- TOUTES les personnes qui l'utilisent pour faire du VPN me disent que c'est encore pire qu'en 4.1.
Je ne suis pas d'accord et j'aimerais bien en connaitre leurs arguments.
En ce qui concerne not worth the money, ça peut se discuter. En ce qui me concerne le seul reproche que je ferai à un FW checkpoint par rapport à PF ou Netfilter c'est de ne pas pouvoir choisir une interface où appliquer une règle. C'est le seul endroit où je ne peux pas faire exactement la même chose.
En revanche, pour ce qui concerne l'industrialisation, je continue de pense que checkpoint a quelques longueurs d'avance malgré des projets comme FWbuilder. La console d'admin en NG fonctionne très bien, permet de gérer un grand nombre de FW et de configurations, permet de définir des users, des droits et des permissions avec une assez bonne granularité en ce qui concerne les actions possibles via la GUI.
Et puis vous avez tendance à oublier quelques petites choses qui sont assez faciles à faire avec un CP alors qu'avec autre chose.... Authentification des flux (d'accord, c'est faisable avec pfauth et pix) mais avec plusieurs sources d'authentification (LDAP, radius, authentificaiton interne, authentification OS), CVP (Content Verification Protocl je crois) qui permet de s'interfacer avec des anti virus et autres cochoneries.
Il faut aussi noter que les dernieres versions incluent ce qu'ils appellent SmartDefense qui rassemble quelques fonctions d'inspection au niveau 7.
Pour ce qui concerne les reproches de clickouillage que j'ai pu lire. Il me semble que c'est quand même le meilleur outil qui soit pour créer et maintenir une configuration homogène sur un gros parc de FW.
Enfin pour quelqu'un qui s'investit beaucoup il y a un certain nombre d'outils en ligne de commande qui facilitent énormément la vie (fw monitor, fw tab, dbedit...)
J'écris tout ça même si d'un point de vue personnel, en terme de filtre de paquets je préfère Netfilter qui est à mon goùt le plus efficace. Mais pour reproduire avec Netfilter + outils linux toutes les fonctions d'un Checkpoint nécessaires à des gros environnement de production, il faut se lever de bonne heure.
Maintenant rien n'empeche de mettre une couche de Netfilter ou PF puis une couche de Checkpoint....
[^] # Re: Article sur la haute-disponibilité de firewalls sur OpenBSD
Posté par Vincent Haverlant . En réponse à la dépêche Article sur la haute-disponibilité de firewalls sur OpenBSD. Évalué à 2.
Je ne suis pas d'accord et j'aimerais bien en connaitre leurs arguments.
En ce qui concerne not worth the money, ça peut se discuter. En ce qui me concerne le seul reproche que je ferai à un FW checkpoint par rapport à PF ou Netfilter c'est de ne pas pouvoir choisir une interface où appliquer une règle. C'est le seul endroit où je ne peux pas faire exactement la même chose.
En revanche, pour ce qui concerne l'industrialisation, je continue de pense que checkpoint a quelques longueurs d'avance malgré des projets comme FWbuilder. La console d'admin en NG fonctionne très bien, permet de gérer un grand nombre de FW et de configurations, permet de définir des users, des droits et des permissions avec une assez bonne granularité en ce qui concerne les actions possibles via la GUI.
Et puis vous avez tendance à oublier quelques petites choses qui sont assez faciles à faire avec un CP alors qu'avec autre chose.... Authentification des flux (d'accord, c'est faisable avec pfauth et pix) mais avec plusieurs sources d'authentification (LDAP, radius, authentificaiton interne, authentification OS), CVP (Content Verification Protocl je crois) qui permet de s'interfacer avec des anti virus et autres cochoneries.
Il faut aussi noter que les dernieres versions incluent ce qu'ils appellent SmartDefense qui rassemble quelques fonctions d'inspection au niveau 7.
Pour ce qui concerne les reproches de clickouillage que j'ai pu lire. Il me semble que c'est quand même le meilleur outil qui soit pour créer et maintenir une configuration homogène sur un gros parc de FW.
Enfin pour quelqu'un qui s'investit beaucoup il y a un certain nombre d'outils en ligne de commande qui facilitent énormément la vie (fw monitor, fw tab, dbedit...)
J'écris tout ça même si d'un point de vue personnel, en terme de filtre de paquets je préfère Netfilter qui est à mon goùt le plus efficace. Mais pour reproduire avec Netfilter + outils linux toutes les fonctions d'un Checkpoint nécessaires à des gros environnement de production, il faut se lever de bonne heure.
Maintenant rien n'empeche de mettre une couche de Netfilter ou PF puis une couche de Checkpoint....