Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

IPCop, m0n0Wall, pfsense etc.

Diskussion: IPCop, m0n0Wall, pfsense etc. im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hallo Gemeinde, ich suche zur Zeit ein geeignetes Linux/BSD-Sicherheitssystem für ein Unternehmen, da kam mir zuerst IPCop inkl. Add-Ons ...

Like Tree8Likes
  • 1 Post By xeno
  • 1 Post By bitmuncher
  • 2 Post By Chromatin
  • 1 Post By enkore
  • 1 Post By bitmuncher
  • 2 Post By Chromatin

Antwort
Alt 13.07.11, 12:36   #1 (permalink)
 
Registriert seit: 06.09.10
chr0n0s Leistung: Z3
Likes: 9
Standard IPCop, m0n0Wall, pfsense etc.

Anzeige

Hallo Gemeinde,

ich suche zur Zeit ein geeignetes Linux/BSD-Sicherheitssystem für ein Unternehmen, da kam mir zuerst IPCop inkl. Add-Ons in den Sinn.

Welche Alternatice gibt es? Oder ist etwas wesentlich besser, mit mehr Features, mehr Add-ons empfehlenswert?

Grundlegende Funktionen sollten sein:

  • Firewall
  • URL-/Content-Filter
  • Proxy
  • Traffic-Shaper
  • VPN-Unterstützung
  • Unterstützung von mind. 3 versch. Netzen
  • AV-Scanner
  • Spamassains
  • L7-Filter
  • Dynamic DNS
Denke, dass sollte es soweit beinhalten. Also im Prinzip alles was der IPCop kann ;-)

Danke für eure Unterstützung.
chr0n0s ist offline   Mit Zitat antworten
Alt 13.07.11, 12:44   #2 (permalink)
Moderator
 
Benutzerbild von xeno
 
Registriert seit: 09.09.04
xeno Leistung: Pentium Ixeno Leistung: Pentium I
xeno eine Nachricht über ICQ schicken
Likes: 76
Standard

Ich kenne nur pfSense, und der kann das alles... bis auf Spamassassin und AV. Was sollen die auf ner Firewall?
chr0n0s likes this.
xeno ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 13.07.11, 12:46   #3 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Wenn es ein Sicherheitssystem sein soll, solltest du dir das mit Linux nochmal überlegen. Es gab in letzter Zeit gehäuft Sicherheitslücken im Kernel, die u.a. iptables betrafen und es ist absehbar, dass sich solche Lücken in Zukunft weiter häufen werden. IPCop ist ja nun nicht unbedingt dafür bekannt schnell mit neuen Releases auf solche Lücken zu reagieren, so dass der Verwaltungsaufwand durch manuelles Updaten ziemlich hoch ist. Ich würde daher eher eine BSD-Lösung empfehlen.
chr0n0s likes this.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 13.07.11, 13:17   #4 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard

Ist IPCop eine gute Wahl. Die Leute machen wirklich gute Arbeit.

Grundlegend muss man aber sagen das Antivirus und Antispam System auf einer Firewall erstmal rein gar nichts zu suchen haben, die sollte dediziert vorne weg stehen. Wer auf Nummer sicher gehen will nutzt OpenBSD pf mit CARP in einer Fallback Konfiguration.

Dahinter kann man ein dediziertes Mailsystem setzen, wo alles relevante abgeturnt wird und noch ein Gateway für Traffic, wo du dann einen Proxy laufen hast und diverse QoS und VPN. Auch da ist eine IPCop nicht das schlechteste.

Am Ende kommts auf dein know-how an, womit die Appliance Hersteller ihr Geld verdienen. Wenn Du das alles kannst, kannst Du auf BSD Basis ein state-of-the-art-sicherheitssystem aufbauen, das dich keinen Cent an Linzenzgebuehren kostet und leicht zu warten ist.

Leider investieren viele Unternehmen lieber in teure wohlfühl-Produkte anstatt in echte Kompetenz ihrer Mitarbeiter.
simsim and chr0n0s like this.
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
Alt 13.07.11, 16:43   #5 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

Hier benutze ich Endian Community Edition als Firewall. Hat sogar zwei (?) AV-Scanner integriert und kann denke ich auch das alles von der Liste.
Endian bietet auch komplett integrierte Appliances, sprich fertig lauffähige Geräte mit aufeinander abgestimmten und garantiert mit Endian kompatiblen Komponent. Da ist der Funktionsumfang von Endian auch noch etwas erweitert. Ich denke so eine Appliance wäre für ein richtiges Unternehmen schon angemessen, oder?
chr0n0s likes this.
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++
enkore ist offline   Mit Zitat antworten
Alt 13.07.11, 21:40   #6 (permalink)
Themenstarter
 
Registriert seit: 06.09.10
chr0n0s Leistung: Z3
Likes: 9
Standard

Zunächst vielen Dank an alle für eure Antworten und Unterstützung, dass hilft mir schon einmal.

Okay, dass mit AV und AntiSpam war vielleicht etwas unglücklich.

Also wäre die Lösung folgende eher zu empfehlen:

Router/FW Ethernet 1 -> AV & AntiSpam inkl. Mailserver & extra Gateway für Traffic, VPN etc. -> internes Netz
Router/FW Ethernet 2 -> öffentliches Netz

?

Zitat:
Zitat von bitmuncher Beitrag anzeigen
Ich würde daher eher eine BSD-Lösung empfehlen.
Gibt es dort explizit eine, die Du empfehlen kannst? z. Bsp. m0n0wall?

Edit: Mir fällt gerade ein, dass SonicWALL in Ihrer NSA-Serie auch einen AV- & Antispam integriert hatte, allerdings mit Lizenzgebühren und Optional. Wieso sollte in Hersteller für Sicherheitshardware/-software so etwas machen?

Zitat SonicWALL:
Zitat:
Die SonicWALL-Firewall-Appliances auf Basis der TZ Serie sind umfassende Sicherheitsplattformen mit mehreren Schutzebenen. Die TZ-Serie verfügt über kompakte Abmessungen sowie über eine anwenderfreundliche Oberfläche und ist somit für kleine und mittlere Unternehmen ideal geeignet. Die Leistungsfähigkeit ist trotz der geringen Baugröße immens, so dass Benutzer dank mehrerer Schutzebenen inklusive einer integrierten Anti-Virus- und Anti-Spyware-Lösung, comprehensive anti-spam am Gateway sowie Intrusion Prevention in Echtzeit vor verschiedensten Bedrohungen geschützt sind.
Deswegen heißt es ja UTM/Appliances oder? Wozu das alles in einem Gerät, wenn es dort nichts zu suchen hat?

Also, könnte man Geld sparen mit dem Know-How des Mitarbeiters sich eine - vielleicht nicht so komplexe - UTM/Appliances selbst bauen? - "Ja, mehr Services, mehr Angriffsfläche"

Geändert von chr0n0s (13.07.11 um 22:04 Uhr)
chr0n0s ist offline   Mit Zitat antworten
Alt 13.07.11, 21:56   #7 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Zitat:
Zitat von chr0n0s Beitrag anzeigen
Gibt es dort explizit eine, die Du empfehlen kannst? z. Bsp. m0n0wall?
Das kommt auf dein Knowhow im Bereich BSD an. Brauchst du einfache Konfigurationstools, bieten sich "vorbereitete" Lösungen wie m0n0wall an. Aber theoretisch kann man das alles auch problemlos selbst umsetzen, denn die verwendeten Technologien sind bei ziemlich jedem BSD eh verfügbar. Ich selbst mag die Einschränkungen von Webinterfaces und sonstigen GUIs einfach nicht und baue mir daher prinzipiell eigene Lösungen zusammen.
chr0n0s likes this.
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Alt 13.07.11, 22:06   #8 (permalink)
Themenstarter
 
Registriert seit: 06.09.10
chr0n0s Leistung: Z3
Likes: 9
Standard

Zitat:
Zitat von bitmuncher Beitrag anzeigen
Das kommt auf dein Knowhow im Bereich BSD an. Brauchst du einfache Konfigurationstools, bieten sich "vorbereitete" Lösungen wie m0n0wall an. Aber theoretisch kann man das alles auch problemlos selbst umsetzen, denn die verwendeten Technologien sind bei ziemlich jedem BSD eh verfügbar. Ich selbst mag die Einschränkungen von Webinterfaces und sonstigen GUIs einfach nicht und baue mir daher prinzipiell eigene Lösungen zusammen.
Danke, im BSD-Bereich fehlt mir zum selbst zusammen bauen der Lösung vermutlich noch Know-How, im Linux-Bereich ginge das schon eher.

Ich werde mal sehen, vielleicht mich noch ein wenig belesen, habe ja für das "Projekt" noch ein wenig Zeit.
chr0n0s ist offline   Mit Zitat antworten
Alt 14.07.11, 10:41   #9 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 227
Standard

Zitat:
Ich denke so eine Appliance wäre für ein richtiges Unternehmen schon angemessen, oder?
Dann sind im Umkehrschluss die vielen Unternehmen die fähige Admins haben also gar keine "richtigen" Unternehmen?


Es gibt 3 Gründe warum "richtige" Unternehmen solche Wohlfühl-Geräte kaufen:

Der Reihe nach:
1) falsche Leute in Entscheiderpositionen die nicht das know-how haben solche Entscheidungen aus schlichtem Mangel an Fachwissen richtig zu treffen
2) mangelnde Kompetenz der Techniker. Manchmal taugen die Leute einfach nichts, aber viel öfter sehe ich Lernbereitschaft aber zu knapp bemessenes Budget der Unternehmen an dieser Stelle.
- Zeitmangel. Entweder durch mangelnde Kompetenz selbst verursacht (Die admins, die ewig an ihren Systemen basteln "muessen"), oder schichter Personalmangel.


Alle 3 Punkte sind Ursachen massiven Missmanagments - erzeugt durch Leute die kognitiv nicht den ROI eines guten Technikers erfassen können. Üblicherweise sind solche Klugscheisser in BWL Kreisen zu finden, die mit dem Begriff Qualitaet und Nachhaltigkeit nicht viel anfangen koennen.


Natürlich gibt es hochgradig gutes Gerät was gut gebaut und gut bedienbar ist. Aber diese alles-in-allem Geräte gehören idR _nicht_ dazu.
bitmuncher and chr0n0s like this.
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
Alt 14.07.11, 11:38   #10 (permalink)
Themenstarter
 
Registriert seit: 06.09.10
chr0n0s Leistung: Z3
Likes: 9
Standard

@Chromatin

das sind gute Argumente ;-)

Mir persönlich geht es nicht um das viel rumgebastel, sondern eher darum etwas ordentliches zu haben, am liebsten im Selbstbau und dann eben nur die Wartung später noch machen etc.

Wenn es steht und läuft, dann brauch man ja auch nicht mehr viel basteln. Und ein Gerät von der Stange möchte ich nicht haben, daher ja auch meine Frage. Gerne nutze ich auch 2 unabhängig voneinander getrennte Server, dass sollte das kleinste Problem sein.

Fühle mich zwar nicht direkt von Deinem Post angesprochen, wollte es dennoch mal erwähnt haben.

Also, habt vielen Dank für eure Hilfe. Damit kann ich definitiv etwas anfangen.
chr0n0s ist offline   Mit Zitat antworten
Alt 14.07.11, 17:42   #11 (permalink)
Senior Member
 
Registriert seit: 13.07.08
enkore Leistung: K 6-3enkore Leistung: K 6-3enkore Leistung: K 6-3
Likes: 85
Standard

Zitat:
Zitat von Chromatin Beitrag anzeigen
Dann sind im Umkehrschluss die vielen Unternehmen die fähige Admins haben also gar keine "richtigen" Unternehmen?
Oh das meinte ich gar nicht. Ich meinte eher, dass so eine UTM/Appliance für ein Unternehmen eher angemessen ist, als gar kein Schutz.
__________________
"It is the human race! The deterioration of the spirit of man. Man undermining himself, causing a self-willed, self-imposed, self-evident self-destruction."
+++ BREAKING +++ Troll ertrinkt im Planschbecken +++
enkore ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » IPCop, m0n0Wall, pfsense etc.
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus



1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61