Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
668 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  firewall logiciel ou boitier ???

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

firewall logiciel ou boitier ???

n°1474527
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:42:20  profilanswer
 

Voila :
 
Je dois préparer la sécurisation de notre accès web (FW, DMZ, Proxy etc) et je me pose la question suivante :
Pour un parc de 150 machine environs, vaut-il meiux acquérir un FW matériel (un boitier koi !) ou acheter un logiciel ?
J'aimerai autant que possibles des réponses argumentées (;)) et si vous en avez des exemples de softs/matériels de bonne qualitée :)
 
 
Merci :jap:


Message édité par exceptionnalnain le 02-03-2004 à 14:43:17
mood
Publicité
Posté le 02-03-2004 à 14:42:20  profilanswer
 

n°1474535
Krapaud
Modérateur
Posté le 02-03-2004 à 14:45:20  profilanswer
 

ça dépend du niveau de sécurité que tu envisages. Sachant qu'en règle générale un firewall sur un serveur dédié comme checkpoint est plus maniable et plus efficace qu'un boitier dans lequel tu as souvent des règles prédéfinies et donc tu ne peux malheureusement pas toujours te défaire.
Tu as quand même des boitiers (je crois que c'est cobalt qui faisait ça) très performant avec les logs et les règles entièrement en manuel. C'est identique à un serveur dédié ;)

n°1474536
Krapaud
Modérateur
Posté le 02-03-2004 à 14:45:30  profilanswer
 

le cout joue aussi beaucoup ;)

n°1474544
BingOoO
BingO le rOi des haricOts
Posté le 02-03-2004 à 14:47:09  profilanswer
 

La sécurisation sera plus efficace si tu prends un Firewall "matériel" (un boitier quoi) plutôt que d'appliquer un FW logiciel sur une passerelle...
Encore faut-il que le FW soit bien configuré... ;)
 
Cisco PIX, ou Checkpoint, c'est du bon matos.
Dans ma boîte on utilise un Checkpoint FP3, qui est très efficace.

n°1474545
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:47:11  profilanswer
 

krapaud a écrit :

ça dépend du niveau de sécurité que tu envisages. Sachant qu'en règle générale un firewall sur un serveur dédié comme checkpoint est plus maniable et plus efficace qu'un boitier dans lequel tu as souvent des règles prédéfinies et donc tu ne peux malheureusement pas toujours te défaire.
Tu as quand même des boitiers (je crois que c'est cobalt qui faisait ça) très performant avec les logs et les règles entièrement en manuel. C'est identique à un serveur dédié ;)


 
 
donc pour une bonne sécuritée, il vaut mieux installer un petit (P2-P3, on est pas riche non plus :D) PC dédié aux FW/Proxy, ok!
Sinon tu connaitrais des softs qui feraient ca bien, assez simplement et pas trop cher (comment ca :"exigent" ? :D)
 
merci

n°1474550
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:48:03  profilanswer
 

Par cout, tu evalue a cb une "bonne" solution '( avec un bon niveau de protection ) ?

n°1474552
Krapaud
Modérateur
Posté le 02-03-2004 à 14:48:35  profilanswer
 

:non:
 
un firewall n'est pas un proxy!
tu dédies le firewall à un boulot de firewall, le proxy c'est une autre machine!

n°1474555
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:49:31  profilanswer
 

krapaud a écrit :

:non:
 
un firewall n'est pas un proxy!
tu dédies le firewall à un boulot de firewall, le proxy c'est une autre machine!


 
ca je sais :D
 
on peut pas mettre les 2 sur la meme machine ou ca risque juste d'être moins performant si la machine suit pas :??:

n°1474556
Krapaud
Modérateur
Posté le 02-03-2004 à 14:49:45  profilanswer
 

exceptionnalnain a écrit :

Par cout, tu evalue a cb une "bonne" solution '( avec un bon niveau de protection ) ?


 
pour commencer :  
quelle est ton architecture, tes OS, le nombre de serveurs, de routeurs etc...
 
quel est le niveau de sécurité requis? celui attendu? le niveau de l'administrateur sécu? :D

n°1474558
BingOoO
BingO le rOi des haricOts
Posté le 02-03-2004 à 14:50:10  profilanswer
 

exceptionnalnain a écrit :


 
 
donc pour une bonne sécuritée, il vaut mieux installer un petit (P2-P3, on est pas riche non plus :D) PC dédié aux FW/Proxy, ok!
Sinon tu connaitrais des softs qui feraient ca bien, assez simplement et pas trop cher (comment ca :"exigent" ? :D)
 
merci


 
Si tu veux du pas cher, et juste pour faire du NAT et Firewalling, tu as la solution gratuite: OpenBSD
Le firewall livré avec (pf) est super efficace, paramétrable à volonté et l'OS en lui-même est super secure.
Si tu veux en plus du proxying, un squid installé dessus et ça roule.
 
Et tout cela ne t'auras coûté que le prix de la machine (donc 0 si c'est une machine de récup) ;)

mood
Publicité
Posté le 02-03-2004 à 14:50:10  profilanswer
 

n°1474561
Krapaud
Modérateur
Posté le 02-03-2004 à 14:51:14  profilanswer
 

exceptionnalnain a écrit :


 
ca je sais :D
 
on peut pas mettre les 2 sur la meme machine ou ca risque juste d'être moins performant si la machine suit pas :??:


 
c'est juste que ça n'est pas 'idéal'!
c'est comme empiler un routeur et un pare-feu sur la même bécanne, c'est possible mais tu minimises ta sécurité.

n°1474563
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:52:11  profilanswer
 

krapaud a écrit :


 
pour commencer :  
quelle est ton architecture, tes OS, le nombre de serveurs, de routeurs etc...
 
quel est le niveau de sécurité requis? celui attendu? le niveau de l'administrateur sécu? :D


 
Archi bah un gros réseau de 150 machines, un mix de 98/XP.
3 Serveur 2K et 2 AIX (Unix).
Routeur ? bah 1 vers l'extérieur qui gère aussi le VPN vers un site distant.
Sinan c tout géré par des swtichs cisco ( 1 switch maitre avec @IP)

n°1474564
Krapaud
Modérateur
Posté le 02-03-2004 à 14:52:11  profilanswer
 
n°1474568
BingOoO
BingO le rOi des haricOts
Posté le 02-03-2004 à 14:52:50  profilanswer
 

krapaud a écrit :


 
c'est juste que ça n'est pas 'idéal'!
c'est comme empiler un routeur et un pare-feu sur la même bécanne, c'est possible mais tu minimises ta sécurité.


 
Entièrement d'accord, l'idéal serait d'avoir une machine par fonction...Mais bon si tu n'es pas trop riche...

n°1474569
Krapaud
Modérateur
Posté le 02-03-2004 à 14:52:51  profilanswer
 

exceptionnalnain a écrit :


 
Archi bah un gros réseau de 150 machines, un mix de 98/XP.
3 Serveur 2K et 2 AIX (Unix).
Routeur ? bah 1 vers l'extérieur qui gère aussi le VPN vers un site distant.
Sinan c tout géré par des swtichs cisco ( 1 switch maitre avec @IP)


 
le VPN est géré uniquement par le routeur?

n°1474571
Krapaud
Modérateur
Posté le 02-03-2004 à 14:53:18  profilanswer
 

BingOoO a écrit :


 
Entièrement d'accord, l'idéal serait d'avoir une machine par fonction...Mais bon si tu n'es pas trop riche...  


 
un firewall c'est surtout du processeur et des cartes réseaux :D

n°1474577
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:54:36  profilanswer
 

krapaud a écrit :


 
le VPN est géré uniquement par le routeur?
 


vi, 2 identiques de chaque cotés

n°1474578
Krapaud
Modérateur
Posté le 02-03-2004 à 14:54:39  profilanswer
 
n°1474580
Krapaud
Modérateur
Posté le 02-03-2004 à 14:55:05  profilanswer
 

exceptionnalnain a écrit :


vi, 2 identiques de chaque cotés


 
cisco également?

n°1474581
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:55:20  profilanswer
 

BingOoO a écrit :


 
Entièrement d'accord, l'idéal serait d'avoir une machine par fonction...Mais bon si tu n'es pas trop riche...  


la derniere machine de recup qui me reste : P133 :D
 
mais bon si y faut je pense qu'on arrivera a gratter des fonds ;)

n°1474584
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:55:46  profilanswer
 

krapaud a écrit :


 
cisco également?


 
soit cisco soit 3Com me souviens plus :)

n°1474585
Krapaud
Modérateur
Posté le 02-03-2004 à 14:56:17  profilanswer
 

exceptionnalnain a écrit :


la derniere machine de recup qui me reste : P133 :D
 
mais bon si y faut je pense qu'on arrivera a gratter des fonds ;)


 
ça va faire léger hein, faut traiter tout ce qui circule sur le réseau ;)

n°1474586
Eric B
Posté le 02-03-2004 à 14:56:18  profilanswer
 

si je te suis, krapaud, mettre le firewall et le proxy sur la même machine serait trop dangeureux pour le proxy, c'est ça ?
Je suppose donc qu'il faut mettre le firewall devant le proxy, n'est ce pas ? Soit la structure en gros :
Internet - Firewall - Proxy - Parc des 150 PC.

n°1474587
Krapaud
Modérateur
Posté le 02-03-2004 à 14:56:24  profilanswer
 
n°1474588
BingOoO
BingO le rOi des haricOts
Posté le 02-03-2004 à 14:56:28  profilanswer
 

exceptionnalnain a écrit :


la derniere machine de recup qui me reste : P133 :D
 
mais bon si y faut je pense qu'on arrivera a gratter des fonds ;)


Déja tu prends ton P133 et tu installe OpenBSD dessus avec pf et te voilà avec ton firewall...Et tout ça gratuitement...

n°1474590
Krapaud
Modérateur
Posté le 02-03-2004 à 14:57:08  profilanswer
 
n°1474592
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 14:57:28  profilanswer
 

g trouvé ca qui a l'air d'expliquer simplement le principe ;)
 
http://www.chabert.com/firewall/
 
maintenant la véracitée, je suis aps encore expert :D

n°1474594
Krapaud
Modérateur
Posté le 02-03-2004 à 14:59:09  profilanswer
 
n°1474596
Krapaud
Modérateur
Posté le 02-03-2004 à 14:59:50  profilanswer
 

Eric B a écrit :

si je te suis, krapaud, mettre le firewall et le proxy sur la même machine serait trop dangeureux pour le proxy, c'est ça ?
Je suppose donc qu'il faut mettre le firewall devant le proxy, n'est ce pas ? Soit la structure en gros :
Internet - Firewall - Proxy - Parc des 150 PC.


 
tu ne sépares pas les services, qqun qui dégomme ton firewall a également la main sur ton proxy ;)

n°1474598
Krapaud
Modérateur
Posté le 02-03-2004 à 15:00:37  profilanswer
 

BingOoO a écrit :


Déja tu prends ton P133 et tu installe OpenBSD dessus avec pf et te voilà avec ton firewall...Et tout ça gratuitement...


 
loin de moi l'envie de me montrer un peu réac', mais le flux réseau de 150 machines filtrées par un p133, même si openBSD est le roi de l'optimisation, faut pas abuser.

n°1474601
chaced
Posté le 02-03-2004 à 15:02:23  profilanswer
 

un petit boitier :D http://soekrie.skyrock.com/


---------------
CPU-Z | Timespy | Mes bd
n°1474604
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 15:02:47  profilanswer
 

krapaud a écrit :


 
loin de moi l'envie de me montrer un peu réac', mais le flux réseau de 150 machines filtrées par un p133, même si openBSD est le roi de l'optimisation, faut pas abuser.


 
+1 :D

n°1474610
Krapaud
Modérateur
Posté le 02-03-2004 à 15:04:51  profilanswer
 
n°1474625
exceptionn​alnain
Quel boulot de dingue hein ...
Posté le 02-03-2004 à 15:09:28  profilanswer
 

temp mort krapal :D
le temps que je regarde :)

n°1474634
BingOoO
BingO le rOi des haricOts
Posté le 02-03-2004 à 15:13:04  profilanswer
 

krapaud a écrit :


 
loin de moi l'envie de me montrer un peu réac', mais le flux réseau de 150 machines filtrées par un p133, même si openBSD est le roi de l'optimisation, faut pas abuser.


Ouais, en même temps, le pauvre 133...  :D

n°1476399
Lutain
http://lutain.over-blog.com
Posté le 03-03-2004 à 14:52:21  profilanswer
 

Bon, faut voir ton budget aussi :
 
- solution "j'ai pas de sous" :  
pas le choix tu dédies un pc (+ ou -puissant selon ton traffic, ça c à toi de voir...) et tu installes une solution 'gratuite' (genre *BSD avec pf comme disait BingoOo) => apporter autant d'attention à la sécurisation de l'OS qu'à la configuration du fw lui-même => faut un minimum de compétences qd même, et en cas de soucis à toi de trouver une solution...
 
- solution "j'ai un gros paquet de $$ à dépenser" :  
dans ce cas choisit un boitier (genre netscreen ou nokia + checkpoint), la solution sera optimisée dc + de perfs et tu pourras te tourner vers l'éditeur et/ou l'intégrateur en cas de problème

n°1476421
Eric B
Posté le 03-03-2004 à 14:58:50  profilanswer
 

à propos de l'aspect 'compétence', l'installation de la solution "j'ai pas de sous" ne risque t elle pas de devenir bien chère en coût humain (ben ouais, faut bien payer le mec qui fait le boulot, non ?)

n°1476431
Lutain
http://lutain.over-blog.com
Posté le 03-03-2004 à 15:05:32  profilanswer
 

bin si t'as en interne un mec responsable de la sécu, c son boulot de faire ça, non ?
-edit : oui yaura forcément du taff à l'install et pendant les 1ers mois de production mais ensuite tu touches pas à tes règles tout les 3 4 matins non plus...-
 
sinon évidemment ya plus qu'à raquer... pour embaucher un mec compétent ou acheter un boitier qu'on viendra t'installer
 
La solution "j'ai pas trop de sous et pas trop de compétences alors on va taper entre les 2 extrèmes" est la + risquée à mon avis... c'est le coup à se retrouver avec un fw logiciel bas de gamme mal configuré et installé sur un windows non ou mal sécurisé...


Message édité par Lutain le 03-03-2004 à 15:07:16
n°1476484
BingOoO
BingO le rOi des haricOts
Posté le 03-03-2004 à 15:23:45  profilanswer
 

Lutain a écrit :

bin si t'as en interne un mec responsable de la sécu, c son boulot de faire ça, non ?
-edit : oui yaura forcément du taff à l'install et pendant les 1ers mois de production mais ensuite tu touches pas à tes règles tout les 3 4 matins non plus...-
 
sinon évidemment ya plus qu'à raquer... pour embaucher un mec compétent ou acheter un boitier qu'on viendra t'installer
 
La solution "j'ai pas trop de sous et pas trop de compétences alors on va taper entre les 2 extrèmes" est la + risquée à mon avis... c'est le coup à se retrouver avec un fw logiciel bas de gamme mal configuré et installé sur un windows non ou mal sécurisé...


 
+1
En plus l'installation, la configuration et la sécurisation du BSD est vraiment pas super compliquée pour peu qu'on se penche un peu sur la doc...
Franchement, le fait d'embaucher un mec uniquement dédié à ça ne s'avère pas nécessaire, le mec en charge de l'admin système (ou même toi si tu en as envie) peut très facilement s'occuper de tout ça!
La doc sur le site d'openbsd ( http://www.openbsd.org ) est super complète et super bien foutue, et elle vaut vraiment le coup qu'on s'attarde dessus.
 
Et puis comme le dit lutain, à moins d'une grosse évolution dans l'archi, les règles, une fois configurées, on ne joue pas avec tous les jours!
L'OS en lui-même est ultra stable, des fois t'as quelques petites mises à jour, mais c'est pas du Windows donc pas besoin de redémarrer...Pour info ça fait presqu'un an que le mien tourne sans jamais avoir été arrêté (une fois pour une coupure électrique mais je la compte pas, l'OS est pas prévu pour résister à ce genre d'évenement!!! :lol: )

n°1477550
Krapaud
Modérateur
Posté le 04-03-2004 à 13:58:21  profilanswer
 

oui BingOoO on l'a lue la signature de tomate77...

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  firewall logiciel ou boitier ???

 

Sujets relatifs
Firewall qui merde...Firewall Shorewall sous linux
Logiciel x-oom moviecloneDémontage d'un filtre ADSL FT (boitier noir)
Le firewall d'xp marche bien !pb suite a welchia avec firewall xp
un logiciel pour lire des livreslogiciel pour sauvegarder des video avec flux continu sur le net
Logiciel mIRC et les TrojansUn logiciel qui transforme un .sub en un script ?
Plus de sujets relatifs à : firewall logiciel ou boitier ???


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR