Een ander voordeel van een hardware firewall, is dat deze vaak geoptimaliseerd zijn voor de processor en drivers. De structuur binnen het OS is dus vrij geoptimaliseerd.
Een ander voordeel is, dat sommige firewalls ook IDS hebben. IDS staat voor Intrusion Detection System, wat dus bepaalde "hack" patronen herkent en daar waarschuwingen voor geeft.
Mijn eigen voorkeur gaat uit naar Cisco PIX firewalls en de Firewall Software op de routers, hoewel dat laatste erg prijzig is..
Over het serverpark met 8 servers, een PIX506E heeft ook 10/100 kaarten, standaard 2 10.100 ethernet interfaces en is (geloof ik) zo rond de 1500 euro. De 515RE is het 19" rack broertje. Dit broertje heeft ook een iets zwaardere processor en kan ong. 100.000 sessies tegelijkertijd aan (itt 50.000 sessies op de 506). IPSec wordt standaard op 56 bit ondersteund (krijg je gratis van Cisco, 168 bit 3DES moet je kopen. Voor de nieuwe pixen valt die prijs eigenlijk wel mee.
De watchguard waar ik mee heb gewerkt (voor een klant van een klant van mij) en ik heb daar met de vpn's vrij veel problemen mee gehad, maar je ging geen vpn's doen, dus dat scheelt.
Ik vind zelf de pIxen erg betrouwbaar en stabiel. Wat ook is bij de 515E-R, dan kan je die naderhand upgraden met failover. Dan neemt het failoverchassis alle connecties over van de primary, als die faalt.
Op woensdag 08 mei 2002 11:03 schreef Dirk-Jan het volgende:
[..]
Op een hardware firewall zit net zo goed een OS.
het verschil is dat bij een software firewall je CPU alles doet. Een hardware firewall heeft een CPU die speciale ASIC's aanstuurt die erop gemaakt zijn om firewall te 'spelen'...