Virtuella routers/Firewalls

Permalänk
Medlem

Virtuella routers/Firewalls

Tänkte jag skulle testa lite olika Router/Firewall mjukvaror virtuellt i ESXi 5.5

Har tidigare kört PfSense vilket fungerar hur bra som helst. Tänker troligtvis inte byta ut den men vill ändå testa lite andra mjukvaror för att se vad som finns på marknaden.
Nackdelarna med PfSense är att det är lite lurigt att få igång vmxnet3 vNIC:et, har inte provat själv men googlat lite och finns de som fått det att lira men verkar vara lite besvärligt.

På listan har jag:

  • Vyatta

  • Endian

  • Untangle

  • Zentyal

  • ClearOS

  • IpFire

Har ni något annat förslag som jag absolut skall testa? Får gärna stödja t.ex vmxnet3 och vmtools osv, eller för den delen om ni kör något annat till t.ex KVM eller XEN så posta de lösningarna också!

Quicktests
Endian:
+Enkel setup
+Lätt att göra enkla konfigureringar
+Enkelt att sätta upp OpenVPN server
-Få avancerade alternativ

För dig som vill komma igång fort men inte vill göra mycket mer än enkel port forward och kanske remote access med OpenVPN.

Untangle:
+Multi WAN support (loadbalancing och failover är dock betalappar, så testar ej dessa)
+Enkel installation (Testade grafisk)
+OpenVPN installationen var mycket enkel! Bygger även en windows klient som kan laddas ner via interfacet
+Första intrycket, känns väldigt konfigurerbart
-Flera av basic funktionerna är betalappar
-Priset, $864 för Education standard, är rätt saftigt.

Antar att detta riktar sig mot små/mellanstora företag/organisationer, passar inte oss hemmafixare.

Vyatta:
-Inte helt straigth forward installation, Webgui är borttaget och är endast för "enterprise" verisonen.
-registrering behövs for dokumentation.
-Krånglig konfiguration i konsolmiljö

Njaa, det här är inget för mig. Knacka konsol för att konfigurera routern är helt enkelt inte smidigt. Dessutom tar den mer fysisk plats än PfSense som har webgui. (kan hända att den ligger där men kräver aktivering).

Zentyal:
+Enkel installation (mycket lik ubuntu installation, endast grafisk)
+Mycket konfigurerbar vid installation
-+ OpenVPN, servern kicka igång direkt. men klienten gick inte att ladda ner, står "färdigt" men ingen fil laddas.
+Kände mig hemma i ubuntumiljön och installerade enkelt vmware tools
-Begränsade konfigurerbarhet för nätverk, mycket funktionalitet finns där men utan tweakmöjlighet.

Inte mycket annat negativt, känns som ett bra alternativ att köra virtuellt.

clearOS:
+Känns extremt kraftfullt
+Layer 7 gateway funktionalitet fungerar med addons direkt (antivirus och antiphishing) mycket nice!
-Tungt att driva, minimum 1gb ram
-Fortfarande funktionalitet som skall betalas för, men inte så illa här då de gäller mer enterprice riktade funktioner. 100% uptime är inget jag betalar för hemma iaf.
-Lite struligt att komma igång med, registrering och lite googlande behövdes
-Inget enkelt sätt att hantera regler mellan nätverk (rules/NAT), utan det är iptables kommandon som gäller.

Detta är nog brandväggen jag skulle rekommendera om man vill gå hardcore!

IpFire:
+Klockren installation i VmWare
+Stödjer vmxnet3 out of the box
+Squid och clamAV fungerar direkt utan trix
+Snabbare än alla andra? konstigt men sant (96 Mbit/s vs 89-91 för övriga, även pfsense)
-Inget stöd för MultiWan

Imponerad av IpFire! Känns som bästa kandidaten om man inte behöver MultiWan eller liknande funktionalitet.

Sammanfattning
De routers/brandväggar/gateways jag provat nu har alla varit ganska olika men ändå lika. Untangle och clearOS var nog de med flest funktioner. Endian var enkelt men inte särskilt rolig. Vyatta är nog mer riktad mot embedded hårdvara, men där känner jag ändå att den blir spöad av PfSense på alla punkter, så det var nog den jag blev mest besviken på. Zentyal var dagens highlight tror jag, enkelt att installera och gott om funktionalitet. Mest hardcore kändes dock clearOS som jag tror jag skall testa lite extra nu.
Senaste tillskottet IpFire är helt klart värt att ta en titt på!

Edit: 2014-11-23
Prestandatest
Gjorde ju ett test för IpFire när jag skapade tråden men tänkte uppdatera med PfSense prestandan som jämförelse.

Setup:
Asus Rampage II
i7-980x
30gb ram (1333 Mhz)
ESXi 5.5

Testerna är gjorda med Iperf mellan två ubuntu (med vmxnet3 vNIC) maskiner som ligger på två olika vSwitchar i ESXi. Den virtuella routern är sen kopplad till varje vSwitch och routar trafiken mellan dem, alltså ett (LAN --> WAN) throughput test.

PfSense:
vNIC E1000, har haft strul varje gång jag försökt aktivera vmxnet3 på PfSense
Throughput: 2,66 GBit/s

IpFire:
vNIC vmxnet3
Throughput: 4,59 GBit/s

Maskiner på samma vSwitch (ingen routing)
Throughput: ~14 Gbit/s

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

Jag kör med zentyal och det fungerar riktigt bra.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av BrusE:

Jag kör med zentyal och det fungerar riktigt bra.

Den såg riktigt intressant ut. Den verkar göra de flesta saker man vill att en hemmaserver skall klara, eller kör du den virtualisera ändå?

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem
Skrivet av kufra:

Den såg riktigt intressant ut. Den verkar göra de flesta saker man vill att en hemmaserver skall klara, eller kör du den virtualisera ändå?

Skickades från m.sweclockers.com

Du kan virtualisera från den om du vill. Dock så kör jag den virtualiserad och endast som router/brandvägg. Allt annat är nedstängt.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Untangle och Pfsense är mina favoriter, dock är ClearOS helt ok också: http://www.clearfoundation.com/

Permalänk
Medlem

Kan rekommendera Sophos UTM. Gratis för hemanvändare. Själv kör jag det på en atom-burk, men en polare kör den virtuell och har inga problem att kräma ur hela sin GBit-lina ur burken.

Tror dock inte att nätverkskorten är vmxnet, men om man drar ner deras virtuella app så är där vmware tools förinstallerat.

Permalänk
Medlem
Skrivet av mitik:

Untangle och Pfsense är mina favoriter, dock är ClearOS helt ok också: http://www.clearfoundation.com/

Skrivet av Scuttle:

Kan rekommendera Sophos UTM. Gratis för hemanvändare. Själv kör jag det på en atom-burk, men en polare kör den virtuell och har inga problem att kräma ur hela sin GBit-lina ur burken.

Tror dock inte att nätverkskorten är vmxnet, men om man drar ner deras virtuella app så är där vmware tools förinstallerat.

Ser ut som två bra förslag att lägga till på listan!

Edit:
Sophos UTM, vad kostar den mjukvaran? Tänker mig att jag vill försöka hitta bra mjukvaror fast som inte får kosta skjortan. Untangle verkade bra nu när jag testade det, men inget jag kommer betala för.

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem
Skrivet av kufra:

Tänkte jag skulle testa lite olika Router/Firewall mjukvaror virtuellt i ESXi 5.5

Zentyal:
+Enkel installation (mycket lik ubuntu installation, endast grafisk)
+Mycket konfigurerbar vid installation
-+ OpenVPN, servern kicka igång direkt. men klienten gick inte att ladda ner, står "färdigt" men ingen fil laddas.
+Kände mig hemma i ubuntumiljön och installerade enkelt vmware tools
-Begränsade konfigurerbarhet för nätverk, mycket funktionalitet finns där men utan tweakmöjlighet.

Vilka tweakmöjlighet saknar du?

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av kufra:

Ser ut som två bra förslag att lägga till på listan!

Edit:
Sophos UTM, vad kostar den mjukvaran? Tänker mig att jag vill försöka hitta bra mjukvaror fast som inte får kosta skjortan. Untangle verkade bra nu när jag testade det, men inget jag kommer betala för.

Sophos (Astaro) UTM är gratis. dock begränsad till 50 klient IP.
Hämtas här: ftp://ftp.astaro.de/pub/UTM/v9/
sen måste du skapa ett konto för att få en "Home use only" licens till den.

Visa signatur

Medlem #14

Permalänk
Medlem
Skrivet av BrusE:

Vilka tweakmöjlighet saknar du?

Egentligen inte så många. Jämför med pfsense och här känns det som att väldigt få saker går att tweaka, apparna skall bara fungera känns de som. Men zentyal var verkligen trevligt!

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem
Skrivet av kufra:

Egentligen inte så många. Jämför med pfsense och här känns det som att väldigt få saker går att tweaka, apparna skall bara fungera känns de som. Men zentyal var verkligen trevligt!

Skickades från m.sweclockers.com

Det som jag gillar bäst med Zentyal är att det är Ubuntu i botten och att den använder sig av snort. Dessutom är det sjukt stabilt.
Nackdelen med snort är att det drar mycket CPU om man filtrerar hårt som jag gör. Snort tar ca 30% av CPU kraften på min brandvägg.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Så vad tycker du, är det värt att byta från pfSense till någon av de andra distarna?
Har kört pfSense i 5 år, 3 år på denna installationen och det är rent ut sagt löjligt bra.

Visa signatur

11600K@5.1 GHz + 32GB Corsair Vengeance RGB PRO 3200@3400 MHz + MSI RTX 2080 Super Gaming X Trio +
WDC Blue SN550 1TB + Black OEM SN730 500GB + Kingston A1000 480GB + A2000 500GB + NV2 1TB + 2TB R10 + RGB most of THE THINGS! + Corsair 4000D Airflow + 2*ZyXEL NSA326 2*3TB @ R1 + Netgear RN2100 4*3TB @ R10 + RN204 4*4TB @ R5 + Synology DS216j 2*4TB @ SHR R1 + DS418 4*8TB @ SHR R6
| tmp: R5 3600@4.2 GHz + 32GB 2666@3066MHz + 1060 6GB@2100/4500MHz + 1 TB NV2 & 512GB SN730

Permalänk
Medlem
Skrivet av ZaInT:

Så vad tycker du, är det värt att byta från pfSense till någon av de andra distarna?
Har kört pfSense i 5 år, 3 år på denna installationen och det är rent ut sagt löjligt bra.

Det beror på vad man använder sin brandvägg till. Jag kör många egna skript och lösningar. Då passar Ubuntu mig bra.
Pillar man inte så mycket så ska man kanske hålla sig till pfSense.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem
Skrivet av ZaInT:

Så vad tycker du, är det värt att byta från pfSense till någon av de andra distarna?
Har kört pfSense i 5 år, 3 år på denna installationen och det är rent ut sagt löjligt bra.

Jag säger nog nej. Än så länge tycker jag fortfarande PfSense är kungen. Så är du nöjd som du kör nu så kör på!

Däremot testade jag IpFire precis. Imponerad att den tog vmxnet3 direkt i installationen (innan jag installerade drivarna själv alltså). Skall uppdatera första posten med lite tankar på IpFire också, well, det är som sagt tankar och mina intryck

EDIT:
Är det rimligt att alla gateway/firewalls jag testat nu får ungefär samma prestanda (90 Mbit/s ner) medans IpFire får 96 Mbit/s? testat från samma virtuella maskin, jag har dessutom verifierat från min vanliga maskin så det är lite belastningen på nätet just nu som gör skillnaden (brukar alltid får 89 till 91). Squid+ClamAV fungerade rakt av också! hmm imponerad av IpFire!

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

Gubbar!!!! IpFire, vilken grej! Den gör allt jag kan tänka mig man skulle vilja ha av en gateway/firewall och allt bara fungerar. Dessutom är den snabbare än min PfSense och den kör i ESXi som om den aldrig gjort annat.
Är det något jag rekommenderar nu att prova så är det den!

Sorry för flummig post men jag blev helt tagen!

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

M0n0wall?

Skickades från m.sweclockers.com

Visa signatur

The Best There Is, The Best There Was And The Best There Ever Will Be!!!!!!

Permalänk
Medlem
Skrivet av Ll0yd:

M0n0wall?

M0n0wall är en av de brandväggar jag sorterade bort från första början. Anledningen är för den verkar fokusera på embedded hårdvara med svagare cpu och minimalt med funktioner. Jag har alltså inte provat utan de var vad jag fick intrycket av på deras hemsida. Om du testat och rekommenderar den, berätta gärna varför.

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

Du kan ju alltid testa nya smoothwall express 3.1 rc3

http://www.smoothwall.org

Permalänk
Medlem

Hej! Hur fick ni Zentyal att fungara i ESXi? Ska man köra alla NICs som passthru eller virtuella? Har fått igång det så pass att jag kan ansluta till WAN från consollen.

Fick igång PfSense med virtuella NICs.

Permalänk
Medlem
Skrivet av f3lix:

Hej! Hur fick ni Zentyal att fungara i ESXi? Ska man köra alla NICs som passthru eller virtuella? Har fått igång det så pass att jag kan ansluta till WAN från consollen.

Fick igång PfSense med virtuella NICs.

Zentyal var plugnplay . Körde med två vnic och ett passthrough från moderkortet som esxi ändå inte har drivar för

Är det zentyal som lockar mest?

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

Har som sagt haft igång PfSense men det kändes lite väl avancerat för mig sen är ju inte FreeBSD så bra på trådlösa nätverkskort. (Går ju att lösa med AP iofs)

Zentyal verkar dock rätt hungrigt på RAM så blir att köpa en extra sticka om jag bestämmer mig för att köra med det.

Vad rekomenderar du annars? Letar efter något som är snabbt oh som har antivirus + brandvägg. Mer avancerat än så behöver jag inte.

Permalänk
Medlem
Skrivet av f3lix:

Har som sagt haft igång PfSense men det kändes lite väl avancerat för mig sen är ju inte FreeBSD så bra på trådlösa nätverkskort. (Går ju att lösa med AP iofs)

Zentyal verkar dock rätt hungrigt på RAM så blir att köpa en extra sticka om jag bestämmer mig för att köra med det.

Vad rekomenderar du annars? Letar efter något som är snabbt oh som har antivirus + brandvägg. Mer avancerat än så behöver jag inte.

Om du läst mina inlägg så säger jag IpFire! Lite lättare än pfsense men har precis de du vill ha och. Däremot skall du köra proxy med virusscanning får du räkna med lite cpu och ram belastning. Jag kör 1gb ram på min, tycker 512 mb är lite snålt

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem
Skrivet av JenzA:

Sophos (Astaro) UTM är gratis. dock begränsad till 50 klient IP.
Hämtas här: ftp://ftp.astaro.de/pub/UTM/v9/
sen måste du skapa ett konto för att få en "Home use only" licens till den.

Sophos har även skalat bort IPsec, vilket är anledning till att jag fortfarande kör föregångaren Astaro Security Gateway V8 i min labmiljö. <- Tips om den fortfarande går att ladda ner.
Jag gillar dessa brandväggar som redan i gratisversion ändå erbjuder rätt mycket funktionalitet (UTM) och samtidigt är lätta att konfigurera. Att man får en trevlig rapport i slutet på dagen med grafer och statistik gör ju inte saken sämre

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem
Skrivet av Dr.Mabuse:

Sophos har även skalat bort IPsec, vilket är anledning till att jag fortfarande kör föregångaren Astaro Security Gateway V8 i min labmiljö.

Buh? Menar du IPSec för remote access? Kör det inte själv, men var tuvungen att tita efter och det verkar som att det är bara att flåsa på med IPSec här (kör gratisversionen):

Permalänk
Medlem
Skrivet av Scuttle:

Buh? Menar du IPSec för remote access? Kör det inte själv, men var tuvungen att tita efter och det verkar som att det är bara att flåsa på med IPSec här (kör gratisversionen):

Nej, tänkte på Site-2-site - om jag nu tolkat informationen på hemsidan korrekt så är det den funktionen som nu kostar pengar. Tänkte inte på att det även finn IPsec under remote access (Sophos klient kostar tydligen pengar dock).

Visa signatur

There are two kinds of people: 1. Those that can extrapolate from incomplete data.
Min tråkiga hemsida om mitt bygge och lite annat smått o gott: www.2x3m4u.net

Permalänk
Medlem

Blev lite nyfiken på IPFire efter att ha läst igenom tråden.
Bra initiativ detta med att gå igenom ett gäng produkter så här.

Utan att ha provat att installera och använda mjukvaran själv så undrar jag om det finns stöd för loopia.se i inställningarna för dynamisk DNS?
Hittar inget rakt svar efter att ha sökt igenom ipfires forum, googles bildsök eller andra presenterade länkar.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

Blev lite nyfiken på IPFire efter att ha läst igenom tråden.
Bra initiativ detta med att gå igenom ett gäng produkter så här.

Utan att ha provat att installera och använda mjukvaran själv så undrar jag om det finns stöd för loopia.se i inställningarna för dynamisk DNS?
Hittar inget rakt svar efter att ha sökt igenom ipfires forum, googles bildsök eller andra presenterade länkar.

Jag har loopia själv men använder inte dynamisk uppdatering av dns. Min adress är "statisk" inte riktigt men nästan
Kan tänka mig att man skulle vilja uppdatera subdomännamnen från routern dock istället för att köra *.

Kan kolla lite i IPfire när jag kommer hem

Skickades från m.sweclockers.com

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem
Skrivet av kufra:

Jag har loopia själv men använder inte dynamisk uppdatering av dns. Min adress är "statisk" inte riktigt men nästan
Kan tänka mig att man skulle vilja uppdatera subdomännamnen från routern dock istället för att köra *.

Kan kolla lite i IPfire när jag kommer hem

Skickades från m.sweclockers.com

Tack.
En fullösning är ju att köra en DNS-klient på en annan maskin än routern, dock hade det ju varit smidigast att ha alla "såna" funktioner samlade just i routern.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

Tack.
En fullösning är ju att köra en DNS-klient på en annan maskin än routern, dock hade det ju varit smidigast att ha alla "såna" funktioner samlade just i routern.

Hittade inte Loopia i listan över Dynamic DNS services. Hittade inget plugin genom att bara kolla heller, så Loopia DNS update fungerar alltså inte med IPFire out of the box.

Hittade precis en nackdel med IPFire. Inget stöd för Multiwan, så multiwan failover eller load balancing är inget man bör göra med IPFire verkar det som. Men vill man ha en snabb och bra router och inte behöver den funktionaliteten för ESXi eller annan virtuell miljö så är det en topkandidat!

Visa signatur

Gaming: Asus P8P67, Intel i5-2500k, Asus 7970 DCII, 8gb ram, 300gb velociraptor
Server: Asus Rampage II, Intel i7-980x, 6970 ref, 30gb ram, SASUC8I + 8st 2tb diskar + 1st 128gb SSD

Permalänk
Medlem

Zentyal + ddclient fungerar bra med Loopia!

Visa signatur

| Citera för svar! | Gilla bra inlägg! |