Toon posts:

waarom een hardware firewall?

Pagina: 1
Acties:
  • 148 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb voor een stuk of 6 servers een NetScreen10 hardwarematige firewall aangeboden gekregen. Maar wat is het voordeel van zo'n ding inplaats van bijvoorbeeld geen firewall(dus alleen de server poorten dicht gemaakt via de server)?

Of is het handig voor een DOS attack?

Heeft iemand hier ervaringen mee?

  • dmeij
  • Registratie: September 2000
  • Laatst online: 15-06 12:09

dmeij

It's just my name

Met een goede (dus helaas dure) firewall kan je ook verkeer droppen om het zo maar te zeggen dus dat betekent dat je het verkeer kan managen en dat is beter voor je algehele performance van je netwerk maar dat hoeft niet perse een hardwarematige firewall te zijn.

Verwijderd

Topicstarter
Hmm, en waar zou ik eventueel NetScreen10 hardwarematige firewall kunnen kopen?

Kan nergens in NL vinden...

Verwijderd

Topicstarter
Maar heef tiemand nog hiermee ervaring? Met hardware firewalls?

Verwijderd

Topicstarter
en heb ik perse een vpn nodig?

Verwijderd

Op dinsdag 30 oktober 2001 17:24 schreef worldpunch het volgende:
en heb ik perse een vpn nodig?
Huh VPN, wat heeft VPN hiermee te maken... ik weet wel dat er vaak VPN implementaties in firewalls zitten... maar wat heeft dat dan met deze topic te maken, het zijn tenslotte 2 verschillende dingen?
Je weet wat VPN is? Zo niet kijk dan hier
http://www.pcwebopedia.com/TERM/V/VPN.html

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op dinsdag 30 oktober 2001 15:32 schreef worldpunch het volgende:
Maar heef tiemand nog hiermee ervaring? Met hardware firewalls?
Ja.. heb gewerkt met een NetScreen 5XP, de 10 heeft als extra een DMZ.

Voordeel van een firewall appliance is dat ze niks anders doen dan firewallen (eventueel vpnen) en daardoor (zeker met de NetScreen) erg snel zijn, je merkt dus bijna niet dat er een firewall tussen zit.

Echter hebben software firewalls (dus een hardened OS) op een dedicated machine meer mogelijkheden, ze hebben vaak een mailserver, proxyserver, webserver, ftpserver...

Verwijderd

Topicstarter
Redja, maar als je die netscreen krijgt aangeboden. Ik hoef geen services(mail,http) omdat de 6 andere servers dat al doen.

En kunnen die dan hun eigen ip behouden of moet ik dan ze mappen met een intern ip?

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op dinsdag 30 oktober 2001 22:19 schreef worldpunch het volgende:
Redje, maar als je die netscreen krijgt aangeboden. Ik hoef geen services(mail,http) omdat de 6 andere servers dat al doen.

En kunnen die dan hun eigen ip behouden of moet ik dan ze mappen met een intern ip?
Als je met de Netscreen port mappings wilt maken moeten de servers op de DMZ interface zitten, daar vanuit moet je dan weer poorten openzetten naar je interne netwerk.

Nadeel is dat wanneer je bv. poort 25 opent voor je DMZ, dat je gelijk op je mailserver uitkomt, bv. je Exchange, bij een software firewall kom je uit (vanaf internet) op de mailserver van de software firewall... als het een Exchange is zou ik hem eerst goed patchen :)

Al met al zijn de Netscreens erg goede firewalls, niet al te complex en een zeer simpele userinfterface via een webbrowser.

Verwijderd

Topicstarter
oke, nog 1 vraagje:

Volgens mij moet het zo:

internet ---netscreen---(intern netwerk)--servers



maar kan het ook zo?


internet---netscreen---servers(public ip)

Verwijderd

Zet gewoon een UNIX-bak neer met bijvoorbeeld Checkpoint of Symantec Raptor software erop.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op woensdag 31 oktober 2001 09:38 schreef worldpunch het volgende:
oke, nog 1 vraagje:

Volgens mij moet het zo:

internet ---netscreen---(intern netwerk)--servers


maar kan het ook zo?

internet---netscreen---servers(public ip)
Volgens mij kan dit dus niet...
Getest heb ik de Netscreen 5 en die bood die mogelijkheid helemaal niet, met de NS10 moeten de server die je wil bereiken op internet op de dmz interface zitten, van Internet naar Intern kan dus niet direct.

...................DMZ (Mailservers)
....................|
....................|
Internet ---- NS10 ----- Intern

(hoop dat ie duidelijk is... spaties gaat moeilijk :) )

Je moet dus rules maken van intern naar je DMZ.
Op woensdag 31 oktober 2001 09:43 schreef Catequil het volgende:
Zet gewoon een UNIX-bak neer met bijvoorbeeld Checkpoint of Symantec Raptor software erop.
Het is imho wel de beste oplossing, maar ook de duurste.
Voor de prijs van een Checkpoint kan je wel een stuk of wat Netscreens neerzetten + dat je een Unix licentie nodig hebt en nieuwe hardware :)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op woensdag 31 oktober 2001 16:12 schreef Redje het volgende:
(hoop dat ie duidelijk is... spaties gaat moeilijk :) )
code-tags :P
Op dinsdag 30 oktober 2001 14:23 schreef dmeij het volgende:
Met een goede (dus helaas dure) firewall kan je ook verkeer droppen om het zo maar te zeggen dus dat betekent dat je het verkeer kan managen en dat is beter voor je algehele performance van je netwerk maar dat hoeft niet perse een hardwarematige firewall te zijn.
Iptables en ipchains kunnen ook verkeer droppen...

En je hoeft daar in principe niet voor te betalen ;)

Verwijderd

Topicstarter
Getest heb ik de Netscreen 5 en die bood die mogelijkheid helemaal niet, met de NS10 moeten de server die je wil bereiken op internet op de dmz interface zitten, van Internet naar Intern kan dus niet direct.

...................DMZ (Mailservers)
....................|
....................|
Internet ---- NS10 ----- Intern
Maar de DMZ en intern is toch hetzelfde netwerk? Of is de DMZ voor publike servers en INtern voor werknemers die binnen een netwerk willen internetten?

Verwijderd

Je hebt meestal 3 poorten op een firewall.

1 poort voor extern en 1 poort voor intern en 1 poort voor de DMZ (niet gelegerde zone).

De niet gelegerde zone is een zone waar je een server neer kan zetten zonder dat er enige beveiliging is van de firewall. Dus eigenlijk is de firewall dan niets meer dan een bridge of een packetjes forwarder op de DMZ. Op het interne netwerk dus de poort intern worden alle pakketjes wel gecontroleerd en doorgestuurd of gestopt als ze goed zijn.

  • Redje
  • Registratie: Juli 2000
  • Laatst online: 18-08 21:30
Op donderdag 01 november 2001 11:11 schreef NewAgePerformance het volgende:
Je hebt meestal 3 poorten op een firewall.

1 poort voor extern en 1 poort voor intern en 1 poort voor de DMZ (niet gelegerde zone).

De niet gelegerde zone is een zone waar je een server neer kan zetten zonder dat er enige beveiliging is van de firewall. Dus eigenlijk is de firewall dan niets meer dan een bridge of een packetjes forwarder op de DMZ. Op het interne netwerk dus de poort intern worden alle pakketjes wel gecontroleerd en doorgestuurd of gestopt als ze goed zijn.
Het hangt af van het type firewall, de duurdere geven de server op het DMZ wel degelijk beveiliging aangezien je daarvoor gewoon poorten moet open zetten van Internet naar DMZ.

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Ik ken de netscreens niet, maar met de cisco pix-series kun je vanalles uithalen. statische nat, gewoon ip houden, vpn, etc. neem aan dat dat met de netscreens toch ook moet kunnen.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Bij een echt goede implementatie zit de DMZ tussen twee verschillende firewalls in, dus <internet>--PIX--<DMZ>--FW1--<LAN>. Idee daarachter is dat als iemand door bv een bug je firewall binnen c.q. overkomt, dat 'ie dezelfde truuk niet op de 2e firewall kan uithalen.

Uiteraard staat of valt een firewall met de configuratie. Het is ziekmakend om te zien bij hoeveel bedrijven een op zich goede basis wordt verpest door een beroerde config. Je kan nog zo'n mega-ninja-super firewall hebben, maar met een variant op 'permit ip any any' heb je er geen donder aan.

Moet gezegd worden dat bepaalde bedrijfskritische applicaties soms niet helpen...

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Als antwoord op de oorspronkelijke vraag.. Er bestaat simpelweg niet zoiets als een hardwarematige firewall. Elke firewall bevat sofware welke het uiteindelijke filteren doet.

De server setup waarin op de servers alleen de poorten waar de services op draaien toegankelijk zijn is alleen veilig als elke afzonderlijke server juist ingesteld is en vrij van bugs/flaws.

Qua managment houdt dit in dat je front-linie tav. security op de meest bedrijfskritische systemen zet. Niet alleen zul je per machine de poorten in de gaten moeten houden, je zult ook alle zes continu up-to-date moeten houden, bv. de OS fixes ten aanzien van bugs/flaws. Daarnaast kan het patchen van een server effect hebben op z'n services/stabiliteit.

Zet er een firewall tussen en je verlicht de situatie al een heel stuk. Natuurlijk wil je updates op je servers uitvoeren, je wilt er imo niet to _gedwongen_ worden.

Je firewall na de servers zetten dus
internet --> servers -> firewall --> clients
maakt volgens mij de hele firewall overbodig, tenzij je al je gegevens op de client opslaat. Je wilt je gegevens veilig houden, daar gebruik je een firewall voor.

Zelfs services als VPN zou ik niet op de firewall zelf laten draaien. Gewoon een linux/FreeBSD/OpenBSD/etc machine zonder geinstalleerde services (behalve SSH voor Intern) en een goed filter-script is imo de mooiste oplossing. Wil je toch services beschikbaar maken voor de buitenwereld (bv. VPN) dan port forward je de poort voor die service naar de gewenste server. Op die manier voorkom je dat je firewall alsnog via een gekraakte service gehacked wordt.

Omdat ik fan ben van dit soort oplossingen (flexibel, goedkoop, 'secure') heb ik weinig ervaring met 'hardwarematige' firewalls. Als je gewoon basic stuff wilt zijn die dingen denk ik prima en de prijs zal an sich best meevallen (weinig manuren).

Oplossingen als Checkpoint vind ik persoonlijk gewoon te duur. Voor 50 clients kom je al snel op bedragen als Fl. 20.000, waarvoor je eigenlijk alsnog een *nix machine moet neerzetten om 't te draaien. Het "clickertyclick" principe is op checkpoint wel meer van toepassing maar daar betaal je ook flink voor.
Bij een echt goede implementatie zit de DMZ tussen twee verschillende firewalls in, dus <internet>--PIX--<DMZ>--FW1--<LAN>.
paranoia in jouw uitvoering heeft wel z'n prijs.. een Pix + FW1 neerzetten gaat aardig in de pecunia lopen :)

Het zit volgens mij meer hierin:
Je kan nog zo'n mega-ninja-super firewall hebben, maar met een variant op 'permit ip any any' heb je er geen donder aan.
Een goede firewall setup is niet iets wat je in een uurtje doet na het half lezen van de howto imo. Dat is het voordeel van een embedded oplossing (hardwarematig), deze zijn puur voor dat doel ontworpen door (naar je mag aannemen) mensen met 'verstand ervan'. Eventueel zou je kunnen overwegen beide te doen; zowel de Netscreen10 + linux. Dan heb je zeg maar de 'aldi' uitvoering van de Pix+FW1 firewall setup. Goedkoop en werkt prima.
Pagina: 1