PIX:
- kiválóan teljesített
- blokkolt minden nemkívánatos forgalmat, teljesítménycsökkenés nélkül (a tesztek alatt továbbra is fogadta azokat a forgalmakat, amelyet nem vélt támadásnak)
- ahol a pénz nem számít, oda PIX
- van grafikus monitorozási képesség
- profi támogatás (szakember) kell hozzá, nem otthoni user-nek
- gyengébb dokumentáció
SmoothWall:
- egyszerűbb konfigurálni, mint a PIX-et
- kevésbé robosztus
- bizonyos támadások esetén a tűzfal "leállt" a támadás végéig
- nem vállalalti ügyfeleknek
- jó doksi, webes konfigurációs felület
- nyílt forrású Snort IDS
- három interfész limit
OpenBSD pf:
- ahova jó tűzfal kell, de szempont a költséghatékonyság
- blokkolt minden nemkívánatos forgalmat, teljesítménycsökkenés nélkül
- nincs grafikus elemzési lehetőség
- jól olvasható logfile-ok
- profi támogatás kell hozzá
- nagyon részletes doksi
- összerakható Snort-tal
- az interfészeket a gépbe építhető kártyák száma limitálja
Részeltesebben itt.
- A hozzászóláshoz be kell jelentkezni
- 4968 megtekintés
Hozzászólások
Van egy PIX 501-em. Még a végén leporolom.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Utálom az 501-es tápcsatlakozóját. KH-s szar, nem érintkezik néha rendesen, aztán nem tudja az ember, hogy mitől szakadozik a kapcsolat... PIX meg csak újraindulgat.
- A hozzászóláshoz be kell jelentkezni
Ja, Made in China. Az PIX oldalán vannak lyukak. Oda fűzzél be műanyag kábelkötegelőt, és azzal rögzítsd a tápkábelt. A tápegység dobozába meg sima háromágú PC tápkábel megy. Azt meg hozzá lehet kötegelni a dobozhoz. Elég elqrt megvalósítás.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Aztan fotozd le, es kuldd be ide a het kepenek :)
- A hozzászóláshoz be kell jelentkezni
A mienké is szokik újraindulgatni, ugyanezen okból....
valamelyikőtök privibe felvilágosítana hogyan lehet bővíteni?
most 10 concurrent user-es a license, árfüggően érdekelne 50 vagy unlimited.
Meg egyáltalán hibajavítás után hozzáférek egy javított IOS verzióhoz legálisan? kb egy éve torrenten szedett firmware-t adtam neki (asszem valami ipv6-os vagy routing protocolos hiba volt akkoriban minden cisco-ba)
- A hozzászóláshoz be kell jelentkezni
Torrenten szedni a tűzfalhoz frissítést elég nagy bátorságra vall... :)
Többit privátban. ;)
- A hozzászóláshoz be kell jelentkezni
Hányas PIX-ed van? Ha mondasz típus, tudok árat adni.
PIX 501-be:
10 user-ről 50-re: 70 + ÁFA
10 user-ről unlimited: 100 + ÁFA
50 user-ről unlimited: 50 + ÁFA
Az árak tájékoztató jellegűek, ha pontos kell, keress meg email-ben.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
zorp nem elég elterjedt még! :(
covek@covek.hu
- A hozzászóláshoz be kell jelentkezni
+1
Egyebkent eleg "erdekes" tesztelesi modszereket alkalmaztak a cikkben.
- A hozzászóláshoz be kell jelentkezni
PF über alles
- A hozzászóláshoz be kell jelentkezni
mint a south parkban? ;)
- A hozzászóláshoz be kell jelentkezni
:DD
rád bízom =)
- A hozzászóláshoz be kell jelentkezni
Meg a b-hang, ha jól emlékszem? :)
- A hozzászóláshoz be kell jelentkezni
barna hang :)
- A hozzászóláshoz be kell jelentkezni
kicsit bena a teszt, de azert erdekes, bar azt eddig is tudtam, hogy a pf sokkal jobb, mint az iptables es cisco-ra meg halandonak nincs penze/szuksege :)
--
status: no carrier
- A hozzászóláshoz be kell jelentkezni
> cisco-ra meg halandonak nincs penze/szuksege :)
Ezt eddig csak olyan embertol hallottam aki meg nem latott ciscot. :)
Valamikor, en is ezt valottam.
York.
------
"Nyugi! Minden a legnagyobb rendben csúszik ki a kezeim közül..."
- A hozzászóláshoz be kell jelentkezni
ez talált :)
--
status: no carrier
- A hozzászóláshoz be kell jelentkezni
A cisconak is megvan a maga helye, a tűzfalnak is.
Én tűzfalnak nem tennék be PIX/FWSM-et.
Egyszerűen kaki. Még akkor is ez a véleményem, ha a témában nálam okosabb ember ennek az ellenkezőjét mondta. (Igen, Lajbira gondolok! ;-) )
- A hozzászóláshoz be kell jelentkezni
Hazuccc, ne is probáld takargatni, hogy ci$co bérenc vagy, ott voltál a Cisco expon! :P
- A hozzászóláshoz be kell jelentkezni
Hat, 10 gbit korul mondj jobbat... :)
--
Fontos feladatot soha ne bizz olyan gepre, amit egyedul is fel tudsz emelni!
- A hozzászóláshoz be kell jelentkezni
Használtam Sonicwall Pro 4060-ast, de a 5060-as a zászlóshajó.
Szerintem méltó ellenfele a PIX-nek (535-ösre gondoltam).
- A hozzászóláshoz be kell jelentkezni
10Gbit-et melyik eszköze tud megszűrni a cisconak?
AFAIK az fwsm-nek is 5G a max, amit meg tud szűrni...
Ha 10G-t akarsz megszűrni, akkor max. úgy tudod, hogy két külön IPtartományba széttereled, és 2x5G-t szűrsz meg. De javíts ki ha tévedek. Úgyis szivesen olvasok pár linket a témában ;-)
BTW.: Az 5G-s szűréséről meg annyit, hogy... van itt az egyetemünk határán egy fwsm... Elméletileg transzparensen kellene átmennie rajta pár dolognak...
Elméletileg. Gyakorlatban minden ok nélkül, random meszel el tcp kapcsolatokat, és baromi idegesítő tud lenni, mikor egy 1 megás fájlt csak 5.-jére tudsz scp-n feltolni a benti gépedre, mert vmiért tcp reset by peer lesz... És még 3x :'(
Azt hiszem gyorsan találnék egy kisebb teremnyi olyan embert, aki az egyetemi fwsm modult a c6k helyett az inkább ex-főnököm hátsójába tolná fel...
- A hozzászóláshoz be kell jelentkezni
:)
Ha már előhoztad a témát:
Switch off "smtp screwup" please.
- A hozzászóláshoz be kell jelentkezni
Azért ez a tcp kapcsolat szakadozás nagyon úgy hangzik, hogy nem valami általános dolog lehet, mert használják még rajtatok kívül 'pár helyen' és ha ilyen problémák lennének vele, akkor elég nagy visszhangot csapott volna... Szoftver frissítéseket, debug módban log elemzést, konfiguráció módosítást, egyebeket próbáltatok?
- A hozzászóláshoz be kell jelentkezni
Gyu, mi végigtracerouteoltuk a tartomány egyik szegmensét egy külső gépről, és valami nagyon elb*szott beállítások vannak az egyetemen.
--
'Please, just tell people to use Windows.' - Linus Torvalds on KDE and GNOME
- A hozzászóláshoz be kell jelentkezni
10G és fwsm ez viccnek is rossz, ha be van kapcsolva a session log (ez ugye kell!) akkor 1Gb -se nagyon visz el nemhogy 10-et.
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
Na végre valaki! ;-)
Az én PIX ismeretem arra korlátozódik, hogy rendszeresen olvasom a Postfix listát és állandóan visszatérő téma, hogy a valamelyik (küldő/fogadó) oldalon ez a tűzfal és nem boldogul a ESMTP-vel A postfix szerver logjaiban pedig azt, hogy mikor milyen workaround-ot kapcsol be. Mindezt a PIX kedvéért, mert a "smtp fixup" egy levelezés ellenes megoldás.
Üdv.
- A hozzászóláshoz be kell jelentkezni
Fura. Raktam már jópár helyre Postfixet PIX 501 mögé (vagy 515-nél DMZ-be) és sehol se volt vele problémám. Szóval 'worksforme'... :)
- A hozzászóláshoz be kell jelentkezni
Valószínű, nem minden változat bug-os
- A hozzászóláshoz be kell jelentkezni
Pénze biztos nincs :) Ha hozzámvágnának egy 6500-ast, én se utasítanám vissza, jól kiépítenék egy gigás hálót az útcában :D az áramszámlán meg osztoznánk.
- A hozzászóláshoz be kell jelentkezni
Tudod mennyi aramot eszik egy 6500-os ? :)
En nem szeretnem fizetni a mienk evi szamlajat :].
Gigas halot ennel sokkal olcsobb eszkozokkel is ki lehet epiteni :).
York.
------
"Nyugi! Minden a legnagyobb rendben csúszik ki a kezeim közül..."
- A hozzászóláshoz be kell jelentkezni
miert? a 4500 -as keveset eszik, ha 96 PoE port van rajta es redundans tapot akarsz? ajanlott konfig: 2x3kW tap.
- A hozzászóláshoz be kell jelentkezni
Most nem emlekszem, hogy 2x5kW vagy 2x3kW tapos verzionk van :).
Senki nem mondta, hogy a 4500 keveset eszik, csak azt, hogy tudja a 6500 tekerni az orat...
York.
------
"Nyugi! Minden a legnagyobb rendben csúszik ki a kezeim közül..."
- A hozzászóláshoz be kell jelentkezni
A pf-hez van grafikus elemzési lehetőség, ez a Hatchet.
De miért is OpenBSD 3.8, ami már unsupported?
--
'Please, just tell people to use Windows.' - Linus Torvalds on KDE and GNOME
- A hozzászóláshoz be kell jelentkezni
ha olvastad a hirt, ott mar kerdezte mas is :)
--
status: no carrier
- A hozzászóláshoz be kell jelentkezni
Már láttam előbb a tesztet, mint az a komment ott lett volna (3 napja), és most nem néztem meg újra.
--
'Please, just tell people to use Windows.' - Linus Torvalds on KDE and GNOME
- A hozzászóláshoz be kell jelentkezni
Az OpenBSD-hez kevés protokoll helper van, én szám szerint 2-ről tudok ftp, tftp ,de cáfoljatok meg.
A többcsatornás protokollok normális átengedéséhez nem ártana még néhány linux-ban (netfilter) és pix (7.0 )-ban is meglévő helper : h323, sip, pptp, sctp, rsvp .....
Nem beszélve az extrább helperekről sql, msrpc stb.
Persze aki ennél is tovább megy az Zorp-ot használ..... :)
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
Azért még 1-2 hw-es megoldást tesztelhettek volna, például Watchguard Fireboxokat.
- A hozzászóláshoz be kell jelentkezni
Felve kerdezem checkpoint nevu "warez" nem is letezik? ;o)) Mert ha mar Zorp meg hasonlok jonnek be akkor ot is be kene venni es asse olcso ;o)
- A hozzászóláshoz be kell jelentkezni
És akkor még nem beszéltünk a "másik" nagyágyúról a Juniper/Netscreen tűzfalakról. Mondjuk még a Cisco-nál is drágább.
Üdv
Godot
- A hozzászóláshoz be kell jelentkezni
Na igen, en mondjuk CP-ra szavaznek.
Persze kerdes ki mire akar tuzfalat hasznalni.
Nagyobb helyeken szokas ezeket kombinalni.
- A hozzászóláshoz be kell jelentkezni
Alighanem tuzfal alatt meg mindig a csomagszuroket ertik, igy a proxy-alapuak nem jatszhattak szerepet, hiaba jobbak tudasban fenyevekkel a mezei csomagszuroknel - atvitel szempontjabol ertelemszeruen nem. Az ilyen "komoly" cikkek mehetnenek a fun kategoriaba, igazi "fonoknek bevillantom hogy miert PIX-et akarok vetetni" referenciacikk, szerintem abszolut nulla a szakmai erteke.
- A hozzászóláshoz be kell jelentkezni
"gyengébb dokumentáció" - ezen azért nevettem egyet. :)
Katt
- A hozzászóláshoz be kell jelentkezni
Ha nincs cisco.com-ra logined, tényleg csak a felszínét kapargatod annak ami valóban ott van doksi.
- A hozzászóláshoz be kell jelentkezni
Én azért hozzátenném, hogy nagyon szeretem a Juniper eszközeit és a jó öreg freebsd-és IPFW-ét is.
Hoppá most látom, hogy fentebb meg lett említve a Juniper....
- A hozzászóláshoz be kell jelentkezni
A Borderware is freebsd alapu cuccos, kozepes forgalmu rendszerekhez kivaloan alkalmazhato, szinten ipfw alapu. Igaz, hogy belefutottunk 1-2 gyengejebe (pl. nem tokeletes logrotate vagy nem jol beallitott cache meret miatt telitodo particio), de meg nem volt idonk kideriteni, mi okozza.
- A hozzászóláshoz be kell jelentkezni