firewall voor ongeveer 800 clients

Pagina: 1
Acties:

  • kwtemp874
  • Registratie: Februari 2002
  • Laatst online: 08-09 10:25
Voor een bedrijf met ongeveer 800 werkstations zoeken we een oplossing voor de proxy/firewall. Over 3 maanden krijgen we 30 mbit dsl en moet het dicht zitten.

Er wordt momenteel gewerkt dmv een zogenaamde "white list".
Hierop zijn via internet sites bereikbaar van relevante pagina's.
Hier is al veel tijd en moeite ingestopt, en de whitelist moet blijven bestaan.

ongeveer 200 gebruikers hebben vrij internet maar daar moet geblocked worden op porno enz.

De mail moet ook zo goed mogelijk geblocked worden op porno enz.


Nu zat ik zelf te denken aan ISA server icm een hardwarematige firewall, bijvoorbeeld een Netscreen.

We hebben een paar bedrijven uitgenodigd om hun product te vertegenwoordigen en ik moet eerlijk bekennen dat ik door de bomen het bos niet meer zie.

De 1 biedt een linux oplossing met met een hardware matige firewall die onder andere virus scanning op de mail en internet verkeer doet icm met een intrusion detection system.
Een ander bedrijf zegt dat dit allang achterhaald is.

De een zweert bij een enorme server voor de proxy, de ander zegt dat de proxy server bijna een werkstation kan zijn omdat de disk-acces nog altijd 100 keer sneller is als de inet link (ben ik het niet mee eens)

Ik weet dat dit een hele op vraag is , maar zouden jullie misschien configuraties neer kunnen zetten waar jullie goede ervaringen mee hebben?

Alvast bedankt!!

[ Voor 1% gewijzigd door kwtemp874 op 09-07-2003 23:18 . Reden: typo ]


  • brandon
  • Registratie: Oktober 2000
  • Laatst online: 07-08 19:12
30mb dsl voor 800 werkstations, woh, dat is vet.

Dat heb je een firewall nodig die de doorvoor van deze verbinding kan doorstaan en dat kom je echt uit op een Nokia IP380 of IP530. Hierop draait Checkpointsoftware als Firewall

Daarnaast wil je contentscanning doen. Dit moet je niet door je Firewall lanten doen, maar door een contentscanner. Een goede scanner is bijv Trendmicro of Finjan.

Bovenstaand heeft nog al een duur kostenplaaten.

Verder vraag ik me of je je DSL verbinding zoals je voorstelt inderdaad 30 mb is.
Dsl kan mi tot 8 mb en dan houdt het echt wel op.
SVP dus meer info over de verbinding.

Een zeer goedkoop alternatief is Kerio Winroute 5.0, is een NAT firewall, heeft content en virusscanning, cache is bloedsnel, maar niet geschik voor een 30mb internetgateway (wat kost dat eigenlijk per maand)

  • SonyEricsson
  • Registratie: September 2002
  • Laatst online: 22:38
Hoezo een ISA server?

je koopt een hardware firewall van bv 3COM
je configureerd hem doormiddel van bekende pornIP addressen die je kan krijgen van bedrijven die zich daarin specificeren

alles gaat gelijk achter de internetverbinding.
Als je alles via een proxyserver laat lopen wordt het soms hopeloos vertraagd.

  • drepa
  • Registratie: Februari 2001
  • Laatst online: 28-01-2025
hoi hoi...

T bedrijf waar ik werk hebben we 2 internet lijnen draaien ivm redundancy, 1 sdsl lijn, en 1 kabel voor backup, ook word er stuk loadbalancing gedaan, spam blokkering op firewall nivo, en content filtering op user en site nivo kan ook met t pakket wat wij gebruiken.

firewall/router/spam/filter/loadbalancing/traffic shaping etc etc met Total Traffic controll van lightspeed systems.

je contect filtering kun je doen met de websense plug in.

kijk maar op de site van ligtspeedsystems voor de voordelen en verkoop praatje, onze ervaringen zijn heel erg goed, ook de support van t bedrijf als je problemen heb met je config is mij heel goed bevallen.

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 00:27

Jazzy

Moderator SSC/PB/AI

Moooooh!

Tja, dat is lastig. Zelf gebruik ik een Cisco PIX515E als firewall en voor de proxy ga ik ISA gebruiken.

Het voordeel van ISA als firewall is de perfecte AD integratie, dus dat je Windows-groepen kunt gebruiken om het verkeer te regelen. Dat mis ik een beetje op mijn Cisco, je kunt wel Radius gebruiken maar ik zo bijvoorbeeld zowel willen regelen wie er internet op mag, als wie er via VPN naar binnen mag. Voorzover ik nu kan zien moet ik dan voor beide authorisaties een Radius-server opzetten. De ene die kijkt of de gebruiker in groepje Internet zit en de andere kijkt of hij in groepje VPN zit.

Een prettige oplossing zou IMHO een combinatie van beiden zijn, een hardware firewall voor de basic beveiliging en een ISA firewall daar achter om de rest te regelen.

Qua proxy heb je in principe niet zo'n zware bak nodig maar de belasting neemt natuurlijk wel toe naar mate je het aantal taken vermeerdert. Als kale caching proxy heeft hij het niet druk maar als hij de URL's ook nog door een database moet halen dan kom er natuurlijk steeds meer bij kijken.

edit:
Ikheb zo'n 150 gebruikers en een eenvoudige 512/512 SDSL lijn.

[ Voor 5% gewijzigd door Jazzy op 09-07-2003 23:29 ]

Exchange en Office 365 specialist. Mijn blog.


Verwijderd

Mijn vriend en collega KWTemp heeft nog het e.e.a. niet verteld. We krijgen wel een 30 MBit DSL verbinding, maar die wordt opgesplitst voor al onze vestigingen. Voor het internet hebben we een SDSL verbinding van 2Mbit. Die wordt geleverd door een Cisco 2600. Verder is er een Cisco 2600 die VPN levert en een Cisco 2600 waarop in kan worden gebeld. Wij zoeken dus een oplossing voor 800 gebruikers die centraal gebruik moeten gaan maken van de 2 Mbit verbinding.

  • kwtemp874
  • Registratie: Februari 2002
  • Laatst online: 08-09 10:25
nou, om eerlijk te zijn is de 30 mbit de internet lijn + de lijnen naar de locaties,
Bedankt voor de tips

  • Compubiter
  • Registratie: Oktober 2001
  • Laatst online: 21-08-2023

Compubiter

Think again

-> Software Algemeen, heeft niet zoveel met Windows specifiek te maken ;).

  • kwtemp874
  • Registratie: Februari 2002
  • Laatst online: 08-09 10:25
sorry

  • Adze
  • Registratie: Juli 2001
  • Laatst online: 22:15

Adze

CCNP !

Voor 2Mbit zou ik niet al te moeilijk doen...

Neem een 2 goedkope 19" servers. Installeer op de 1e server Solaris 9. Daarna alle bekende patches. Daarna een licentie van Checkpoint Firewall.

Op de tweede server ook solaris 9 (makelijk voor updates), hierop een proxy cq contentfilter.

Beide te beheren via ssh en open source voor verdere toekomst wensen...

Dit is een combinatie die voor mij lekker werkt, maar er zijn genoeg goede andere oplossingen !!!

Verwijderd

Wij hebben een cisco pix 515E staan, en moet zeggen wij zijn zeer te vreden over deze box. Hij is eenvoudige te beheren en configuren dmv PDM ( pix device manager, zit er gratis bij ) Die 30 Mb is niet zo'n probleem hij kan cleartext ( dus niet encrypted verkeer ) iets van 188 Mb doen en er mocht je toch encryptie willen doen dan zit er een hardware kaart in waardoor de performance nog ver boven de 100 Mb ligt ( zelfs met 3DES of 256bit AES ) Het aantal connectie's dat die concurrent aan kan ligt ergens ( uit mijn hoofd ) op de 130.000 dus voor die 800 gebruikers lijkt me geen probleem.
Pagina: 1