Fallstudie · Netzwerk & Security

Von virtualisiert auf dediziert:
stabile Firewalls für einen Verlag

Gräfe und Unzer betrieb pfSense virtualisiert, im Hochverfügbarkeitsbetrieb mit Aussetzern. ESBYTE stellte auf zwei dedizierte Netgate 8200 MAX um. In einem Arbeitstag.

Zwei Firewalls im VerbundVom Internet führen zwei Wege auf zwei baugleiche Firewalls. Firewall A ist aktiv, Firewall B steht auf Standby; beide sind über eine Synchronisationsverbindung gekoppelt. Dahinter folgen Switch und internes Netz.INTERNETFirewall AaktivFirewall BStandbySyncSwitch · internes Netz
Verlag
Branche · Reiseführer und Lifestyle-Titel, München
1722
Gründungsjahr des Unternehmens
2× 8200 MAX
eingesetzte Netgate Appliances
1 Tag
Umsetzungsdauer

Ausgangslage

Gräfe und Unzer (GU) ist ein traditionsreicher Münchner Verlag, gegründet 1722, bekannt für Reiseführer und Lifestyle-Titel. Die Netzwerksicherheit lief über zwei pfSense-CE-Maschinen, die als virtuelle Systeme auf vSphere betrieben wurden.

Herausforderung

Im Hochverfügbarkeitsmodus zeigte dieser Aufbau Instabilitäten. Die beiden virtualisierten Firewalls verursachten Schwankungen im Netzwerk. Zusätzlich war die Netzwerksicherheit von der Verfügbarkeit der Servervirtualisierung abhängig, ein Zusammenhang, der im Störungsfall unangenehm wird: Wenn die Virtualisierungsschicht Probleme hat, ist gleichzeitig der Netzübergang betroffen.

Vorgehen

Die Entscheidung fiel auf dedizierte Hardware: zwei Netgate 8200 MAX mit pfSense Plus. Damit wird die Firewall-Funktion aus der Virtualisierung herausgelöst und läuft auf eigenständigen Geräten, die füreinander einstehen, ein HA-Verbund im eigentlichen Sinn: Eine Appliance ist aktiv, die zweite übernimmt bei Ausfall.

Umsetzung

Die Migration erfolgte an einem Arbeitstag. Konfiguriert wurden unter anderem IPsec-VPN, OpenVPN und Traffic Shaping. Die Betriebsunterbrechung wurde minimal gehalten.

Ergebnis

  • Die Instabilität im HA-Betrieb wurde behoben.
  • Die Netzwerksicherheit ist unabhängig von der Server-Infrastruktur.
  • IPsec-VPN, OpenVPN und Traffic Shaping laufen wie vorgesehen.
  • Stabile, verlässliche Netzwerkleistung im laufenden Betrieb.

Der Fall zeigt einen Zusammenhang, der in vielen gewachsenen Umgebungen steckt: Virtualisierung ist für vieles die richtige Antwort. Beim Netzübergang schafft sie eine Abhängigkeit, die man sich bewusst machen sollte.

Eingesetzte Technik

  • 2× Netgate 8200 MAX Security Appliance
  • pfSense Plus
  • Hochverfügbarkeit (HA) mit aktivem und übernehmendem Gerät
  • IPsec-VPN, OpenVPN
  • Traffic Shaping

Alle Angaben aus der von ESBYTE veröffentlichten Fallstudie. ESBYTE ist Netgate Premier Partner mit Sitz in Oberhaching bei München und seit 2015 am Markt.

Läuft Ihre Firewall virtualisiert?

Das muss kein Problem sein, aber es ist eine Abhängigkeit, die man kennen sollte. Wir sehen uns Ihren Aufbau an und sagen, ob Handlungsbedarf besteht.

Oder direkt anrufen: +49 89 2000 6500 · Mo bis Fr, 9 bis 17 Uhr