kan ook met PFsense.

Of zelf een Linux router in mekaar knutselen, dan kun je alles zelf instellen zoals je zelf wil. :)

Mocht je zelf een router in mekaar gaan zetten, dan raad ik het je aan om voor Intel Netwerkkaarten te kiezen.

Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
Raven schreef op zaterdag 01 augustus 2015 @ 17:04:
Even heel selectief quoten :P
[...]

Lees dit topic maar eens door Zelfbouw project: Firewall / Router / AP (PfSense), kun je wat ideeën opdoen ;)

Zelf heb ik een pc met singlecore Atom op een industrieel bordje, 1GB RAM en die draait IPFire (Linux based alternatief voor pfSense) vanaf een CF-geheugenkaartje. De opvolger gaat een minimal install van Ubuntu Server draaien, die wordt dus helemaal handwerk.
Dat topic had ik al deels doorgenomen, maar de meeste zaken zijn een beetje te geavanceerd voor mijn situatie. Ik ga het nog eens wat verder doorlezen.

Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
kmichael schreef op zaterdag 01 augustus 2015 @ 17:09:
Wil je bijvoorbeeld een webserver draaien op je router?
Dan is ClearOS misschien wat voor jou, ik vind ClearOS vs PFSense fijner.
Ik heb beide jaren gedraaid en ik ben blijven hangen op ClearOS
Deze heeft Realtime netwerk monitor.
Je kan per IP kijken hoeveel traffic er is geweest.
Dit kan ook met PFsense.

Of zelf een Linux router in mekaar knutselen, dan kun je alles zelf instellen zoals je zelf wil. :)

Mocht je zelf een router in mekaar gaan zetten, dan raad ik het je aan om voor Intel Netwerkkaarten te kiezen.
Webserver ga ik niet draaien, dat laat mijn huidige connectie niet echt toe (deels de reden waarom ik traffic monitoring wil).

Wat ik wel wil is mijn FreeNAS server (de webpage, geen SSH) op een zo veilig mogelijke manier van buitenaf kunnen benaderen.

Acties:
  • 0 Henk 'm!

  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 17-07 07:49

Kabouterplop01

chown -R me base:all

Pfsense is een heel goede router, je kunt er zelfs BGP op draaien. (technisch gezien ook wel logisch een firewall is over het algemeen een heel geavanceerde router)
Ik zou zelf uit security overwegingen niet mijn NAS rechtstreeks willen benaderen. Ik zou een linux machine achter mn firewall hangen en vandaar naar mn NAS browsen.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ben voor CLearOS super mooi stabiel en goed te configureren en monitoren misschien nog even wachten op versie 7. Tevens kan je er perfect een VPN naar opbouwen en kent het een zeer goede user en groepen structuur. Persoonlijk zou ik dit prima durven te combineren met de FreeNas functionaliteiten. Anders gewoon twee ClearOS installaties met verschillende functies.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
Frogmen schreef op zondag 02 augustus 2015 @ 11:57:
Ben voor CLearOS super mooi stabiel en goed te configureren en monitoren misschien nog even wachten op versie 7. Tevens kan je er perfect een VPN naar opbouwen en kent het een zeer goede user en groepen structuur. Persoonlijk zou ik dit prima durven te combineren met de FreeNas functionaliteiten. Anders gewoon twee ClearOS installaties met verschillende functies.
Kan je met ClearOS het verbruik per host in realtime zien? En gaat dat werken als ik hem gewoon tussen mijn modem en switch hang? Ik heb eens op hun demo pagina gekeken, maar dat is meer de bandwidth van je NIC, dus je gehele netwerk... niet per host.

Ik kan trouwens een Watchguard firebox x550e voor een mooi prijsje tweedehands aankopen. Zou dit volstaan qua hardwdare als ik hier pfSense of ClearOS op installeer?

[ Voor 10% gewijzigd door SanderH_ op 02-08-2015 14:39 ]


Acties:
  • 0 Henk 'm!

  • arjants
  • Registratie: Mei 2000
  • Niet online
Sophos heeft tegenwoordig een leuk alternatief voor thuisgebruik, de limiet is 50 interne ip's en daar krijg je alle functies van een utm voor. Zeker het overwegen waard: https://www.sophos.com/en...hos-utm-home-edition.aspx
Features

Increase your Internet Bandwidth - You can make easy use of multiple Internet connections at the same time, giving your home more bandwidth.

Protect your Kids Web Surfing Habits - Use Web Filtering to stop sites from infecting you with viruses and spyware, keep your kids from surfing to bad sites, and get full reporting on the activity in your home.
Solve your Spam Mail Problems - Use Mail Filtering to clean up your inbox and reduce the amount of spam you have to sift through using any POP3 or SMTP setup.

Access your Home Network from Anywhere - Dial in using Roadwarrior VPN access to securely use Remote Desktop, transfer files, and even print, from anywhere in the world, even from your iPhone.

Connect to Work or Friends - Create a permanent tunnel to other Unified devices, linking you with a friends network, or having the perfect encrypted link to your office Astaro to work from home!

Stop Viruses in Web and Email - Dual Scanning Engines stop viruses in file downloads, email attachments, and embedded in web sites. Sophos catches them at the gateway, before they can get in to assault your computers.

And a lot more...
Leuk setje bouwen op basis van:
pricewatch: ASRock Q1900-ITX
of
pricewatch: Gigabyte GA-J1900N-D3V

[ Voor 81% gewijzigd door arjants op 02-08-2015 14:07 . Reden: Typo ]

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
Ik heb denk ik een paar leuke tweedehands dingen gevonden. Enerzijds een Watchguard Firebox X550e, anderzijds een PC Engines bord met behuizing.

Die X550e is waarschijnlijk wat overkill, vooral de laatste lijkt me wel interessant: 1 poort voor WAN, 1 voor LAN, stil en zuinig. Misschien is de hardware wel iets te licht?

[ Voor 4% gewijzigd door SanderH_ op 02-08-2015 19:38 ]


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 11-07 17:41
Hoeveel geld wil je eraan uitgeven ?

http://varia-store.com/Ha...icher-Gehaeuse::3141.html

[ Voor 68% gewijzigd door EverLast2002 op 02-08-2015 20:29 ]


Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
Dat vind ik eigenlijk al een beetje te duur. :9 Ik dacht aan iets onder de 150 EUR.

Acties:
  • 0 Henk 'm!

  • Out.of.Control
  • Registratie: Augustus 2012
  • Laatst online: 22:01
SanderH_ schreef op zondag 02 augustus 2015 @ 21:28:
[...]
Dat vind ik eigenlijk al een beetje te duur. :9 Ik dacht aan iets onder de 150 EUR.
Met een ALIX board (zoiets) kom je ook een heel eind, als is het nog iets boven de 150 euro.
Ik heb zo'n bord wel eens getest met OpenBSD als OS, daarmee kon je bijna 100 Mbps routeren/NAT-en.

Acties:
  • 0 Henk 'm!

  • shure-fan
  • Registratie: Maart 2002
  • Laatst online: 22-07 11:54
Bovengenoemd alix bordje gebruik ik momenteel al 8 jaar icm monowall, perfecte oplossing voor mensen die iets meer willen dan een simpel nat routertje

Voip enthousiastelling, Liever een kabel dan wifi


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 11-07 17:41
De 2D13 heb ik ook privematig gehad. Prima configuratie. Mijn geposte link is de opvolger en is krachtiger en wellicht ook interessant voor de langere termijn.

Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
EverLast2002 schreef op zondag 02 augustus 2015 @ 23:34:
De 2D13 heb ik ook privematig gehad. Prima configuratie. Mijn geposte link is de opvolger en is krachtiger en wellicht ook interessant voor de langere termijn.
Is dit bordje niets, of is dat misschien wat te licht om pfSense / Sophos / ClearOS op te gaan draaien?

Acties:
  • 0 Henk 'm!

  • Yarisken
  • Registratie: Augustus 2010
  • Laatst online: 01:06
Als je een "gewone" firewall gebruikt dan zou ik toch ook kijken om een ids ertussen te zetten. Bv http://blog.securityonion.net/p/securityonion.html .
Malware gaat meer en meer via poort 443 naar buiten en een firewall die geen application detection doet ziet het verschil niet. Ik weet niet of je een span poort kan instellen op je hp switch maar anders kan je zo de internetverbinding monitoren.

Acties:
  • 0 Henk 'm!

  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 22-07 07:21

Zjemm

...

Helemaal juist een ids/idp en ook ssl inspectie heb je nodig om ook nog maar iets te kunnen zeggen wat er in en uit gaat. Steeds meer gaat er vekeer over ssl.

Maar pfsense en opnsense hebben daar vast wel addons voor.

Of misschien wel vyos

[ Voor 21% gewijzigd door Zjemm op 03-08-2015 21:38 ]

opensecure.nl


Acties:
  • 0 Henk 'm!

  • arjants
  • Registratie: Mei 2000
  • Niet online
IDS en webserver protection 'doet' Sophos ook, plus je kunt 10x gratis hun endpoint anti virus op je clients zetten, gratiz ;)
Probeer het en raak overtuigd, ik zet het nu bij veel familie weg en die zijn erg tevreden, zelfs adblocken werkt super.

We worden allemaal geconfronteerd met een reeks grootse kansen, op schitterende wijze vermomd als onoplosbare problemen. (John W. Gardner)


Acties:
  • 0 Henk 'm!

  • Yarisken
  • Registratie: Augustus 2010
  • Laatst online: 01:06
Echt wel sterk dat je alles "gratis" krijgt. Ik ga het zeker is proberen.

http://www.virtualization...4/12/sophos-utm-untangle/

Hierboven een goede review die ik gevonden heb.

Acties:
  • 0 Henk 'm!

  • Zjemm
  • Registratie: Februari 2001
  • Laatst online: 22-07 07:21

Zjemm

...

Heel mooi inderdaad maar het is me iets te gratis.
Ala Google gratis, maar dat is maar een gevoel.

Heb daarom sterke voorkeur aan open source

opensecure.nl


Acties:
  • 0 Henk 'm!

  • EverLast2002
  • Registratie: Maart 2013
  • Laatst online: 11-07 17:41
SanderH_ schreef op maandag 03 augustus 2015 @ 09:32:
[...]


Is dit bordje niets, of is dat misschien wat te licht om pfSense / Sophos / ClearOS op te gaan draaien?
128MB werkgeheugen is best krap, sommige distributies krijg je niet eens geinstalleerd, laat staan de CPU die ook vrij zwak is.

Acties:
  • 0 Henk 'm!

  • SanderH_
  • Registratie: Juni 2010
  • Laatst online: 22-07 11:17
EverLast2002 schreef op dinsdag 04 augustus 2015 @ 12:29:
[...]

128MB werkgeheugen is best krap, sommige distributies krijg je niet eens geinstalleerd, laat staan de CPU die ook vrij zwak is.
Dan is zo een tweedehands Watchguard Firebox misschien nog niet zo een slecht idee:
The platform consists of:
1U rackmount chassis
1.3GHz Celeron-M CPU (SL6N7)
512MB RAM in a single DIMM with another slot for upgrades.
4X Marvell 88e8001 Gigabit NICs, sk(4) driver.
4X Marvell 88e8053 Gigabit NICs, msk(4) driver.
Cavium Nitrox lite CN505 Encryption accelerator, unsupported at this time.
CF slot.
DB9 front mounted serial port
Front mounted LCD and cursor controls

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
SanderH_ schreef op zondag 02 augustus 2015 @ 13:43:
[...]


Kan je met ClearOS het verbruik per host in realtime zien? En gaat dat werken als ik hem gewoon tussen mijn modem en switch hang? Ik heb eens op hun demo pagina gekeken, maar dat is meer de bandwidth van je NIC, dus je gehele netwerk... niet per host.

Ik kan trouwens een Watchguard firebox x550e voor een mooi prijsje tweedehands aankopen. Zou dit volstaan qua hardwdare als ik hier pfSense of ClearOS op installeer?
Kan wel maar dan moet je wel ook proxy draaien en de gebruikers laten inloggen . Anders zie je alleen de ip adressen.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

Anoniem: 426395

Misschien is de Ubiquiti edgerouter lite een optie voor je. Heeft alle opties die zoekt voor een mooie prijs.

[ Voor 29% gewijzigd door Anoniem: 426395 op 04-08-2015 22:03 ]

Pagina: 1