Hallo,
Mein "Symantec-Quark" hat 60Mbit/s Stateful-Durchsatz inkl. IDS/IPS und 15 MBit/s bei 3DES VPN, wieviel hat die FritzBox mit 3DES und IDS/IPS????!!!
Es tut mir leid das so deutlich sagen zu müssen, aber wenn es in diesem Thread eine unqualifizierte Aussage gibt, dann ist es offensichtlich diese hier. Denn im Grunde hat JSchling absolut recht, wenn er es auch nicht ausführlich begründet hat.
In einer Konfiguration Symantec hinter FBF leitet die FBF den Traffic doch nur durch. Sie muss ja schließlich nicht die Kryptographie übernehmen. Kann sie auch gar nicht, denn die Box unterstützt nämlich nicht IPSEC oder PPTP und die damit verbundenen Verschlüsselungsprotokolle (von Haus aus), sondern nur VPN Passthrough.
Damit hat sie qausi Null Einfluss auf die Übertragungsgeschwindigkeit, wenn wir über einen DSL Anschluss reden, sie fungiert schließlich nur als Gateway.
Grundsätzlich gilt: Die Box muss Router sein, um Trafficsahping nutzen zu können. Einstellen kann man da nichts, sie priorisiert einfach nur den VoIP Traffc.
Hängt die Box hinter der Firewall, so musst du alle weiteren Clients (PCs, Spielekonsolen, Server, d-boxen, etc.) an die Box hängen (Verkabelung?), denn Clients an der Firewall führen TrafficShaping ad absurdum (ist klar, warum, oder?). Außerdem musst Du die entsprechenden Portweiterleitungen in der Symantec zur Box realisieren (VoIP). Baust du eine VPN Verbindung zur Symantec auf, so bist du immer noch VOR der Box, musst also für alle Dienste, die du über VPN Nutzen willst, Portweiterleitungen in der Box zu den Servern/PCs durch die Box einrichten. Gleiche Dienste auf mehreren Rechnern werden dabei natürlich zum Problem, vor allem, wenn du auf der Quellseite die Ports nicht umbiegen kannst. Z.B. NetBIOS/SMB wird so mit Sicherheit ein Problem über VPN.
Ist die Symantec hinter der Box, könnte die Konfiguration, wie sie momentan ist (Anschlüsse, IPs etc), bestehen bleiben. Eine zu ihr aufgebaute VPN Verbindung bringt dich direkt in ihr Subnetz, Zugriff auf mehrere Rechner und NetBIOS gehen problemlos. ABER: Wie reagiert die Firewall hinter einem NAT Router? Wie baut sie ihre Internetverbindung denn momentan auf? Hat sie die PPPOE Kennung? Kann sie auch eine vorhandene IP Verbindung mitnutzen?
Ist sie auch VPN Client (hast du die Lizenz?), dann könnte evtl. NAT-Traversal für IPSec ein Problem werden. Gibt es weitere VPN Clients im Netz (Road Warrier Konfiguration)? Denn zwei gleichzeitige PPTP Verbindungen über einen NAT Router sind laut RFC eigentlich nicht zulässig. Es gibt zwar einige NAT-Router / PPTP-Server Kombinationen, die das zulassen, aber ich würde mich nicht darauf verlassen. Cisco VPN Server z.B. lassen es nicht zu.
Zusammenfassend würde ich sagen: Die Box vor den Symantec-Quark zu hängen, bedeutet weniger Aufwand, aber du musst dir sicher sein, dass deine Symantec den Dienst hinter einem NAT Router auch problemlos versieht. Grundsätzlich sollte sie das Unterstützten, aber VPNs über NAT können immer mal für Ärger sorgen. SO oder so hast du anschließend eine Doppel-NAT Konfiguration.
Ich wundere mich ein bisschen, dass du das alles nicht weißt, wo du doch offensichtlich bei der Konfiguration professioneller Produkte uns "unter-HomeOfficeStandard-Produkt-Nutzern" theoretisch deutlich überlegen sein solltest. Mit solchen Profi-Produkten macht man so ein bisschen Traffcshaping, VPN und NAT doch ohne drüber nachzudenken, oder? Anders gefragt: Was sollte man denn sonst auch damit?
:groesste:
Vielleicht gibt es aber auch einige Sysadmins, oder gar Protokoll- und Applikationsexperten für IP-Dienste, denen man ihr Know-How an den verwendeten Produkten aus der Signatur einfach nicht ansieht. :-Ö
Bevor du das jetzt auf mich beziehst: Ich bin noch Schüler.
Viele Grüße
Frank