A mon tour ... Depuis de nombreuses annéees j'ai expérimenté pas mal de distributions Linux (ma première : ygdrazil avec un noyau 0.99p12 !). (Pour Mandrake, j'ai acheté un cdrom du temps de NOL !).
En 2000, j'ai été initié à iptables en remplacement d'ipchains grace à un ingénieur d'Alcove (SSLL). Cela fait donc longtemps que j'ai vu des solutions diverses : scripts, générateurs, interfaces graphiques.
La MNF s'appuie sur Shorewall qui est un (pseudo-)générateur basé autour de quelques fichiers extrèmement simples. La structure de ces fichiers permet de créer une interface web assez intuitive.
L'interface de MNF est finalement assez comparable à celles de CheckPoint, Raptor (Symantec), WatchGuard ou encore SonicWall (produits que j'ai aussi utilisé et mis en oeuvre). J'ai essayé aussi il y a longtemps Firebuilder sans être aucunement surpris.
Je suis donc fan de Shorewall qui, moyennant quelques efforts de rigueur, permet d'écrire les règles de filtrage avec rapidité et sans erreurs.
Je note en regroupant les règles par section :
# fw -> net : dns, ftp, http
ACCEPT fw net udp domain
ACCEPT fw net tcp domain,ftp,www
# fw -> lan
...
# lan -> net
C'est très rapide et fiable (attention à ne pas faire d'erreurs du genre pop au lieu de pop3 !). On peut tout faire sans compter les "macros" qui peuvent simplifier encore.
Donc ma solution, depuis pas mal de temps, c'est Debian + Shorewall + huile de doigts.
Alors les IPCOP limités à 4 zones (pardon 5 avec Violet, merci Franck78) ou les SME, cela n'est pas pour moi (même si je les ai évalué).
Mais je n'oublie pas qu'un PC "passerelle" c'est plus qu'un firewall : il faut ajouter SQUID, BIND, DHCP, SQUIDGUARD, P3SCAN, HAVP, .... Là aussi, quand j'ai trouvé une solution je copie les bons fichiers de conf ... (un bon site sur le sujet :
http://arnofear.free.fr merci à lui)
(Je suis très sceptique sur des fichiers MITEL dans MNF notamment parce que e-smith c'est un script de firewall, et j'aurais voulu lire SNF antérieur à MNF).
(En entreprise, sauf besoin très spécifique, je conseille, comme Gandalf, une appliance genre Netasq, Sonic, ou autres, parce que je ne veux rendre ma société dépendante de moi, que c'est plus professionnel, et que cela ne coute pas si cher en négociant bien).