Hardware firewalls zijn net als bv uw televisie 'domme'
devices die alleen dankzij op (EEP)ROM geplette software
functioneren. Dus hardware firewalls zijn ook
software-firewalls.
Ik ken geen hardware firewalls die ook packet-filtering
bieden, ze werken uitsluitend op de netwerk-layers de
passerende data. Software-firewalls (niet alle) kunnen ook
packetfiltering op application-layer bieden. Daarnaast kent
een goed software-firewall-product doorgaans meer en
geavanceerdere instellingsmogelijkheden.
Helaas is het correct instellen van een firewall geen
kinderspel.
In het voordeel van hardware-firewalls kan gezegd worden dat
ze niet gehinderd worden door (interactie met) andere
software, geen last hebben van OS-crashes en veelal een vrij
eenvoudige user-interface hebben waardoor ze misschien vaker
correct worden gebruikt.
Voor mij is de "ideale" firewall toch een aparte pc, (hier
een oud 386 bakkie met 64mb RAM, zonder harddisk, met daarop
een custom uitgeklede *nix kernel en iptables met drie
netwerkkaarten. Een voor de link naar internet, een voor het
locale netwerk en een voor de DMZ, met daarin de
'gevaarlijke' toepassingen als ftp-, mail-, dns- en webservers.
Mits met beleid geconfigureerd, met goede logging (vooral
ook niet teveel) en beheerd door iemand die zijn leeswerk op
dit gebied bijhoudt en patches/modificaties tijdig
implementeert lijkt me iets dergelijks te verkiezen boven
een black box-oplossing.
Maar zoals altijd: de zwakste schakel bepaalt de sterkte van
de hele keten. Een state-of-the-art firewall als bescherming
om een netwerk met Windows en Internet explorer clients
zonder verdere maatregelen op applicatie-niveau is vrijwel
nutteloos.
Overigens, voor windows-gebaseerde stand-alone firewalls zou
ik nog steeds voor Firewall-1 kiezen. Gezien het OS niet
mijn keuze, maar qua firewall nog altijd een topper. Niet
goedkoop helaas.
Wie zelf zijn firewall wil configureren, er zijn legio
webpagina's beschikbaar met zeer bruikbare tips en
handleidingen.
Wie zijn veiligheid op het net wil testen, er zijn ook
verschillende pagina's die een controle-service bieden. De
veel geprezen site
http://www.grc.com zou ik daarbij
schrappen uit uw favorieten, meneer Gibson zijn site staat
bol van de marketing-crap en onzin, een doorn in het oog van
veel security-aware IT'ers.
Reacties welkom. tk apestaart westerterp punt com