Domanda:
Quali strumenti esistono per gestire le regole del firewall su larga scala?
Rory Alsop
2011-02-15 09:50:34 UTC
view on stackexchange narkive permalink

Per un firewall aziendale potresti avere oltre 50 mila regole. Con errori tipici nelle regole del firewall, comprese cose come maschere di rete digitate in modo errato, non potresti sperare di rivedere manualmente la versione.

Quindi quali strumenti sono disponibili? Gratuito o meno.

Questo è stato ispirato dal discorso di Andy Ellis di Akamai a B-Sides SF. I firewall che guarda sono da 50k a 5M di regole !!! Hanno i loro strumenti interni, ma mi chiedevo solo cosa ci fosse là fuori per l'industria.
Sette risposte:
fianchetto
2011-02-15 22:26:11 UTC
view on stackexchange narkive permalink

Tufin e Firemon sono i principali attori qui. Non ho esperienza con Firemon, ma Tufin fa un prodotto solido. (Non ho interessi finanziari in Tufin, ma sono un cliente).

Vorrei che tu portassi alcuni esempi di ciò che lo rende un prodotto solido. Quali caratteristiche porta e così via?
D.W.
2011-02-15 15:26:01 UTC
view on stackexchange narkive permalink

Dai un'occhiata ad AlgoSec e Lumeta per vedere se i loro prodotti faranno ciò che desideri.

Divulgazione: non ho esperienza personale con questi fornitori , né ho alcun rapporto finanziario con loro.

Potresti anche voler dare un'occhiata a questa domanda, che sembra correlata.

RobotHumans
2011-02-15 20:48:47 UTC
view on stackexchange narkive permalink

Sebbene non sia esattamente uno strumento, qualcosa che potrebbe rivelarsi utile è l'uso di alias (come parole) per nomi / maschere / sezioni di rete. Quindi sostituirli con quelli corretti in uno script di shell. Più comunemente, a mio parere, sarebbero i dispositivi Cisco che utilizzavano ACL denominati per blocchi significativi e assemblavano gli ACL in un insieme di regole enorme. Potrebbe rendere un po 'più difficile la risoluzione manuale dei problemi, ma ogni sottosezione non modificata quando aggiungi / rimuovi una regola potrebbe aiutarti a concentrarti sugli errori. Solo un pensiero.

checkpoint fa un lavoro abbastanza buono nell'automatizzare la maggior parte di questo
user1490
2011-02-23 01:58:20 UTC
view on stackexchange narkive permalink

Ho usato sia Tufin che Firemon e ho familiarità con AlgoSec.

Tufin è un ottimo prodotto, ma è più o meno lo stesso di anni fa. Poco è stato fatto in termini di R&D.

Quando ho esaminato AlgoSec, era troppo voluminoso per quello che stavo cercando. Immagina Arcsight per la gestione del firewall: ottimo prodotto, ma ha richiesto una grande quantità di messa a punto.

Quando inizialmente ho esaminato Firemon circa 4 anni fa, non ero un fan. Oggi ho sostituito tutti i nostri strumenti di gestione del firewall (Tufin, Eventia) con Firemon. Offre i prodotti principali che fanno tutti gli strumenti in questo spazio: controllo, statistiche sull'utilizzo delle regole, ecc. E ha un pezzo di flusso di lavoro davvero eccezionale. Ad esempio, un utente finale effettua una richiesta di regola FW e quindi puoi utilizzare lo strumento per capire se la regola esiste già e in caso contrario dove dovresti inserire la regola - IE Esiste una regola simile con la stessa destinazione e servizio, quindi puoi basta aggiungere un host a Source.

Quindi Algosec, Tufin e Firemon dovrebbero portare a termine il lavoro, è solo questione di ciò che si adatta meglio alle tue esigenze. Ho trovato Firemon lo strumento migliore oggi.

AviD
2011-02-15 12:20:48 UTC
view on stackexchange narkive permalink

Conosco un po ' Tufin, anche se più con l'azienda che con il prodotto.
Non posso davvero parlare per esperienza, ma presumibilmente il loro SecureTrack un prodotto> aiuta a gestire set di regole di grandi dimensioni.
(Sì, è commerciale e non gratuito ...)

l0b0
2011-02-16 21:14:50 UTC
view on stackexchange narkive permalink

TFX di terreActive è utilizzato da molti grandi giocatori in Svizzera. Non posso dirti quali lo utilizzano effettivamente, ma l ' elenco di clienti dovrebbe darti un'idea del livello a cui stiamo lavorando.

Dichiarazione di non responsabilità: io lavoro lì .

user502
2011-02-18 00:07:51 UTC
view on stackexchange narkive permalink

Matasano crea un prodotto chiamato playbook, creato per la gestione di set di regole di grandi dimensioni su grandi distribuzioni di firewall.

Disclaimer: so di aver appena menzionato Thomas Ptacek nella mia ultima risposta, ma non ho alcun interesse finanziario nella sua azienda; Penso solo (nonostante l ' hack) che siano generalmente abbastanza bravi in ​​quello che fanno.



Questa domanda e risposta è stata tradotta automaticamente dalla lingua inglese. Il contenuto originale è disponibile su stackexchange, che ringraziamo per la licenza cc by-sa 2.0 con cui è distribuito.
Loading...