[Sammelthread] Sophos UTM-Sammelthread

Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
btw: wer als Privatkunde einen Telekom IP-Basierten Anschluss bekommt, kann im Kundencenter eine feste IP aktivieren. Ohne Zusatzkosten.
Soll keine Werbung sein, denn die sind nicht besser als die anderen, wollte es nur mal erwähnt haben, da eigentlich niemand in das Center reinschaut und die Telekom es nicht aktiv bewirbt.
 
Kann ich so bestätigen, bekommst eine IPv4 und IPv6 und hast vollen Zugriff auf dein DNS-Routing. Ist echt nett gemacht. Mein Businessanschluss kostet mich nur 11 Euro mehr als ein normaler Hausanschluss und der Service ist richtig bombe, innerhalb von 8 Stunden sind IMMER alle Fehler behoben.

Für 5 Euro Aufpreis gegenüber dem 08/15-Endkundenangebot bekam man mal einen Geschäftskunden/Business DSL-Anschluss bei der Telekom. 1000x besserer Service und u.a. eben eine feste IP inklusive.

Keine Ahnung wie's jetzt ist, schon ewig nicht mehr Tarife angeschaut.
 
Zuletzt bearbeitet:
btw: wer als Privatkunde einen Telekom IP-Basierten Anschluss bekommt, kann im Kundencenter eine feste IP aktivieren. Ohne Zusatzkosten.
Soll keine Werbung sein, denn die sind nicht besser als die anderen, wollte es nur mal erwähnt haben, da eigentlich niemand in das Center reinschaut und die Telekom es nicht aktiv bewirbt.

Wo? Screenshot?
 
@Opticum

hi,

vielen Dank für deine Hilfe. Mit dem Sophos Stas funktioniert es. Danke:)
 
Hallo zusammen,
nach einiger Recherche habe ich mich für ein Sophos UTM entschieden.
Jetzt stellt sich derzeit nur noch die Frage, ob ich lieber selbst bauen oder ein Sophos UTM 110/120 Rev. 5 kaufen soll.
Mein Plan ist es 4 LAN Schnittstellen zu haben: 1x WAN, 1x DMZ, 1x Kinder, 1x normal
Das günstigste Mainboard mit CPU und 4x LAN kostet schon 200€, wenn ich dann den den Rest (8GB RAM, SSD, Gehäuse und Netzteil) noch dazu rechne bin ich bei ca. 400€. Den Sophos UTM 110/120 Rev.5 gibts gebraucht für 100-120€ so wie ich das gesehen habe. Und den Sophos SG 105 für ca. 250€, mit dem man ja angeblich auch die Home Lizenz nutzen kann.
Jetzt stellt sich mir die Frage, ob ich nicht zu einem Sophos 110/120 Rev.5 greifen kann, dieser zu langsam ist oder es andere Gründe dagegen gibt. Vermutlich die 2GB RAM? oder Evtl ein QOTOM Gerät?
Ich habe eine 150 Mbit Leitung und es sollen ca. 3-5 Geräte gleichzeitig darüber laufen können.
Laut http://www.sitaas.de/files/sophosutm100110120dsna.pdf sollte dies ja möglich sein, außer bei aktiviertem Antivirus wären maximal 70mbit/s möglich. Der einzige Punkt, bei dem ich noch bedenken habe, ist der Stromverbrauch der UTM. Da habe ich bei der 110/120 als Angabe bis zu 75w gefunden, stimmt das? Ein SG 105 soll ja angeblich nur 9.84W brauchen. Dann wäre ein SG 105 ja auf Dauer gesehen die bessere alternative. Auch wegen der Lautstärke habe ich bedenken.
Jemand Erfahrungen, die er mit mir teilen möchte?
Danke!
Grüße
 
Zuletzt bearbeitet:
@HolGORE: Würde mir an deiner Stelle eine China Firewall holen. Etwa Qotom mit 4x Intel NIC.
Die kleinen Sophos SG Kisten sind nicht so der "Burner", eher für kleine Offices gemacht. Finde das rausgeschmissenes Geld für das was man an Hardware bekommt.
Im Grunde genommen reicht ja jeder kleine PC. Bei Stromverbrauch denke halt auch an die Anschaffungskosten. Ein etwas älterer PC der 25 Watt zieht statt 10 kostet dafür auch 200 € weniger. Bis das Geld wieder raus ist ...
 
Vielen Dank.
Kannst du denn den Apu2c4 empfehlen? Denke ich könnte auch mit 3 LAN leben und davon habe ich jetzt auch schon öfters gelesen. Und der Stromverbrauch liegt ja angeblich bei 8 Watt?
 
ja der Apu2c4 geht auch, man muss halt per serieller Konsole installieren (etwas fummelig, aber geht),
für das Geld ne super Sache als Firewall/Router. Als UTM etwas schwachbrüstig.

Aliexpress.com : Buy QOTOM Q355G4 2017 New fanless X86 4 LAN Micro Computer I5 5250U Dual core onboard.support AES NI.1080P HD Video from Reliable micro computer suppliers on qotom Official Store
dort bist bei $303 zzgl Versand/Zoll und hast ne 5250u CPU, 8 GB ram und 60 GB SSD bei ca. 10-12 Watt. Lautlos ist er auch.

Oder alten PC, quad Netzwerkkarte rein.
 
Habe halt etwas bedenken 350€ auszugeben für Hardware ohne Garantie bzw. Nur mit viel Aufwand und Glück.
Wäre ganz gerne bei maximal 200€ geblieben, gerne auch gebraucht und wenn es geht aus Deutschland.
Oder evtl sowas aus Italien
https://rover.ebay.com/rover/0/0/0?mpre=https%3A%2F%2Fwww.ebay.it%2Fulk%2Fitm%2F282652148422

Aber ob das einen Unterschied bezüglich der Garantie macht ob das Teil aus China oder Italien kommt ist natürlich die andere Frage
 
Zuletzt bearbeitet:
Hab auf der qotom nen ESXi drauf und die UTM Virtualisiert. Bei einem 100/6 Kabelanschluss bleiben 95/6 übrig. Aktiviert hab alles was nötig ist. Die Partnern auf 6 Monate gesetzt und Dual AV scan


Gesendet von iPhone mit Tapatalk
 
HolGORE: Bekannter hatte schonmal ein RMA mit Qotom, war absolut problemlos und kundenfreundlich vorab ausgetauscht worden.

DanFu: ich dasselbe mit Proxmox, aber überlege auch ESXi (zumindest für den Router Part) zu nehmen, da die Netzwerksache dort einen sicheren Eindruck macht als bei Proxmox. Speedverlust kann ich nicht bestätigen, bekomme dasselbe wie bare metal.

EDIT: nachdem ich wiederholt Probleme mit Proxmox & Sophos UTM in der Form von Kernel Panic / Netzwerkfreeze hatte (leider ließ sich das nicht genau diagnostizieren), bin ich was die Firewall Appliance angeht wieder auf ESXi umgestiegen. Was die Netzwerkverwaltung angeht ist der ESXi einfach besser, auch was die Sicherheitskonzepte angeht. (Proxmox zieht per default z.B. auf jeder Netzwerkbrücke IPv6 falls verfügbar, man muss es händisch in der config deaktivieren. Sowas darf eig. nicht sein)
 
Zuletzt bearbeitet:
Die Qotom hören sich an sich gar nicht schlecht an. Ich werde mich darüber auf jeden Fall noch weiter informieren.

Habe gerade noch das hier gefunden:
https://www.heise.de/newsticker/meldung/Luefterloser-Mini-PC-mit-bis-zu-vier-Gigabit-Ethernet-Ports-3880804.html

Mit dem Intel Atom® x7-E3950 hätte die Kiste auch AES-NI. Und denke mal mit 350€ inkl RAM, LAN Erweiterungskarte und SSD wäre man gut dabei.
fitlet2 E3950 Barebone 182$ = 185€ inkl 19%
Erweiterungskarte = 28$ = 29€ inkl 19%
+ 60€ Porto = 254€
32GB M.2-SSD = 40-50€
8 GB RAM = 60€
Gesamt=ca 350€
Porto haut gut rein... Evtl.kommen die Geräte ja auch in deutsche Shops.

Vergleichbar mit dem QOTOM-Q355G4 30GB SSD 8GB RAM für US $319.68 =271.80€+19% = 323,44€

Rein von der Hardware würde ich dann sogar eher zum fitlet2 tendieren.. ist ein Quadcore mit weniger Stromverbrauch, dafür aber auch weniger Single Core Leistung... Und der RAM und die SSD wäre in Deutschland gekauft.
Jedoch ist ja Single Core Leistung wichtig für IPS so wie ich das verstanden habe?
 
Zuletzt bearbeitet:
Die Qotom hören sich an sich gar nicht schlecht an. Ich werde mich darüber auf jeden Fall noch weiter informieren.
Jedoch ist ja Single Core Leistung wichtig für IPS so wie ich das verstanden habe?

Dann nimm die Qotom! Wenn es die wichtig ist, dass du 100% der Leitung nutzen musst/willst, dann musst du auch entsprechend investieren, wenn dir 80-95% reichen, dann langen auch die Qotom oder der fitlet2.

Für dem KMU-Bereich sind 80-95% i.d.R. mehr als ausreichend. Kommt aber auch auf das Gewerbe drauf an. Denk aber dran, dass es mit der UTM und Telekom Entertain noch zu Problemen kommt.
 
Kurzes Feedback zu der öffentlichen IPv4 Tunnel "Geschichte"; Hab den IPv4 Tunnel zu mir jetzt seit gut einer Woche am Laufen (Mein Warenkorb - vServer.site) - Hab mir noch den v4 Tunnel für 5,- € / Monat dazu geholt, man bekommt direkt eine RED Provisionierungsdatei und die IPv4 Adresse vom Tunnelendpunkt des Anbieters. Danach die öffentliche v4 daheim auf das Interface eingestellt und Gateway (eine private 172er v4) und schon war die (virtuelle) Leitung benutzbar. NAS dann einfach per NAT freigeben, fertig. Remote VPN auch problemlos nutzbar damit.
 
ich teste seit ein paar tagen den red tunnel ueber diesen service.
grundsaetzlich ist die funktionalitaet gegeben, aber da meine UTM auch als internet gateway dient, bin ich fuer tipps dankbar, wie ich festlegen kann, welcher traffic ohne tunnel direkt geroutet wird und welcher durch den tunnel gehen soll.

Hast Du da ein paar tipps/ratschlaege parat?

Setup: Sophos UTM ist in den USA. Jeglicher Traffic soll ueber das externe interface geroutet werden (DHCP am cablemodem). Nur traffic auf deutsche domains (*.de) sollen durch den tunnel.
Alternativ soll auch bei Bedarf alles durch den Tunnel.
Wie wuerdest Du das aufsetzen?
 
Batey: würde das über Multipath Regeln anlegen (siehe angehängte Screenshots). Traffic nur auf deutsche Domains über den Tunnel wird schwierig, man könnte den Weg jeweils für bestimmte IP Ranges festlegen aber nicht für *.de - Bei den Uplink Interfaces setz das "weight" vom RED Interface mal auf 0 (das andere sollte auf 100 stehen), bei Multipath dann eine Regel im Sinne von "Intern - Any - Any" und dann Interface das RED Interface. Ansonsten PN und ich stell das mit dir per Teamviewer/Anydesk ein.

interfaces-multipath-weight.png

multipath-regel.jpg
 
hallo, habe ein problem, vielleicht zu einfach, aber komme nicht drauf

Haben jetzt eine neue Vodafone Box, die auch die TK anlage macht, davor war ein normales Modem, welche die UTm steuerte, jetzt macht die Vodafone Box das Internet.

die UTM hängt hintendran und die external schnittstelle ist als ethernet konfiguriert und hat auch internet, auch die geräte hinter der UTM,

Will jetzt aber einrichten das ich von Intern auf die Vodafone Box zugreifen kann und das klappt nix oder sehe den Wald vor lauter bäumen nicht.

Die Box kann ich von der UTM aus anpingen, aber von Internen Netzwerk nicht
 
avantfighter: Firewall Regel für Intern - Any - Subnetz der Vodafone Box ? ICMP allow ping through gateway (oder so ähnlich)
maskierung hast du Intern auf Externes Interfaces eingerichtet?

Du lieferst halt nicht viel Informationen bei so einer komplexen Thematik, hier ist die Fehlersuche schwierig. Poste doch am besten ein paar Screenshots dazu und ggf. ein Traceroute von Intern zur Vodafone Box.
 
@avantfighter: Wobei es schon sehr danach aussieht als hättest du nicht maskiert, bzw. die Vodafone Box kennt die Rückroute nicht.
 
Zuletzt bearbeitet:
@mueder joe: wenn avantfighter die Maskierung nicht drin hätte, dann hätte er kein Internet. Die Rückroute braucht die Vodafone Box wegen der Maskierung nicht kennen, da diese nur an die Schnittstelle der Sophos in dem eigenen Netz geht. Aber das ist halt alles nur reine Spekulation ohne Aussagekräftige Konfig /Screenshots etc.
 
Ich tippe dass die VodafoneBox und die Sophos n eigenes Netz verwenden, welches != Clientnetz ist.
Falls das so ist: Auf die Interne ETH-LAN der Sophos ne weitere IP Adresse legen, damit du vom LAN aus an die VodafoneBox kommst.
 
Hallo,
ich habe ein kleines Problem und komme einfach nicht weiter.
Für meine Hausautomatisierung habe ich ein LAN Gateway im Netzt und wollte dafür nach einer neuen Firmware suchen.
Dafür stellt der Hersteller ein Javatool zur Verfügung was aber das Gerät im Netzt nicht findet.
Für den Internen Traffic habe eine Regel Internal (Network) -> any -> any erstellt.
Will ich über das Tool nach dem Gerät suchen wird auch eine Kommunikation im Live Protokoll angezeit.
Was ich aber nicht verstehe warum nach 2 erfolgreichen Verbindungen die 3. abgelehnt wird.
Momentan habe ich keine Ahnung warum mein Laptop (192.168.1.104) das Gateway (192.168.1.99) nicht findet.
Woran kann das liegen das nach dem 3. mal die Verbindung abgelehnt wird?

Unbenannt.png
 
devil77: wenn es im selben subnetz ist hat die Sophos damit nix zu tun, die sperrt da nix. Firewall Regeln greifen immer nur wenn die Sophos als Gateway/Proxy fungiert.
 
Aber irgendwas muss sperren. Verbinde ich meinen Laptop per LAN Kabel mit Sophos dann findet das Java Tool das LAN Gateway.
Verbinde ich mich per Wlan mit der Sophos dann findet das Tool kein Gateway. Ich finde aber nichts warum es per LAN geht aber per Wlan nicht.
Wlan ist ein AP15 und als Bridge eingerichtet.
 
devil77: das du einmal per wlan verbindest und es nicht funktiniert, per lan aber schon hattest du in deinem ersten Posting nicht erwähnt. Ich vermute hier das irgendwas über WLAN gefiltert wird. Kannst du denn per WLAN das Gateway oder irgendeinen anderen Rechner im LAN anpingen?
 
Sorry, hatte nicht vermutet das es einen Unterschied macht und Verbindung per Kabel war eher ein "Frustversuch".
Ping per Wlan auf andere Geräte und das Gateway funktionieren.
 
Hatte gerade nichts zu tuhen und wollte mal schauen, ob man das Enduser Portal (z. B. für HTML5 Portal von Außen) über einen virtuellen Webserver abbilden kann. Hab das aber nicht zum laufen gekriegt.
Von außen funktioniert es problemlos, wenn ich "Listening Port" auf External Adress setze. Da ich aber mit meiner privaten Leitung (1 IP) Portmäßig immer rumspielen muss, wäre es cool, das Portal wie andere Webserver auf Port 443 zu legen und über die Webserver Protection dann verteilen zu lassen (Über Subdomains halt).

Hat jemand sowass ähnliches mal Probiert? Normale Server sind bereits über 443 durch verschiedene Subdomains erreichbar (Entweder verteilt es sich über virtuelle Server, oder einzelne Webserver kennen Ihre eigenen Seiten und verteilen Intern). Enduser Portal auf 443 wäre brauchbar, da aus Firmennetzen (z. B. von der Arbeit :asthanos:) meist nur 80 und 443 rausgehen. (80 wird ja nicht erlaubt von der Sophos, 8080 würde auch noch gehen, aber eben nicht z. B. aus der Arbeit)
 
Zuletzt bearbeitet:
falls jemand noch was für die sophos sucht - ich verkaufe mein SM a1sai-2550f als Bundle mit Ram und 1HE 19" Gehäuse im Marktplatz. Hatte damit meine Sophos laufen.
 
Hallo,
meine UTM liefert mir keinerlei Benachrichtigungen mehr. Das hat Jahrelang super funktioniert, doch seit einigen Wochen kommt überhaupt nichts mehr in meinem eMail-Postfach an.

In Verwaltung/Benachrichtigung ist nach wie vor eine echte und richtige eMail-Adresse eingetragen. Ansonsten sind ja keine weiteren Einstellungen notwendig.

Hat Sophos in den letzten Updates was an der UTM geändert?
Kann mir da jemand bitte weiterhelfen?
 
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh