checkpoint c'est surtout:
- une configuration fouillie (définir un VPN revient a mettre des morceaux d'information sur l'objet "cluster", la gateway d'en face, chaque règle de filtrage
Pour information, pour les VPN type client-passerelle, soit tu ne paies pas en plus, et tu as du VPN, non standard qui ne fonctionne qu'a moitie, soit tu paies encore plus et tu as du VPN presque standard qui fonctionne presque totalement. (ben oui, ca aurait etre trop beau que ca marche farpaitement).
C'est un vrai merdier comparé a Freeswan.
Sauf que Freeswan est maintenant un projet abandonne. Il faut se reporter a openswan ou la pile Kame de BSD.
et avec Freeswan, il est difficilement possible d'utiliser un mecanisme d'authentification forte (type one-time password ou calculette) par utilisateur. (Les certificats c'est bien gentil, mais la gestion d'une PKI, c'est un poil lourd).
il existe des produits chez cisco,
Tu connais le prix et la complexite de mises en oeuvre de ces produits ?? Regarde, tu vas etre surpris.
cependant quand on en est la, pourquoi ne pas prendre pf ou iptables ??
avec un bsd/linux, on aura loisir de débugger correctement les problèmes (tcpdump, ...) de monter des clusters (vrrpd, heartbeat ) et de maitriser vraiment comment se passent les choses.
Ah, la y'a pas photo. Seulement, dans l'article, il est marque que VRRP est soumis au brevet de Cisco (le brevet HSRP). Donc, s/VRRP/CARP.
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par Mathieu Millet . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 4.
Pour information, pour les VPN type client-passerelle, soit tu ne paies pas en plus, et tu as du VPN, non standard qui ne fonctionne qu'a moitie, soit tu paies encore plus et tu as du VPN presque standard qui fonctionne presque totalement. (ben oui, ca aurait etre trop beau que ca marche farpaitement).
Sauf que Freeswan est maintenant un projet abandonne. Il faut se reporter a openswan ou la pile Kame de BSD.
et avec Freeswan, il est difficilement possible d'utiliser un mecanisme d'authentification forte (type one-time password ou calculette) par utilisateur. (Les certificats c'est bien gentil, mais la gestion d'une PKI, c'est un poil lourd).
Tu connais le prix et la complexite de mises en oeuvre de ces produits ?? Regarde, tu vas etre surpris.
Ah, la y'a pas photo. Seulement, dans l'article, il est marque que VRRP est soumis au brevet de Cisco (le brevet HSRP). Donc, s/VRRP/CARP.