Cisco ASA - Brandväggs-uppgradering

Permalänk
Medlem

Cisco ASA - Brandväggs-uppgradering

Hejsan alla Cisco-kunngia där ute!
På platsen där jag arbetar skall vi snart uppgradera nätet. Vi har just nu en 100/100 Mbit-uppkoppling och har att välja på att gå upp till antingen 200/200 eller 500/500 Mbit. Nätet har mellan 150-250 användare under normal arbetstid. Vi har just nu en Cisco ASA 5505 som brandvägg.

Jag har hittills kollat på möjligheten att utöka med en ASA 5505 till, om vi väljer 200/200-uppgraderingen. Går vi mot 500/500 räcker antagligen inte detta.

Min fråga till Er är vilken brandväggslösning som är lämplig att uppgradera till, för respektive fiber-uppgradering?

Är tacksam för alla konstruktiva svar.

Visa signatur

: MSI Z690 A-PRO, i7 12700K@snabb, EKWB 280mm, 32GB RAM, RTX2070S
: Asus Prime Z270, i7 7700K@5.0GHz, Corsair H115i, 16GB RAM, 1070Ti
: Asus Sabertooth Z77, i5 3570K@4,9, Corsair H70, 16GB RAM, 660 Ti x2
: Debian Linux@AMD X2 2,6GHz, 4GB RAM, Asus G210, 10TB WD Green(RAID1)
: Xp-m 2400@4100+, Duron 600@1GHz, K6-2 300@375MHz, P75MHz, sHg 8000, Acer 5930G (all R.I.P).

Permalänk
Medlem

ASA 5505 (o hela 5500-serien tror jag...) är EndOfSale. Om du vill fortsätta med Cisco så får du kolla på 5500X-serien - tex 5512-X eller 5515-X.

Annars skulle jag säga att det handlar mycket om vad man är van vid/kan/gillar o/e har support/konsulter som hanterar bäst.

CheckPoint, FortiNet skulle jag kanske kollat på.

Permalänk
Medlem

Ta en titt på Sophos (fd Astaro) nya UTM burkar.
http://www.sophos.com/en-us/products/unified-threat-managemen...

Visa signatur

Medlem #14

Permalänk
Medlem
Skrivet av Tanis:

ASA 5505 (o hela 5500-serien tror jag...) är EndOfSale. Om du vill fortsätta med Cisco så får du kolla på 5500X-serien - tex 5512-X eller 5515-X.

Annars skulle jag säga att det handlar mycket om vad man är van vid/kan/gillar o/e har support/konsulter som hanterar bäst.

CheckPoint, FortiNet skulle jag kanske kollat på.

Jo, jag läste något om att de var EndOfSale. Vet du om 5512-X klarar av att hantera en 500/500-uppkoppling?

Visa signatur

: MSI Z690 A-PRO, i7 12700K@snabb, EKWB 280mm, 32GB RAM, RTX2070S
: Asus Prime Z270, i7 7700K@5.0GHz, Corsair H115i, 16GB RAM, 1070Ti
: Asus Sabertooth Z77, i5 3570K@4,9, Corsair H70, 16GB RAM, 660 Ti x2
: Debian Linux@AMD X2 2,6GHz, 4GB RAM, Asus G210, 10TB WD Green(RAID1)
: Xp-m 2400@4100+, Duron 600@1GHz, K6-2 300@375MHz, P75MHz, sHg 8000, Acer 5930G (all R.I.P).

Permalänk
Medlem
Skrivet av JenzA:

Det där känner jag inte till. Vi har Cisco rakt igenom, på switchar, routrar och AP's. Går det att applicera på en sådan lösning på ett smidigt vis? Hur ligger den prismässigt?

Visa signatur

: MSI Z690 A-PRO, i7 12700K@snabb, EKWB 280mm, 32GB RAM, RTX2070S
: Asus Prime Z270, i7 7700K@5.0GHz, Corsair H115i, 16GB RAM, 1070Ti
: Asus Sabertooth Z77, i5 3570K@4,9, Corsair H70, 16GB RAM, 660 Ti x2
: Debian Linux@AMD X2 2,6GHz, 4GB RAM, Asus G210, 10TB WD Green(RAID1)
: Xp-m 2400@4100+, Duron 600@1GHz, K6-2 300@375MHz, P75MHz, sHg 8000, Acer 5930G (all R.I.P).

Permalänk
Medlem
Skrivet av Xorcist:

Jo, jag läste något om att de var EndOfSale. Vet du om 5512-X klarar av att hantera en 500/500-uppkoppling?

Nej, det verkar inte så. Kolla specs: http://www.cisco.com/c/en/us/products/collateral/security/asa...

Skrivet av Xorcist:

Det där känner jag inte till. Vi har Cisco rakt igenom, på switchar, routrar och AP's. Går det att applicera på en sådan lösning på ett smidigt vis? Hur ligger den prismässigt?

Finns inga måsten att köra Cisco rakt igenom (även om Cisco tycker så....;) ). Brandväggen är inte spec integrerad vs ngt annat - ev pratar den mot ngn auth-server, logg, etc - men oftast inget komplicerat. Hänger som sagt mer på vad ni (eller de som skall ratta burkarna) är komfortabla med. Det är ingen hemlighet att Cisco tar ett premium på sina produkter....

Permalänk
Medlem
Skrivet av Tanis:

Nej, det verkar inte så. Kolla specs: http://www.cisco.com/c/en/us/products/collateral/security/asa...

Finns inga måsten att köra Cisco rakt igenom (även om Cisco tycker så....;) ). Brandväggen är inte spec integrerad vs ngt annat - ev pratar den mot ngn auth-server, logg, etc - men oftast inget komplicerat. Hänger som sagt mer på vad ni (eller de som skall ratta burkarna) är komfortabla med. Det är ingen hemlighet att Cisco tar ett premium på sina produkter....

Tack för länken!

Faktum är att Cisco innehar 80-90% av den här marknaden och säljer oavsett, men jag ska kolla upp mer kring UTM-lösningen du nämner.

Visa signatur

: MSI Z690 A-PRO, i7 12700K@snabb, EKWB 280mm, 32GB RAM, RTX2070S
: Asus Prime Z270, i7 7700K@5.0GHz, Corsair H115i, 16GB RAM, 1070Ti
: Asus Sabertooth Z77, i5 3570K@4,9, Corsair H70, 16GB RAM, 660 Ti x2
: Debian Linux@AMD X2 2,6GHz, 4GB RAM, Asus G210, 10TB WD Green(RAID1)
: Xp-m 2400@4100+, Duron 600@1GHz, K6-2 300@375MHz, P75MHz, sHg 8000, Acer 5930G (all R.I.P).

Permalänk
Skrivet av Xorcist:

Jo, jag läste något om att de var EndOfSale. Vet du om 5512-X klarar av att hantera en 500/500-uppkoppling?

Det beror lite på vilka tjänster/funktioner du lägger ovanpå. Om jag minns rätt så är det just 500 Mbps som Cisco garanterar med "EMIX" som MTU i 5512-X.
Annars, om det är just en ASA-enhet du är ute efter, så får du nog kliva upp på 5515-X eller t.o.m 5525-X.

Om ni inte är låsta till Cisco så skulle jag titta på Junipers SRX-serie som alternativ. Föredrar Junos framför alla typer av IOS, inklusive XR.
Är ditt företag inget stort konto hos Cisco så kan det nog vara lite mer attraktivt prismässigt också, beroende på rabattstrukturerna.

/J

Visa signatur

CCIE SP-kandidat / CCNP R&S / CCNA R&S

Twitter: @Gustawsson

Permalänk
Medlem

kapar tråden lite, är 5505:an också end of sales? Vilken enhet är det som är tänkt ska ersätta den?

Permalänk
Medlem

Rättelse. Hela 5500-serien UTOM 5505 är EoS. Vissa moduler till 5505 är också EoS. Finns alltså ingen uttalad EoS för 5505 för tillfället - vilket verkar bero på att det inte finns ngn instegs/soho-modell i X-serien.

Permalänk
Medlem

Tackar, bra att veta

Permalänk
Avstängd

Med så få användare låter det som 100 räcker, men om det inte gör det så måste du nog gå upp till en kraftfullare ASA som nämnts tidigare. Det är få ASA som faktiskt har Gigabit Troughtput med GigE utan att du blir av med plånboken

Visa signatur

Anders Johansson
Alltombredband.com

Permalänk
Medlem
Skrivet av studiox:

Med så få användare låter det som 100 räcker, men om det inte gör det så måste du nog gå upp till en kraftfullare ASA som nämnts tidigare. Det är få ASA som faktiskt har Gigabit Troughtput med GigE utan att du blir av med plånboken

1Gbit med bara portar öppnade och få nat regler, mjo då kanske du kan köpa något till ok pris.
Men att få 1Gbit IPS eller någon form av applikations filtrering kan du ju glömma till en billig peng oavsätt leverantör

Om du skall ha ett HA par när det gäller cisco så är det security plus licens du behöver alternativt de större burkarna där det är inkluderat.
Själv så kör jag med checkpoints brandväggar när det gäller de hastigheterna.

Visa signatur
Permalänk
Skrivet av eD@RCP:

1Gbit med bara portar öppnade och få nat regler, mjo då kanske du kan köpa något till ok pris.
Men att få 1Gbit IPS eller någon form av applikations filtrering kan du ju glömma till en billig peng oavsätt leverantör

Om du skall ha ett HA par när det gäller cisco så är det security plus licens du behöver alternativt de större burkarna där det är inkluderat.
Själv så kör jag med checkpoints brandväggar när det gäller de hastigheterna.

Juniper hävdar att deras SRX 650, och t.o.m (nästan) SRX 550, klarar köra IPS på 1 Gbps. I sammanhanget är de inte alls dyra.
Gissar att det närmaste man kan komma i Cisco-världen, förutom ett ASA-blad, är en 3945E. Varför man inte skulle gå på en ASR1k direkt då, som ändå också kostar $23 000 listpris, vet jag inte.

/J

Visa signatur

CCIE SP-kandidat / CCNP R&S / CCNA R&S

Twitter: @Gustawsson

Permalänk
Medlem
Skrivet av Xorcist:

Hejsan alla Cisco-kunngia där ute!
På platsen där jag arbetar skall vi snart uppgradera nätet. Vi har just nu en 100/100 Mbit-uppkoppling och har att välja på att gå upp till antingen 200/200 eller 500/500 Mbit. Nätet har mellan 150-250 användare under normal arbetstid. Vi har just nu en Cisco ASA 5505 som brandvägg.

Jag har hittills kollat på möjligheten att utöka med en ASA 5505 till, om vi väljer 200/200-uppgraderingen. Går vi mot 500/500 räcker antagligen inte detta.

Min fråga till Er är vilken brandväggslösning som är lämplig att uppgradera till, för respektive fiber-uppgradering?

Är tacksam för alla konstruktiva svar.

Vad heter operatören som ni har på jobbet?

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av Gustawsson:

Juniper hävdar att deras SRX 650, och t.o.m (nästan) SRX 550, klarar köra IPS på 1 Gbps. I sammanhanget är de inte alls dyra.
Gissar att det närmaste man kan komma i Cisco-världen, förutom ett ASA-blad, är en 3945E. Varför man inte skulle gå på en ASR1k direkt då, som ändå också kostar $23 000 listpris, vet jag inte.

/J

hävdar och presterar är olika saker, vi fick gå väldigt högt upp i juniper grejerna för att få riktigt IPS på den nivån.
Sedan hänger det oftas vilken profil man kör med.
Men men ASA5505 till dessa prylar är bra långt mellan varandra

3945E samt ASR1k är ju routrar inga FW... går la inte ha någon IPS i dessa som är något att hänga i granen.
Kanske ändras på sistone..?

/Magnus

Visa signatur
Permalänk
Skrivet av eD@RCP:

hävdar och presterar är olika saker, vi fick gå väldigt högt upp i juniper grejerna för att få riktigt IPS på den nivån.
Sedan hänger det oftas vilken profil man kör med.
Men men ASA5505 till dessa prylar är bra långt mellan varandra

3945E samt ASR1k är ju routrar inga FW... går la inte ha någon IPS i dessa som är något att hänga i granen.
Kanske ändras på sistone..?

/Magnus

Precis, därför var jag noga med ordvalet där

Vågar inte svära på det, men om du kollar Datasheet -> Security för dem så verkar det ju onekligen så.
Det är dessutom vad Cisco Sverige rekommenderade att använda som ett alternativ till ASA för FW i IOS-routrar; dock minns jag inget om det nämndes något kring just IPS.

Visa signatur

CCIE SP-kandidat / CCNP R&S / CCNA R&S

Twitter: @Gustawsson