andi303
Goto Top

Internet Access Logging - Wie?

Hallo zusammen,

ich hatte bisher einen ISA-Server mit zwei Netzwerkkarten (LAN & WAN) im Einsatz, über den der komplette ausgehende Netzwerkverkehr protokolliert wurde.

Nun suche ich nach einer "passiven" Ersatzlösung. D.h. ich möchte eine (Hardware)-Firewall, die den ausgehenden Verkehr protokolliert. Zusätzlich sollte sie den Internetzugriff nur für Computer gestatten, die sich vorher am ADS (oder Radius?) authentifiziert haben. Ziel ist also die Zuordnung zwischen Traffic <-> IP und IP <-> AD-Benutzer.

Gibt es hierfür geeignete Geräte? (oder gibt es bessere Lösungen?)

Vielen Dank im Voraus!
Andreas

Content-ID: 173702

Url: https://administrator.de/contentid/173702

Ausgedruckt am: 26.11.2024 um 03:11 Uhr

ackerdiesel
ackerdiesel 26.09.2011 um 16:14:49 Uhr
Goto Top
Hallo,

die Astaro ASG können das. Sind aber nicht ganz billig:
http://www.astaro.com/de-de/loesungen/network-security

Gruß
ackerdiesel
andi303
andi303 26.09.2011 um 16:44:33 Uhr
Goto Top
Oha, tatsächlich ein teurer Spaß...

Wie sieht denn die Best Practice-Lösung dazu aus? Eine Software-Lösung?
dog
dog 26.09.2011 um 23:37:00 Uhr
Goto Top
nur für Computer gestatten, die sich vorher am ADS (oder Radius?) authentifiziert haben. Ziel ist also die Zuordnung zwischen Traffic <-> IP und IP <-> AD-Benutzer.

Jetzt rate mal wofür der ISA gedacht ist...
ackerdiesel
ackerdiesel 27.09.2011 um 08:07:44 Uhr
Goto Top
Zitat von @dog:
> nur für Computer gestatten, die sich vorher am ADS (oder Radius?) authentifiziert haben. Ziel ist also die Zuordnung
zwischen Traffic <-> IP und IP <-> AD-Benutzer.

Jetzt rate mal wofür der ISA gedacht ist...

Hallo,
wenn ich das richtig verstanden habe, will er aber eine kpl. Appliance und keinen PC mit Windows und ISA:
"Nun suche ich nach einer "passiven" Ersatzlösung. D.h. ich möchte eine (Hardware)-Firewall, die den ausgehenden Verkehr protokolliert. "

Gruß
ackerdiesel
andi303
andi303 27.09.2011 um 10:30:44 Uhr
Goto Top
Ja, genau so ist es.
Es geht mir vor allem um die Performanz. Ich habe momentan den ISA-Server auf einem alten Athlon64, der hier eindeutig der Flaschenhals ist.
Bevor ich nun erneut aufrüste, würde ich das Geld entweder in eine Hardware Appliance oder eine geeignete "kompakte" Software-Lösung stecken, die nur noch das notwendigste protokolliert.
Unter notwendig verstehe ich:
- Der User muss sich mit seinem AD-Account authentifiziert haben bevor er ins Internet darf.
- Bei ausgehende Verbindungen wir die IP des Senders und Empfängers protokolliert.