”Varför köra resurskrävande skyddsprogram på varje dator när man kan filtrera bort problemet redan i brandväggen?”
Nyttan med unified threat management, utm, är mycket uppenbar. Traditionellt har vi låtit brandväggar skydda oss mot en viss typ av attacker medan andra farligheter som virus och spionprogram har hanterats enskilt i varje dator. Men varför över huvud taget släppa in otyget i företagets nätverk? Varför köra resurskrävande skyddsprogram på varje dator när man kan filtrera bort problemet redan i brandväggen?
Problemen har varit pris och prestanda. Att söka igenom hämtade filer, e-postbilagor eller webbsidors innehåll efter virus eller annan typ av skadlig kod är extremt resurskrävande. I synnerhet om säkerhetskontrollen inte ska bromsa nätverksprestanda alltför mycket. För några år sedan dök den här typen av skydd upp för första gången i brandväggar för under 10 000 kronor. Prestanda var dock inte imponerande. Det kändes inte riktigt som ett fullgott alternativ till den traditionella lösningen.
Nu har det gått några år och priserna för processorkapacitet och minne har sjunkit kraftigt. Vi på TechWorld blev nyfikna på om den här utvecklingen också återspeglas hos utm-brandväggarna.
Alla brandväggar i det här testet kostar mellan 5 000 och 10 000 kronor. Till det kommer en årskostnad för de olika skydd du kan låta brandväggen sköta. Det handlar, precis som med vanliga antivirusprogram, om att prenumerera på uppgraderingar vartefter farligheterna förändras.
Frågan är när det lönar sig med en dyrare utm-brandvägg jämfört med den traditionella lösningen med en enklare brandvägg och att köra virus-, intrångs- och spionskydd lokalt i datorerna. För ett företag med lite äldre datorer som skulle behöva uppgraderas för att orka med att köra lokalt skydd kan en utm-brandvägg vara ett påtagligt billigare alternativ.
Det finns dock situationer då lokalt skydd i de enskilda datorerna ger ett skydd som en utm-brandvägg inte kan leverera. Har ni till exempel många bärbara datorer som ofta befinner sig utanför kontoret och som kan komma tillbaka smittade kan inte en utm-brandvägg göra mycket för att hindra spridning internt innanför brandväggen.
Om ni använder ett visst skydd lokalt i datorerna kan det ändå vara läge för en utm-brandvägg. De kostar i dag inte så mycket mer än en brandvägg utan det extra skyddet och de ger numera riktigt bra prestanda. I säkerhetssammanhang skadar det aldrig med både livrem och hängslen.

Indiska Cyberoam är ett nytt märke för oss och deras deltagare CR50i imponerar med mängder av funktioner, trevliga finesser och ett snyggt och tydligt gränssnitt. Prestanda var dock en besvikelse, i synnerhet när utm-skyddet var aktivt. Den här maskinen skulle nog må bra av lite mer processorkapacitet. Dessutom är årskostnaden för utm-skydd rejält hög.

Administrationsgränssnittet till Cyberoam CR50i består av två delar: Ett webbgränssnitt där du gör löpande konfigureringar och anpassningar samt ett konsolgränssnitt där du exempelvis uppgraderar det inbyggda programmet eller gör mer genomgripande ändringar. Båda gränssnitten är tydliga och lättjobbade, men det känns lite märkligt att man behöver två olika gränssnitt.
Betyg: 65 av 100

D-Link samarbetar med Clavister när det gäller mer avancerade brandväggar och DFL-860 är ett resultat av det samarbetet. Det här är en riktigt avancerad brandvägg med en lång rad sofistikerade finesser. Prestanda är okej, men inte lysande. Jämfört med de snabbare deltagarna märks det att den här saktar in märkbart när utm-funktionerna är aktiva. Årskostnaden för utm-skydd är tämligen hög.

D-Link DFL-860 har ett överskådligt gränssnitt med en menyrad upptill och en vänsterpanel med detaljalternativ. Mängden alternativ kan verka överväldigande, men de enskilda sidorna är ofta korta och bra. Onlinehjälpen ligger som en webbsida hos D-Link.
Betyg: 69 av 100
Prestanda
Vi körde två testskript, ett som simulerar normal last och ett stresstest. Mätningen av normal last mäter genomströmning med ett fåtal samtidiga sessioner. Det här motsvarar belastningen du får vid filhämtning till några få datorer innanför brandväggen. Har du bara en enda dator innanför brandväggen och bara kör en enda filhämtning blir genomströmningen ännu bättre. Det här mätvärdet visar ungefär vad du kan förvänta dig för genomströmningskapacitet vid normalbelastning med fyra, fem klienter innanför brandväggen.Stresstestet innebär att vi mäter genomströmning med åtskilliga tusen små samtidiga tcp-sessioner. Det här är ett riktigt jobbigt test för brandväggarna och motsvarar att ett stort antal datorer samtidigt läser och skickar oerhörda mängder e-post via pop och smtp, surfar till mängder av sidor med både http och https samt hämtar massor av små filer med ftp. Det här är mer belastning än vad brandväggarna är byggda för och det ställer mycket höga krav på processorkapaciteten och förmågan att hålla reda på många aktiva sessioner.
Vi gjorde dessutom bägge de här mätningarna både med och utan utm-skydd, det vill säga antivirus, intrångsskydd och innehållsfiltrering. Prestandaskillnaden med och utan utm-skydd ger en vink dels om processor- och minneskapaciteten, dels om hur genomtänkt man lyckats bygga upp utm-skyddet. Ska en brandvägg hinna analysera själva innehållet i datatrafiken måste det göras på ett effektivt och genomtänkt sätt.
Sonicwall har trevligt nog realtidsvisning av belastningen på de två processorkärnorna. Om vi ser till mätningarna med utm-skyddet aktiverat hamnade processorbelastningen på 90 procent på ena kärnan och 30 procent på den andra vid normal belastning. När vi körde stresstestet med många små sessioner låg bägge processorkärnorna på 100 procent.
Vi hade ärligt talat trott att brandväggarna ganska snabbt skulle storkna när vi i stresstestet vräkte på med åtskilliga tusen samtidiga små sessioner. Faktum var att ingen av testdeltagarna någonsin helt gav upp även om några saktade in rejält. Det här visar att alla deltagarna sköter mycket tuff belastning riktigt snyggt.

”Sonicwall NSA 240 är snabb, fruktansvärt snabb.”
Sonicwall NSA 240 hade överlägset bästa prestanda i alla mätningar vi gjorde. Det här är en riktigt, riktigt snabb brandvägg. Vi inledde våra tester med att etablera en basnivå genom att mäta prestanda mellan våra två testdatorer utan brandvägg emellan, bara cat 6-kabel och en gigabitswitch. Där mätte vi upp lite knappt 840 megabit per sekund.
Sonicwall NSA 240 med utm-skyddet avstängt, i det läget en helt vanlig spi-brandvägg, klarade närmare 630 megabit per sekund. Det är faktiskt rejält imponerande för en brandvägg under 10 000 kronor.
Även med utm-skyddet i gång var prestanda imponerande, drygt 50 megabit per sekund. I vårt stresstest klarade den lite drygt 30 megabit vilket är mer än dubbelt så mycket data som de övriga klarade att hantera med normal trafik. Kort sagt, Sonicwall NSA 240 är snabb, fruktansvärt snabb.

Det är ingen tvekan om vilken av deltagarna som har bäst prestanda. Sonicwall NSA 240 kör ifrån oavsett mätning. Men håll i minnet att de övriga inte är långsamma – de är bara inte lika snabba. Genomströmning med få sessioner är det mest representativa värdet för allmänna prestanda. Mätningarna med många sessioner är ett slags stresstest som visar hur de olika deltagarna hanterar en extrem situation med tusentals tcpsessioner under en mycket kort tidsrymd.
Det här får de övriga testdeltagarna att framstå som långsamma, vilket de faktiskt inte är. Alla utom Draytek klarar mellan 10 och 15 megabit per sekund med normal trafik. För de flesta små företag innebär det här att det sannolikt är internetuppkopplingen som är flaskhalsen och inte brandväggen. Kör ni till exempel adsl- eller vdsl-uppkoppling med normala snitthastigheter klarar alla brandväggarna i testet ganska ledigt av all trafik ni kan få den vägen.
Ser vi på enskilda mätningar är det några resultat vi har tittat lite extra på och funderat över. Cyberoam klarar mycket hög genomströmning så länge antalet sessioner är måttligt. I stressmomentet sjönk däremot hastigheten rejält även när utm-skyddet var avstängt. Med Draytek sjunker kapaciteten när utm-skyddet kopplas in, medan antalet sessioner inte verkar påverka prestanda alls på samma sätt som hos Cyberoam.
Vår slutsats är att Cyberoam förmodligen har en hyfsat snabb processor men för lite minne, vilket straffar den när den ska försöka hålla reda på många sessioner. Draytek däremot verkar ha en lite klen processor, men har av allt att döma tillräckligt med minne för att inte påverkas på samma sätt av antalet sessioner.
I brandväggarna från Draytek och Zyxel kan du välja om du vill använda tillverkarens eget virusskydd eller ett från Kaspersky. Vi valde i våra mätningar att köra med Kasperskys vilket innebär att fyra av fem testdeltagare har använt samma virusmotor.

Vigor Pro 5510 känns rättfram och okomplicerad, och den har inte samma överflöd av funktioner som de dyrare konkurrenterna. Den har däremot med råge alla funktioner man behöver och det objektbaserade regelsystemet är oerhört smidigt. Vigor Pro 5510 är billig att köpa och årskostnaden är lägst i testet – i synnerhet om man väljer Drayteks eget virusskydd. Just efter vårt test kom Draytek med en stor uppdatering av det inbyggda programmet som bland mycket annat ger förbättrade prestanda.

Draytek Vigor Pro 5510 har det på ytan enklaste gränssnittet. Alla alternativ är samlade i en tydlig meny till vänster, strukturerad i nivåer. Dessutom används olika färger för att göra det hela extra tydligt.
Betyg: 74 av 100

Prestanda hos Sonicwall NSA 240 förblev utmärkta hur mycket trafik vi än vräkte på med. Prestanda kombinerat med en rik flora av funktioner och ett tydligt och snyggt gränssnitt gör NSA 240 till vår testvinnare. Men smakar det så kostar det – Sonicwall är dyr både i inköp och i årskostnad, men den höga kapaciteten innebär att den klarar att skydda fler klienter än de övriga deltagarna.

Webbgränssnittet hos Sonicwall NSA 240 är mycket stilrent och använder grafiska symboler och olika färger både hos text och bakgrunder på ett bra sätt, vilket ökar tydligheten. Mängden inställningar och alternativ är enorm, men det känns trots det förvånansvärt enkelt att hitta bland alla sidorna. Vi gillar Security Dashboard och Status-sidan som snabbt ger en mycket god överblick över det mesta som händer.
Betyg: 84 av 100
Funktioner
Skulle vi gå igenom alla funktioner och hur de har implementerats i de testade brandväggarna skulle vi fylla upp en stor del av den här tidningen. Vi nöjer oss med en snabbgenomgång av de funktioner och finesser vi tycker känns mest centrala.Alla brandväggarna är i grund och botten paketinspekterande brandväggar där du också kan aktivera utm-skydd. Alla deltagarna kan skanna trafiken efter virus. Cyberoam och D-Link använder virusskydd från Kaspersky. Hos Draytek och Zyxel kan du som sagt välja mellan Kaspersky eller tillverkarens eget skydd. Sonicwall kör sitt eget virusskydd.
Samtliga brandväggar har intrångsskydd, och allihop erbjuder innehållsfiltrering. Alla erbjuder också någon form av eget eller externt spamskydd, något som vi för övrigt inte har tagit med under våra prestandamätningar.
Samtliga erbjuder någon form av tjänsteblockering så att du kan hindra användare från att köra potentiellt riskfyllda program som chatt-program med mera.
Priserna för de prenumerationsbaserade skydden, till exempel antivirus eller intrångsskydd, varierar kraftigt. Draytek och Zyxel är rejält mycket billigare än de övriga, medan D-Link och Draytek bjuder på stora delar av prenumerationerna under hela eller delar av första året.
Alla testdeltagarna har omfattande funktioner för vpn och kan använda ipsec och l2tp. Cyberoam, D-Link och Draytek klarar pptp. Draytek och Zyxel kan köra via ssl. Draytek är dessutom först med att klara sstp-vpn för Windows.
Alla deltagare har olika avancerade varianter av bandbreddshantering och lastbalansering om du har fler än en internetuppkoppling. Cyberoam har till exempel en variant där du kan lastbalansera mot en specifik internetleverantör så att till exempel ip-telefoni alltid skickas till en viss leverantör. Cyberoam och Sonicwall låter dig använda bandbreddsbegränsningen så att du kan garantera vissa protokoll maximal eller en viss angiven hastighet.
De testade brandväggarna har schemaläggning så att skyddsnivån kan variera vid olika tider på dygnet och dagar i veckan. Det går till exempel att konfigurera dem så att de blockerar all form av trafik under nätter och veckoslut. Dessutom kan du bestämma reglerna så att vissa typer av bandbreddskrävande trafik bara accepteras på vissa tider, så att de inte riskerar att störa annan aktivitet.
D-Link, Draytek och Zyxel har alla på lite olika sätt valt att göra konfigurationen och brandväggsreglerna objektorienterade. Det här är en klar förenkling, i synnerhet när konfigurationen eller reglerna behöver uppdateras i takt med att nya datorer ansluts eller att säkerhetspolicies ändras.
Sammanfattningsvis kan vi säga att Cyberoam, D-Link och Sonicwall har flest extrafunktioner av alla upptänkliga slag, medan Draytek och Zyxel har ett lite mindre utbud. Med tanke på vårt testscenario är flera av de mer avancerade funktionerna hur som helst lite överkurs för många i målgruppen.
Zyxel har precis som D-Link och Draytek erfarenhet från konsumentprodukter och är oerhört bra på att få även en så här avancerad brandvägg att kännas mycket enkel och lättjobbad. Zywall USG-100 är oerhört logisk, enkel och har näst bästa prestanda. När den sedan är billigast att köpa och har näst lägsta årskostnaden i startfältet blir den ett givet budgetval. Det här är mycket skydd för pengarna.

Zyxel brukar vara duktiga på gränssnitt och Zywall USG-100 är inget undantag. De har en meny till vänster med lite färre alternativ än de andra. I gengäld har sidorna flera flikar. Uppdelningen gör att de enskilda inställningssidorna inte blir så överlastade med detaljer. Navigeringen är logisk – du har hela tiden en indikering upptill i fönstret som visar exakt var du befinner dig. Du kan gå direkt till kommandoradsgränssnittet via en knapp nedtill i webbgränssnittet.
Betyg: 76 av 100
Uppkopplingssäkerhet
Det finns många aspekter på datasäkerhet, och i dag blir det allt viktigare att inte förlora sin internetuppkoppling. För ett lokalkontor är uppkopplingen till huvudkontoret affärskritisk och måste ha redundans.Alla testdeltagare har möjlighet att köra fler än en wan-port – du kan alltså ha ett andra internetabonnemang och antingen köra lastdelning mellan wan-portarna eller enbart ha den ena som backup.
Draytek, Sonicwall och Zyxel tar det här ett steg vidare genom att ge möjlighet att använda 3g-modem som backuplösning. Sonicwall klarar i dagsläget bara klassiska pcmcia-kort medan Draytek och Zyxel även klarar usb-modem. Zyxel har dessutom en trevlig förmåga att automatiskt identifiera 3g-modem vilket gör konfigureringen barnsligt enkel.
Att ha möjlighet att koppla in 3g-modem som backup är smart av flera skäl. Först och främst är sådana abonnemang i dag både hyfsat billiga och har bra kapacitet i de flesta tätorter. Dessutom kan ett riktigt litet fåmanskontor ta med sig 3g-modemet under resor och därmed dra dubbel nytta av det.
Gränssnitt
I det här testet har vi inte lagt speciellt stor vikt i vår bedömning vid gränssnitt och funktioner för att komma i gång. I scenariot har vi utgått från att brandväggen konfigureras och driftsätts av en inhyrd konsult eller av leverantören.När vi ändå tar en snabb titt på gränssnitten ser vi resultatet av flera års trevlig utveckling. Alla leverantörer har hyfsat logiska och tydliga gränssnitt. De har äntligen börjat utnyttja de möjligheter som faktiskt finns i dag att bygga bra webbaserade programgränssnitt.
Ska vi utse en vinnare i det här delmomentet är det Zyxel. Det märks tydligt att de har dragit nytta av sina erfarenheter från att också arbeta med konsumentprodukter, där ogenomtänkta gränssnitt genererar höga supportkostnader. Ett bra exempel är arbetsgången för att koppla in ett 3g-modem till Zywall USG-100. Vi anslöt ett modem och efter en kort betänketid var det automatiskt identifierat, det enda vi behövde göra vara att fylla i abonnemangets pin-kod så var vi i gång. Det här är faktiskt enklare än att få i gång samma modem i Windows.
Även testvinnaren Sonicwall NSA 240 har ett mycket genomarbetat och tydligt gränssnitt, men här har de nästan drivit det hela lite väl långt. Att sätta olika små snygga ikoner framför varje alternativ i inställningsmenyn ser mycket elegant ut, men det bidrar ärligt talat inte med någon extra tydlighet. D-Link har delat upp sina ikoner i två tydliga kategorier, dels ikoner för enskilda sidor och dels mappar som innehåller grupper av ikoner för sidor.
Överlag gillar vi gränssnitten och uppskattar framför allt att tillverkarna börjat lära sig att använda färger för att göra gränssnitten tydligare. Sammanhängande alternativ grupperas med färgade plattor. Normal driftstatus indikeras ofta med gröna symboler eller grön text och saker du bör uppmärksamma skrivs ut med rött.

TechWorlds slutsats
Att utse en testvinnare var relativt enkelt i det här startfältet. Sonicwall NSA 240 körde ifrån konkurrenterna rejält och har just inga svaga punkter. Till vår glädje var det ingen av brandväggarna som helt säckade ihop ens under stresstestet.Vi blev även imponerade av kapaciteten hos vårt budgetval Zyxel Zywall USG-100 som lyckas vara både billig och imponerande snabb. Utmanaren i budgetkategorin är Draytek som utöver ett lågt inköpspris dessutom bjuder på många funktioner som de övriga tar betalt för, som vpn-klienter.
I övrigt var det kul med ett för oss helt nytt märke. Indiska Cyberoam var ingen blyg nykomling utan imponerade med mängder av funktioner och finesser samt ett bra gränssnitt.
Text: Martin Agfors Foto: Andreas Eklund Grafik: Jonas Englund

Vinnaren i det här testet har helt i tidens anda en dubbelkärning processor. Just i brandväggsvärlden är utvecklingen mot flerkärniga processorer mycket intressant. Strömsnåla och med rejäl förbättring av förmågan att uträtta flera saker parallellt passar de bra för utm-brandväggar. I en sådan måste stora mängder data kunna kontrolleras och analyseras med minimal fördröjning. 
Den har gott om funktioner och smarta finesser. Dessutom klarade den sig överlägset bäst i våra prestandamätningar. När vi mätte prestanda med utm-skyddet avslaget trodde vi först att vi hade kopplat kablarna fel. I paketfiltreringsläge är det här den snabbaste skrivbordsbrandvägg vi har testat. Även med utm-skyddet aktiverat imponerar prestanda rejält. Allt det här sköts via ett tydligt och lättjobbat gränssnitt.
Vårt budgetval i det här testet är Zyxel Zywall USG-100 som är billigast att köpa och har näst lägsta årskostnaden för utm-skydd. Dessutom har den riktigt bra prestanda. En ytterligare bonus är att den är mycket lättjobbad och enkelt kan driftsättas även av någon utan större kunskaper om brandväggar. Precis som Draytek Vigor Pro 5510 och testvinnaren från Sonicwall kan Zywall USG-100 använda 3g-modem som backup.






























Jämförelse - (Johan Ylinenjarvi) 2009-03-17 18:44
Varför? - (Ichinin) 2009-03-17 20:00
Varför? - (noo-mam(rättat)) 2009-03-17 20:18
Linux - (noo-mam(rättat)) 2009-03-17 20:26
Open Source - (Calux) 2009-03-17 21:58
Vem stoppar mest? - (shutdown -h now) 2009-03-17 22:41
Linux - äger alla utan utm? - (Ö .) 2009-03-18 01:25
Vem stoppar mest? - (Testredaktör - Lars Dobos) 2009-03-18 13:47
Vem stoppar mest? - (noo-mam(rättat)) 2009-03-18 17:15
IBM ISS? - (mofoo) 2009-03-18 18:39