Подскажите сравнительно бюджетный (от 30к до 50к деревянных) hardware аналог ISA Server 2006 с возможностями firewall, VPN (на 30 человек), NAT, публикацией сервисов в интернете. Спасибо.
Может быть роутер на базе обычного ПК с рейдом, парой качественных сетевых карт и freebsd или другим *nix'ом на борту, подойдет? Инструкций как это настроить полно, да и специалисты тоже есть, в суммарный бюджет уложитесь.
Спасибо, видимо к этому все и идет. Как-то давно присматривался к железкам от Checkpoint. Но никогда с ними не работал, нет уверенности, что закроют весь необходимый мне функционал, да и с ценой неясно
Ну железных решений много, насколько я помню джуниперы есть с подобным функционалом, но как факт на практике сталкивался с тем что они отлично работают как хардварные фаерволы скажем и ужасны в роли VPN серверов, или наоборот, потому и считаю что в качестве некого малого-офисного решения подойдет именно *nix-based «поделака» на обычном PC железе.
Хардверных аналогов Исы быть не может, особенно с агентом на клиентской машине.
А вот шлюзы с VPN…
Можете попробовать Zyxell ZyWall, вроде отзывы хорошие.
А если самосбором, то любой младший сервер от HP/DELL/SuperMicro и ставьте туда pfSense, только следите чтобы была поддерживаемая сетевая карта.
Да про pfSense совсем забыл, это freebsd-based опенсорсный продукт, умеет быть роутером, фаерволом, vpn-сервером, проксиком, и насколько я помню к нему можно прикрутить snort. Есть веб интерфейс и красивые графики на rrd-tools.
Надо только учитывать, что у всех железных роутеров есть один недостаток — они не умеют считать трафик по пользователям.
Т, е. по IP — в зависимости от реализации — пожалуйста, по пользователям — нет.
У самоделок (pfSense и всё остальное, на что можно поставить Squid) могут считать по пользователям HTTP трафик, но это связанно с прикручиванием авторизации в том или ином виде, что тоже добавляет геммороя.
У D-Link-а (прости господи) есть линейка DFL. Конечно полным аналогом Исы он не является, да и вряд ли есть таковые вообще есть, по крайней мере в бюджетном сегменте (я про прозрачную AD-шную авторизацию, например, зато Иса не умеет работать с несколькими каналами в интернет).
DFL умеет многое. FireWall, VPN (PPTP/L2TP/IPSec), без плясок с бубнами к нему коннектиться все, что поддерживает стандартные протоколы, от Windows до Android. Он умеет авторизовывать пользователей по http(s) в том числе и из AD и считать для них статистику. Понимает RADIUS и много еще всяких фаервольно-маршрутизаторных фентифлюшек (IDS/IPS/SLA/балансировка/испекторы для большинства протоколов ну и все что есть у больших), управление фирменными коммутаторами и т.д и т.п. В общем, даром что D-Link, вполне годная железка за свои деньги (младшие модели вполне влезут в ваш бюджет). Я бы на вашем месте смотрел в их сторону (дома стоит DFL-800). Свежие модели вроде как понимают USB-3G-модемы, но не уверен, врать не буду. В общем гугл вам в помощь.
Из аппаратных решений, за такие деньги вы вряд ли найдете лучше, и уж точно не рекомендую Zyxel и NetGear — ОЧЕНЬ гемморойные железяки, и функционально даже рядом не валялись.
Есть еще вариант: б/у циска, но она тоже нихрена не аналог ISA-сервера.
После длительного и тесного общения с АПКШ Континент (Код Безопасности), я бы вам крайне не рекомендовал связываться с подобного рода поделками, а тем более за деньги. А если разработчик где-нибудь на своем сайте упоминает ФСТЭК, то валить надо так, чтоб пятки сверкали, исключение конечно, когда нужно сертифицированное ФСТЭКом решение (ибо ФЗ 152), но тогда остается только посочувствовать.
Кстати не упоминали тут решения Mikrotik. Сам не юзал, а отзывов слушал поровну и хороших и плохих.