Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2969 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Choix firewall

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Choix firewall

n°175863
ant01ne
Posté le 27-01-2022 à 16:55:06  profilanswer
 

Bonjour,
 
PME de 50 personnes, nous avons actuellement un firewall "custom" via un prestataire qui fait VPN (50 comptes) et donc pare-feu (très basique, 2 règles pour le VPN et une règle pour autoriser à contacter un serveur FTP). Ce firewall fait partie d'un package de prestations que nous allons sûrement arrêter.
 
Je me demandais donc par quoi le remplacer.
Le but , c'est d'avoir une interface avec un service VPN, un service DHCP et de pouvoir router ip_publique:port vers ip_privé:port et une deuxième interface réseau pour un réseau "invité".
 
Est-ce que les services intégrés à la Livebox Pro suffiraient (dans ce cas tant mieux)?
Ou faut-il partir sur un boîtier dédié? Et là, je n'y connais rien.
 
La connexion Internet est une fibre 1 Gbps.
 
Merci,  :jap:


Message édité par ant01ne le 27-01-2022 à 16:56:10
mood
Publicité
Posté le 27-01-2022 à 16:55:06  profilanswer
 

n°175864
Ivy gu
3 blobcats dans un trenchcoat
Posté le 27-01-2022 à 18:12:19  profilanswer
 

je pense que tu vas vite galérer avec la livebox, je serais toi je partirais plutôt sur du fortinet. Prends le modèle dont tu as besoin en fonction de ton débit et go.


---------------
Circular logic works because of circular logic.
n°175866
skoizer
tripoux et tête de veau
Posté le 27-01-2022 à 20:59:31  profilanswer
 

des concomitances en interne ? c'est pour faire du filtrage web ?


---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
n°175868
satoshi
Posté le 27-01-2022 à 21:23:10  profilanswer
 

+1 Fortinet :jap:
 
Prix raisonnable, pas besoin de licence VPN client (sauf si tu veux du MFA), facile à prendre en main, je verrais bien un petit Fortigate 60F pour ça :)

n°175870
cotorep
Posté le 28-01-2022 à 09:38:01  profilanswer
 
n°175871
ant01ne
Posté le 28-01-2022 à 11:16:17  profilanswer
 

Merci pour vos réponses
 

Ivy gu a écrit :

je pense que tu vas vite galérer avec la livebox, je serais toi je partirais plutôt sur du fortinet. Prends le modèle dont tu as besoin en fonction de ton débit et go.


 
Je viens de voir les options dans l'admin de la Livebox, c'est plutôt basique effectivement (mais a l'air d'être suffisant  :??: )
 

skoizer a écrit :

des concomitances en interne ? c'est pour faire du filtrage web ?


 
Qu'est qu'une concomitance en interne (dans ce contexte  :o ).
Pas de filtrage web de prévu.
 

satoshi a écrit :

+1 Fortinet :jap:
 
Prix raisonnable, pas besoin de licence VPN client (sauf si tu veux du MFA), facile à prendre en main, je verrais bien un petit Fortigate 60F pour ça :)


 
J'étais pas totalement à la rue lors de mes recherches  :D , j'étais tombé sur du matos de cette gamme.
 


 
SN210 ou 310 du coup je suppose.
 
Bon, du coup, j'ai d'autres questions qui me viennent en tête:

  • Il y a des abonnements associés, à quoi servent-ils?
  • Quelle est la durée de vie/validité d'un tel matériel?


Si je prend la datasheet du Fortigate 60F: https://www.fortinet.com/content/da [...] series.pdf
Quel débit regarder pour mon usage? Le plus restrictif? Ca va de 10 Gbps (Firewall Throughput 1518 byte UDP packets) à 630 Mbps (SSL Inspection Throughput (IPS, avg. HTTPS)). D'après ce que j'ai compris, c'est selon les options de protection activées.


Message édité par ant01ne le 28-01-2022 à 11:22:41
n°175879
mrunknown
Posté le 01-02-2022 à 09:03:11  profilanswer
 

oui absolument, au plus tu agis sur tes flux(SSL inspection, IDS/IPS, vpn ..) au plus tu diminues ton throughput. et au plus tu prends des fonctionnalités au plus tu paies

n°175880
ShonGail
En phase de calmitude ...
Posté le 01-02-2022 à 09:36:08  profilanswer
 

Tu peux aussi partir sur des distributions Linux spécialisées type IPfire pour du simple à du OPNsense en plus complexe mais plus complet.
Tu auras seul l'achat du matos pour le faire tourner et là tu pourras déjà choisir la puissance utile. Car tu pourras faire du VPN, de l'IDS, du filtrage de flux, y compris du SSL Inspection, etc.

n°175881
skoizer
tripoux et tête de veau
Posté le 01-02-2022 à 11:39:56  profilanswer
 

concomitances  --> competances  
partir sur un systéme sans support pour du professionnel. c'est assez risqué.
Si tu es absent pour differentes raison et que cet equipement est critique !
il faut y penser a ce genre de situation


---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
n°175882
ShonGail
En phase de calmitude ...
Posté le 01-02-2022 à 12:20:10  profilanswer
 

@skoizer, si la remarque sur le support concerne mon post sur les distrib linux, les deux solutions proposées vendent du support et des appliances.
 
A noter que OPNsense propose de la haute dispo. Tout en gratuit comme le reste des fonctions. On peut donc s'équiper de deux matos en failover.

mood
Publicité
Posté le 01-02-2022 à 12:20:10  profilanswer
 

n°175883
tomdot1x
Posté le 01-02-2022 à 19:00:52  profilanswer
 

Stormshield, forti, Palo alto... C'est kifkif

n°175888
skoizer
tripoux et tête de veau
Posté le 01-02-2022 à 21:07:10  profilanswer
 

il faut partir du besoin, du budget, de la criticité et voir ensuite les produits :)
on a tous tendance a partir directement sur la technique.
ton métier te permet combien de temps de coupure ?
tu veux faire du VPN pour 50 user et 3 régles de firewall : ok c'est simple
pourquoi veux tu arreter ton prestataire, car tu trouves que l'herbe du voisin et plus verte ?
 
sinon coté technique
ayant gerer quelques forti et plusieurs dizaines de stormshield
stormshield est plus facile a prendre en main. Mais ce n'est pas un bon proxy.  
le support est en français + interface en français
les ips sont assez simple a gerer et a mettre en place.  
Pour le Policy by routing et partage de charge, je le conseille.
 
Je trouve que le forti est mal foutu niveau interface + query log mais bon niveau proxy :/
 
Palo alto, cela ne semble pas être le même prix. mais je ne connais pas.
 
sur les modéles stormshield, suivant les règles et le decryptage de flux et vpn ipsec, tu as des limitations de débit.
licence vpn gratuite, peux être lié a l'AD
Pour 50 user, je te conseille 2 sn310 (en haut disponibilité) + carte SD + support 3ans : quelques milliers d'euros.
un firewall, sa durée de vie c'est 5 - 7ans.
 
 
Dans ce genre de produit le métériel ne coute rien, le plus cher c'est le support.
 
sinon, tu prend un vieux PC avec 2 cartes réseau et tu met une PFS. et si il y a des problémes de toute façon pole emploie est là pour ça.

Message cité 1 fois
Message édité par skoizer le 01-02-2022 à 21:14:21

---------------
je veux tout, tout de suite, et gratuitement ! miladiou !
n°175889
xillibit
Posté le 01-02-2022 à 21:08:37  profilanswer
 

Nous on a des Sophos XG  pas besoin non plus avec d'acheter des licences pour le VPN pour chaque utilisateur, se connecte à l'AD pour récupérer les utilisateurs qui sont autorisés à accéder au VPN

n°175895
ant01ne
Posté le 02-02-2022 à 11:50:56  profilanswer
 

skoizer a écrit :

il faut partir du besoin, du budget, de la criticité et voir ensuite les produits :)
on a tous tendance a partir directement sur la technique.
ton métier te permet combien de temps de coupure ?
tu veux faire du VPN pour 50 user et 3 régles de firewall : ok c'est simple
pourquoi veux tu arreter ton prestataire, car tu trouves que l'herbe du voisin et plus verte ?
 
sinon coté technique
ayant gerer quelques forti et plusieurs dizaines de stormshield
stormshield est plus facile a prendre en main. Mais ce n'est pas un bon proxy.  
le support est en français + interface en français
les ips sont assez simple a gerer et a mettre en place.  
Pour le Policy by routing et partage de charge, je le conseille.
 
Je trouve que le forti est mal foutu niveau interface + query log mais bon niveau proxy :/
 
Palo alto, cela ne semble pas être le même prix. mais je ne connais pas.
 
sur les modéles stormshield, suivant les règles et le decryptage de flux et vpn ipsec, tu as des limitations de débit.
licence vpn gratuite, peux être lié a l'AD
Pour 50 user, je te conseille 2 sn310 (en haut disponibilité) + carte SD + support 3ans : quelques milliers d'euros.
un firewall, sa durée de vie c'est 5 - 7ans.
 
 
Dans ce genre de produit le matériel ne coute rien, le plus cher c'est le support.
 
sinon, tu prend un vieux PC avec 2 cartes réseau et tu met une PFS. et si il y a des problémes de toute façon pole emploie est là pour ça.


 
Le besoin a été exprimé dans le premier post.
On veut arrêter le presta parce que les services Firewall et VPN sont compris dans une offre avec une sauvegarde à distance dont on a plus besoin.
Pour préciser, on a actuellement 50 comptes VPN mais on va passer à 5 comptes environ (administration serveur et réseau).
 
On passe en fait à Microsoft 365 (Azure AD pur) donc plus besoin du serveur de fichier on-prem (passage à Sharepoint) mais on garde des NAS pour des archives/sauvegardes et ponctuellement des PC de calcul, pouvant être utilisés à distance. Comme pas mal de boîtes, on accélère le télétravail.
 
Avec ça, je pense avoir les billes pour décider entre les différentes solutions proposée par les prestataires que je consulterai (après avoir testé un OPN/PFSense quand même, pour voir comment ça marche de mon côté  :D )
 
Merci beaucoup  :jap:  


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  Choix firewall

 

Sujets relatifs
Choix Firewall FreeBSDChoix Firewall pour une entreprise
Choix firewall (PME)Choix Firewall
Choix d'un boitier Firewall/filtrage "légal"conseil choix firewall pour separation extranet et intranet
choix d'un boitier firewall[Hardware] Choix switch et routeur/firewall
Choix d'un FirewallChoix d'un Firewall matériel pour remplacer FW mutualisé de notre FAI
Plus de sujets relatifs à : Choix firewall


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR