B
BaSe
Grünschnabel
SuSeFirewall2 - Strategie?
Hallo,
ich brauche mal einige Tips da ich mich nicht so gang über meine Strategie entscheiden kann.
Wir haben bei uns in der Firma eine Suse9.2 die als Sreening SuseFirewall2 mit Squid und postix(als mta) läuft, d.h der MTA leitet die Mails an unsere Mailserver weiter der im internen LAN steht.
Da bei uns jetzt ein Hardwareaustausch ansteht möchte ich natürlich auf die Suse10.2(oder Opensuse 10.2) wechseln, kann mich aber nicht ganz so entscheiden was es die Flexibilität der FW angeht.
Einerseits habe ich ja die Möglichkeit wieder eine Screening Firewall mit SuseFirewall2 über die conf Dateien zu konfigurieren, laut einigen Stimmen wären aber nachträgliche Anspassungen über iptables etwas aufwenig da die Regelsätze der Susefw2 "aufwendig" sind , z.b wenn ich nachträglich VPN zu einer bestimmten IP aus dem internen LAN zulassen müsste das per iptables anzupasst werden da, soweit ich weiß das nicht über die conf Dateien geht ?
Die andere Möglichkeit wäre mir selber ein FW Script zuschreiben um meine eigenen Regeln zu erstellen, dann wären solche Anpassungen natürlich einfacher, d.h das SusEFW2 ausschalten und mein Script verwenden.
Was ich mich noch Frage ist ob es vielleicht nicht sinniger wäre an die Firewall an 3tes Bein zu hängen um den Squid und den MTA in die DMZ zu verschieben, dazu brauche ich dann natürlich eine 2te Hardware, bringt natürlich gewisse Sicherheitsvorteile ! Blöderweise ist mein Budget nicht sehr groß, d.h eine 2te neue Maschine bekomme ich wohl nicht genehmigt
Vielleicht könnt ihr mit einige Tips geben .
Hallo,
ich brauche mal einige Tips da ich mich nicht so gang über meine Strategie entscheiden kann.
Wir haben bei uns in der Firma eine Suse9.2 die als Sreening SuseFirewall2 mit Squid und postix(als mta) läuft, d.h der MTA leitet die Mails an unsere Mailserver weiter der im internen LAN steht.
Da bei uns jetzt ein Hardwareaustausch ansteht möchte ich natürlich auf die Suse10.2(oder Opensuse 10.2) wechseln, kann mich aber nicht ganz so entscheiden was es die Flexibilität der FW angeht.
Einerseits habe ich ja die Möglichkeit wieder eine Screening Firewall mit SuseFirewall2 über die conf Dateien zu konfigurieren, laut einigen Stimmen wären aber nachträgliche Anspassungen über iptables etwas aufwenig da die Regelsätze der Susefw2 "aufwendig" sind , z.b wenn ich nachträglich VPN zu einer bestimmten IP aus dem internen LAN zulassen müsste das per iptables anzupasst werden da, soweit ich weiß das nicht über die conf Dateien geht ?
Die andere Möglichkeit wäre mir selber ein FW Script zuschreiben um meine eigenen Regeln zu erstellen, dann wären solche Anpassungen natürlich einfacher, d.h das SusEFW2 ausschalten und mein Script verwenden.
Was ich mich noch Frage ist ob es vielleicht nicht sinniger wäre an die Firewall an 3tes Bein zu hängen um den Squid und den MTA in die DMZ zu verschieben, dazu brauche ich dann natürlich eine 2te Hardware, bringt natürlich gewisse Sicherheitsvorteile ! Blöderweise ist mein Budget nicht sehr groß, d.h eine 2te neue Maschine bekomme ich wohl nicht genehmigt
Vielleicht könnt ihr mit einige Tips geben .
Zuletzt bearbeitet: