This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Transparent firewall setup possible?

I have used astaro at home for the last several years and like most features available.  I was able to recently obtain a Cisco 5505 with extra liscensing for a reasonable cost.

The Cisco is a pure firewall  There is no IPS nor web filtering (unless you want to spend $1000 for the IPS module or a substantial yearly web filtering fee).  I would like to place an astaro between the cisco and cable router and use the astaro's IPS and web filtering (and hopefully logging and reports).  In other words, in Cisco speak, use the Astaro as a transparent firewall.

Setup would be:

Cisco 5505 ----->   Astaro ------->   Cable Modem

The internet IP address is not static.  It is DHCP assigned by the cable modem to the first device it connects to.  If you unplug the cable modem and plug it into a different device, that device either has to renew the DCHP lease or the modem has to be turned off / on.

I do not want to double NAT with the astaro.  I would like it to be a true transparent firewall (such as the Cisco can do).  I could only find two old posts in the forum about this.  They may have been set up with double NAT.

The Astaro will have 3 NICs: 1 for managment and 2 for data.

I tried these things and they did not work:

(1) Bridge 2 NICs.  Did not create interface.  Under advanced bridge properties lift MAC blank. No traffic passed through Astaro

(2) Bridge 2 NICs.  Did not create interface.  Under advanced bridge properties cloned MAC address of Cisco interface that is connect to the astaro. No traffic passed through Astaro.

(3) Bridge 2 NICs.  Create interface.  Left MAC as created.  No traffic passed through Astaro.

(4) Bridge 2 NICS.  Create interface.  Cloned MAC to Cisco interface that connects to Astaro.  No traffic passed throug Astaro.

I did find online instructions on how to create a transparent firewall with pfSense.  I'm hoping it can be done with Astaro.  Thank you for any help.


This thread was automatically locked due to age.
  • You make me curious about your setup. What kind of protection does the Cisco firewall is offering to you that your Astaro cannot beat?

    I think adding complexity to the network plays against its security.


    Just to respond to this ... I agree that the Cisco (or any other vendor's firewall) in front of the UTM, in most cases, is totally redundant and unnecessary.  However, some of my clients require a dual firewall setup (some regulatory or vendor / client demands), and, in some cases, it's pure politics .. sometimes they just spent (overspent most of the time) money on a firewall, but need the other stuff the UTM does, but it wouldn't look good to the "boss" if they pulled out a brand new piece of equipment because it was redundant [[:)]]

    Sometimes the IT manager / director is just obsessed with having a green-colored security device in place [[:)]] I always tell them I can spray-paint the UTM to match, LOL.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Bruce, that's a great feature suggestion!  An optional "stealth" paint job. LOL [;)] [:D]

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Black will look more powerful and robust Bruce LOL
  • Okay.  I get the message.  Waste of time putting something between cisco and modem.  Will use opendns account for basic web filtering.
  • Rayik, we're just playing with each other - no conclusions possible!

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • LOL, Bruce! [:D]

    On my last ASA replacement I heard something like: "This 5-letter appliance pretty much says to the managers I choose the leader - so is not my fault if it fails". I said "well, take this brand new Gartner's report and, yes, you can scratch off the S yourself and make a 5-letter SOPHO appliance".

    But the "color stealth mode" is a better approach! Maybe the appliance can auto adapt to the rack, like a chameleon! [:)]