Jump to content

Recommended Posts

Posted

Есть корпоративная сетка, состоящая из нескольких десятков юзверских виланов (отделы, здания и т.п.) и нескольких технологических виланов (видеонаблюдение, СКУД и др.). Сейчас все виланы терминируются на Catalyst 6509, доступ между ними регулируется тупыми ACL. NAT в интернет (в т.ч. и для сетей безопасности, т.к. иногда нужно удаленный доступ) работает на Cisco 3845. Потребности предприятия растут, правила доступа усложняются и хочется задействовать что-то типа ZBF или подобного. В связи с чем возник вопрос, а чем лучше фаерволлить сети безопасности? Cisco ISR, Cisco ASA или может быть Juniper SRX? Может кто-нибудь что-то ещё предложит?

cisco_vlans.png

Posted

Делайте на чем умеете настроить. Чтобы не настраивать несколько устройств с фильтрами,  настройте на 6509 разные vrf для разных сегментов. Если требуется доступ извне или выход в инет, то либо отдельный шлюз либо setfib на основном. 

Posted

@rz3dwy, да в принципе, что с ISR, что с ASA проблем нет (с SRX да, не работал). Вопрос в том, что брать? Крутить что-то на c3845 - не вариант, ей на покой пора.

Posted
2 минуты назад, dr Tr0jan сказал:

@rz3dwy, да в принципе, что с ISR, что с ASA проблем нет (с SRX да, не работал). Вопрос в том, что брать? Крутить что-то на c3845 - не вариант, ей на покой пора.

Бери SRX познаешь другую строну луны :D

 

Железо хорошо мануалы, все на английском. 

Posted

@dr Tr0jan 

Если нет завязки на проприетарные протоколы(типа DMVPN, у jun только свой несовместимый autovpn) - jun не хуже. Всё решает цена, как самого железа, так и его внедрения. На jun мало русской документации. На английском всё есть в открытом доступе + много примеров

Posted

Т.е. в принципе, сию задачу можно с одинаковым успехом на всех перечисленных железках. Верно понимаю?

P.S. С английским проблем нет. Проприетарщины нет.

Posted
18 минут назад, dr Tr0jan сказал:

Т.е. в принципе, сию задачу можно с одинаковым успехом на всех перечисленных железках. Верно понимаю?

Успех = (понимание*функционал)/(маркетинг*вера)

Posted

У меня вера в маркетинг равна нулю. Я правильно понимаю, что если знаменатель равен нулю, то успех стремится к бесконечности? :D

 

Немного усложним задачу. Допустим первоначальную настройку буду делать я. А затем во время промышленной эксплуатации правила в фаерволле будут менять менее квалифицированные люди. Какое решение с точки зрения удобства администрирования (GUI, все дела) будет более подходящим? ASA или SRX?

Posted

Решили взять что-нибудь из Juniper, Palo-Alto, Checkpoint (у местных "интеграторов" запросим). Не топовое, а на попробовать (не в тест, а именно купить). А дальше, уже опираться на собственное мнение при использовании.

Posted

Checkpoint пробовал. Не знаю как оно в целом на больших инсталляциях, а настройка одной железки у меня заняла часов 30 рабочего времени если не больше так как полноценный CLI там отсутствует, все делается через GUI, и логика совсем не как в Cisco/Juniper.

  • 1 month later...
Posted

Сегодня приходил в гости Checkpoint. Дорого, богато. GUI у них действительно очень странный - требует сервер (железный или виртуалку) под менеджмент, при этом клиент этого сервера существует только под винду. Про HTML5 пресейл как-то не в курсе.

Про SRX представитель Checkpoint'а очень негативно высказался - мол роутинг там адекватный, а фаерволлинг очень глючный. Palo Alto и Fortigate посчитал вполне адекватными конкурентами. Что ж, пообщаемся и с ними.

Posted

фортики крутые
фичи у них клевые, но настраивается не всегда очевидно

но фортики не всем нужны, обычно их ставят где надо кучу VDOM, у них в этом плане конкуренции нет, на сколько я знаю

а вот за SRX чето странный гон, пускай обоснует чтоль))

Posted
В 3/7/2018 в 00:51, GrandPr1de сказал:

фортики крутые
фичи у них клевые, но настраивается не всегда очевидно

но фортики не всем нужны, обычно их ставят где надо кучу VDOM, у них в этом плане конкуренции нет, на сколько я знаю

а вот за SRX чето странный гон, пускай обоснует чтоль))

По сравнению с ASA FP фортигейт эталон очевидности. Так же как и пало.

  • 1 month later...
Posted

@dr_geg. пока никакого. Не получается пообщаться. На днях Juniper Day будет в городе, может какое-то мнение о можжевеловых сложится.

Posted
21 hours ago, kapydan said:

Пресейлы предлагали на тест какую-нибудь железку? Если да - то стоит брать ознакомиться хоть.

Cisco ASA и Huawei какой-то - отказать однозначно.

Bluecoat - неплохо, но очень дорого.

У Stormshield всё очень плохо с саппортом.

На самом деле, на тестирование нужно время, очень много времени. По факту, инженер минимум на месяц с основной работы вылетает.

 

4 hours ago, pppoetest said:

netfilter/pf?

У нас на ДВ с этим всё очень плохо. Найти человека на никсы практически невозможно. Из всего IT-отдела в 30 человек я один свободно в никсах работаю. Остальным - GUI подавай.

 

2 hours ago, EShirokiy said:

@dr Tr0jan Какой объём трафика?

Пара сотен мегабит. В pps'ах не очень много.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.