pfSense-hårdvara tips

Permalänk
Medlem

pfSense-hårdvara tips

Har varit väldigt sugen ett tag ett bygga/köpa en dedikerad pfSense-låda men fastnar alltid i djungeln av hårdvara där jag inte lyckas hitta det perfekta som fyller alla mina krav;

- Liten. Ska stå jämte min fiberbox i hallen. mITX-chassi är okej
- Strömsnål. Tänker mig absolut max 25w i idle, helst mindre än så
- INTE Realtek NICs, det går bort direkt
- Prestanda nog för att framtid uppgradering till 1gbit internet, och prestanda för att i alla fall klara av 100mbit (ju mer desto bättre) OpenVPN-anslutning till t.e.x OVPN.se
- Expansions-slot hade varit trevligt

Har tittat på t.e.x N3150 mini pc's från Aliexpress men alla verkar ha Realtek NICs av någon anledning. Lådorna med J1900 ser bättre ut men prestandan känns inte så framtidssäker.

TLDR; Söker tips för bygge eller köp av en pfSense låda för absolut 3000kr utan ram och lagring som fyller mina krav. Går det?

Permalänk
Medlem

Qotoms burkar är ganska populära. T.ex QOTOM-Q190G4-S02

Permalänk
Medlem

Tack vare inlägget från enterthewoid ovan så hittade jag denna:
QOTOM-Q355G4 med Core i5 5250U
https://www.aliexpress.com/store/product/Latest-New-core-I5-5...

https://forum.pfsense.org/index.php?topic=127762.0
Verkar klara 80 Mbit/s över VPN så den kanske är på gränsen för klen enligt dina krav.
Men den verkar klara 1 Gbit/s throughput WAN-LAN med pfsense om man inte kör VPN.

Edit: Finns med Core i7 4500U något dyrare
https://www.aliexpress.com/store/product/QOTOM-Q370G4-Good-qu...
Men det kan ju bli över 3000 kr inklusive moms
#16232195
Enligt det inlägget ska denna fixa 250 Mbit/s över VPN.

Permalänk
Medlem
Skrivet av ronnylov:

Tack vare inlägget från enterthewoid ovan så hittade jag denna:
QOTOM-Q355G4 med Core i5 5250U
https://www.aliexpress.com/store/product/Latest-New-core-I5-5...

https://forum.pfsense.org/index.php?topic=127762.0
Verkar klara 80 Mbit/s över VPN så den kanske är på gränsen för klen enligt dina krav.
Men den verkar klara 1 Gbit/s throughput WAN-LAN med pfsense om man inte kör VPN.

Såg mycket trevlig ut faktiskt, denna är absolut en kandidat just nu.

Permalänk
Medlem
Skrivet av tudz:

Såg mycket trevlig ut faktiskt, denna är absolut en kandidat just nu.

Uppdaterade inlägget ovan med ytterligare ett förslag.

Permalänk
Medlem
Skrivet av tudz:

Har varit väldigt sugen ett tag ett bygga/köpa en dedikerad pfSense-låda men fastnar alltid i djungeln av hårdvara där jag inte lyckas hitta det perfekta som fyller alla mina krav;

- Liten. Ska stå jämte min fiberbox i hallen. mITX-chassi är okej
- Strömsnål. Tänker mig absolut max 25w i idle, helst mindre än så
- INTE Realtek NICs, det går bort direkt
- Prestanda nog för att framtid uppgradering till 1gbit internet, och prestanda för att i alla fall klara av 100mbit (ju mer desto bättre) OpenVPN-anslutning till t.e.x OVPN.se
- Expansions-slot hade varit trevligt

Har tittat på t.e.x N3150 mini pc's från Aliexpress men alla verkar ha Realtek NICs av någon anledning. Lådorna med J1900 ser bättre ut men prestandan känns inte så framtidssäker.

Celeron J1900 klarar av över 200 Mbit/s AES256 över openvpn. Jag kör idag Shuttle DS57u med en Celeron 3205U. Dom klarar av över 300Mbit/s över openvpn. Behöver man ännu mer, finns idag Shuttle DS67u som har skylake cpuer med AES-NI (hårdvaruaccelerering) men dom lådorna har jag inte testat ännu, dock får du andra problem med openvpn när du kommer över 400mbit/s.

Okrypterat så shuttleboxarna klarar dom av att routa gigabit utan problem.

Permalänk
Medlem

@petabyte: J1900 har ju inte ens stöd för AES så isåfall tuggar den igenom datan med hjälp av råstyrka.
Inte så pjåkigt utav en gammal Celeron, min i5 2500T klarar nämligen av att skyffla på i ca 194MB/sek och jämnfört med J1900 har 2500T högre basfrekvens samt även en turbofrekvens.
Det är inte dåligt pinkat utav J1900 om så är fallet, vilket är trevligt.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem

TS: Har du kikat något på OPNsense?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

@backspace: Ja ren cpu kraft, precis som Celeron 3205U som också saknar AES-NI. J1900 är en nästan 3 år nyare arkitektur så bevisligen har det hänt än del, även om jag tycker din 2500T underpresterar något. En gammal AMD x2 5200B klarar nämligen också av > 200Mbit.

Permalänk
Medlem
Skrivet av enoch85:

TS: Har du kikat något på OPNsense?

Har hört talas om det. Vad är dom största fördelarna över pfSense?

Permalänk
Medlem

@petabyte: Ja, jag kan väl också "tycka" att den borde vara snabbare men kan den inte så kan den inte.
Den här tråden finns ju borta hos pfsense-forumet, är J1900-resultatet där felaktigt eller har de gjort fel när de mätt?
https://forum.pfsense.org/index.php?topic=115673.0

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

@petabyte.se: Ja, jag kan väl också "tycka" att den borde vara snabbare men kan den inte så kan den inte.
Den här tråden finns ju borta hos pfsense-forumet, är J1900-resultatet där felaktigt eller har de gjort fel när de mätt?
https://forum.pfsense.org/index.php?topic=115673.0

Har också sett liknande trådar, därför blev jag väldigt förbluffad av @petabyte.se siffror.

Permalänk
Medlem
Skrivet av tudz:

Har hört talas om det. Vad är dom största fördelarna över pfSense?

I denna tråden har du lite mer info kring det: http://www.sweclockers.com/forum/trad/1469440-ny-1u-brandvagg...

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Och btw, lite över din budget, men gees vilken låda: http://www.mullet.se/product.html?product_id=344427

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Jag är också i tankarna att bygga en standalone pfsense låda och jag hoppas och tror på kommande denverton. Låg strömförbrukning, 10gbe nic, tillräcklig prestanda osv

Permalänk
Medlem
Skrivet av cosmo_k:

Jag är också i tankarna att bygga en standalone pfsense låda och jag hoppas och tror på kommande denverton. Låg strömförbrukning, 10gbe nic, tillräcklig prestanda osv

jag ser också fram emot c3000, kommer bli intressant.

Visa signatur

Nätverksnörd

Permalänk
Medlem
Skrivet av cosmo_k:

Jag är också i tankarna att bygga en standalone pfsense låda och jag hoppas och tror på kommande denverton. Låg strömförbrukning, 10gbe nic, tillräcklig prestanda osv

Hmmmm, jobbigt... Är ju sugen nu!

Permalänk
Medlem
Skrivet av backspace:

@petabyte.se: Ja, jag kan väl också "tycka" att den borde vara snabbare men kan den inte så kan den inte.
Den här tråden finns ju borta hos pfsense-forumet, är J1900-resultatet där felaktigt eller har de gjort fel när de mätt?
https://forum.pfsense.org/index.php?topic=115673.0

Skrivet av tudz:

Har också sett liknande trådar, därför blev jag väldigt förbluffad av @petabyte.se siffror.

@backspace, jag ser nu att du har skrivit 194MB/s, du menar som i Megabyte per sekund? isåfall blev den här diskussionen lite skev eftersom din 2500T isåfall är långt snabbare än en J1900 då jag pratade om 200 megabit dvs ~20MB/s. Ett snabbt test med truecrypt (kommer ej ihåg om det är AES128 eller AES256 som testas) får mig att tro att det är så, då min gammla i5 2500 säger 130MB/s på en tråd utan Accelering påslaget. 640MB/s med accelering påslaget. Vilket är långt snabbare än dom ~20 MB/s J1900 klarar av.

Sen om jag förstår den forumtråden du länkade så var det estimat, dvs gissningar. Pippin i kommentaren ovan estimaten har ju provat i verkligheten med en Celeron N3150 som har sämre enkeltrådsprestanda än J1900 och fick då ut 160 Mbit/s.

Permalänk
Medlem

@petabyte: Oj, nej. Nu skrev jag prefixen helt tokigt. Mbit/sek menar jag ju så klart. Förlåt för förvirringen.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av petabyte:

@backspace, jag ser nu att du har skrivit 194MB/s, du menar som i Megabyte per sekund? isåfall blev den här diskussionen lite skev eftersom din 2500T isåfall är långt snabbare än en J1900 då jag pratade om 200 megabit dvs ~20MB/s. Ett snabbt test med truecrypt (kommer ej ihåg om det är AES128 eller AES256 som testas) får mig att tro att det är så, då min gammla i5 2500 säger 130MB/s på en tråd utan Accelering påslaget. 640MB/s med accelering påslaget. Vilket är långt snabbare än dom ~20 MB/s J1900 klarar av.

Sen om jag förstår den forumtråden du länkade så var det estimat, dvs gissningar. Pippin i kommentaren ovan estimaten har ju provat i verkligheten med en Celeron N3150 som har sämre enkeltrådsprestanda än J1900 och fick då ut 160 Mbit/s.

Det tänkte jag inte ens på, blev ändå förvånad av att J1900 klarar 200mbit kryptering. Trodde det snarare skulle vara runt 50-80mbit(~5-8mb/s).

Permalänk
Medlem
Skrivet av ronnylov:

https://forum.pfsense.org/index.php?topic=127762.0
Verkar klara 80 Mbit/s över VPN så den kanske är på gränsen för klen enligt dina krav.
Men den verkar klara 1 Gbit/s throughput WAN-LAN med pfsense om man inte kör VPN.

Misstänker att han har skrivit fel eller inte har igång aes-ni, men jag tror han menar 80 MB/s och inte 80 Mb/s. Min i3 nuc av ivy bridge generation maxar med lätthet min 100Mbps lina med openvpn via pfsense.

Visa signatur

Errare human est

Permalänk
Permalänk
Medlem
Skrivet av backspace:

@petabyte.se: Oj, nej. Nu skrev jag prefixen helt tokigt. Mbit/sek menar jag ju så klart. Förlåt för förvirringen.

Fast nu när jag tänker mer klart så stämmer inte det, det låter välldigt lite specielt jämfört med mina tester nedanför.

Skrivet av tudz:

Det tänkte jag inte ens på, blev ändå förvånad av att J1900 klarar 200mbit kryptering. Trodde det snarare skulle vara runt 50-80mbit(~5-8mb/s).

jag vet inte vad jag ska säga, tyvärr den är bättre än så Jag har gjort några tester ikväll och som du ser kanske inte är så orimligt. Testet är med openssl och inte openvpn, men den testar hur snabb cpun är på att kryptera AES256. testet är inte beroende på nätverk utan det handlar bara om hur bra hårdvara du har tillgång till. Tyvärr ingen J1900, men 3205U är med som referens.

Notera då att det är Megabyte, dvs ta gånger 8 för att få Megabit.

Intel(R) Core(TM) i7-3770S CPU @ 3.10GHz
80 MB/s utan acceleration
400 MB/s accelererat

Intel(R) Xeon(R) CPU E5-2670 0 @ 2.60GHz
69 MB/S utan acceleration
414 MB/s accelererat

Intel(R) Celeron(R) 3205U @ 1.50GHz
43 MB/s utan acceleration

AMD Athlon(tm) Dual Core Processor 4850e
51 MB/s utan acceleration

Intel(R) Xeon(R) CPU E3-1231 v3 @ 3.40GHz
110MB/s utan acceleration
563MB/s accelererat

För dom som vill testa är kommandona
openssl speed aes-256-cbc

eller följande kommando om man har AES-NI accelerering
openssl speed -evp aes-256-cbc

Permalänk
Medlem

@petabyte: Kul. Jag ska ta och testa det där i morgon så får jag se om jag blir klokare då.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av petabyte:

Intel(R) Xeon(R) CPU E5-2670 0 @ 2.60GHz
69 MB/S utan acceleration
414 MB/s accelererat

VMware ESXi med E5-2670 (4 vCPU på denna VM)

Doing aes-256 cbc for 3s on 16 size blocks: 12317580 aes-256 cbc's in 3.00s Doing aes-256 cbc for 3s on 64 size blocks: 3215619 aes-256 cbc's in 2.99s Doing aes-256 cbc for 3s on 256 size blocks: 769091 aes-256 cbc's in 3.00s Doing aes-256 cbc for 3s on 1024 size blocks: 213777 aes-256 cbc's in 3.00s Doing aes-256 cbc for 3s on 8192 size blocks: 26692 aes-256 cbc's in 3.00s OpenSSL 1.0.2g 1 Mar 2016 built on: reproducible build, date unspecified options:bn(64,64) rc4(16x,int) des(idx,cisc,16,int) aes(partial) blowfish(idx) compiler: cc -I. -I.. -I../include -fPIC -DOPENSSL_PIC -DOPENSSL_THREADS -D_REENTRANT -DDSO_DLFCN -DHAVE_DLFCN_H -m64 -DL_ENDIAN -g -O2 -fstack-protector-strong -Wformat -Werror=format-security -Wdate-time -D_FORTIFY_SOURCE=2 -Wl,-Bsymbolic-functions -Wl,-z,relro -Wa,--noexecstack -Wall -DMD32_REG_T=int -DOPENSSL_IA32_SSE2 -DOPENSSL_BN_ASM_MONT -DOPENSSL_BN_ASM_MONT5 -DOPENSSL_BN_ASM_GF2m -DSHA1_ASM -DSHA256_ASM -DSHA512_ASM -DMD5_ASM -DAES_ASM -DVPAES_ASM -DBSAES_ASM -DWHIRLPOOL_ASM -DGHASH_ASM -DECP_NISTZ256_ASM The 'numbers' are in 1000s of bytes per second processed. type 16 bytes 64 bytes 256 bytes 1024 bytes 8192 bytes aes-256 cbc 65693.76k 68829.30k 65629.10k 72969.22k 72886.95k

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Avstängd

@petabyte:

Fick detta.

Doing aes-256-cbc for 3s on 16 size blocks: 75882893 aes-256-cbc's in 3.01s Doing aes-256-cbc for 3s on 64 size blocks: 21671078 aes-256-cbc's in 3.02s Doing aes-256-cbc for 3s on 256 size blocks: 5503383 aes-256-cbc's in 3.04s Doing aes-256-cbc for 3s on 1024 size blocks: 1364350 aes-256-cbc's in 3.01s Doing aes-256-cbc for 3s on 8192 size blocks: 170629 aes-256-cbc's in 3.00s OpenSSL 1.0.1s-freebsd 1 Mar 2016 built on: date not available options:bn(64,64) rc4(16x,int) des(idx,cisc,16,int) aes(partial) idea(int) blowfish(idx) compiler: clang The 'numbers' are in 1000s of bytes per second processed. type 16 bytes 64 bytes 256 bytes 1024 bytes 8192 bytes aes-256-cbc 403657.57k 459920.91k 463585.74k 464488.53k 465930.92k

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av tudz:

TLDR; Söker tips för bygge eller köp av en pfSense låda för absolut 3000kr utan ram och lagring som fyller mina krav. Går det?

Jag har byggt en del mini-itx-burkar för just pfsense, och det går att komma inom budget.
Det kan krävas lite efterforskning och nöjer man sig med bättre begagnat ("refurbished") eller inte det absolut senaste kan man göra fynd. Några populära kort för router är Q77 & Q87-modeller från Intel, ASUS eller Gigabyte. De har ofta 2X Intel-kort. Komplettera sedan med valfri i3, i5, i7 som passar moderkortet. Ett exempel på litet chassi är detta.

Data från senaste "bygget" med Xeon-E3-1260L (25W idle)

Citat:

openssl speed -evp aes-256-cbc
Doing aes-256-cbc for 3s on 16 size blocks: 1623573 aes-256-cbc's in 0.42s
Doing aes-256-cbc for 3s on 64 size blocks: 1465652 aes-256-cbc's in 0.34s
Doing aes-256-cbc for 3s on 256 size blocks: 1144602 aes-256-cbc's in 0.33s
Doing aes-256-cbc for 3s on 1024 size blocks: 613113 aes-256-cbc's in 0.15s
Doing aes-256-cbc for 3s on 8192 size blocks: 115562 aes-256-cbc's in 0.02s
OpenSSL 1.0.1s-freebsd 1 Mar 2016
built on: date not available
options:bn(64,64) rc4(16x,int) des(idx,cisc,16,int) aes(partial) idea(int) blowfish(idx)
compiler: clang
The 'numbers' are in 1000s of bytes per second processed.
type 16 bytes 64 bytes 256 bytes 1024 bytes 8192 bytes
aes-256-cbc 61575.51k 279223.75k 893007.58k 4229576.17k 60587769.86k

Visa signatur

Här hade jag tänkt skriva ett skämt om UDP,
men var osäker på om det skulle nå fram.

Permalänk
Avstängd

@enoch85:

Jag antar att man inte kommer upp i höga hastighet när man kör Pfsense i ESXI?

Min andra brandväg har en Intel Xeon E3-1230v2 utan ESXI och hoppas att den visar bättre vad tror du?

Om man kör med SSD blir det bättre då?

Edit: Hitta denna här https://supportcenter.checkpoint.com/supportcenter/portal?eve...

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av superegg:

@enoch85:

Jag antar att man inte kommer upp i höga hastighet när man kör Pfsense i ESXI?

Min andra brandväg har en Intel Xeon E3-1230v2 utan ESXI och hoppas att den visar bättre vad tror du?

Om man kör med SSD blir det bättre då?

Jag mistänker att ESXI inte är så bra för prestanda i PfSense, nu har jag inte fått tid till att testa utan ESXI WAN-LAN prestanda på min tidigare router baserat på Intel C2558 där fick jag aldrig mea än 596Mbit/s. Då jag precis fick installerat fiber hemma blev den tyvärr bara körande med några andra funktioner. Gjorde den gång några snabba sök på nätet och fick flea trådar där dom pratade runt 600Mbit, så blev med den saken. VPN och kryptering vet jag inte.

Visa signatur

Main: Acer X32FP Fortress II Ryzen 5900X ROG Strix B550-F Wifi II RTX 3080 Ducky Shine 6 SH HD650 O2 amp + DAC Audioengine 2+ Samsung 970 Evo Plus 1TB + Kingston FURY Renegade 2TB
Server: Lian Li PC-V354B X11SCH Xeon E-2176G 64GB ECC RAM LSI 9207-8i
Media: Sony KD-65XF9005 Sony HT-ZF9 nVidia Shield TV pro 2019
nVidia Shield TV pro 2015 SSD Yamaha HS-5

Permalänk
Medlem
Skrivet av tudz:

Har varit väldigt sugen ett tag ett bygga/köpa en dedikerad pfSense-låda men fastnar alltid i djungeln av hårdvara där jag inte lyckas hitta det perfekta som fyller alla mina krav;

- Liten. Ska stå jämte min fiberbox i hallen. mITX-chassi är okej
- Strömsnål. Tänker mig absolut max 25w i idle, helst mindre än så
- INTE Realtek NICs, det går bort direkt
- Prestanda nog för att framtid uppgradering till 1gbit internet, och prestanda för att i alla fall klara av 100mbit (ju mer desto bättre) OpenVPN-anslutning till t.e.x OVPN.se
- Expansions-slot hade varit trevligt

Har tittat på t.e.x N3150 mini pc's från Aliexpress men alla verkar ha Realtek NICs av någon anledning. Lådorna med J1900 ser bättre ut men prestandan känns inte så framtidssäker.

TLDR; Söker tips för bygge eller köp av en pfSense låda för absolut 3000kr utan ram och lagring som fyller mina krav. Går det?

Jag kör den billigasre versionen av HPE Microserver Gen8 fungerar utmärkt till mitt 1000/1000 Mbit internet.

Visa signatur

5900X | 32GB DDR4 | EVGA T2 1000W | Nvidia 3080Ti