Alternative zum Schulrouter von time for kids
Hallo zusammen,
eine von mir betreute Schule setzt einen inzwischn 6 Jahre alten Time For Kids Schulrouter Classic G2 ein.
hier werkeln teilweise bis zu 80 PC's gleichzeitig bei einer akteull noch 16.000 er Leitung. Die Leitung wird demnächst auf 50 MBit aufbeglasen so dass die dadruch resultierenden Engpässe zu vernachlässigen sind. Wir haben aktuell ein Angebot von TFK vorliegen welche schlappe 2700€ netto für die neue Hardware verlangen.
Grund für eine geplante Neuanschaffung ist eben dass das neue Filterupdate für den G2 nicht mehr zur Verfügung stehen soll.
Die 2700€ netto werden vermutlich vom Träger, der örtlichen Gemeinde, sofort abgelehnt.
Vorhanden ist eine verkabelte Infrastruktur, teilweise über Glasfaserstrecken und ein aktueller 2012R2 Domaincontroller.
Ziel ist es natürlich die Kids vor Jugendgefährdenden Inhalten zu schützen, den Lehrern mehr Spielraum zu lassen, gewisse PC's am Filter vorbeizuschleusen sowie ein 2tes Netz für die Verwaltung mit offenem Zugang zum Internet zu ermöglichen. AD integration wird benötigt um entsprechend zu erkennen zu welcher Gruppe der angemeldete User gehört. Dies alles macht der TFK Router, bis auf die Filtergeschwindigkeit ja ganz gut.
Alternativen wie IPFire oder IPCop können meiner Meinung nach nicht nach diesen Gruppen filtern, des weiteren kann ich nicht sicherstellen dass die freien ContentFilter wie z.b. Shalla Secure Blacklist sich mit dem Jugendschutzgesetzt 100% vereinbaren lassen.
Meine Bitte:
Kennt ihr vernünftige alternativen zum TFK Schulrouter, setzt ihr die vielleicht selbst ein? Wie handhabt ihr es mit den Lehrkräften?
Was setzt ihr für Hardware bzw. für UTM ein?
Danke für Eure Tipps
Gruß Tak
eine von mir betreute Schule setzt einen inzwischn 6 Jahre alten Time For Kids Schulrouter Classic G2 ein.
hier werkeln teilweise bis zu 80 PC's gleichzeitig bei einer akteull noch 16.000 er Leitung. Die Leitung wird demnächst auf 50 MBit aufbeglasen so dass die dadruch resultierenden Engpässe zu vernachlässigen sind. Wir haben aktuell ein Angebot von TFK vorliegen welche schlappe 2700€ netto für die neue Hardware verlangen.
Grund für eine geplante Neuanschaffung ist eben dass das neue Filterupdate für den G2 nicht mehr zur Verfügung stehen soll.
Die 2700€ netto werden vermutlich vom Träger, der örtlichen Gemeinde, sofort abgelehnt.
Vorhanden ist eine verkabelte Infrastruktur, teilweise über Glasfaserstrecken und ein aktueller 2012R2 Domaincontroller.
Ziel ist es natürlich die Kids vor Jugendgefährdenden Inhalten zu schützen, den Lehrern mehr Spielraum zu lassen, gewisse PC's am Filter vorbeizuschleusen sowie ein 2tes Netz für die Verwaltung mit offenem Zugang zum Internet zu ermöglichen. AD integration wird benötigt um entsprechend zu erkennen zu welcher Gruppe der angemeldete User gehört. Dies alles macht der TFK Router, bis auf die Filtergeschwindigkeit ja ganz gut.
Alternativen wie IPFire oder IPCop können meiner Meinung nach nicht nach diesen Gruppen filtern, des weiteren kann ich nicht sicherstellen dass die freien ContentFilter wie z.b. Shalla Secure Blacklist sich mit dem Jugendschutzgesetzt 100% vereinbaren lassen.
Meine Bitte:
Kennt ihr vernünftige alternativen zum TFK Schulrouter, setzt ihr die vielleicht selbst ein? Wie handhabt ihr es mit den Lehrkräften?
Was setzt ihr für Hardware bzw. für UTM ein?
Danke für Eure Tipps
Gruß Tak
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 352696
Url: https://administrator.de/contentid/352696
Ausgedruckt am: 22.11.2024 um 14:11 Uhr
15 Kommentare
Neuester Kommentar
Hallo Takvorian,
wir lassen unseren Jugendschutz über einen Squid Proxyserver laufen. Darüber hinaus sperren wir auch einige Ports und IP Adressen auf der Firewall. Diese Kombination läuft seit einigen Jahren. Über den Proxyserver kannst du auch regeln, welcher IP Adressbereich oder User?(Habe mich damit noch nicht auseinandergesetzt) mit und ohne Proxyserver surfen soll.
Unter folgenden Links findest du ein Paar Anleitungen für den Proxyserver:
http://www.linux-magazin.de/Ausgaben/2009/04/Heirate-mich
https://wiki.squid-cache.org/ConfigExamples/Authenticate/WindowsActiveDi ...
https://it-helden.de/squid-als-kostenloser-webfilter/
EDIT: Unsere Firewall läuft auf OpenBSD.
Viele Grüße
Yannik
wir lassen unseren Jugendschutz über einen Squid Proxyserver laufen. Darüber hinaus sperren wir auch einige Ports und IP Adressen auf der Firewall. Diese Kombination läuft seit einigen Jahren. Über den Proxyserver kannst du auch regeln, welcher IP Adressbereich oder User?(Habe mich damit noch nicht auseinandergesetzt) mit und ohne Proxyserver surfen soll.
Unter folgenden Links findest du ein Paar Anleitungen für den Proxyserver:
http://www.linux-magazin.de/Ausgaben/2009/04/Heirate-mich
https://wiki.squid-cache.org/ConfigExamples/Authenticate/WindowsActiveDi ...
https://it-helden.de/squid-als-kostenloser-webfilter/
EDIT: Unsere Firewall läuft auf OpenBSD.
Viele Grüße
Yannik
Hi,
um nochmal auf die Frage mit den Lehrern zu kommen: Alle Lehrer und Schüler benutzen den Proxyserver. Jedes Gerät was in das Schulnetz eingebunden wird kommt ohne Proxy nicht ins Internet. Das Verwaltungsnetz der Schulen betreuen wir nicht. Da würde es meiner Meinung nach sicherlich langen auf dem Router ein extra VLAN inklusive Subnetz einzurichten. Auf der Firewall kannst du dann den Zugriff vom Schulnetz aufs Verwaltungsnetz und umgekehrt verweigern.
Hast du dir denn schon mal PFSense angeschaut? Damit sollte man das ganze realisieren können. Hier findest du noch ein paar Anregungen.
Viele Grüße
Yannik
um nochmal auf die Frage mit den Lehrern zu kommen: Alle Lehrer und Schüler benutzen den Proxyserver. Jedes Gerät was in das Schulnetz eingebunden wird kommt ohne Proxy nicht ins Internet. Das Verwaltungsnetz der Schulen betreuen wir nicht. Da würde es meiner Meinung nach sicherlich langen auf dem Router ein extra VLAN inklusive Subnetz einzurichten. Auf der Firewall kannst du dann den Zugriff vom Schulnetz aufs Verwaltungsnetz und umgekehrt verweigern.
Hast du dir denn schon mal PFSense angeschaut? Damit sollte man das ganze realisieren können. Hier findest du noch ein paar Anregungen.
Viele Grüße
Yannik
Moin,
Zitat von @takvorian:
Die 2700€ netto werden vermutlich vom Träger, der örtlichen Gemeinde, sofort abgelehnt.
eine sehr merkwürdige Vermutung! Ein Produkt, welches schon angeschafft wurde und eine von Anfang an begrenzte Lebensdauer hat, wird normalerweise entsprechend budgetiert.Die 2700€ netto werden vermutlich vom Träger, der örtlichen Gemeinde, sofort abgelehnt.
pfSense kann sowas:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Oder eben ein Router mit einer stateful Firewall onboard wie ein Cisco 880 oder 890
Cisco 880, 890 und ISR Router Konfiguration mit xDSL, Kabel oder FTTH Anschluss plus VPN und IP-TV
Da reichen dann 270 Euronen netto.
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
Oder eben ein Router mit einer stateful Firewall onboard wie ein Cisco 880 oder 890
Cisco 880, 890 und ISR Router Konfiguration mit xDSL, Kabel oder FTTH Anschluss plus VPN und IP-TV
Da reichen dann 270 Euronen netto.
Servus,
ich kenne die genauen rechtlichen Rahmenbedingungen für Deutschland nicht, was Contentfilterung anbelangt.
Typischen Contentfilter können aber alle besseren UTM-Firewalls. In einigen mir bekannten Schulen in Österreich sind Fortigates stark vertreten. Damit kannst du auch Contentfilterung nach bestimmgen Themenbereichen betreiben (auch z.B. nur für ein VLAN wie z.B. das Schulnetz, das Verwaltungsnetz hat keine Einschränkungen).
Die kleineren Fortigates dürften für deine Leitungskapazität weitaus günstiger kommen (inkl 5 Jahre Subscription). Muss nicht Fortigate sein, es gibt sicher auch andere Hersteller in diesem Bereich.
Klar geht das mit freien Blacklists und pfsense etc auch (machen auch einige mir bekannte Schulen), aber wenn einmal eine Seite durchruscht, könnte man zumindest argumentieren, dass man marktübliche Filtermaßnahmen getroffen hat.
Und wenn die Kids doch was nachschauen wollen, dann machen sie es am Smartphone in der Pause... ;)
Grüße, Stefan
ich kenne die genauen rechtlichen Rahmenbedingungen für Deutschland nicht, was Contentfilterung anbelangt.
Typischen Contentfilter können aber alle besseren UTM-Firewalls. In einigen mir bekannten Schulen in Österreich sind Fortigates stark vertreten. Damit kannst du auch Contentfilterung nach bestimmgen Themenbereichen betreiben (auch z.B. nur für ein VLAN wie z.B. das Schulnetz, das Verwaltungsnetz hat keine Einschränkungen).
Die kleineren Fortigates dürften für deine Leitungskapazität weitaus günstiger kommen (inkl 5 Jahre Subscription). Muss nicht Fortigate sein, es gibt sicher auch andere Hersteller in diesem Bereich.
Klar geht das mit freien Blacklists und pfsense etc auch (machen auch einige mir bekannte Schulen), aber wenn einmal eine Seite durchruscht, könnte man zumindest argumentieren, dass man marktübliche Filtermaßnahmen getroffen hat.
Und wenn die Kids doch was nachschauen wollen, dann machen sie es am Smartphone in der Pause... ;)
Grüße, Stefan
Hallo,
Ich denke je länger man so etwas in Benutzung hat je besser amortisiert sich der Preis des Gerätes.
Da Ihr aber 80 PC habt muss die Lizenz für bis zu 200 Geräte benutzt werden! Und da werden woanders in etwa auch
bis zu ~2.669 € veranschlagt. Beispiel 1 Beispiel 2
Gesetz verordneten Schutz zu halten, und das zum Schutze der Kinder und Jugendlichen. Es geht gar nicht darum ob
der gut oder schlecht ist, der Filter, sondern ob er Bestand vor Gericht hat im Falle eines Falles! Das zählt und nichts
anders! Wenn man nun ein Gerät kauft dass sich auch an diesen Schutz hält bzw. ihn einhält, dann ist das auch in
Ordnung wenn da nicht Schulrouter Plus oder Time for Kids drauf steht. Gar keine Frage, nur das eben das
BPjM-Modul des BPjM mit berücksichtigt wird ist doch hier das was zählt. Und zwar immer aktuell gehalten!
- GPOs schnell Sicherheitsrichtlinien umsetzen
- Per Startscripte Sachen regulieren und erzwingen
- Per WSUS eine einheitliche Server gestützte Netzwerkinfrastruktur aufbauen/einhalten
- Per LDAP Rolle alle Kabel gebundenen Geräte (Lehrer und Schüler) absichern
- Per Radius Server alle Kabel losen Geräte (Lehrer) absichern
- Per Captive Portal mit Voucher System wäre da dann auch noch etwas minimal dran zu verdienen um die
Lizenzkosten mit aufzubringen, für die WLAN Geräte der Schüler und für die großen Pausen oder aber die VHS Schulungen.
- Netzwerkswitche
- Router und Firewalls
- WLAN APs und Controller
einsetzt ist nicht verboten, nur das Minimum einzuhalten ist eben geboten worden und zwar per Gesetzt!
ist das Problem. Man kann sich sicherlich auch mittels pfSense, pfBlockerNG & DNSBL & TLD bzw. in Verbindung
mit OpenDNS etwas richtig gutes zusammen "bauen", gar keine Frage, nur dann muss eben auch die Hardware
dazu passen und man muss eben auf der anderen Seite wieder Geld in die Hand nehmen!
- Captive Portal mit Voucher System für die Schüler
- Radius Server mit Zertifikaten für Lehrer (lange Haltbarkeit)
- pfSense & OpenDNS account
- pfBlockerNG & DNSBL & TLD
- Squid & SquidGuard & SARG
- Snort oder Suricata
Gruß
Dobby
: Hinweis : Hierbei handelt es sich nur um einen lockeren Erfahrungsaustausch zwischen Forumsteilnehmern und nicht um eine rechtliche, fachliche oder sachliche Beratung.
eine von mir betreute Schule setzt einen inzwischn 6 Jahre alten Time For Kids Schulrouter Classic G2 ein.
Anschaffungskosten geteilt durch 72 Monate geteilt durch 80 PC Lernplätze = Preis pro PC Lernplatz.Ich denke je länger man so etwas in Benutzung hat je besser amortisiert sich der Preis des Gerätes.
hier werkeln teilweise bis zu 80 PC's gleichzeitig bei einer akteull noch 16.000 er Leitung. Die Leitung wird
demnächst auf 50 MBit aufbeglasen so dass die dadruch resultierenden Engpässe zu vernachlässigen sind.
Ok.demnächst auf 50 MBit aufbeglasen so dass die dadruch resultierenden Engpässe zu vernachlässigen sind.
Wir haben aktuell ein Angebot von TFK vorliegen welche schlappe 2700€ netto für die neue Hardware verlangen.
Ok, das ist schon recht realistisch denke ich mal. Denn die Primary Lizenz ginge nur bis zu 50 unterstütze Geräten!Da Ihr aber 80 PC habt muss die Lizenz für bis zu 200 Geräte benutzt werden! Und da werden woanders in etwa auch
bis zu ~2.669 € veranschlagt. Beispiel 1 Beispiel 2
Grund für eine geplante Neuanschaffung ist eben dass das neue Filterupdate für den G2 nicht mehr zur Verfügung stehen soll.
Die obigen Preise beziehen sich auf den Schulrouter Plus G3 und das mit Updates von 3 Jahren.Die 2700€ netto werden vermutlich vom Träger, der örtlichen Gemeinde, sofort abgelehnt.
Warum? Oder mit welcher Begründung denn? Fakt ist das hier in Deutschland jeder gut damit fährt, sich an einen perGesetz verordneten Schutz zu halten, und das zum Schutze der Kinder und Jugendlichen. Es geht gar nicht darum ob
der gut oder schlecht ist, der Filter, sondern ob er Bestand vor Gericht hat im Falle eines Falles! Das zählt und nichts
anders! Wenn man nun ein Gerät kauft dass sich auch an diesen Schutz hält bzw. ihn einhält, dann ist das auch in
Ordnung wenn da nicht Schulrouter Plus oder Time for Kids drauf steht. Gar keine Frage, nur das eben das
BPjM-Modul des BPjM mit berücksichtigt wird ist doch hier das was zählt. Und zwar immer aktuell gehalten!
Vorhanden ist eine verkabelte Infrastruktur, teilweise über Glasfaserstrecken und ein aktueller 2012R2
Domaincontroller.
AD/DC ist schon mal nicht schlecht. Damit lassen sich via;Domaincontroller.
- GPOs schnell Sicherheitsrichtlinien umsetzen
- Per Startscripte Sachen regulieren und erzwingen
- Per WSUS eine einheitliche Server gestützte Netzwerkinfrastruktur aufbauen/einhalten
- Per LDAP Rolle alle Kabel gebundenen Geräte (Lehrer und Schüler) absichern
- Per Radius Server alle Kabel losen Geräte (Lehrer) absichern
- Per Captive Portal mit Voucher System wäre da dann auch noch etwas minimal dran zu verdienen um die
Lizenzkosten mit aufzubringen, für die WLAN Geräte der Schüler und für die großen Pausen oder aber die VHS Schulungen.
Ziel ist es natürlich die Kids vor Jugendgefährdenden Inhalten zu schützen,
Das sehe ich persönlich aber anders, denn cdas ist eine Vorgabe durch das Jugendmedienschutz Gesetz.den Lehrern mehr Spielraum zu lassen, gewisse PC's am Filter vorbeizuschleusen sowie ein 2tes Netz für
die Verwaltung mit offenem Zugang zum Internet zu ermöglichen. AD integration wird benötigt um entsprechend
zu erkennen zu welcher Gruppe der angemeldete User gehört. Dies alles macht der TFK Router, bis auf die
Filtergeschwindigkeit ja ganz gut.
Naja da kann man auch etwas dran ändern und das ist zum Einen per Hardware und zum Anderen per Software möglich.die Verwaltung mit offenem Zugang zum Internet zu ermöglichen. AD integration wird benötigt um entsprechend
zu erkennen zu welcher Gruppe der angemeldete User gehört. Dies alles macht der TFK Router, bis auf die
Filtergeschwindigkeit ja ganz gut.
- Netzwerkswitche
- Router und Firewalls
- WLAN APs und Controller
Alternativen wie IPFire oder IPCop können meiner Meinung nach nicht nach diesen Gruppen filtern, des weiteren
kann ich nicht sicherstellen dass die freien ContentFilter wie z.b. Shalla Secure Blacklist sich mit dem
Jugendschutzgesetzt 100% vereinbaren lassen.
Das kann man nur dort, wo das BPjM-Modul im Einsatz ist! Alles was man zusätzlich nimmt, anschafft und/oderkann ich nicht sicherstellen dass die freien ContentFilter wie z.b. Shalla Secure Blacklist sich mit dem
Jugendschutzgesetzt 100% vereinbaren lassen.
einsetzt ist nicht verboten, nur das Minimum einzuhalten ist eben geboten worden und zwar per Gesetzt!
Meine Bitte:
Kennt ihr vernünftige alternativen zum TFK Schulrouter, setzt ihr die vielleicht selbst ein?
Wie schon weiter oben erwähnt der Router sollte das sekundäre Problem darstellen, aber BPjM-Modul abzubildenKennt ihr vernünftige alternativen zum TFK Schulrouter, setzt ihr die vielleicht selbst ein?
ist das Problem. Man kann sich sicherlich auch mittels pfSense, pfBlockerNG & DNSBL & TLD bzw. in Verbindung
mit OpenDNS etwas richtig gutes zusammen "bauen", gar keine Frage, nur dann muss eben auch die Hardware
dazu passen und man muss eben auf der anderen Seite wieder Geld in die Hand nehmen!
Wie handhabt ihr es mit den Lehrkräften?
- LDAP für alle Kabel gebundenen PCs- Captive Portal mit Voucher System für die Schüler
- Radius Server mit Zertifikaten für Lehrer (lange Haltbarkeit)
Was setzt ihr für Hardware bzw. für UTM ein?
Schulrouter Plus (Time for Kids) Schulfilter Plus- pfSense & OpenDNS account
- pfBlockerNG & DNSBL & TLD
- Squid & SquidGuard & SARG
- Snort oder Suricata
Gruß
Dobby
: Hinweis : Hierbei handelt es sich nur um einen lockeren Erfahrungsaustausch zwischen Forumsteilnehmern und nicht um eine rechtliche, fachliche oder sachliche Beratung.
Moin,
wenn es Dir um die Verfügbarkeit des BPjM-Filters geht, dann schau Dir mal Securepoint an.
https://www.securepoint.de/loesungen/bildungswesen.html
In deren Produkte ist der BPjM-Filter integriert.
Ob das Allerdings viel günstiger wird, als die von Dir angegebenen 2700€ wage ich mal zu bezweifeln. Neben der Hardware sind ja noch jährliche Subscriptions für die Filterlisten fällig.
Gruß
Dirk
wenn es Dir um die Verfügbarkeit des BPjM-Filters geht, dann schau Dir mal Securepoint an.
https://www.securepoint.de/loesungen/bildungswesen.html
In deren Produkte ist der BPjM-Filter integriert.
Ob das Allerdings viel günstiger wird, als die von Dir angegebenen 2700€ wage ich mal zu bezweifeln. Neben der Hardware sind ja noch jährliche Subscriptions für die Filterlisten fällig.
Gruß
Dirk
Hallo, ich denke, dass ein Router nicht ausreicht, Sie sollten sich für mehrere entscheiden, mindestens 3. Selbst moderne Router können ihn nicht tragen.
Übrigens können Sie mit https://theteensafe.com auch die Aktivitäten Ihrer Kinder überwachen, um festzustellen, ob sie über Ihren Provider schlechte Websites besuchen. Wenn sie diese besuchen, können Sie einen Virus abfangen und Sie werden ihn erst über Ihren gesamten Internet-Link erfahren up wird runter fallen.
Übrigens können Sie mit https://theteensafe.com auch die Aktivitäten Ihrer Kinder überwachen, um festzustellen, ob sie über Ihren Provider schlechte Websites besuchen. Wenn sie diese besuchen, können Sie einen Virus abfangen und Sie werden ihn erst über Ihren gesamten Internet-Link erfahren up wird runter fallen.
Es ist aber auch sehr einfach und preiswert mit einem DNS Filter lösbar. Der Klassiker "PiHole" bietet sich da immer an:
Raspberry Pi Zero W als Pi-hole Adblocker
Dafür gibt es auch dedizierte Schutzlisten für Kinderinhalte.
Nebenei filtert er noch unerwünschte Werbung, sowie Trojaner und Virenseiten.
Raspberry Pi Zero W als Pi-hole Adblocker
Dafür gibt es auch dedizierte Schutzlisten für Kinderinhalte.
Nebenei filtert er noch unerwünschte Werbung, sowie Trojaner und Virenseiten.
Zitat von @OceanDean:
Hallo, ich denke, dass ein Router nicht ausreicht, Sie sollten sich für mehrere entscheiden, mindestens 3. Selbst moderne Router können ihn nicht tragen.
Hallo, ich denke, dass ein Router nicht ausreicht, Sie sollten sich für mehrere entscheiden, mindestens 3. Selbst moderne Router können ihn nicht tragen.
Dre Router? Hä?
Und wieso buddelt man einen über 3 Jahre alten Beitrag aus?
Übrigens können Sie mit https://theteensafe.com auch die Aktivitäten Ihrer Kinder überwachen, um festzustellen, ob sie über Ihren Provider schlechte Websites besuchen. Wenn sie diese besuchen, können Sie einen Virus abfangen und Sie werden ihn erst über Ihren gesamten Internet-Link erfahren up wird runter fallen.
Na ich hoffe die Schüler wissen das auch ....