Le mieux c'est sans conteste le couple PF (Packet Filter d'OpenBSD)/CARP (sorte d'implémentation libre de VRRP).
Au niveau fonctionnalité. Car le problèmes d'un cluster Firewall ça va être de conservé les différents états en cas de bascule (par trop grave car si cest un Failover, c'est pas fréquent) surtout de la répartition de charge.
Dans le cadre de pf ce boulot est fait par pfsync. PF est disponible sur FreeBSD et OpenBSD (peut être d'autres mais je n'ai pas pu vérifier).
Une manière simple de pouvoir jouer avec PF en cluster c'est d'essayer PFSense http://www.pfsense.org/. Facil d'utilisation, bien conçu, complet, bref du bonheur.
Sinon pour ta demande, regarde du côté de ucarp ( http://www.ucarp.org ) site down pour le moment : problème de disque.
Mais à ma connaissance netfilter ne dispose toujours pas d'équivalent à pfsync, ce qui le rend pour moi inutilisable de manière sérieuse sur un cluster FW.
# UCARP
Posté par Bapt . En réponse au message Firewall + redondance (cluster). Évalué à 4.
Au niveau fonctionnalité. Car le problèmes d'un cluster Firewall ça va être de conservé les différents états en cas de bascule (par trop grave car si cest un Failover, c'est pas fréquent) surtout de la répartition de charge.
Dans le cadre de pf ce boulot est fait par pfsync. PF est disponible sur FreeBSD et OpenBSD (peut être d'autres mais je n'ai pas pu vérifier).
Une manière simple de pouvoir jouer avec PF en cluster c'est d'essayer PFSense http://www.pfsense.org/. Facil d'utilisation, bien conçu, complet, bref du bonheur.
Sinon pour ta demande, regarde du côté de ucarp ( http://www.ucarp.org ) site down pour le moment : problème de disque.
Mais à ma connaissance netfilter ne dispose toujours pas d'équivalent à pfsync, ce qui le rend pour moi inutilisable de manière sérieuse sur un cluster FW.
PS : doc d'un Failover avec UCARP sous Linux : http://gentoo-wiki.com/HOWTO_Setup_IP_failover_with_UCARP