Bygga dator som ska fungera som brandvägg, köpråd..

Permalänk
Medlem

Bygga dator som ska fungera som brandvägg, köpråd..

Hej!
Tänkte bygga ihop en dator som enbart ska agera brandvägg för mitt nätverk..
Tänkte eventuellt köra Sophos UTM som brandväggsmjukvara på en "vanlig dator".

Förslag på komponenter? Gärna så billigt det går..
Har ddr3-minnen liggandes hemma, typ 8 gb så det får
gärna vara ddr3 som stöds på moderkortet..

Duger t.ex. nån vanlig dubbelkärnig intel-processor (strax under core i3) i prestanda?
Den ska helst klara gigabithastigheter, men med ganska få användare. Enbart för
hemmabruk så behöver inte vara några overkill-komponenter..
Eller går det köpa någon asbillig amd-processor, AMD 5350 finns ju, den är ju
fyrkärnig och drar ganska lite ström..

Intel-nätverkskort har jag också liggandes, 3 stycken.. (gigabit allihop)

EDIT: Har en Ubiquiti EdgeRouter som router i nätverket och den tänkte jag komplettera med en fetare brandvägg.. Den har ju brandvägg också, men vet inte riktigt hur vass den är.. Känns som Sophos UTM har lite mer inbyggt.

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem

Hej,
Ska du köra mycket VPN eller annat krypterad trafik så behöver du en processor som orkar med. Du kan med fördel använda dig utav en processor som har stöd för Intel AES.
Utdrag från Intels site ang. AES:
Intel® AES New Instructions (Intel® AES-NI) är en uppsättning instruktioner som ger snabb och säker kryptering och dekryptering av data. AES-NI är värdefullt för en rad olika kryptografiska tillämpningar. Till exempel: tillämpningar som utför volymkryptering/-dekryptering, autentisering, slumptalsgenerering och autentiserad kryptering.

Annars behöver du inte så mycket prestanda egentligen, om du kollar på en vanlig cisco router eller brandvägg så sitter det inte så mycket krut under huven på dom. Kolla in ciscos ASA 5506 och jämför hårdvaran i den med specen på den samt kontra det du vill uppnå.

Lycka till med bygget!

Permalänk
Medlem
Skrivet av Wooshen:

Hej,
Ska du köra mycket VPN eller annat krypterad trafik så behöver du en processor som orkar med. Du kan med fördel använda dig utav en processor som har stöd för Intel AES.
Utdrag från Intels site ang. AES:
Intel® AES New Instructions (Intel® AES-NI) är en uppsättning instruktioner som ger snabb och säker kryptering och dekryptering av data. AES-NI är värdefullt för en rad olika kryptografiska tillämpningar. Till exempel: tillämpningar som utför volymkryptering/-dekryptering, autentisering, slumptalsgenerering och autentiserad kryptering.

Annars behöver du inte så mycket prestanda egentligen, om du kollar på en vanlig cisco router eller brandvägg så sitter det inte så mycket krut under huven på dom. Kolla in ciscos ASA 5506 och jämför hårdvaran i den med specen på den samt kontra det du vill uppnå.

Lycka till med bygget!

Tackar för info!
VPN kommer användas, men i ganska begränsad omfattning.. Och eventuellt kommer inte denna brandvägg ta hand om det.
OpenVPN kommer köras i så fall och det är inte många användare till den i så fall..
SSH kommer också användas, men det är ju bara öppna portar och tillåta den trafiken, det är andra servrar som tar hand om den biten..

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem

Jo, jag tror inte du behöver oroa dig över processorkapacitet. Du kan tom köra på något moderkort med integrerad processor. En Celeron J1900 på 10 Watt hade nog blivit mitt val. Tror Asrock har ett MB med en sådan samt med 2 pci platser. Fördelen med MB med integrerad processor är att du får en riktig låg strömförbrukning och kan troligtvis köra hela systemet utan fläktar. Kasta in en liten SSD och ett extern nätagg med konverterare(pico atx eller liknande) inne i chassit så är det helt knäpptyst och drar väldigt lite ström.

Kör liknande setup på en server hemma här och den är igång 24/7 och har varit det i snart 4 år utan problem, kör bsd och låter den ha hand om i stort sett alla grejjer som behövs, ligger och drar cirka 20 watt vid normal drift.

Lite länkar
http://www.asrock.com/mb/Intel/Q1900M/
http://ark.intel.com/products/78867/Intel-Celeron-Processor-J...
http://www.cpubenchmark.net/cpu.php?cpu=Intel+Celeron+J1900+%...
http://www.ebay.com/bhp/pico-atx

.

Visa signatur

/Ralekk

Permalänk
Medlem

Om man vill kan man tom köra brandvägg på en gammal P4, cpu kapacitet och annat är inte det du behöver oroa dig över. Kör proxy, brandvägg för ca 100 användare på en gammal P4 utan problem.

En gammal P4 har cirka 4-500 i score i passmark.

Visa signatur

/Ralekk

Permalänk
Medlem
Skrivet av ralekk:

Jo, jag tror inte du behöver oroa dig över processorkapacitet. Du kan tom köra på något moderkort med integrerad processor. En Celeron J1900 på 10 Watt hade nog blivit mitt val. Tror Asrock har ett MB med en sådan samt med 2 pci platser. Fördelen med MB med integrerad processor är att du får en riktig låg strömförbrukning och kan troligtvis köra hela systemet utan fläktar. Kasta in en liten SSD och ett extern nätagg med konverterare(pico atx eller liknande) inne i chassit så är det helt knäpptyst och drar väldigt lite ström.

Kör liknande setup på en server hemma här och den är igång 24/7 och har varit det i snart 4 år utan problem, kör bsd och låter den ha hand om i stort sett alla grejjer som behövs, ligger och drar cirka 20 watt vid normal drift.

Lite länkar
http://www.asrock.com/mb/Intel/Q1900M/
http://ark.intel.com/products/78867/Intel-Celeron-Processor-J...
http://www.cpubenchmark.net/cpu.php?cpu=Intel+Celeron+J1900+%...
http://www.ebay.com/bhp/pico-atx

.

Kanon! Ska kolla närmare på detta!
Låg strömförbrukning är ett stort plus.
Vill dock kunna köra viss packet-inspection på den trafik som går in och ut i nätverket så antar att lite processorkraft lär behövas ändå, eller? Pallar en J1900 det? Meningen med brandväggen är att den ska vara en ganska rejäl brandvägg med en del regler.. Inte överdrivet mycket, men den ska blocka en hel del och gå igenom en del trafik. (Ett säkert hemnätverk helt enkelt. )

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem
Skrivet av SanTeoX:

Kanon! Ska kolla närmare på detta!
Låg strömförbrukning är ett stort plus.
Vill dock kunna köra viss packet-inspection på den trafik som går in och ut i nätverket så antar att lite processorkraft lär behövas ändå, eller? Pallar en J1900 det? Meningen med brandväggen är att den ska vara en ganska rejäl brandvägg med en del regler.. Inte överdrivet mycket, men den ska blocka en hel del och gå igenom en del trafik. (Ett säkert hemnätverk helt enkelt. )

Jag kör på Supermicro moderkort med C2558 processorn, fungerar riktigt bra och stöd för AES finns också. Rekomenderar starkt detta moderkort!

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem
Skrivet av Chichin:

Jag kör på Supermicro moderkort med C2558 processorn, fungerar riktigt bra och stöd för AES finns också. Rekomenderar starkt detta moderkort!

Hmm, var hittas detta moderkort och processor?

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem

Jag kör pfSense på ett Asrock J1900M med 4 gb ram, pressar utan problem 100 mbit genom vpn, kör packet inspection och squid proxy och cpu'n lastas inte mer än 10-15%. Vet inte om sophos kräver mer resurser men jag kan varmt rekommendera J1900.

Skrivet av SanTeoX:

Kanon! Ska kolla närmare på detta!
Låg strömförbrukning är ett stort plus.
Vill dock kunna köra viss packet-inspection på den trafik som går in och ut i nätverket så antar att lite processorkraft lär behövas ändå, eller? Pallar en J1900 det? Meningen med brandväggen är att den ska vara en ganska rejäl brandvägg med en del regler.. Inte överdrivet mycket, men den ska blocka en hel del och gå igenom en del trafik. (Ett säkert hemnätverk helt enkelt. )

Permalänk
Medlem
Skrivet av SanTeoX:

Hmm, var hittas detta moderkort och processor?

Du hittar kortet här http://www.prisjakt.nu/produkt.php?p=2446350

Kolla Ebay också, jag köpte därifrån o hade tur med att flickvännens släkting kunde ta med sig kortet då hon reste hit i våras:-)

Kräver ECC minne dock...

MEN, det är riktigt stabilt!! Inga problem alls! Går du upp på den lite större modellen och 8 cores kan du ju virtualisera lite också.
Load ligger på mellan 2-3% Kortet drar 15W:-)

Visa signatur

Dator: Gigabyte Z390 i7-9700 32gig RAM DDR4 RTX 2080

Permalänk
Medlem
Skrivet av Chichin:

Du hittar kortet här http://www.prisjakt.nu/produkt.php?p=2446350

Kolla Ebay också, jag köpte därifrån o hade tur med att flickvännens släkting kunde ta med sig kortet då hon reste hit i våras:-)

Kräver ECC minne dock...

MEN, det är riktigt stabilt!! Inga problem alls! Går du upp på den lite större modellen och 8 cores kan du ju virtualisera lite också.
Load ligger på mellan 2-3% Kortet drar 15W:-)

Aha ok.. Får nog bli ett kort som är lite lättare att få tag på och som inte har ecc.. Har inga fler ecc-minnen.. Eller jo har ett 2GB-minne ECC, men kanske behöver något mer i burken än så..

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem
Skrivet av SanTeoX:

EDIT: Har en Ubiquiti EdgeRouter som router i nätverket och den tänkte jag komplettera med en fetare brandvägg.. Den har ju brandvägg också, men vet inte riktigt hur vass den är.. Känns som Sophos UTM har lite mer inbyggt.

Vad har du behov av som din nuvarande EdgeRouter (Lite, Pro?) inte klarar?
Båda kör ju Linux i botten, så det är ju mest prestanda och användargränssnitt och vad som finns förberett för enkel användning och så.
EdgeRoutern kan man göra ganska mycket med vad jag förstår, och det är mest lagringsutrymme och processorkraft som begränsar, snarare än vad den mjukvarumässigt har stöd för.
Svårt att slå EdgeRouter för prisvärdhet om man inte vill köra någon servermjukvara som den inte orkar driva eller så.

Eller gillar du sånt här, och vill göra det själv bara för att du kan?

Permalänk
Medlem
Skrivet av Genesis:

Vad har du behov av som din nuvarande EdgeRouter (Lite, Pro?) inte klarar?
Båda kör ju Linux i botten, så det är ju mest prestanda och användargränssnitt och vad som finns förberett för enkel användning och så.
EdgeRoutern kan man göra ganska mycket med vad jag förstår, och det är mest lagringsutrymme och processorkraft som begränsar, snarare än vad den mjukvarumässigt har stöd för.
Svårt att slå EdgeRouter för prisvärdhet om man inte vill köra någon servermjukvara som den inte orkar driva eller så.

Eller gillar du sånt här, och vill göra det själv bara för att du kan?

Framförallt är det för att jag gillar sånt här och tycker det är kul. Edgeroutern ska ju klara en hel del och tänkte köra den som första brandvägg också.. Sophosbrandväggen känns dock mer som en dedikerad brandvägg medan edgerouter mer är en router med brandvägggsfunktionalitet. Sophos verkar ha rätt mycket mer brandväggsfunktioner, packet inspecting m.m som edgerouter inte riktigt verkar ha (även fast det nog går stt fixa till en hel del)

Skickades från m.sweclockers.com

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk
Medlem
Skrivet av SanTeoX:

Framförallt är det för att jag gillar sånt här och tycker det är kul. Edgeroutern ska ju klara en hel del och tänkte köra den som första brandvägg också.. Sophosbrandväggen känns dock mer som en dedikerad brandvägg medan edgerouter mer är en router med brandvägggsfunktionalitet. Sophos verkar ha rätt mycket mer brandväggsfunktioner, packet inspecting m.m som edgerouter inte riktigt verkar ha (även fast det nog går stt fixa till en hel del)

Skickades från m.sweclockers.com

Om det är Deep Packet Inspection du syftar på så har Edgerouter det från och med EdgeMAX 1.7. Mera features kommer i 1.8 (i alpa2-stadie ännu sålänge), dock tror jag som du säger att Sohpos kanske är mera sofistikerad med ännu mera features.

Visa signatur

i7-8700k | ASUS ROG Strix Z370-F Gaming | 2x8+2x16GB Corsair Vengeance LPX 3200 | ASUS TUF RTX 3080 OC | Samsung 860 EVO 1TB | WD Black SN850 1TB | Intel 660p 2TB | Crucial MX500 4TB | Noctua NH-U14S | Fractal Design North | Seasonic Focus Plus Gold 650FX | ASUS Xonar Essence STX

Permalänk
Medlem
Skrivet av Micke O:

Om det är Deep Packet Inspection du syftar på så har Edgerouter det från och med EdgeMAX 1.7. Mera features kommer i 1.8 (i alpa2-stadie ännu sålänge), dock tror jag som du säger att Sohpos kanske är mera sofistikerad med ännu mera features.

Intressant! Får läsa på lite mer om min edgerouter 😊 Kan inte påstå att jag satt mig in i den alldeles för djupt ännu.. 😛
Blir nog dock en sophos oxå 😉
Skickades från m.sweclockers.com

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk

Jag skulle satt ihop något liknande med RCC-VE 2440 om inte din Edgerouter duger.

Intel Atom C2358 har både AES-ni och quickassist
Intel Atom C2338 har AES-ni

Kör du VPN och vill ha bra hastighet bör du ha AES-ni.

Visa signatur

Every time I see some piece of medical research saying that caffeine is good for you, I high-five myself. Because I'm going to live forever.
~ Linus Torvalds (2010-08-03)

Permalänk
Medlem
Skrivet av mechersmith:

Jag skulle satt ihop något liknande med RCC-VE 2440 om inte din Edgerouter duger.

Intel Atom C2358 har både AES-ni och quickassist
Intel Atom C2338 har AES-ni

Kör du VPN och vill ha bra hastighet bör du ha AES-ni.

Verkar svårt att hitta moderkort med denna atom-processor och som även har minst 2 expansionsplatser så man kan trycka i två intel nätverkskort.. (Inte många moderkort som har intel-kort inbyggt, utan det brukar vara realtek och de är ju inget vidare)

Hur mycket skillnad blir det i speed med AES-ni och utan? Har väl tänkt att kunna koppla upp mig mot mitt nätverk via VPN och då köra openVPN. SSH kommer också min övriga familj använda sig av för att koppla upp och skicka lite backup till en server bakom brandväggen..
Kommer jag märka någon reel skillnad i speed mellan en processor som stödjer AES-ni och en utan?

Ett asrock Q1900M verkar ju onekligen jäkligt intressant, men tyvärr verkar ju inte Intel J1900-processron stödja AES-ni..

Visa signatur

WS: Mac Studio M1 Max | 32 GB | 1TB | Mac OS
WS: Intel i5 12600K | 64 GB DDR4 @3600 Mhz | 2x1TB nvme 2x1TB SSD SATA | Windows 11 & Manjaro Linux
Bärbar: Macbook Pro 14" | M1 Pro | 16GB RAM | 512GB SSD | Mac OS
Servrar: Intel i7 10700K | 64 GB DDR4 @3600Mhz | 3 TB SSD + 22TB HDD | Unraid |
4x Raspberry pi 4b 8Gb | Dietpi |

Permalänk

Beror på vad du har för lina samt hur många uppkopplade klienter till VPN-Servern som ska köras samtidigt. De processorer du har länkat bör klara att maxa en 100/100 Mbps lina utan vidare för en klient. AES-ni blir dock mer eller mindre ett krav om du kör många klienter och ska klara av högre hastigheter.

Sedan så är det inget extra arbete för brandväggen om du ska komma åt en klient bakom NAT om du inte går via VPN servern som ligger på den. Antar att du kommer att köra ssh direkt mot din lagringsserver och inte genom dubbla ssh tunnlar(ssh-login->brandvägg && ssh-login->filserver).

Angående dessa server atoms och expansions kort, behöver du verkligen det? Standard konfigurationen är med intel i210 eller i345 som nätverkskort för dessa vilka är båda server NICs. Inte ofta det är realtek på dessa kort då hela C2xx8 serien är riktat mot nätverks applikationer.

Visa signatur

Every time I see some piece of medical research saying that caffeine is good for you, I high-five myself. Because I'm going to live forever.
~ Linus Torvalds (2010-08-03)