Firewall Distribution inkl. HA

Alles was sonst Nirgends passt
dante
Posts: 128
Joined: 2010-04-20 12:50

Firewall Distribution inkl. HA

Post by dante » 2011-08-08 10:26

Hi zusammen,

Firewall Distros gibts ja genug, allerdings suche ich eine Community Edition (für zu Hause) die HA-fähig ist.

Endian kann das wohl in der Enterprise Version, Astaro meine ich auch.


Vielleicht hat jemand noch nen heißen Tipp.

Gruß
dante

ddm3ve
Moderator
Moderator
Posts: 1187
Joined: 2011-07-04 10:56

Re: Firewall Distribution inkl. HA

Post by ddm3ve » 2011-08-08 11:43

Hi,

das Linux Magazin Ausgabe04/05 hatte einen Artikel zum Thema. Hier wurde wohl eine Verbindung über Serielle Schnittstelle mit den "beiden" System hergestellt.
Es ging zwar in erster Linie um VPN, lässt sich aber natürlich auch auf andere Dienste ausweiten.

Wenn ich mich noch richtig erinnere, stand aber die Heartbeat Implementierung bei icop bzw. generell bei shorewall wohl zur Debatte.
BTW: bei einem Blick in die Endian Firewall, dahinter hängt auch "nur" ein heartbeat. Mit etwas Muse und Geschick bekommt man das auch selbst konfiguriert.

http://www.pfsense.org/ soll hingegen gleich mit einer HA Lösung daher kommen. BTW: eine entsprechende Appliance, wie z.B. Endian liegt in einer "kleinen" Lösung die meist ausreichend ist, in einem bezahlbaren Rahmen.
02:32:12 21.12.2012 und dann sind Deine Probleme alle unwichtig.

dante
Posts: 128
Joined: 2010-04-20 12:50

Re: Firewall Distribution inkl. HA

Post by dante » 2011-08-08 13:39

PF-Sense habe ich vorhin auch noch gefunden, sieht wirklich gut aus und es wäre ein trifftiger Grund, um sich mal mit BSD zu beschäftigen ;)

Ein heartbeat oder corosync Unterbau für Endian könnte auch denkbar sein, im Prinzip reicht mir ein einer Failover voll und ganz, ob jetzt bei Ausfall meine aktiven HTTP-Sessions rübergeschwenkt werden oder nicht ist egal.

Zu den UTM-Boxen: Meine Intention ist folgende: wir haben 3 Sonicwall 2040 rausgeschmissen und die ziehen jetzt in mein Heim ein ;)
Und da mir Sonicwall (als Software) nicht sondernlich gefällt, hätte ich gerne eine andere Lösung.

User avatar
daemotron
Administrator
Administrator
Posts: 2635
Joined: 2004-01-21 17:44

Re: Firewall Distribution inkl. HA

Post by daemotron » 2011-08-09 03:18

OpenBSD kann das (fast) ootb. Der mitgelieferte Paketfilter pf kann mittels pfsync Regeln zwischen verschiedenen Maschinen synchron halten. Wie man so etwas aufsetzt, ist hier beschrieben:

http://www.linux-magazin.de/Heft-Abo/Au ... -abtauchen

Der Artikel ist zwar schon etwas betagter, aber die Konfiguration von OpenBSD im Allgemeinen und pf im besonderen hat sich seither nicht nennenswert geändert; pf ist im Umfang etwas gewachsen und mächtiger geworden (siehe http://www.openbsd.org/faq/pf/index.html).
“Some humans would do anything to see if it was possible to do it. If you put a large switch in some cave somewhere, with a sign on it saying 'End-of-the-World Switch. PLEASE DO NOT TOUCH', the paint wouldn't even have time to dry.” — Terry Pratchett, Thief of Time

papabaer
Userprojekt
Userprojekt
Posts: 170
Joined: 2009-05-14 17:40
Location: Halle (Saale)

Re: Firewall Distribution inkl. HA

Post by papabaer » 2011-08-09 11:53

OpenBSD kann mit carp sogar echtes HA. Ich bin da gerade noch am ausführlich lernen, testen und probieren, deswegen bin ich noch nicht in der Lage, belastbare Antworten zu geben. Aber das Ganze fühlt sich so weit richtig sauber und durchdacht an, macht Spaß. Gerade, wenn man von Linux und IPTables kommt.

dante
Posts: 128
Joined: 2010-04-20 12:50

Re: Firewall Distribution inkl. HA

Post by dante » 2011-08-09 12:53

Moin zusammen,

erstmal vielen Dank an alle.

Mein Plan sieht viel folcht aus:
pfSense auf die 3 Büchsen spielen (ist direkt embedded fähig, mit How-To bezüglich Installation auf CompactFlash Card).

Wenn das läuft, werde ich das Ganze sichern und versuchen, solch eine Lösung from Scratch auf OpenBSD Basis zu bauen.

Gruß
dante

bkxxl
Anbieter
Posts: 53
Joined: 2009-07-05 15:14

Re: Firewall Distribution inkl. HA

Post by bkxxl » 2011-08-13 14:16

Ich kann dir uneingeschrenkt www.astaro.com empfehlen.

dante
Posts: 128
Joined: 2010-04-20 12:50

Re: Firewall Distribution inkl. HA

Post by dante » 2011-08-13 14:30

Wenn die Community Edition bloß HA könnte ;)

Aber in der Firma bin ich durchaus zufrieden. Wir haben ein 2-Node Setting auf eigener Hardware realisiert. Nach anfänglichen Schwierigkeiten wegen unserer additiven NICs hats dann auch hingehauen (Top Support bei Astaro).

Gruß
dante