URL: https://linuxfr.org/users/tchetch/journaux/de-checkpoint-%C3%A0-freebsd Title: De Checkpoint à FreeBSD Authors: Etienne Bagnoud Date: 2009年11月10日T17:32:44+01:00 Tags: Score: 23 Il y a un mois de ça, nous avons changer notre Firewall d'une solution [Checkpoint](http://www.checkpoint.com/) à [FreeBSD](http://www.freebsd.org/) avec [PF](http://www.openbsd.org/faq/pf/) et [OpenVPN](http://www.openvpn.net/). Les raisons qui nous a motivé à changer ce dernier élément propriétaire de notre réseau sont les suivantes : - Le client VPN fourni pas Checkpoint ne fonctionne pas sur les version 64 bits de Vista, certaines versions de MacOS X et sous Linux. - Pas de [LACP](http://en.wikipedia.org/wiki/Link_Aggregation_Control_Protocol#Link_Aggregation_Control_Protocol) - L'administration uniquement depuis un poste Windows - Basé sur du Linux, mais suffisamment différent pour ne pas être utilisable comme un Linux - Des options de sécurités top-cool qu'on passait notre temps à chercher puis désactiver - Avoir deux IP sur la même carte réseau étant possible moyennant quelques bidouilles dans des fichiers de configuration non documentés. - C'est une boîte noire (et vraiment opaque) - Le support est misérable (genre le protocole pop3 devenait inutilisable chaque mois, après 6 mois de discussion avec le support on s'est résigné à redémarrer le firewall quand pop3 ne fonctionnait pas). - Des licences à payer Bref, ça fait maintenant un mois que notre FreeBSD fonctionne et il fonctionne plutôt bien. En fait les utilisateurs VPN sont plutôt content (une amélioration des vitesses d'accès a été observée), ils peuvent utiliser le VPN même s'ils utilisent Mac OS X, Windows Vista 64 bits (le directeur, par exemple) ou encore Linux. La configuration des règles étant un simple fichier texte, on peut stocker ça avec un outil de gestion de version ([SVN](http://subversion.tigris.org/) dans notre cas). Comme les règles sont faites avec [FWBuilder](http://www.fwbuilder.org/) ont peut envisager de changer demain de solution (genre Linux/ipatbles) sans devoir réécrire toutes les règles (Checkpoint permettait d'imprimer les règles uniquement). On se retrouve avec la possibilité de configurer la machine "aux petits oignons" en suivant simplement la documentation généreusement fournie du projet FreeBSD. On peut mettre deux IP sur une interface réseau sans avoir à se battre, on a du LACP, on peut prévoir d'étendre les fonctionnalités et de faire évoluer les fonctionnalités selon nos besoins. Le bonheur quoi.

AltStyle によって変換されたページ (->オリジナル) /