checkpoint c'est surtout:
- des licenses liées aux adresses IP du parefeu (très chiant pour remanier le reseau...),
- des licenses chères et conditionnées par le nombre d'adresses IP "internes",
- des couts de support astronomiques,
- une interface qui ne permet pas de faire TOUT ce que l'on peut faire avec la grammaire d'iptables, (interface qui tourne sous windows),
- des logs dans un format propriétaire (fini les grep pour chercher des trucs),
- un traitement pour le moins bizarre des ICMP (passe, passe pas ... pas d'explication).
- une configuration fouillie (définir un VPN revient a mettre des morceaux d'information sur l'objet "cluster", la gateway d'en face, chaque règle de filtrage ... y'en a partout. Certaines infos sont valables pour tous les VPN, du coup une modif impacte tous les tunnels a la fois. C'est un vrai merdier comparé a Freeswan.
Checkpoint ne vend, a mon avis, QUE parce qu'il profite de sa position de leadeur sur le marché, position acquise quand le marché était vierge de concurence a la hauteur. Mais cette position est largement USURPEE de nos jours !!! les décideurs mettent du checkpoint "parce que personne ne pourra le leur reprocher", comme ils le font quand ils choisissent les plus gros, pas du tout sur des critères techniques.
Le plus c'est l'interface d'admin ... comme ca n'importe quel couillon peut modifier les règles en cliquant. ça me fait marrer moi, on voit le résultat avec les "pseudo" administrateur windows ... confier la sécurité de sites a ce genre de personnage est pour le moins fantaisiste.
iptables, ou meme cisco pix sont bien plus sérieux:
avec un pix, un fichier texte défini TOUT le setup de la machine. Vous avez reçu un nouveau pix pour mettre a la place de l'ancien ? connection null-modem avec minicom, copier/coller de ce fichier texte ==> hop, 5 minutes après le pix est en place. ça c'est pro !!
Et pour gérer un parc entier de pix ?? il existe des produits chez cisco, mais n'importe quel admin pas trop con pourra se faire un script ki-va-bien qui se connecte en ssh et administre de façon centralisée les pare-feux.
cependant quand on en est la, pourquoi ne pas prendre pf ou iptables ??
avec un bsd/linux, on aura loisir de débugger correctement les problèmes (tcpdump, ...) de monter des clusters (vrrpd, heartbeat ) et de maitriser vraiment comment se passent les choses.
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par PLuG . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 7.
- des licenses liées aux adresses IP du parefeu (très chiant pour remanier le reseau...),
- des licenses chères et conditionnées par le nombre d'adresses IP "internes",
- des couts de support astronomiques,
- une interface qui ne permet pas de faire TOUT ce que l'on peut faire avec la grammaire d'iptables, (interface qui tourne sous windows),
- des logs dans un format propriétaire (fini les grep pour chercher des trucs),
- un traitement pour le moins bizarre des ICMP (passe, passe pas ... pas d'explication).
- une configuration fouillie (définir un VPN revient a mettre des morceaux d'information sur l'objet "cluster", la gateway d'en face, chaque règle de filtrage ... y'en a partout. Certaines infos sont valables pour tous les VPN, du coup une modif impacte tous les tunnels a la fois. C'est un vrai merdier comparé a Freeswan.
Checkpoint ne vend, a mon avis, QUE parce qu'il profite de sa position de leadeur sur le marché, position acquise quand le marché était vierge de concurence a la hauteur. Mais cette position est largement USURPEE de nos jours !!! les décideurs mettent du checkpoint "parce que personne ne pourra le leur reprocher", comme ils le font quand ils choisissent les plus gros, pas du tout sur des critères techniques.
Le plus c'est l'interface d'admin ... comme ca n'importe quel couillon peut modifier les règles en cliquant. ça me fait marrer moi, on voit le résultat avec les "pseudo" administrateur windows ... confier la sécurité de sites a ce genre de personnage est pour le moins fantaisiste.
iptables, ou meme cisco pix sont bien plus sérieux:
avec un pix, un fichier texte défini TOUT le setup de la machine. Vous avez reçu un nouveau pix pour mettre a la place de l'ancien ? connection null-modem avec minicom, copier/coller de ce fichier texte ==> hop, 5 minutes après le pix est en place. ça c'est pro !!
Et pour gérer un parc entier de pix ?? il existe des produits chez cisco, mais n'importe quel admin pas trop con pourra se faire un script ki-va-bien qui se connecte en ssh et administre de façon centralisée les pare-feux.
cependant quand on en est la, pourquoi ne pas prendre pf ou iptables ??
avec un bsd/linux, on aura loisir de débugger correctement les problèmes (tcpdump, ...) de monter des clusters (vrrpd, heartbeat ) et de maitriser vraiment comment se passent les choses.