[vpn] ervaringen met producten

Pagina: 1
Acties:
  • 104 views sinds 30-01-2008
  • Reageer

  • rammes
  • Registratie: Juni 1999
  • Laatst online: 23:08

rammes

koekebakker 1e klas

Topicstarter
hallo,

ik ben bezig met het opzetten van VPN oplossing, en heb inmiddels 3 producten op mijn lijstje staan die het zouden kunnen worden.

1 cisco 3015
2 netscreen 50
3 netasqf100-2

alle 3 producten kunnen het standaard verhaal alleen verschillen nogal in prijs. waarbij de sisco de duurste oplossing is en de netasqf de goedkoopste.

ik heb me inmiddels goed verdiept in de mogelijkheden van deze producten alleen heb ik nogwat hans-on ervaring nodig.

heeft iemand ervaring heeft met de bovenste 2 machines (en daarbij behorende software) bevalt dit? of juist niet? en waarom niet?

Ik zou het doen!


  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Ik heb ervaring met de Cisco 3005 (kleine broertje van....) en moet zeggen dat het geweldig is.... De VPN client is een goed product. Er is errrrrrug veel in te stellen op de concentrator wat geldt voor de clients. Zo vind ik het erg fijn dat de concentrator bijvoorbeeld kan kijken of een bepaald type firewall op een client is geinstalleerd en zo niet, dan kan ie aan de hand van door jou gemaakt instellingen daar wat aan doen.. (lees: Disonnect of eigen firewall aanzetten bijvoorbeeld) Andere voordelen zijn de mogelijkheden voor backup-servers e.d.

Verders vond ik het een groot voordeel dat deze rechstreeks met de RSA ACE/Server kon praten en niet alleen radius. Next-tokencode enzo werkt dan weer netjes, in tegenstelling tot plat radius. Als je hier niet mee te maken hebt, skip dit statement dan maar.

Kost een paar centen, maar dan heb je ook wat.

Het is in ieder geval veel en veeeeeeeel beter dan de rotzooi van Checkpoint... Oeps, daar zullen wel reacties opkomen, maargoed, ik ben gewapend met ervaring...

Ik ben geweldig.. en bescheiden! En dat siert me...


  • rammes
  • Registratie: Juni 1999
  • Laatst online: 23:08

rammes

koekebakker 1e klas

Topicstarter
bedankt voor je info... :) heeft iemand nog meer ervargingen ?

Ik zou het doen!


  • markjuh
  • Registratie: Juli 2000
  • Laatst online: 03-05 07:52
Heb ervaring met Netasq F100 en de F50. Zeer goede en stabiele producten. Duidelijk en makkelijk te configgen. Veel in te stellen. Je kunt er meerdere profielen aanmaken zodat je nadat je iets verkloot hebt gewoon een goed profiel activeert. nadeel is wel dat, indien je een actief profiel edit, je daarna deze opnieuw moet activeren, waardoor je vpn connections en friewall verbinding voor een paar seconde stopt en weer opkomt. Verder een goed product, zeker gezien de prijs.

  • Equator
  • Registratie: April 2001
  • Laatst online: 17-08 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Als je beveiliging een belangrijk issue vindt, kan je eens kijken bij http://www.ncp.de/english/home/index.html

Zij hebben enkele extreem veilige tunnel oplossingen. Verkoop van dat product loopt via een partner hier in Nederland waar een paar goede engineers werken die erg veel support kunnen leveren.
Kortweg wat ze kunnen leveren: VPN op basis van eigen tunnel protocol, SSL authenticatie, PKI, AES256 encryptie op data.

Lees:
http://www.ncp.de/english/produkte/secureserver/index.html

Suc6

Ohja, het is NIET gratis, voordat je dat denkt.. wel zijn er gratis trials te verkrijgen.. dacht ik

Verwijderd

Het is al weer even geleden, maar ik was altijd bijzonder te spreken over de Netscreen producten. Of je nu de kleinste of de grootste neem, het OS is altijd hetzelfde. De bakjes zijn bijzonder stabiel en de client laat zich ook goed installeren.

De kwaliteit van Cisco staat wat mij betreft niet ter discussie, maar daar is de prijs ook naar.

Op dit moment doe ik vrij veel met de Symantec Velociraptor's (en Raptor's voor de SoHo's). Is ook absoluut een aanrader. Hoewel deze qua prijs tussen de cisco's en netscreen's zullen zitten krijg je ook wel iets meer functionaliteit dan de NetScreens, zoals full-inspection t.o.v. statefull inspection.
Het enige nadeel is dat de kleine Raptors weer een andere Gui en OS hebben, dus niet bijzonder uniform.... Wel goed ook overigens...

Just my .02 euro-cents :-)

  • T006
  • Registratie: Oktober 2000
  • Laatst online: 14-08 14:43
Hier heb ik twee Cisco 3005's in gebruik en ben er zeer tevreden over.
Het werkt namelijk ook over NAT verbindingen etc.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

CyberJ schreef op 23 July 2003 @ 20:33:
Als je beveiliging een belangrijk issue vindt, kan je eens kijken bij http://www.ncp.de/english/home/index.html

Zij hebben enkele extreem veilige tunnel oplossingen. Verkoop van dat product loopt via een partner hier in Nederland waar een paar goede engineers werken die erg veel support kunnen leveren.
Joepie, weer een nieuw protocol waarbij je 100% van EEN leverancier afhankelijk bent.
Kortweg wat ze kunnen leveren: VPN op basis van eigen tunnel protocol, SSL authenticatie, PKI, AES256 encryptie op data.
Ah.. En wat is daar beter / veiliger aan dan de IPSEC standaard met dezelfde parameters ??

  • Equator
  • Registratie: April 2001
  • Laatst online: 17-08 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

igmar schreef op 24 juli 2003 @ 13:01:
[...]


Joepie, weer een nieuw protocol waarbij je 100% van EEN leverancier afhankelijk bent.


[...]


Ah.. En wat is daar beter / veiliger aan dan de IPSEC standaard met dezelfde parameters ??
Dat protocol is dan ook alleen maar van hun, en kan je alleen maar bij hun producten te gebruiken.

Wat er beter aan is, is dat het gebasseerd is op l2tp, en dus wel via NAT kan werken. de tunnel zelf is niet encrypted, maar de data en authenticatie dus wel.

Overigens kan de Secure Gateway ook overweg met l2f, l2tp en IPsec dus ben je niet verplicht om hun protocol te gebruiken.
Maar goed, elk voordeel heeft zo wel zijn nadeel.

  • rammes
  • Registratie: Juni 1999
  • Laatst online: 23:08

rammes

koekebakker 1e klas

Topicstarter
kan trouwens die sisco oook authenticeren tegen NT aan of moet ik weer nieuwe accounts aanmaken ?

Ik zou het doen!


  • BasXcore
  • Registratie: April 2002
  • Laatst online: 16-07 16:18
Ben zelf grote fan van Netscreen producten. Heel duidelijk en niet zo duur tegen over Cisco. Altijd super snelle support (erg belangrijk vind ik zelf), binnen 12u heb je altijd antwoord. En de documentatie op hun website is ook heel goed.

Tevens kan je de Netscreen ook laten communiceren met IAS, dus dat je je active directory of NT gebruikers kunt gebruiker voor XAUTH en andere VPN / Web doeleinden in je Netscreen.

Verwijderd

Werk zelf met WatchGaurd een goed produkt voor vpn naar brance office's en ook een goede client software die met behulp van een bat file zijn tunnel kan maken. Wel zo handig voor de gebruikers.

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21:12

Koffie

Koffiebierbrouwer

Braaimeneer

Allen,

Tot nu toe gaat het redelijk de goede kant op met dit topic.
Goed niveau over security en onderbouwde replys in plaats van "Wij gebruiken product X :Y)" of "Product Y zuigt :r"

Als we dit nievau kunnen aanhouden (en dus geen flame/opsomtopic ervan maken) kan dit ervaringstopic IMHO netjes hier open blijven.

:Y) _O_

Braaikamer - Smoke&BBQ


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

CyberJ schreef op 24 July 2003 @ 13:44:
Dat protocol is dan ook alleen maar van hun, en kan je alleen maar bij hun producten te gebruiken.

Wat er beter aan is, is dat het gebasseerd is op l2tp, en dus wel via NAT kan werken.
En ? Dat kan pptp en IPSEC ook.
de tunnel zelf is niet encrypted, maar de data en authenticatie dus wel.

Overigens kan de Secure Gateway ook overweg met l2f, l2tp en IPsec dus ben je niet verplicht om hun protocol te gebruiken.
Maar goed, elk voordeel heeft zo wel zijn nadeel.
Ik zie alleen maar nadelen, en niet een goede reden om een proprietary protocol te gebruiken ipv bv IPSEC.

Verwijderd

misschien een beetje off-topic maar denk ik toch het vermelden waard. Ik heb zelf erg goede ervaringen met 'software'matige VPN oplossingen. Met name de combinatie van Racoon (op BSD) als zijnde de gateway en the third-party client zijnde SSH sentinel. Allebei erg goed configureerbaar en prettig om mee te werken. het behelst natuurlijk ook wat kennis omtrent BSD / racoon.
Nogmaals een beetje off-topic.

  • Equator
  • Registratie: April 2001
  • Laatst online: 17-08 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

In weze is het protocol wat ze hebben ook een combinatie van IPsec over een Layer 2 Tunnel.
Wat het interresant maakt is dat alles in 1 stuk software zit.

Call in (ISDN/PSTN/GSM/Analoog)
Call Back (ISDN/PSTN/GSM/Analoog)
CHAP / PAP Authenticatie
Authentiecatie en Encryptie via SSL/TLS
Personal Firewall
Data Encryptie (AES, 3DES, BlowFish, RSA)
Data compression (Stack, Stack with History)
Layer 2 Tunneling (L2F, L2TP)
Layer 3 Tunneling (IPSec)
L2Sec (IPSec over L2TP)
Support for Tokens
Digitale Certificaten (X.509 standaard)
SmartCard
Soft Certificates

High Availability Server
Load Balancing Server
Update Server
Centralised Client Managing

* Equator klinkt als een verkoper.. ;)

Het is geen slecht product..Echt niet..

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

CyberJ schreef op 25 July 2003 @ 20:32:

Het is geen slecht product..Echt niet..
Maar niet standaard, dus in mijn ogen niet bruikbaar. IPSEC biedt precies hetzelfde, en is wel een standaard. De compatibilteit laat helaas soms wat te wensen over, maar da's altijd nog beter als van een fabrikant afhankelijk zijn.

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Verwijderd schreef op 25 July 2003 @ 20:32:
misschien een beetje off-topic maar denk ik toch het vermelden waard. Ik heb zelf erg goede ervaringen met 'software'matige VPN oplossingen. Met name de combinatie van Racoon (op BSD) als zijnde de gateway en the third-party client zijnde SSH sentinel. Allebei erg goed configureerbaar en prettig om mee te werken. het behelst natuurlijk ook wat kennis omtrent BSD / racoon.
Nogmaals een beetje off-topic.
Wat is het aantal concurrent users op deze software matige dozen? Ik kan me namelijk voorstellen dat de processor een paar concurrent users nog wel trekt, maar als je er 50 hebt, dit toch wel behoorlijk pijn doet op de processor. (had ie maar geen cpu moeten worden :9 )

Zijn hier ook nog vpn client zaken die je kunt forceren? Zoals al gezegd in mijn eerste reply vind ik het super dat je op een cisco kan controleren of bijvoorbeeld een firewall instelling aan staat / aanwezig is en als dat niet zo is, je dit dan alsnog kunt forceren of kunt disconnecten. Niet iedere gebruiker is namelijk netjes opgevoed en zal (als ie kan) zijn eigen weg gaan.

Begrijp me niet verkeerd, dit is niet als flame bedoeld, maar ik zoek alleen verschillen die wel eens belangrijk kunnen zijn in een keuze en ik ken dit helemaal niet.

Nog even over de opmerkinge van Koffie: dank dank dank...... Ik heb alleen mijn mening over Checkpoint client to site VPN nooit onderbouwd, maar als hierom gevraagd wordt, zal ik dat zekers doen.

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Whizzer schreef op 25 July 2003 @ 23:43:
[...]


Wat is het aantal concurrent users op deze software matige dozen? Ik kan me namelijk voorstellen dat de processor een paar concurrent users nog wel trekt, maar als je er 50 hebt, dit toch wel behoorlijk pijn doet op de processor. (had ie maar geen cpu moeten worden :9 )

Zijn hier ook nog vpn client zaken die je kunt forceren? Zoals al gezegd in mijn eerste reply vind ik het super dat je op een cisco kan controleren of bijvoorbeeld een firewall instelling aan staat / aanwezig is en als dat niet zo is, je dit dan alsnog kunt forceren of kunt disconnecten. Niet iedere gebruiker is namelijk netjes opgevoed en zal (als ie kan) zijn eigen weg gaan.
gevraagd wordt, zal ik dat zekers doen.
In het begin hebben we veel gewerkt met tweedehands Compaq's pressario's. Dit waren P2 tot maximal 350mhz. Hierop konden zonder probleem 20-25 users connecten. Echter bij gebruik van 30+ user kies ik voor een wat 'snellere"config met ook redundantie mogelijkheden (RAID etc). Inzake de client SSH sentinel werkt met rules welke je voor alle VPN connecties in kan stellen. Check eens www.ssh.com en probeer de trial versie eens.

Verwijderd

Paar weken geleden hebben wij 2 3015's in het netwerk erbij geplaats. Top die boxen.
Gebruikers kunnen er bijna niks aan veranderen ( dus ook GEEN telefoonstjes meer van het werkt niet omdat ze wat verandert hebben !!!! ) Makkelijk te configureren met die management software die er bij zit. En mocht er meer clients bij komen ( client software is ook gratis ) dan kunnen we er kaarten bij zetten die de performance omhoog brengt. Geen problemen met pc's en software wat je appart nog moet patchen. Gewoon een box die er voor bedoelt is. :)

  • rammes
  • Registratie: Juni 1999
  • Laatst online: 23:08

rammes

koekebakker 1e klas

Topicstarter
Verwijderd schreef op 26 juli 2003 @ 12:44:
Paar weken geleden hebben wij 2 3015's in het netwerk erbij geplaats. Top die boxen.
Gebruikers kunnen er bijna niks aan veranderen ( dus ook GEEN telefoonstjes meer van het werkt niet omdat ze wat verandert hebben !!!! ) Makkelijk te configureren met die management software die er bij zit. En mocht er meer clients bij komen ( client software is ook gratis ) dan kunnen we er kaarten bij zetten die de performance omhoog brengt. Geen problemen met pc's en software wat je appart nog moet patchen. Gewoon een box die er voor bedoelt is. :)
dank voor de info ! :) zou je iets meer kunnen vertellen over de client software? is dat simpel te installeren op de client? hoe ziet die eruit?

Ik zou het doen!


  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Whizzer schreef op 25 July 2003 @ 23:43:
Wat is het aantal concurrent users op deze software matige dozen? Ik kan me namelijk voorstellen dat de processor een paar concurrent users nog wel trekt, maar als je er 50 hebt, dit toch wel behoorlijk pijn doet op de processor. (had ie maar geen cpu moeten worden :9 )
Een dikke 100 is geen probleem, zeker niet als je AES gebruikt.
Zijn hier ook nog vpn client zaken die je kunt forceren? Zoals al gezegd in mijn eerste reply vind ik het super dat je op een cisco kan controleren of bijvoorbeeld een firewall instelling aan staat / aanwezig is en als dat niet zo is, je dit dan alsnog kunt forceren of kunt disconnecten. Niet iedere gebruiker is namelijk netjes opgevoed en zal (als ie kan) zijn eigen weg gaan.
De software die ik gebruik (Sentinel) maakt gebruik van een policy, en die kunnen gebruikers zelf niet wijzigen. Alle connecties lopen via VPN, ook de reguliere internet connecties. Da's per definitie veiliger als zelf contact maken via een firewall.

  • eth0
  • Registratie: Mei 2002
  • Laatst online: 15-09-2025
Ik werkt het laaste jaar nu ook steeds meer met netscreens, en ben er zeer over te spreken. Vooral met OS4 is de interface een stuk duidelijker geworden, maar ook met cmdline is er prima mee te werken. Nog een voordeel van OS4 er zit voor vpn nu een wizard in, heb je in 3sec een VPN staan naar een netscreen. Ook de compatibilitiet met andere VPN producten is goed, je kan ook naar een W2K systeem of een Linux doos met FreeSwan een VPN opzetten met een Netscreen.

Tevens kan je misschien voor plaats 4 een Linux FreeSwan doos op je lijstje zetten.

Ik heb ook een aantal dozen met FreeSwan staan werkt opzich goed, nadeel het kost je wel wat tijd om alles goed op te zetten en je hebt niet echt support ofzo. Maar een groot voordeel is dan natuurlijk wel de prijs van 0 pleuro's :) voor de software, voor de hardware volstaat een PII systeem meestal wel.

Verwijderd

Zelf ook zeer tevreden met netscreen.
Wij hebben hier een Ns25 staan en na de os upgrade is het alleen maar beter geworden.
Pagina: 1