Ja, da aber Verschlüsselung - wie wir hier sehen - etwas ‚pain
in the ass‘ ist, sollte man sich bei T-DSL und W-LANIMHO
wirklich Gedanken über eine „Firewall“ machen (und nein: keine
„Personal Firewall“)
Welcher Art würdest Du dort denn Traffic filtern? Ich gehe jetzt zunächst mal von maximal stateful inspection aus, und nicht Application Level Gateways.
Leider ist das in den üblichen Karten eben nicht eingebaut
Definiere „üblich“ 
Isch voll krass inne Mediamaakt: „ey, hasse wieh-len?“
Alder, dann krissu krassen Switch mit wie-laehn, krass von Laster gefallen oder so, woissu! (Aber dabbeljuh-lään hört sich auch echt scheisse an (sorry))…
Richtig, in diesen Karten steckt wohl bestenfalls standard WEP drin.
In der Industrie ist das was anderes - da gelten ja auch
andere Maßstäbe. Zum einen ist das Budget höher, zum anderen
aber auch der Sicherheitsbedarf.
Du weißt ja, wo ich bin: durchaus Sicherheitsbedarf, gnug Geld
für Schrottware von Microsoft, aber ein Setup zum Gruseln…
Ja… klassischer Fall für VPN + AAA - mit Cisco (boah, es geht mir selbst langsam auf die Nerven, immer wieder diese Firma anführen zu müssen) Komponenten könnte ich denen da ein schönes Angebot machen, auch alles unter Windoze, wenn’s denn sein muß…
Kompatibel zu dem Nullachtfuffzehn Grabbeltischgeraffel. Was
man für kleines Geld an jeder Ecke bekommt.
Warum willst Du diese Kompatibilität unbedingt haben?
Irgendwo ist halt Schluß, nach unten hin. In Deinem Job sollte dieses Geraffel eh nicht in Frage kommen, und für den Heimanwender, ja, der muß sich dann tatsächlich mit komplizierteren Lösungen rumschlagen. Wobei ich mir diese SSH-Lösung gar nicht so schwierig vorstelle.
Meine Sicherheitsbedenken gegenüber einer proprietären
Lösung mögen angesichts der SSH-Querelen etwas unglaubwürdig
klingen…
Och… ich find’s bloß etwas komisch, eine Secure Shell zum
tunneln von allem möglichen zu miß-/gebrauchen - da war sie ja
ursprünglich mal nicht für gedacht.
Nein, aber es wird oft genug mittlerweile so gemacht 
siehe unten…
Interessant wäre es da
auch noch mal, die Performance zu vergleichen, von SSH und
anderen VPN-Lösungen. Zumal SSH AFAIK ausschließlich in
Software verschlüsselt,
Ja, aber es gibt verschiedene Verschlüsselungsalgorithmen zur
Auswahl, Kompressionsstufen ebenso…
Beim klassischen VPN auch…
während es für VPNs auch
Hardwarever-/entschlüsselung gibt. Wenn man da mehr als eine
Hand voll Clients an einer Stelle das VPN terminieren lassen
will, könnte das schon einen Unterschied machen.
Das mag sein. Ich habe hier auch wirklich wenig Erfahrung,
höhere Bandbreiten über SSH zu pusten, da ist die hier
genutzte Bandbreite zu niedrig (und - trotz alter Hardware die
Rechenleistung zu hoch…
Da kommen wir an den Punkt, wo Konsistenz ins Spiel kommt - ich kenne da auch keine Tests oder Erfahrungen, was die Performance unter hoher Last angeht, aber nehmen wir jetzt mal an, die SSH-Lösung geht bei Hochlast in die Knie, dann wär’s doch auch doof, zwei Lösungen zu haben, eine für schnell, eine für langsam und beide völlig unterschiedlich. Dann doch lieber eine, die gut skalierbar ist. Immerhin leben wir in Zeiten von 10GBit/s Ethernet. Sicher, nicht über Funk, aber da macht’s dann die Summe der Clients, die alle an einem Punkt terminieren.
Wobei das zugegeben halt ein außergewöhnliches Szenario ist.
Vielleicht sollte ich da gelegentlich 'mal umbauen…
Inne Firma? Im nächsten Frühjahr sind Semesterferien, ich will mitbauen.
))
PS: Ob der Ursprungsposter noch mitliest?
Mirdochegal[tm]
Zumindest sind wir on topic.
Gruß,
Doc.
PS: Du 19c3?