Großes Netzwerk absichern
Hallo,
neulich stellte sich mir die Frage was wohl die beste Lösung ist ein großes Netzwerk (> 200 PCs) abzusichern (Virenschutz, Firewall, etc.):
- ein normaler Server mit entsprechender Software (z. B. ISA Server, etc.)
- ein Appliances
- eine Hardware Firewall
Hat jemand Erfahrungen mit solchen Lösungen?
Grüße
powerbond007
neulich stellte sich mir die Frage was wohl die beste Lösung ist ein großes Netzwerk (> 200 PCs) abzusichern (Virenschutz, Firewall, etc.):
- ein normaler Server mit entsprechender Software (z. B. ISA Server, etc.)
- ein Appliances
- eine Hardware Firewall
Hat jemand Erfahrungen mit solchen Lösungen?
Grüße
powerbond007
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 20931
Url: https://administrator.de/contentid/20931
Ausgedruckt am: 22.11.2024 um 07:11 Uhr
3 Kommentare
Neuester Kommentar
Auf jeden Fall eine Kombination von Hard- und Software.
a) ISA Server oder anderen Proxy zum Beschränken der Surfgewohnheiten und als Proxy
b) Hardwarefirewall mit NAT für Portfiltering und Virenscan, evtl. auch IP Filter
Wird auch ein Mail/Webserver betrieben, dann würde ich den in eine Perimeterzone stecken und diese durch eine weitere Firewall trennen.
Hope this helps
A.
a) ISA Server oder anderen Proxy zum Beschränken der Surfgewohnheiten und als Proxy
b) Hardwarefirewall mit NAT für Portfiltering und Virenscan, evtl. auch IP Filter
Wird auch ein Mail/Webserver betrieben, dann würde ich den in eine Perimeterzone stecken und diese durch eine weitere Firewall trennen.
Hope this helps
A.
also eine vernünftige firewall lösung mit einigen hilfreichen diensten (dhcp u.v.m.) bietet der IPCOP. die url lautet http://www.ipcop.org . ercht einfach zu adminstrieren aber recht mächtig. zusätzlich wird keine grosse anforderung an die hardware gestellt.
hoffe ich konnte damit helfen.
gruss s3ns1
hoffe ich konnte damit helfen.
gruss s3ns1
Damit hast Du erfolgreich wieder einen Glaubenskrieg losgetreten
Zu aller erst..... eine reine NAT-FW ist nicht mehr zeitgemäßt... eine Paketfilterung (SPI) sollte mit dabei sein.
Du musst Dich entscheiden, ob Du lieber jede Security-Funktion auf einem eigenen Rechner(in einer eigen Box haben willst).... dann brauchst Du ne Firewall, nen Antivirus Netzwerkscanner, nen Spamfilter.....
Oder Du gehst das Risiko ein, alles in einer Box zu versammeln, wohlwissend, daß wenn dieses zentrale Einfallstor genommen ist, es fast keine Rettung mehr gibt.
Der IPCOP ist eine tolle Lösung, wenn´s denn nichts kosten darf.... leider verfolgen die Core-Entwickler den Ansatz, daß die Firewall keine Anwedung neben sich dulden sollte.
Es gibt zwar mittlerweile eine Menge Erweiterungen, aber die sind halt von dritt-Autoren und machen die Administration gerade in Sachen Updates nicht unbedingt leichter.
Eine Alternative wäre die Endian-Firewall .... die ist aus dem IPCOP hervorgegangen, verfolgt aber das Appliance-Prinzip... die wichtigsten Funktionen sind hier im grundpaket enthalten.
Wenn´s was kosten darf, würd ich ne Astaro nehmen.... hab mit der bisher nur gute Erfahrungen gemacht, ist aber nicht ganz billig. Die Astaro bringt neben der Firewall noch nen Virenscanner, Spyware-Scanner, Conentfilter...etc mit. Leider müssen fast alle Module extra aktiviert werden.
Wenn Du ganz sicher gehen willst, bau Dir zwei Firewall hintereinander.... wobei nur die zweite den vollen Funktionsumfang gebraucht, bei der ersten reicht die reine Firewall.
Ist die erste Firewall kompromitiert, so steht die zweite Firewall noch zwischen dem LAN und dem Angreifer... das setzt aber voraus, daß die Logfiles regelmäßig kontrolliert werden.
Auf ne Windows-Kiste mit nem ISA würde ich verzichten... gehöre zwar nicht zu den Windows-Hassern, aber das wäre, als würde ich dem Affen den SChlüssel für die Bananen-Plantage geben
Zu aller erst..... eine reine NAT-FW ist nicht mehr zeitgemäßt... eine Paketfilterung (SPI) sollte mit dabei sein.
Du musst Dich entscheiden, ob Du lieber jede Security-Funktion auf einem eigenen Rechner(in einer eigen Box haben willst).... dann brauchst Du ne Firewall, nen Antivirus Netzwerkscanner, nen Spamfilter.....
Oder Du gehst das Risiko ein, alles in einer Box zu versammeln, wohlwissend, daß wenn dieses zentrale Einfallstor genommen ist, es fast keine Rettung mehr gibt.
Der IPCOP ist eine tolle Lösung, wenn´s denn nichts kosten darf.... leider verfolgen die Core-Entwickler den Ansatz, daß die Firewall keine Anwedung neben sich dulden sollte.
Es gibt zwar mittlerweile eine Menge Erweiterungen, aber die sind halt von dritt-Autoren und machen die Administration gerade in Sachen Updates nicht unbedingt leichter.
Eine Alternative wäre die Endian-Firewall .... die ist aus dem IPCOP hervorgegangen, verfolgt aber das Appliance-Prinzip... die wichtigsten Funktionen sind hier im grundpaket enthalten.
Wenn´s was kosten darf, würd ich ne Astaro nehmen.... hab mit der bisher nur gute Erfahrungen gemacht, ist aber nicht ganz billig. Die Astaro bringt neben der Firewall noch nen Virenscanner, Spyware-Scanner, Conentfilter...etc mit. Leider müssen fast alle Module extra aktiviert werden.
Wenn Du ganz sicher gehen willst, bau Dir zwei Firewall hintereinander.... wobei nur die zweite den vollen Funktionsumfang gebraucht, bei der ersten reicht die reine Firewall.
Ist die erste Firewall kompromitiert, so steht die zweite Firewall noch zwischen dem LAN und dem Angreifer... das setzt aber voraus, daß die Logfiles regelmäßig kontrolliert werden.
Auf ne Windows-Kiste mit nem ISA würde ich verzichten... gehöre zwar nicht zu den Windows-Hassern, aber das wäre, als würde ich dem Affen den SChlüssel für die Bananen-Plantage geben