ruffy1984
Goto Top

Suche einen WEB FIlter - Web Protection für 500 Mitarbeiter

Hallo zusammen,

wir haben zur Zeit die Sophos Web Appliance im Einsatz, bis auf den Support und die Preise sind wir auch ganz zufrieden mit diesem Produkt. Einige Features funktionieren nicht, so wie wir wollen ( interessiert aber Sophos nicht - aber das ist ein anderes Thema)

Ich bin auf der suche nach einer Alternative.

Es sollte folgendes möglich sein:

- Authentifizierung gegen LDAP
- erstellen verschiedener Zugriffsgruppen : Gruppe A - darf auf folgende Web Kategorien Sport, Hacking und Streaming zugreifen. ( Beispiel )
- Upstreamproxy Hinterlegung
- Reports

Die Produkte: McAfee Web Gateway , WebSense, GFI Web Monitor und Squid kommen nicht in frage.


Ich möchte keine genaue Empfehlung von euch , mich würde nur gerne interessieren was ihr da draußen so im Einsatz habt bzw. welche Erfahrungen ihr gemacht habt.

Vielen Dank

Content-ID: 295639

Url: https://administrator.de/contentid/295639

Ausgedruckt am: 25.11.2024 um 04:11 Uhr

masterG
masterG 09.02.2016 um 15:06:00 Uhr
Goto Top
Auf welcher Plattform soll das ganze zum Einsatz kommen, Windows/Linux?
Ruffy1984
Ruffy1984 09.02.2016 um 15:15:07 Uhr
Goto Top
huhu... das ist eigentlich egal.. natürlich wäre eine virtuelle Aplliance Bombe face-smile wir haben eine VmWare Infrastruktur.

ich lade mir gerade Barracuda WebFilter herunter .. mal sehen was der taugt ...
119944
119944 09.02.2016 aktualisiert um 17:09:58 Uhr
Goto Top
Moin,

ich kenne von Barracuda die NGFirewall-F Systeme und die sind vom Umfang her wirklich gigantisch!
Anstatt eines einfachen Webfilters auch noch ein Application Filter enthalten welcher einzelne Applikationen niedriger priorisieren oder komplett blockieren kann.
Laut Feature Liste sind diese Funktionen auch in den Webfilter Appliances enthalten und eine virtuelle Appliance gibt es auch:
https://www.barracuda.com/products/webfilter/features/#SUB

543c40829d3e1af7a5daebc1d43be52e
ce779435872ef52dd7e9bdac280bb7bc

Würde einfach mal mit dem Vertrieb oder Support reden, der ist wirklich Klasse!

VG
Val
Dani
Dani 09.02.2016 um 19:54:26 Uhr
Goto Top
Moin,
genauer gesagt ist in der NG Firewall nur ein kleiner Teil des Produkts WebFilter integriert. Wobei in den meisten Fällen dieser auf der Firewall ausreichend ist. Wir haben vor 3 Jahren alle Webfilter abgeschafft und dies über die Firewalls abgebildet. Läuft super und der Support (24/7 in Deutsch verfügbar) versucht - egal wie verrückt die Idee ist - eine Lösung für den Kunden zu finden. Was allerdings ein K.O sein könnte ist der Upstreamproxy. Aber das kan ein Consultant von Barracuda weiß da sicher mehr...


Gruß,
Dani
masterG
masterG 09.02.2016 um 20:36:25 Uhr
Goto Top
CheckPoint wäre da auch ein Kandidat.
Ruffy1984
Ruffy1984 10.02.2016 um 10:06:17 Uhr
Goto Top
Vielen Dank für eure Antworten.. ich habe den Barracuda gestern noch installiert und bisschen rum gespielt.. mal sehen ob die Anforderungen erfüllen kann. Halte euch auf dem laufenden, vielleicht schreibt ja noch jemand anders und empfiehlt ein weiteres Produkt.
Rudbert
Rudbert 10.02.2016 um 11:15:37 Uhr
Goto Top
Hi,


mit was hast du denn Probleme auf der Sophos, konnte bis jetzt alles abbilden und der Support war auch hervorragend?


Bei uns hat damals im direkten Vergleich von McAfee, Trend Micro, Barracuda, Clearswift, Sophos, Websense die Sophos Web Appliance haushoch gewonnen. Da wir auch den Endpoint-Schutz von Sophos einsetzen, ist die Appliance in unserem Abo-Level schon mit dabei - praktisch!

Wir wechseln allerdings in diesem Jahr auf die Webfilterlösung auf der Sophos UTM - nicht aus Unzufriedenheit, sondern ganz einfach um die VM weg zu haben.

Die Barracuda kann übrigens einen Upstream Proxy - dieser muss aber durch den Support eingetragen werden (glaub für die Aktivierung, der normale kann direkt hinterlegt werden); war zumindest vor 3 Jahren bei unseren PoC so. Hat uns aber nicht überzeugt - ich glaube die konnte damals keine HTTPS-Filterung, sondern filterte nur URLs bei HTTPS-Verbindungen, wenn ich mich recht erinnere.


mfg
Deepsys
Deepsys 10.02.2016 um 13:27:45 Uhr
Goto Top
Zitat von @119944:
ich kenne von Barracuda die NGFirewall-F Systeme und die sind vom Umfang her wirklich gigantisch!

Hi,
sag mal, was sehe ich da im Screenshot?
Heißt die rote 4 ist geblockt, und die gelbe 3?

Finde ich sehr interessant.
Wir haben den Clearswift Web Gateway und mich stört das ich die URL eintragen muss.
Nur welche URL verwendet Microsoft z.B. für Skype??
Da sieht das von Barracuda viel besser aus face-smile

VG,
Deepsys
119944
119944 10.02.2016 aktualisiert um 14:44:21 Uhr
Goto Top
Zitat von @Deepsys:

Hi,
sag mal, was sehe ich da im Screenshot?
Heißt die rote 4 ist geblockt, und die gelbe 3?
Dort siehst du erstmal nur die Applikationen welche (vermutlich per L7) von der Firewall erkannt werden und dann beliebig mit mit Regeln versehen werden können. Die Zahlen sind von Barracuda definierte Gefahreneinschätzungen und sagen grundsätzlich erstmal nichts aus ob geblockt oder nicht.
Für diese Applikationen erstellst du dann Regeln und kannst z.B. Facebook erlauben aber den Chat sowie eingebettete Videos blockieren.

Finde ich sehr interessant.
Wir haben den Clearswift Web Gateway und mich stört das ich die URL eintragen muss.
Nur welche URL verwendet Microsoft z.B. für Skype??
Da sieht das von Barracuda viel besser aus face-smile

VG,
Deepsys
Wird auch bei HTTPS Traffic schwierig weil die URL ja nicht so ohne weiteres sichtbar ist und SSL-Interception ist so eine Sache...
Kann nur gutes von dem Application Filter berichten face-smile

VG
Val
Deepsys
Deepsys 10.02.2016 um 15:02:56 Uhr
Goto Top
Zitat von @119944:

Dort siehst du erstmal nur die Applikationen welche (vermutlich per L7) von der Firewall erkannt werden und dann beliebig mit mit Regeln versehen werden können. Die Zahlen sind von Barracuda definierte Gefahreneinschätzungen und sagen grundsätzlich erstmal nichts aus ob geblockt oder nicht.
Für diese Applikationen erstellst du dann Regeln und kannst z.B. Facebook erlauben aber den Chat sowie eingebettete Videos blockieren.

Danke!
Und die Regeln kannst du dann für verschiedene Benutzergruppen erstellen?
Ginge bei Facebook dann auch nur eine einzige Seite freizugeben?
Also, nur die von der Firma.

Im Grunde hat eine Watchguard auch so einen ApplicationBlocker drauf, nur ist das etwas schwierig einzustellen.
119944
119944 10.02.2016 aktualisiert um 15:39:39 Uhr
Goto Top
Und die Regeln kannst du dann für verschiedene Benutzergruppen erstellen?
Ja das ist kein Problem, du kannst das immer auf Gruppen einschränken.

Ginge bei Facebook dann auch nur eine einzige Seite freizugeben?
Puh das geht glaub ich nicht, es wird hier nur unterschieden zwischen "Facebook Video", "Facebook Chat" usw. sobald Facebook an sich freigeschalten ist wirst du da keine Chance haben.
Dani
Dani 10.02.2016 um 16:56:45 Uhr
Goto Top
Puh das geht glaub ich nicht, es wird hier nur unterschieden zwischen "Facebook Video", "Facebook Chat" usw. sobald Facebook an sich freigeschalten ist wirst du da keine Chance haben.
Geht, wenn in der selben Regel sowohl eine Blacklist als auch Whiteliste definiert ist, hat die Whitelist den Vorzug. Selbst schon so gemacht... face-smile

Ja das ist kein Problem, du kannst das immer auf Gruppen einschränken.
Genau, diese können bequem 1:1 aus dem Active Directory übernommen werden.


Gruß,
Dani
Deepsys
Deepsys 11.02.2016 um 08:03:30 Uhr
Goto Top
Zitat von @Dani:
Ja das ist kein Problem, du kannst das immer auf Gruppen einschränken.
Genau, diese können bequem 1:1 aus dem Active Directory übernommen werden.
Dann noch eine Frage:
Unter dem Web Gateway werden die Benutzer direkt vom Browser aus per NTLM authentifiziert. Bei Watchguard müsste ich die Anmeldungen auf dem DC überwachen, wie macht Barracuda das?

Auf jeden Fall werde ich das Teil mal testen bevor wir den Secure Gateway wieder verlängern.

Danke!
obliterator
obliterator 11.02.2016 um 08:22:08 Uhr
Goto Top
Wir setzen Kaspersky Endpoint Security für Business ein. Dort kann man über das Kasperksy Security Center eigene OUs anlegen und die Active Directory User einfach zuordnen. Funktioniert auf Client ebene super. Das einzige was KSC nicht unterstützt sind Remote Desktop Server.
Dani
Dani 11.02.2016 um 10:14:42 Uhr
Goto Top
Unter dem Web Gateway werden die Benutzer direkt vom Browser aus per NTLM authentifiziert. Bei Watchguard müsste ich die Anmeldungen auf dem DC überwachen, wie macht Barracuda das?
Sowohl als auch...


Gruß,
Dani
Deepsys
Deepsys 11.02.2016 um 13:32:01 Uhr
Goto Top
Zitat von @Dani:

Unter dem Web Gateway werden die Benutzer direkt vom Browser aus per NTLM authentifiziert. Bei Watchguard müsste ich die Anmeldungen auf dem DC überwachen, wie macht Barracuda das?
Sowohl als auch...
Wird ja immer besser.
Eine letzte Frage, da ich da gerade mit Clearswfit verzweifel und Wege drumrum baue, geht auch iTunes durch den Proxy?
Dani
Dani 11.02.2016 um 14:47:07 Uhr
Goto Top
Wird ja immer besser.
Positiv gesehen... face-wink

Eine letzte Frage, da ich da gerade mit Clearswfit verzweifel und Wege drumrum baue, geht auch iTunes durch den Proxy?
Ja, kann sogar über ApplicationRule erlaubt/gesperrt werden.