Wieder lancom oder doch meraki, pfsense
Ich helfe einem Freund in IT Themen mit seinem kleinen Handwerks Betrieb.
Zur Firmengründung haben wir auf eine lancom 1781VA Firewall gesetzt. Telefonie läuft separat per SIP Trunk zu nem Anbieter.
Die Einrichtung hat ein lancom Partner gemacht.
Die FW läuft seit +-12 Jahren ohne Probleme.
Updates spiele ich regelmäßig ein.
Ende nächsten Jahres läuft die aus dem Support und ein zweiter Standort soll per site2site VPN angebunden werden.
Vom Regelwerk her haben wir ein paar Freischaltungen und am Ende ne deny all Regel
VPN wird sporadisch von bis zu 3 Benutzern gemacht. Die VPNs hab ich nach lancom Anleitung durchgeklickt und mit deren lancom VPN Client an den Rechner (Windows/Mac) eingerichtet.
Der lancom Partner hat kein lancom mehr und die mit langem Support sind die r&s Modelle. Ob das Regelwerk, ob die VPN Lizenzen noch passen - fraglich.
Ich liebäugle nun mit Cisco meraki Go Security Gateway oder einer pfsense Lösung auf einem netgate device.
Aktuell fehlt mir ein content Filter (der bei lancom/Rohde&schwarz teuer sein soll), eine WLAN Gäste Lösung.
Bei Cisco ist mir unklar wie lange die Firewall Updates bekommen wird. Und auch den Funktionsumfang von Cisco - keine Ahnung.
In der Arbeit bin ich mit watchguard und Checkpoint zu Gange..- watchguard würde ich mir nicht antun, Checkpoint empfinde ich hier als Overkill.
Was meint.ihr?
Zur Firmengründung haben wir auf eine lancom 1781VA Firewall gesetzt. Telefonie läuft separat per SIP Trunk zu nem Anbieter.
Die Einrichtung hat ein lancom Partner gemacht.
Die FW läuft seit +-12 Jahren ohne Probleme.
Updates spiele ich regelmäßig ein.
Ende nächsten Jahres läuft die aus dem Support und ein zweiter Standort soll per site2site VPN angebunden werden.
Vom Regelwerk her haben wir ein paar Freischaltungen und am Ende ne deny all Regel
VPN wird sporadisch von bis zu 3 Benutzern gemacht. Die VPNs hab ich nach lancom Anleitung durchgeklickt und mit deren lancom VPN Client an den Rechner (Windows/Mac) eingerichtet.
Der lancom Partner hat kein lancom mehr und die mit langem Support sind die r&s Modelle. Ob das Regelwerk, ob die VPN Lizenzen noch passen - fraglich.
Ich liebäugle nun mit Cisco meraki Go Security Gateway oder einer pfsense Lösung auf einem netgate device.
Aktuell fehlt mir ein content Filter (der bei lancom/Rohde&schwarz teuer sein soll), eine WLAN Gäste Lösung.
Bei Cisco ist mir unklar wie lange die Firewall Updates bekommen wird. Und auch den Funktionsumfang von Cisco - keine Ahnung.
In der Arbeit bin ich mit watchguard und Checkpoint zu Gange..- watchguard würde ich mir nicht antun, Checkpoint empfinde ich hier als Overkill.
Was meint.ihr?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 7139752311
Url: https://administrator.de/contentid/7139752311
Ausgedruckt am: 21.11.2024 um 18:11 Uhr
16 Kommentare
Neuester Kommentar
Kommt drauf an wie groß das Budget ist und wie deine Erfahrungen z.B. mit pfSense aussieht?
OPNsense könnte man sich auch ansehen. Wenn das eine Option ist, würde ich versuchen mal das Regelwerk der bestehenden Lancom nachzubauen um so herauszufinden ob es die Anforderungen erfüllt. Aber da bin ich mir zu 95% sicher das pfSense oder OPNsense das kann.
OPNsense könnte man sich auch ansehen. Wenn das eine Option ist, würde ich versuchen mal das Regelwerk der bestehenden Lancom nachzubauen um so herauszufinden ob es die Anforderungen erfüllt. Aber da bin ich mir zu 95% sicher das pfSense oder OPNsense das kann.
Und auch den Funktionsumfang von Cisco - keine Ahnung.
Ist aber eher ein Armutszeugnis für einen "Mastermind"... 3Sek. bei Dr. Google. https://meraki.cisco.com/product-collateral/mx-family-datasheet/?file
Warranty und Lifetimes findest du in den entsprechenden Dokumenten ebenfalls.
Merakis Produkte sind zwar sehr gut und genau passend für deinen Kollegen bzw. solche Netzwerkanforderungen und auch Konfigurations und Wartungsaufgaben, weil das Setup sehr einfach und automatisiert ist.
Es ist aber immer ein Cloud Bezahlmodell das solltest du nicht vergessen. Wenn du deine Licenses nicht bezahlst hast du nur noch einen Ziegelstein. Finanziell hängst du damit immer am Fliegenfänger.
Das solltest du also immer auf dem Radar haben und für dich und den Kollegen klären ob das eine gangbare Option ist. Wenn ja, ist das eine sehr gute Lösung. Wenn nein, siehe Empfehlung des Kollegen @Fenris14 mit OPNsense.
OPNsense supportet die onboard VPN Clients aller Plattformen. (Siehe hier!) Mit Surricata und auch NetFlow Support ist auch ein IPS/IDS System an Bord.
Ja, die R&S Modell sind teuer....aber sie laufen und das sehr robust. Ich habe selber in 10 Jahren nur 3x den Support benötigt für ein Feature, was in der GUI nicht verfügbar ist.
Dafür brauchst Du für VPN keine Client-Lizenzen, denn OpenVPN wird im Standard unterstützt.
Site-2-Site-VPN ist mit wenigen Handgriffen gemacht.
Gruß
Looser
Dafür brauchst Du für VPN keine Client-Lizenzen, denn OpenVPN wird im Standard unterstützt.
Site-2-Site-VPN ist mit wenigen Handgriffen gemacht.
Gruß
Looser
Ich werfe mal OPNsense in den Raum:
https://www.youtube.com/watch?v=4p1lw4FEfok
https://www.youtube.com/watch?v=4p1lw4FEfok
Mit deinen Vorgaben bist du dann bei Meraki sehr wahrscheinlich besser aufgehoben, denn die Open Source Produkte erfordern schon etwas Netzwerk Basiswissen und ggf. Pflege.
Bei Meraki ist das eher alles Klicki Bunti, bedeutet aber auch das du vollständig dem Hersteller und seiner Kompentenz vertrauen musst. Einfluss hast du da nur sehr sehr bedingt.
Firmware Updates sind dort ebenfalls kostenlos solange du eine laufende Lizenz hast.
Keine oder eingeschränkte Logfiles sind natürlich Unsinn. Auch diese Produkte supporten, wie generell üblich, ein vollständiges remotes Logging.
Bei Meraki ist das eher alles Klicki Bunti, bedeutet aber auch das du vollständig dem Hersteller und seiner Kompentenz vertrauen musst. Einfluss hast du da nur sehr sehr bedingt.
Firmware Updates sind dort ebenfalls kostenlos solange du eine laufende Lizenz hast.
Keine oder eingeschränkte Logfiles sind natürlich Unsinn. Auch diese Produkte supporten, wie generell üblich, ein vollständiges remotes Logging.
Auch die aktuellen Preise für die Optionen. Was Updates, Optionen in x Jahren kosten, kann natürlich keiner sagen.
Doch natürlich. Das sagt dir dein zertifizierter Cisco/Meraki Partner!Man kann von Cisco halten was man will face-smile
Aber natürlich: https://vuldb.com/?product.cisco:ios 😉Bin bestimmt kein Profi. Aber bei der Größenordnung hätte ich jetzt eher "Sophos" und Konsorten erwartet. Wenn man schon den Wunsch hat Geld für Lizenz-Vodoo und Schlangenöl zu "investieren", weil einem der OPNsource-Kram zu spooky ist.
Hi
fertige pfSense oder OpnSense als Appliance, die liefern auch eine Captive Portal für Gäste mit. Die haben das erste Jahr im Regelfall auch den Support dabei (wenn man die Appliance kauft).
Alternativ Sophos Firewall mit Sophos APs, läuft auch gut, dann noch den AV Scanner von Sophos dabei und du hast ein recht "runde" Lösung, VPN geht mit OpenVPN + MFA ohne Probleme.
Am Ende kommt es auf die Größe der Umgebung an, wenn es nur eine Handvoll Benutzer und einige APs sind, würde ich keine HighEnd Enterprise Hardware einsetzen, dass ist bei der geringen Stückzahl einfach zu teuer und die ganzen "Gimmick" und "Features" muss auch jemand einrichten und supporten, dass ist einfach zu aufwendig.
Just my 2 Cent
@clSchak
fertige pfSense oder OpnSense als Appliance, die liefern auch eine Captive Portal für Gäste mit. Die haben das erste Jahr im Regelfall auch den Support dabei (wenn man die Appliance kauft).
Alternativ Sophos Firewall mit Sophos APs, läuft auch gut, dann noch den AV Scanner von Sophos dabei und du hast ein recht "runde" Lösung, VPN geht mit OpenVPN + MFA ohne Probleme.
Am Ende kommt es auf die Größe der Umgebung an, wenn es nur eine Handvoll Benutzer und einige APs sind, würde ich keine HighEnd Enterprise Hardware einsetzen, dass ist bei der geringen Stückzahl einfach zu teuer und die ganzen "Gimmick" und "Features" muss auch jemand einrichten und supporten, dass ist einfach zu aufwendig.
Just my 2 Cent
@clSchak
Wenn es das denn nun war bitte deinen Thread hier dann auch als erledigt schliessen!
Wenn es das war bitte nicht vergessen deinen Thread hier als erledigt zu markieren!
Serie: Lancom,meraki,pfsense
Wieder lancom oder doch meraki, pfsense16