Als antwoord op de oorspronkelijke vraag.. Er bestaat simpelweg niet zoiets als een hardwarematige firewall. Elke firewall bevat sofware welke het uiteindelijke filteren doet.
De server setup waarin op de servers alleen de poorten waar de services op draaien toegankelijk zijn is alleen veilig als elke afzonderlijke server juist ingesteld is
en vrij van bugs/flaws.
Qua managment houdt dit in dat je front-linie tav. security op de meest bedrijfskritische systemen zet. Niet alleen zul je per machine de poorten in de gaten moeten houden, je zult ook alle zes continu up-to-date moeten houden, bv. de OS fixes ten aanzien van bugs/flaws. Daarnaast kan het patchen van een server effect hebben op z'n services/stabiliteit.
Zet er een firewall tussen en je verlicht de situatie al een heel stuk. Natuurlijk wil je updates op je servers uitvoeren, je wilt er imo niet to _gedwongen_ worden.
Je firewall na de servers zetten dus
internet --> servers -> firewall --> clients
maakt volgens mij de hele firewall overbodig, tenzij je al je gegevens op de client opslaat. Je wilt je gegevens veilig houden, daar gebruik je een firewall voor.
Zelfs services als VPN zou ik niet op de firewall zelf laten draaien. Gewoon een linux/FreeBSD/OpenBSD/etc machine zonder geinstalleerde services (behalve SSH voor Intern) en een goed filter-script is imo de mooiste oplossing. Wil je toch services beschikbaar maken voor de buitenwereld (bv. VPN) dan port forward je de poort voor die service naar de gewenste server. Op die manier voorkom je dat je firewall alsnog via een gekraakte service gehacked wordt.
Omdat ik fan ben van dit soort oplossingen (flexibel, goedkoop, 'secure') heb ik weinig ervaring met 'hardwarematige' firewalls. Als je gewoon basic stuff wilt zijn die dingen denk ik prima en de prijs zal an sich best meevallen (weinig manuren).
Oplossingen als Checkpoint vind ik persoonlijk gewoon te duur. Voor 50 clients kom je al snel op bedragen als Fl. 20.000, waarvoor je eigenlijk alsnog een *nix machine moet neerzetten om 't te draaien. Het "clickertyclick" principe is op checkpoint wel meer van toepassing maar daar betaal je ook flink voor.
Bij een echt goede implementatie zit de DMZ tussen twee verschillende firewalls in, dus <internet>--PIX--<DMZ>--FW1--<LAN>.
paranoia in jouw uitvoering heeft wel z'n prijs.. een Pix + FW1 neerzetten gaat aardig in de pecunia lopen
Het zit volgens mij meer hierin:
Je kan nog zo'n mega-ninja-super firewall hebben, maar met een variant op 'permit ip any any' heb je er geen donder aan.
Een goede firewall setup is niet iets wat je in een uurtje doet na het half lezen van de howto imo. Dat is het voordeel van een embedded oplossing (hardwarematig), deze zijn puur voor dat doel ontworpen door (naar je mag aannemen) mensen met 'verstand ervan'. Eventueel zou je kunnen overwegen beide te doen; zowel de Netscreen10 + linux. Dan heb je zeg maar de 'aldi' uitvoering van de Pix+FW1 firewall setup. Goedkoop en werkt prima.