Router/brandvägg med pfSense

Permalänk

Jag köpte en sån 5257U från Ali som det har länkats till tidigare i tråden.

Jag körde OpevVPN-testet på min pfSense installation alldeles nyss och fick ~268Mbps (aes-256-cbc) dock så är det virtualiserat under ESXi f.n.

Nu har jag inget test från när jag körde bare-metal (vilket jag gjorde tidigare) men jag gjorde ett annat test för min egen skull då och fick ca. 400Mbit rent praktiskt (öppnade en tunnel över ett Gbit-nätverk och kopierade en större fil)

Permalänk
Medlem

pfSense VM E3-1230v2 1vCPU ger 3200 / 9,42 = 339,7 Mbit/s

Visa signatur

RIPE LIR

Permalänk
Medlem

En gammal i5-2500T ger ifrån sig ca 194 Mbit/sek, jag har inte testkört med en "riktig" överföring än.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem

Vad kan rekommenderas för färdigbyggd hårdvara, gärna i så litet format som möjligt, som kan klara hastihgeter upp till 500 Mbit/s iaf?

Min OVPN Version 2 box med Celeron 1037U verkar kunna klara av upp till 300 Mbit/s vilket är mer än vad jag får för mig att denna tråd anser, med pfSense 2.4.1.

Permalänk
Medlem
Skrivet av improwise:

Vad kan rekommenderas för färdigbyggd hårdvara, gärna i så litet format som möjligt, som kan klara hastihgeter upp till 500 Mbit/s iaf?

Min OVPN Version 2 box med Celeron 1037U verkar kunna klara av upp till 300 Mbit/s vilket är mer än vad jag får för mig att denna tråd anser, med pfSense 2.4.1.

Vilken kryptering kör du? Av vad jag hittat för att få ut 500Mbps AES256 är det servermaskiner eller en man byggt ihop själv. Passivt kyla små maskiner för den prestandan har jag inte sett.

Söker själv efter en passivt kyld maskin, fyra Intel-gigabitportar för att inte behöva extra switch och med så hög OpenVPN-prestanda som möjligt till ett rimligt pris. Bästa alternativet jag hittat är denna med Intel i7 4500U. 4500U enligt tester jag sett klara nästan 300Mbps.

https://www.aliexpress.com/item/Pfsense-Hardware-Qotom-Barebo...

Finns maskiner med nyare och snabbare maskiner med dubbla NIC eller bara single som 5500U 7500U 6500U.

Mer info angående samma område. https://www.sweclockers.com/forum/trad/1471825-pfsense-hardva...

Processorer och OpenVPN-prestanda. https://forum.pfsense.org/index.php?topic=115673.0

Permalänk
Medlem
Skrivet av Leoms:

Vilken kryptering kör du? Av vad jag hittat för att få ut 500Mbps AES256 är det servermaskiner eller en man byggt ihop själv. Passivt kyla små maskiner för den prestandan har jag inte sett.

Söker själv efter en passivt kyld maskin, fyra Intel-gigabitportar för att inte behöva extra switch och med så hög OpenVPN-prestanda som möjligt till ett rimligt pris. Bästa alternativet jag hittat är denna med Intel i7 4500U. 4500U enligt tester jag sett klara nästan 300Mbps.

https://www.aliexpress.com/item/Pfsense-Hardware-Qotom-Barebo...

Finns maskiner med nyare och snabbare maskiner med dubbla NIC eller bara single som 5500U 7500U 6500U.

Mer info angående samma område. https://www.sweclockers.com/forum/trad/1471825-pfsense-hardva...

Processorer och OpenVPN-prestanda. https://forum.pfsense.org/index.php?topic=115673.0

Jag kör med OVPNs box V2:

https://www.ovpn.com/en/box

Men där jag slängt ut OVPNs erkänt buggiga programvara och ersatt med en ren pfSense istället. Kör med AES256-CBC. Är själv lite förvånad av att den klarar av så mkt som den gör men det är verifierat och uppmätt via olika hastighetsmätarsiter och även via faktiskt nedladdning typ från Tele2, SUNET eller någon annan som kan förmodas trycka på nog bra i andra änden (ska inte missförstås ). Märker dock att när jag kör mjukvaruklient på min 7700K dator så får jag 100-200 Mbit/s extra bra dagar.

Permalänk
Medlem

En hel del tråkig drama sker med tunga namn inom pfSense-världen just nu.
Och eftersom deras bemötande och agerande får mig att fundera över hur man själv kommer bli drabbad, om man blir drabbad, i framtiden får mig att börja rota runt ibland alternativa möjligheter, igen.
https://www.reddit.com/r/homelab/comments/7t76sy/setting_the_...

OPNsense som jag länge varit motståndade till men ändå provkört är ett alternativ och som förespråkas bl.a av @enoch85 (hur sköter du blockering av annonser och kryptofällor på ett _smidigt_ sätt i OPNsense?
RouterOS, LEDE, IPFire (gillade verkligen inte gränssnittet), VyOS (CLI må vara kraftfullt men det är ju för fan 2018 nu).

EdgeOS hade inte varit helt fel dock är jag inte så sugen på någon utav deras produkter.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Avstängd
Skrivet av backspace:

En hel del tråkig drama sker med tunga namn inom pfSense-världen just nu.
Och eftersom deras bemötande och agerande får mig att fundera över hur man själv kommer bli drabbad, om man blir drabbad, i framtiden får mig att börja rota runt ibland alternativa möjligheter, igen.
https://www.reddit.com/r/homelab/comments/7t76sy/setting_the_...

OPNsense som jag länge varit motståndade till men ändå provkört är ett alternativ och som förespråkas bl.a av @enoch85 (hur sköter du blockering av annonser och kryptofällor på ett _smidigt_ sätt i OPNsense?
RouterOS, LEDE, IPFire (gillade verkligen inte gränssnittet), VyOS (CLI må vara kraftfullt men det är ju för fan 2018 nu).

EdgeOS hade inte varit helt fel dock är jag inte så sugen på någon utav deras produkter.

Finns många skojar där ute som bara tycker om att förstöra för andra.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av backspace:

En hel del tråkig drama sker med tunga namn inom pfSense-världen just nu.
Och eftersom deras bemötande och agerande får mig att fundera över hur man själv kommer bli drabbad, om man blir drabbad, i framtiden får mig att börja rota runt ibland alternativa möjligheter, igen.
https://www.reddit.com/r/homelab/comments/7t76sy/setting_the_...

OPNsense som förespråkas bl.a av @enoch85 (hur sköter du blockering av annonser och kryptofällor på ett _smidigt_ sätt i OPNsense?

Jag har aldrig tittat på hur man löser det och därför vet jag inte heller. Jag antar att det är minst lika enkelt eller svårt som i PfSense. För annonser så kör jag en vanlig AdBlocker i Firefox.

Kan tillägga att vi kör cirka 30 PfSenseFWs på jobbet så jag har jobbat med båda en hel del. Föredrar OPNsense alla dagar i veckan dock.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Skrivet av tactoad:

Toppade runt 60% CPU när den gick som hårdast. Den har ju fyra kärnor men eftersom openvpn är enkeltrådat så vet jag inte hur hårt resten av kärnorna körde. För hemmabruk är det en klockren burk. AES-NI stödet verkar ju göra en hel del. Körde torrents så det var mest ner än upp.

Är du riktigt säker på att OpenVPN endast har enkeltrådat stöd? Jag har en brandvägg som bygger på AMD´s AM1 och har för mig processorn heter Athlon 5350. 4 kärnor på 2.05 Ghz (som jag klockat ned till 1.8 Ghz). Körde speedtest.net nyss och nog tycker jag det ser ut sommer än en kärna jobbar allt.

Permalänk
Medlem
Skrivet av enoch85:

Jag har aldrig tittat på hur man löser det och därför vet jag inte heller. Jag antar att det är minst lika enkelt eller svårt som i PfSense. För annonser så kör jag en vanlig AdBlocker i Firefox.

Kan tillägga att vi kör cirka 30 PfSenseFWs på jobbet så jag har jobbat med båda en hel del. Föredrar OPNsense alla dagar i veckan dock.

Hur är det med addons för opnsense? Funkar det rakt över från pfsense? Tänkte främst på proxy/dpi (snort/surricata) och openvpnexport.

Visa signatur

.

Permalänk
Medlem

@enoch85: Eftersom jag blockerar annonser/kryptotjafs för alla mina klienter här hemma och riktigt dåliga sidor för grabben så är individuella blockerare på varje maskin som jag måste underhålla inte ett alternativ, för mig.
Sen är det ju trevligt att när man hemifrån så kör man ju OpenVPN hem med t.ex telefon eller laptop och slipper även då störande och riskfyllda "saker".

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

Sen är det ju trevligt att när man hemifrån så kör man ju OpenVPN hem med t.ex telefon eller laptop och slipper även då störande och riskfyllda "saker".

OpenVPN, standard. <3

För att svara på frågan: https://docs.opnsense.org/manual/how-tos/proxywebfilter.html

Skrivet av fragwolf:

Hur är det med addons för opnsense? Funkar det rakt över från pfsense? Tänkte främst på proxy/dpi (snort/surricata) och openvpnexport.

Man kan tyvärr inte migrera rakt av då skillnaderna är för stora, trots att det bygger på i princip samma kodbas.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

@enoch85: Jag har hittat några sätt att lösa det på, dock är väl inga av sätten smidiga.
Men det kan nog vara bra att ha ett alternativ utifall att.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av backspace:

@enoch85: Jag har hittat några sätt att lösa det på, dock är väl inga av sätten smidiga.
Men det kan nog vara bra att ha ett alternativ utifall att.

Om jag varit CTO hade jag bytt ut samtliga pfSense på jobbet redan igår.

Vad är det som man tappar? Vi kör många tunnlar så VPN, Cert, Users osv är viktigt.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

@enoch85:
Jaha vad synd. Då känns det väl inte som att det finns någon orsak att inte köra pfsense. Mer än stödet för AES-IN då. Eller ev licenser.

Visa signatur

.

Permalänk
Medlem
Skrivet av backspace:

@enoch85: Jag har hittat några sätt att lösa det på, dock är väl inga av sätten smidiga.
Men det kan nog vara bra att ha ett alternativ utifall att.

Skrivet av fragwolf:

@enoch85:
Jaha vad synd. Då känns det väl inte som att det finns någon orsak att inte köra pfsense. Mer än stödet för AES-IN då. Eller ev licenser.

Du missade ovan inlägg. Tydligen går det.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

@enoch85:
Gjorde tydligen det Men att behöva gå runt hur saker å ting ska fungera känns sådär på en router/brandvägg. Då stannar jag hellre vid pf en stund till. Och hoppas på att opensense isf blir bättre med tiden. Tycker det är lit synd/konstigt att de har valt att ändra på sådana saker som gör att massa saker inte längre fungerar. Än att behålla en stabil och fungerande grund. Gör ju mycket om man kan dra nytta av befintliga plugins mm.

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

Än att behålla en stabil och fungerande grund.

Mja, snarare att ta bort den felaktiga grunden och göra den bättre.

Jo, jag fattar inte heller varför inte finns något migreringsverktyg/app. Nextcloud byggde ett för ownCloud, och kodbasen är typ samma så det borde inte vara så komplicerat. Men jag tror det handlar lite om att inte röra upp i en gryta som lugnat sig. Finns ju längder med trådar på Reddit med massa hat, mest från pfSense.

Ja, tråkigt att det inte går att migrera rakt av, men tycker fortfarande det är värt det i längden att köra OPNsense. Känns bättre på något sätt, speciellt efter allt man läst innan beslut.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem
Skrivet av enoch85:

Mja, snarare att ta bort den felaktiga grunden och göra den bättre.

Jo, jag fattar inte heller varför inte finns något migreringsverktyg/app. Nextcloud byggde ett för ownCloud, och kodbasen är typ samma så det borde inte vara så komplicerat. Men jag tror det handlar lite om att inte röra upp i en gryta som lugnat sig. Finns ju längder med trådar på Reddit med massa hat, mest från pfSense.

Ja, tråkigt att det inte går att migrera rakt av, men tycker fortfarande det är värt det i längden att köra OPNsense. Känns bättre på något sätt, speciellt efter allt man läst innan beslut.

"men tycker fortfarande det är värt det i längden att köra OPNsense" - några ex? tekniska saker? funktion?

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

"men tycker fortfarande det är värt det i längden att köra OPNsense" - några ex? tekniska saker? funktion?

Svårt att förklara utan att bli politisk. Kort sagt, OPNsense har tagit det monowall var från början (innan pfSense spårade ur...) och skalat av, samtidigt som de byggt på och gjort det bättre. Jag gillar helt enkelt känslan av att känna mig trygg, och det gör jag mer med OPNsense än pfSense.

Funktionsmässigt så finns det nog fler plugins till pfSense, samtidigt som OPNsense är starkare på andra fronter. Uppdateringar sker mer kontinuerligt. Nyare dependencies, osv osv.

Vet inte om du läste @backspace inlägg där han postade en länk till ett forum om pfSense? Läs gärna.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Skrivet av backspace:

En hel del tråkig drama sker med tunga namn inom pfSense-världen just nu.
Och eftersom deras bemötande och agerande får mig att fundera över hur man själv kommer bli drabbad, om man blir drabbad, i framtiden får mig att börja rota runt ibland alternativa möjligheter, igen.
https://www.reddit.com/r/homelab/comments/7t76sy/setting_the_...

OPNsense som jag länge varit motståndade till men ändå provkört är ett alternativ och som förespråkas bl.a av @enoch85 (hur sköter du blockering av annonser och kryptofällor på ett _smidigt_ sätt i OPNsense?
RouterOS, LEDE, IPFire (gillade verkligen inte gränssnittet), VyOS (CLI må vara kraftfullt men det är ju för fan 2018 nu).

EdgeOS hade inte varit helt fel dock är jag inte så sugen på någon utav deras produkter.

Jag hittade detta när surfade runt på reddit. Såg att det även diskuteras här så jag länkar vidare. adblocker opensense

Visa signatur

Fractal Design Define R5 Svart, Intel Core i7 7700K 4.2 GHz 8MB, Noctua NH-D15, Corsair 32GB (2x16GB) DDR4 2666Mhz CL15, MSI GeForce GTX 1080 Ti 11GB Gaming X, MSI Z270 GAMING M5, Samsung 960 EVO 500GB, EVGA Supernova G2 850W

Permalänk
Medlem

@enoch85:
Okej tack för infon. Ska kolla forumet så får vi se. Det är ju nytt och har inte så mycket funktioner etc så det är nog en stor orsak att det kommer uppdateringar så ofta

Visa signatur

.

Permalänk
Medlem
Skrivet av fragwolf:

@enoch85:
Okej tack för infon. Ska kolla forumet så får vi se. Det är ju nytt och har inte så mycket funktioner etc så det är nog en stor orsak att det kommer uppdateringar så ofta

Nja, det handlar mer om säkerhetspatchar. OPNsense vinner alltid kampen när nya hot upptäcks, KRACK är bara ett av många alternativ.

Hoppas du finner det du söker tillslut, och att du blir nöjd.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Det jag gillar med PF idag är pfblockerNG och det finns inte (såklart) på opnsense - men som jag förstår det finns geoblocking ”native” via FW alias - kan det stämma?

Funkar Suricata dugligt? Det känns fruktansvärt avancerat när jag börjat kolla ... puh

Jag har provat båda lite fram och tillbaka men aldrig gått över till opnsense trots att pf har en skum bugg där portforward genom en vpntunnel inte funkar (funkar på opnsense ). Kanske framförallt för jag inte tycker att någon av dem är särskilt bra som hemmagateway - med typ trevlig dpi etc. Så jag sitter still i båten på det som funkar. Om opnsense skulle lägga till bhyve eller nåt sånt skulle jag gå över direkt tror jag. Hade gärna kört lite containers vid sidan om eftersom min xeon-d mest ligger och idlar

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av moron:

Det jag gillar med PF idag är pfblockerNG och det finns inte (såklart) på opnsense - men som jag förstår det finns geoblocking ”native” via FW alias - kan det stämma?

Funkar Suricata dugligt? Det känns fruktansvärt avancerat när jag börjat kolla ... puh

Jag har provat båda lite fram och tillbaka men aldrig gått över till opnsense trots att pf har en skum bugg där portforward genom en vpntunnel inte funkar (funkar på opnsense ). Kanske framförallt för jag inte tycker att någon av dem är särskilt bra som hemmagateway - med typ trevlig dpi etc. Så jag sitter still i båten på det som funkar. Om opnsense skulle lägga till bhyve eller nåt sånt skulle jag gå över direkt tror jag. Hade gärna kört lite containers vid sidan om eftersom min xeon-d mest ligger och idlar

https://forum.opnsense.org/index.php?topic=6738.0

Kör själv Suricata, mycket smidigt, finns ju GUI. Välj från listan vad du vill blocka, och vad den ska göra: drop|warn|osv.

bhvye I en FW, hmm?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem
Skrivet av enoch85:

https://forum.opnsense.org/index.php?topic=6738.0

Kör själv Suricata, mycket smidigt, finns ju GUI. Välj från listan vad du vill blocka, och vad den ska göra: drop|warn|osv.

bhvye I en FW, hmm?

Ok får prova!

Argumentet att inte virtualisera på nätverksplatformar känns aningen förlegat, sen är det väl en fråga om hur man ser opn/pfsense i sitt nätverk - min huvudfunktion är främst routing med acl’er typ.

Visa signatur

En server här, några servrar där.

Permalänk
Medlem

jag vill väl också vända på den steken och köra X-sense som en VM istäälet för att köra vm:s från brandväggen. Helt enkelt principen att en brandvägg ska inte innehålla fler rader kod än vad som behövs

Visa signatur

Arbetsdator: HFX Mini. Ryzen 3600, GTX1650. Skärmar: Dell 2415

Permalänk

För dem som är intresserade av att köpa en färdiga enhet så finns svenska https://teklager.se/.

Funderar själv på att köpa en TLsense i7 eller liknande pfsense eller opnsense.
Man kan vid beställning ange vilket OS så ska installeras eller själv lägga på det.

Verkar smidigt och de har en del hårdvara att välja på.

Sneglar även på en USG alt USG Pro men det verkar väldig tupp och ned vad folk tycker om dessa.
Jag vill primärt byta ut min Asus router till en Router + AP och för att separera LAN, Wifi och Server-nät bättre

Visa signatur

-

Permalänk
Medlem

@flummster: De där maskinerna var rätt mycket dyrare än vad de säljs för hos t.ex Qotom själva, ebay eller aliexpress.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX