Atrium e' il nostro prodotto basato su pfSense, una distribuzione gratuita, open source basata su FreeBSD, personalizzata per realizzare un servizio di firewall e router. Oltre ad essere una potente piattaforma firewall e router, essa include una lunga lista di pacchetti (plugins) che permettono di espandere facilmente le funzionalità senza compromettere la sicurezza del sistema.
pfSense è un progetto abbondantemente testato che conta ormai più di 1.000.000 (fine primo trimestre 2011) di download ed innumerevoli installazioni in tutto il mondo che variano dall’uso domestico fino alla grande azienda, ente pubblico, ministeri ed università.
Funzioni principali |
Atrium include quasi tutte le funzionalità dei costosi firewall commerciali ed in molti casi ne include anche di più. Quella che segue è una lista delle funzioni attualmente disponibili nella versione pfSense 2.0.2. Tutte le funzioni che seguono sono gestibili tramite interfaccia web, senza utilizzare la riga di comando. Questa pagina include anche la descrizione delle limitazioni che attualmente conosciamo. Dalla nostra esperienza e dall'esperienza di migliaia di utenti sappiamo molto bene cosa pfSense 2.0 può e non può fare. Qualsiasi software ha delle limitazioni. Noi ci distinguiamo da molti comunicando questo concetto. Sono benvenute tutte le persone che vorranno contribuire ad eliminare queste limitazioni. Molte di queste limitazioni sono le stesse di altri progetti open source e prodotti commerciali. |
Firewall |
|
State Table (tabella di stato) |
La tabella di stato del firewall mantiene informazioni sulle connessioni aperte. pfSense è un stateful firewall, per default tutte le regole sono stateful. Molti firewall non hanno la capacità di controllare la tabella degli stati. pfSense ha numerose funzioni in grado di eseguire un controllo granulare della tabella dello stato, grazie alle caratteristiche di OpenBSD's pf.
|
NAT: Network Address Tranlation |
|
NAT Limitation |
PPTP / GRE Limitation – Il monitoraggio dello stato delle code in pfSense per il protocollo GRE può solo monitorare una singola sessione per IP pubblico per server esterno. Questo significa se si usano connessioni PPTP VPN, solo una macchina interna potrà connettersi simultaneamente al PPTP server su internet. Migliaia di macchine possono connettersi simultaneamente a migliaia di server PPTP, ma solo uno simultaneamente potrà connettersi a un server PPTP. L’unico modo per aggirare il problema è utilizzare IP pubblici differenti sul firewall, uno per client, o usare ip pubblici multipli per i PPTP server. Questo problema non si ha con connessioni VPN con protocolli diversi. La soluzione a questo problema è attualmente in sviluppo. |
Ridondanza |
Il protocollo CARP da OpenBSD gestisce l’hadware failover. Due o più gruppi di firewall hardware possono essere configurati come un gruppo di failover. Se un'interfaccia si guasta sul dispositivo primario o il dispositivo primario va offline, il secondo si attiva. pfSense include anche una capacità di sincronizzazione automatica tra il dispositivo primario ed il secondario. pfsync assicura che la tabella di stato del firewall è replicata su tutti firewall inseriti nel failover. Questo significa che le connessioni esistenti saranno mantenute nel caso di failure. |
Limitazioni |
Funziona solo con IP pubblici statici, non funziona con stateful fileover usando DHCP, PPPoE o PPTP sulla WAN. |
Bilanciamento di Carico |
Bilanciamento di carico in uscita: (Outbound) Il load balancing in uscita è usato su WAN multiple per fornire il bilanciamento ed il failover. Il traffico è diretto verso un gateway designato o un pool di bilanciamento di carico definito nelle regole di base del firewall. |
Inbound Load Balancing |
Il bilanciamento di carico in ingresso è usato per distribuire il carico tra vari server. È comunemente usato per con server web, server di posta e altri. I server che non rispondono al ping o connessione TCP su porta definita saranno esclusi dal pool. |
VPN |
pfSense offre tre tipologie per la connettività VPN, IPsec, OpenVPN, e PPTP. |
IPsec |
IPsec consente connettività con tutti i dispositivi che supportano lo standard IPsec. Questo è di uso comune nelle configurazioni site to site con altri dispositivi pfSense. Altri firewall open source come m0n0wall e molti altri firewall commerciali come Cisco, Juniper, ecc... la implementano. È usata spesso anche nelle connessioni client mobile. |
OpenVPN |
OpenVPN è una flessibile, potente soluzione SSL VPN che supporta un ampia gamma di sistemi operativi client. Vedere il sito di OpenVPN per maggiori dettagli. |
PPTP Server |
PPTP è un sistema VPN molto popolare perché installato su quasi tutti i S.O. client inclusi tutti i sistemi operativi Windows a partire da Windows 95 OSR2. Vedere la documentazione per maggiori informazioni. Il server pfSense PPTP può usare un database locale o un RADIUS server per l’autenticazione. La compatibilità RADIUS è supportata. |
PPPoE Server |
pfSense offre un server PPPoE. Per maggiori informazioni sul protocollo PPPoE, vedere la documentazione. Gli utenti locali del database posso essere usati per l’autenticazione e l’autenticazione RADIUS con opzioni di accounting è anche supportata. |
Report e Monitoraggio |
Grafici RRD. I grafici RRD in pfSenseforniscono le seguenti informazioni:
|
Real Time Information |
Le informazioni della storia del sistema sono importanti, ma qualche volta sono più importanti le informazioni real time. I grafici SVG mostrano il traffico in real time per tutte le interfacce. La pagina iniziale include grafici AJAX che mostrano il tempo reale il carico della CPU, memoria, swap e spazio disco usato e la tabella di stato. |
DNS Dinamico |
Il client di DNS dinamico abilita alla registrazione mediante uno di questi servizi:
|
Captive Portal |
Il captive portal permette di forzare l’autenticazione o ridirigere il traffico di rete ad una pagina di autenticazione di rete. Questo è comunemente usato nelle connessioni di rete hot spot, ma anche ampiamente usata per livelli di sicurezza aggiuntivi nell’accesso delle reti internet attraverso i sistemi wireless. Per maggiori informazioni sul Captive Portal si veda questa pagina. Quello che segue è una lista di funzioni e caratteristiche del Captive Portal.
|
DHCP Server and Relay |
pfSense include DHCP Server e funzionalità Relay. |