Permalänk
Inaktiv
Skrivet av gonace:

@AxMi-24: Kan inte hålla med, personligen har jag verklig nytta av AES-NI, kör IPSec emot jobbet så Man kan ju tycka vad man vill, men hårdvara med AES-NI stöd har ju funnits i många härrans år nu.

IPSec är helt bruten så det är inte speciellt stor nytta du har av AES-NI och det går köra i mjukvaran om man inte behöver massiv hastighet eller många klienter. Finns ingen vettig anledning att kräva den. OPNSense kan använda AES-NI och annan liknande HW men behöver den inte för att fungera.

Detta speciellt då väldigt många har J1900 baserad hårdvara och den duger så varför behöva köpa allt nytt bara för att pfsense gänget fick för sig att sätta det som ett krav.

Permalänk
Medlem

@anon127948: På vilket sätt är IPSec broken, tror du pratar i nattmössan nu

Men visst håller med på ett sätt, att kräva något som egentligen inte behövs känns skumt på många sätt.

Permalänk
Medlem
Skrivet av zector:

Uppdatering rörande 2.4.0...
webbgrännsnittet fortsätter att dö något dygn efter att jag startar om pfsense, känns sådär lagom roligt så får se om jag orkar installera om till helgen kanske

Edit:
Googlade lite och felet verkar ha att göra med en bug i pfblockerNG som aldrig släpper låsningar av filer.

Du kan ju testa detta: https://forum.pfsense.org/index.php?topic=137103.75

Jag tog nyss bort från index.php, visserligen tog det ett bra tag innan min fick error men vi får väl se om det hjälper tills en ny version av Pfblockerng är ute

Permalänk
Inaktiv
Skrivet av gonace:

@AxMi-24: På vilket sätt är IPSec broken, tror du pratar i nattmössan nu

Men visst håller med på ett sätt, att kräva något som egentligen inte behövs känns skumt på många sätt.

Snowdens dokument + analyser av protokoll och implementationer pratar sitt tydliga språk. Bryr man sig om säkerhet så använder man OpenVPN. Å andra sidan sitter du förmodligen med spyware10 och officer365 om ni kör IPSec så då är det strunt samma. MS har tillgång till allt anyway.

Permalänk
Inaktiv
Skrivet av zector:

Uppdaterade min pfSense router från 2.3.4_1 till 2.4.0, uppdateringen gick bra, enda som avvek från vanliga uppdateringar är att maskinen tog 3 minuter på sig att applicera uppdateringen innan den kom upp igen.

Routern är en passivt kyld Qotom-Q355G4 med i5 CPU, 8GB ram och 120GB SSD som kom levererad med pfSense, 14 dagar gammal och än så länge jättenöjd.

Observeringar hitintills:
CPU temperaturen har redan gått ned från 62c till 47c...
Trodde att det var en bugg i GUI eftersom maskinen legat på 25% CPU last sedan jag fick den för 14 dagar sedan, men det förefaller troligt att det var en process som flippat ur och helt enkelt maxade en "core".
Efter uppgraderingen så sjönk cpu lasten till 1-2%. Hade kanske hjälpt med en omstart också, men vem startar om en router i onödan...

Jag kör endast BandwidthD, pfBlockerNG (Reklam + skumma länder) samt Status_Traffic_Totals paketen samt Traffic shaping funktionen och dessa fungerar utmärkt även efter uppgraderingen.

Vart köpte du Q355G4? Jag har letat här i Tyskland men hittar ingen som säljer den

Permalänk
Medlem

@anon127948: Well, läser man de dokumenten så ser man också att det är mycket upp till brukaren och inte enbart protokollet i sig...kör både OpenVPN och IPsec Site-2-Site.

Men visst IPsec har sina brister, bara att titta på rapporten ifrån Niels Ferguson och Bruce Schneier.

Permalänk
Medlem

Ny uppdatering rörande 2.4.0, stängde av pfblockerNG i under dagen och aktiverade min adblocker i webbläsaren igen tills det finns en fixad version, -ta i trä- men maskinen går stabilt än så länge.

Skrivet av anon127948:

Vart köpte du Q355G4? Jag har letat här i Tyskland men hittar ingen som säljer den

Lite OT, men hoppas det är ok ändå:

Jag beställde min från: https://www.aliexpress.com/item/Dual-Core-Mini-PC-4-Ethernet-...

Jag valde själv att köpa i5 modellen med 8GB (Kingston) ram och 120GB (Intel 525 SSD) och använde UPS Express som leverans sätt då det verkar som att de oftast litar på det angivna värdet på förpackningen, leveransen tog 19 dagar till min ytterdörr i Sverige.

Olika storlekar av SSD ger olika tillverkare, så det kan vara bra att läsa hela deras information om man är sugen.
Väljer man NO WIFI så kommer denna modellen med pfSense förinstallerat och väljer man ett WIFI kort så kommer den med en icke aktiverad Windows installation.

Min personliga plan för maskinen efter att den fått bekänna färg som ren pfSense router i någon månad som stabilitetstest är att:

Dra in ESXi på maskinen och köra en virtuell pfSense, virtuell NAS och en vm för att styra min hemautomation.
Har tänkt stoppa i en SSD i 2,5" SATA platsen i botten på maskinen (NAS) + koppla in en extern USB 3.0 disk till burken (köpte en USB 3.0 låda i aluminium från Kina också när jag ändå var igång, skall användas som lagring för Veeam Endpoint som jag tänkt köra på alla maskiner i hushållet)
Eftersom maskinen har 4st Gbit portar så blir det troligen att köra pfsense extern trafik på en dedikerad port och trunka de andra 3 för intern kommunikation + management.

Om den stackars passiva lådan orkar med allt detta vet jag inte, men för säkerhetsskull så köpte jag även en 120mm fläkt med strömmatning från USB (5V) som i värsta fall får stå och blåsa på lådorna om de börjar gå varma.

Worst case så bygger jag en klenare PC för att göra ovan jobb och använder Q355G4 burken som "lite overkill" men tyst mediacenter

Visa signatur

Desktop 386 16/SX, 16MB RAM, 160MB Quantum HDD, 3,5" HD FDD, Colorful Soundblaster 16 Compatible, DOS 6.22/Windows 3.11, AOC 14" VGA skärm (Skiftar mot gul tills man slår till den rätt), Keytronic tangentbord, 2 knappars mus

Permalänk
Avstängd

2.4.1 kommer att komma ut snart med bland annat en fix för "WPA2 issue (KRACK)".

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Inaktiv

@zector Tack för ett utförligt svar. Ska nog vänta tills den kommer hit. Senast jag beställde från Kina åkte jag både på momsen och tullen. Blev typ 40% dyrare :/

Permalänk
Medlem
Skrivet av superegg:

2.4.1 kommer att komma ut snart med bland annat en fix för "WPA2 issue (KRACK)".

De allra flesta använder väl dock inte pfsense som WiFi-klient, så det är väl för de allra flesta ingen fara på taket i det avseendet.
(Att säkra sina faktiska WiFi-klienter däremot, det är värre.)

Visa signatur

Desktop spel m.m.: Ryzen 9800X3D || MSI X870 Tomahawk Wifi || MSI Ventus 3x 5080 || Gskill FlareX 6000 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Arbetsstation: Ryzen 7945HX || Minisforum BD790i || Asus Proart 4070 Ti Super || Kingston Fury Impact 5600 65 GB || WD SN850 2TB || Samsung 990 Pro 2TB || Fractal Ridge
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Avstängd
Skrivet av evil penguin:

De allra flesta använder väl dock inte pfsense som WiFi-klient, så det är väl för de allra flesta ingen fara på taket i det avseendet.
(Att säkra sina faktiska WiFi-klienter däremot, det är värre.)

Jag känner till det.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av anon127948:

@zector Tack för ett utförligt svar. Ska nog vänta tills den kommer hit. Senast jag beställde från Kina åkte jag både på momsen och tullen. Blev typ 40% dyrare :/

Tror att i fallet av just den butiken att de har ett "lager" inom EU som de leverar från, har själv just beställt en sån och har förut varit med om att när de skriver typ "hassle free" inom Europa, att de har nånstans produkten mellanlandar så man slipper så mycket tull och moms.

Valde just UPS på den som jag beställde och spårningen börjar i NL (Nederländerna) för min del, inte kina.

Permalänk
Medlem

Haha, minns alla haters som hatade OPNsense när dem tabbade sig på VLAN.

PfSense. Skadeglad är vad jag är.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Inaktiv
Skrivet av Nebudchanezzer:

Tror att i fallet av just den butiken att de har ett "lager" inom EU som de leverar från, har själv just beställt en sån och har förut varit med om att när de skriver typ "hassle free" inom Europa, att de har nånstans produkten mellanlandar så man slipper så mycket tull och moms.

Valde just UPS på den som jag beställde och spårningen börjar i NL (Nederländerna) för min del, inte kina.

Du har rätt. De till och med säger pengar tillbaka om inte här inom 3 dagar vilket är lite absurt men varför klaga Den är på g så tackar för info.

Permalänk
Medlem

@enoch85: https://twitter.com/opnsense/status/919999611875577856 (De "testar" förvisso)
https://twitter.com/pfsense/status/920287612262371329

Problemet är väl att felet ligger i själva protokollet och inte i implementationen, eller har jag missuppfattat detta?
För det här är väl lite som OpenSSHd-problemet tidigt 2000-tal, när OpenBSD fick sin första "remote exploit".

Huvudsaken är väl Att det blir åtgärdat, oavsett vilken mjukvara man kör. Eller hur?
Sen kan jag tycka att det är en konstig sak att bli "skadeglad" över eftersom detta drabbar användarna, oavsett vilka de må vara.
Tror jag såg @ozzed skriva något liknande inlägg om att han var skadeglad nyligen, jag förstår mig inte riktigt på denna mentalitet.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

@enoch85: https://twitter.com/opnsense/status/919999611875577856 (De "testar" förvisso)
https://twitter.com/pfsense/status/920287612262371329

Problemet är väl att felet ligger i själva protokollet och inte i implementationen, eller har jag missuppfattat detta?
För det här är väl lite som OpenSSHd-problemet tidigt 2000-tal, när OpenBSD fick sin första "remote exploit".

Huvudsaken är väl Att det blir åtgärdat, oavsett vilken mjukvara man kör. Eller hur?
Sen kan jag tycka att det är en konstig sak att bli "skadeglad" över eftersom detta drabbar användarna, oavsett vilka de må vara.
Tror jag såg @ozzed skriva något liknande inlägg om att han var skadeglad nyligen, jag förstår mig inte riktigt på denna mentalitet.

Jag vet inte alls vad det här handlar om. Men om skadegjäldjen grundar sig i att en dryg jävel (eller flera) skrytit om sin ofelbara produkt och det sedan visar sig att puttinittiprodukten inte var så felfri ändå, ja då är det nog relaterat och då förstår jag såklart skadeglädjen.

Det är klart man garvar när folk som varit dryga åker på en smäll av "karma"

Om inte det här handlar om en sådan situation så är det irrelevant att dra in mig i diskussionen.

Visa signatur

ozzed.net Min egenkomponerade 8-bit musik. Gillar du musiken från gamla klassiska NES eller Gameboy och liknande är det värt ett besök. :) Jag finns också på Spotify, Bandcamp, Jamendo, Youtube, och du kan även följa mig på Twitter och Facebook.
Vet du att du har fel? Signalera detta tydligt med Argumentationsfel och gärna Whataboutism.

Permalänk
Medlem
Skrivet av enoch85:

Haha, minns alla haters som hatade OPNsense när dem tabbade sig på VLAN.

PfSense. Skadeglad är vad jag är.

Vad har pfsense gjort för fel? Något jag missat?

Permalänk
Medlem
Skrivet av hamre:

Vad har pfsense gjort för fel? Något jag missat?

Citat:

IPSec är helt bruten så det är inte speciellt stor nytta du har av AES-NI och det går köra i mjukvaran om man inte behöver massiv hastighet eller många klienter. Finns ingen vettig anledning att kräva den. OPNSense kan använda AES-NI och annan liknande HW men behöver den inte för att fungera.

Det tolkade jag som att det inte funkade på Pfsense, men att det funkar på OPNsense. Kanske läste lite för fort.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Inaktiv
Skrivet av enoch85:

Det tolkade jag som att det inte funkade på Pfsense, men att det funkar på OPNsense. Kanske läste lite för fort.

Läste helt fel. Det fungerar likadant på både pfsense och OPNSense. IPSec protokollet i sig självt är dåligt och osäkert och ska undvikas så mycket som det bara går. OpenVPN är klart säkraste alternativet och både pfsense och OPNSense stödjer den 100%.

Ända "problemet" med pfsense är at 2.5 kommer kräva AES-NI instruktioner vilket vissa tycker är helt onödigt krav. OPNSense kör i stället med mjukvara som fallback men kan så klart använda AES-NI eller liknande för att accelerera krypteringen. För många personer betyder kravet på att ha AES-NI att de måste uppgradera hårdvara som nu fungerar helt tillfredsställande som det är. Helt enkelt slöseri att byta i onödan.

Permalänk
Medlem
Skrivet av anon127948:

Läste helt fel. Det fungerar likadant på både pfsense och OPNSense. IPSec protokollet i sig självt är dåligt och osäkert och ska undvikas så mycket som det bara går. OpenVPN är klart säkraste alternativet och både pfsense och OPNSense stödjer den 100%.

Ända "problemet" med pfsense är at 2.5 kommer kräva AES-NI instruktioner vilket vissa tycker är helt onödigt krav. OPNSense kör i stället med mjukvara som fallback men kan så klart använda AES-NI eller liknande för att accelerera krypteringen. För många personer betyder kravet på att ha AES-NI att de måste uppgradera hårdvara som nu fungerar helt tillfredsställande som det är. Helt enkelt slöseri att byta i onödan.

I vilket fall somhelst så väljer jag OPNsense alla dar i veckan.

Kör med PfSense på jobbet, OPNsense hemma där jag också kör server. Klart mer nöjd med OPNsense.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Inaktiv
Skrivet av enoch85:

I vilket fall somhelst så väljer jag OPNsense alla dar i veckan.

Kör med PfSense på jobbet, OPNsense hemma där jag också kör server. Klart mer nöjd med OPNsense.

Samma här men jag vill inte att folk ska tro att pfsense fungerar fel för att jag föredrar OPNsense.

Permalänk
Medlem
Skrivet av anon127948:

Samma här men jag vill inte att folk ska tro att pfsense fungerar fel för att jag föredrar OPNsense.

Hmm...

Kikade på OPNsense för 1,5-2 år sen men tyckte det verkade omoget då.
Kanske är det dags att prova en gång till.
Berätta gärna vad är det som får er att föredra OPNsense över pfSense?

Permalänk
Medlem

@Nebudchanezzer: Min spårning började också i NL så det är mycket möjligt att det du säger stämmer

Visa signatur

Desktop 386 16/SX, 16MB RAM, 160MB Quantum HDD, 3,5" HD FDD, Colorful Soundblaster 16 Compatible, DOS 6.22/Windows 3.11, AOC 14" VGA skärm (Skiftar mot gul tills man slår till den rätt), Keytronic tangentbord, 2 knappars mus

Permalänk
Inaktiv
Skrivet av Nebudchanezzer:

Hmm...

Kikade på OPNsense för 1,5-2 år sen men tyckte det verkade omoget då.
Kanske är det dags att prova en gång till.
Berätta gärna vad är det som får er att föredra OPNsense över pfSense?

Renare UI, utvecklings linje jag tycker låter vettigare, företaget bakom OPNSense verkar vara betydligt vettigare än företaget bakom pfsense.

Permalänk
Inaktiv
Skrivet av zector:

@Nebudchanezzer: Min spårning började också i NL så det är mycket möjligt att det du säger stämmer

Min har processat i flera dagar Hoppas den skickas snart.

Permalänk
Medlem

Dom har ändrat hur uppstarten av tjänster går till, så om någon kör exempelvis openvpn på tcp/443 och webconfigurator på tcp/443 kan få sig en överraskning. Openvpn startade alltid före webconfiguratorn tidigare versioner, men inte nu längre. Dvs ditt admin interface kan vara öppet ut mot internet om du inte passar dig.

Förövrigt intresant att OPNsense ska tas upp i alla nya pfSense trådar numera.

Skickades från m.sweclockers.com

Permalänk
Medlem
Skrivet av anon127948:

Min har processat i flera dagar Hoppas den skickas snart.

I mitt fall så beställde jag och så stod det att den inte lämnats in till UPS ännu i ~ en vecka, lagom när jag började bli fundersam så dök sedan paketet upp i NL som första instans.

Visa signatur

Desktop 386 16/SX, 16MB RAM, 160MB Quantum HDD, 3,5" HD FDD, Colorful Soundblaster 16 Compatible, DOS 6.22/Windows 3.11, AOC 14" VGA skärm (Skiftar mot gul tills man slår till den rätt), Keytronic tangentbord, 2 knappars mus

Permalänk
Inaktiv
Skrivet av zector:

I mitt fall så beställde jag och så stod det att den inte lämnats in till UPS ännu i ~ en vecka, lagom när jag började bli fundersam så dök sedan paketet upp i NL som första instans.

Ah. Det skulle förklara det hela. De skickar från Kina mot Europa, sedan skickas det på nytt inuti EU. Skulle ju förklara varför de kan ta hand om moms och tull i stället för att vi ska behöva göra det. Det är speciellt drygt här då jag måste resa till utkanten av München för att hälsa på tullen, betala mina 10€ och få mitt paket. Resa dit kostar fan mer än tullen

Permalänk
Inaktiv

Någon timme efter att jag skrev förra svaret kom mejlet att den är skickad och bör vara här snart. Kommer bli en bra helg med en smula tur. Ny hållare för 6 skärmar och ny gateway

Permalänk
Medlem

Såg precis att min befann sig i Danmark i fredags, så den borde dyka upp i början på veckan.
Ska bli spännande.

Måste skaffa minne och SSD till den också, köpte den "barebone"