|
|
ru.networks- RU.NETWORKS ------------------------------------------------------------------ From : Alexander Gusak 2:5020/400 15 Jan 2001 21:48:24 To : All Subject : Re: Firewall -------------------------------------------------------------------------------- t> <979563379.158405@gw> <93utum$7tt$1@snake.ukrnet.net> <979568584.958265@gw> t> <93v69b$g39$1@snake.ukrnet.net> <979577029.579267@gw> t> <93vb85$kr6$1@snake.ukrnet.net> From: "Alexander Gusak" <a_gusak@eureca.ru> "K.Garger" <garger@pronet.kiev.ua> wrote in message news:93vb85$kr6$1@snake.ukrnet.net... > > Hе надо. В операционке главное - отключить первым делом маршрутизацию :-), > > поскольку драйвера CheckPoint садятся под стек IP и обрабатывают пакеты > > самостоятельно. > Проблемы с защитой не только в этом. А в чем тогда? Если все дальнейшее уже только от FW-1 зависит? > > Какой-такой заточенный? FW-1 живет на слоярисе и HP-UX, так что > какой-нибудь > > из них, надо полагать. Вряд ли CheckPoint специально перекомпилял для них > > под что-нибудь другое. > Именно-именно! Именно - что? > > Естественно, firewall вряд ли когда-то будет зашит в ASIC. По этой причине > > вряд ли L3 коммутаторы дотянут до настоящего dynamic stateful firewall в > > обозримом будущем, что и имелось в виду. > Да и не нужно это, фильтровать умеют что еще нужно? В том-то и дело, что для многих сетевых взаимодействий, начиная с простейшего ftp, "фильтровать-не фильтровать" зависит не только от адреса/порта, но и от наличия/отсутствия/состояния сессии(ий) между этими или даже не только этими хостами. Чего L3 никак отработать не могут. > > > К слову есть результаты тестирования > > > Чекпоинта на разных платформах, а падением цен на каналы > > производительность > > > начинает играть значительную роль. Так вот Hокия там круче всех. :) > > > > В полуторалетней давности Network World FW-1 даже на SparcStation 20 со > > специальной VPN-картой показал 23 Mbps, VPN Gateway - 30. Hаверно, на > > последних Wintel-платформах можно добиться большего, но вряд ли хотя бы > > близко к 80 Mbps для VPN Gateway Brick 80 или 155 Mbps 3DES-трафика на > > AccessPoint 1000. > > Hа 330 не нашел, но 440 показывает вполне приличные результаты. [skipped] Я так понял, это все в отсутствие VPN, то есть с нешифрованным трафиком. Для DES дели раза в три, для 3DES - на порядок. С другой стороны, для меня наибольшая ценность VPN Gateway не в производительности, которая на столько существенна в WAN-каналах, а в его способности файрволлить, работая в режиме bridge, то есть как L2-устройство. AFAIK, это не умеет никто больше на рынке. Какие из этого могут вытекать приятные вкусности, предлагаю домыслить самостоятельно. С уважением Александр Гусак --- ifmail v.2.15dev5 * Origin: Ye 'Ol Disorganized NNTPCache groupie (2:5020/400) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.networks/11990429dfe.html, оценка из 5, голосов 10
|