Ny 1U brandvägg (OPNsense)

Permalänk
Medlem
Skrivet av backspace:

OPNsense bygger precis som pfSense på FreeBSD i grunden.

Om pfSense sneglat på OPNsense eller vice versa vet jag inte.

Även om det bygger på det i grunden så är det HardenedBSD nu, vilket pfSense inte kör med afaik. Säkerhet.

Då kan du ju inte påstå att OPNsense profiterar på pfSense. Min poäng är att båda profiterar på varandra. I.o.m. öppen källkod så tas det hejvilt från varandra. Mao, ditt påstående är felaktigt.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Sen är ju frågan om det är så säkert att det behöver patchas varje vecka. Nä sk ano gtesta OPNSense igen körde den då den var på version 16.x ett tag.

Måste kolla om dom fått IDS att ha mera isntällningar än den var på 16.x

Visa signatur

En trött jäkel.

Permalänk
Medlem
Skrivet av backspace:

@Kyroz: OPNsense bygger precis som pfSense på FreeBSD i grunden.

Och HardenedBSD är, som jag skrev, en fork av FreeBSD som de portat en massa grsec/pax saker till.

Skrivet av backspace:

OPNsense har tidigare tagit pfSense, snyggat till det och tagit bort funktioner som de sedan lagt till på nytt igen, frågan är ju varför man gör något sådant?

pfSense tog ju m0n0wall och gjorde samma sak, lite det som är poängen med open source - gillar man inte inriktningen på projektet så forkar man. Dramatiken här består mestadels i att gonzopancho är en jävla tunnhudad fjolla som gillar kasta bajs på internet (mot t.ex. OpenBSD som han senare bett om ursäkt för) men börjar lipa när skiten kastas tillbaka.

I det här fallet verkar det brunnit i gamle gonzos proppskåp när OPNsense annonserade att de forkat pfSense och gjort ett snyggare WebUI.

Permalänk
Medlem
Skrivet av Kyroz:

Och HardenedBSD är, som jag skrev, en fork av FreeBSD som de portat en massa grsec/pax saker till.

pfSense tog ju m0n0wall och gjorde samma sak, lite det som är poängen med open source - gillar man inte inriktningen på projektet så forkar man. Dramatiken här består mestadels i att gonzopancho är en jävla tunnhudad fjolla som gillar kasta bajs på internet (mot t.ex. OpenBSD som han senare bett om ursäkt för) men börjar lipa när skiten kastas tillbaka.

I det här fallet verkar det brunnit i gamle gonzos proppskåp när OPNsense annonserade att de forkat pfSense och gjort ett snyggare WebUI.

Haha, word!

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem
Skrivet av backspace:

@enoch85: Njae, personligen kör jag faktiskt lite olika system.
Men jag har också en tendens att testköra och läsa på om olika mjukvarubrandväggar någon gång per år, detta är ju riktigt lätt att göra med ESXi, Proxmox och XenServer m.fl som grund.

Är inte alla brandväggar mjukvara?

Permalänk
Medlem
Skrivet av enoch85:

Jag har ingen VLAN switch och har byggt nätverket så från början (lätt att vara efterklok) för att jag då inte tänkte att det skulle bli såhär "stort". Den switchen jag har är enbart 1 GBe och sköter det mesta interna, men vissa saker såsom viss VM trafik (Server - Storage) går över NFS på olika VLAN och därför blir första steget att köpa en router/brandvägg som pallar 10 GBe, och sen byta ut switchen..

Makes sense?

@backspace Hur var det nu igen?

Du skulle ha satsat på en bättre switch först och se över arkitekturen.

På en av våra branch sites hade vi innan vi uppgraderade en checkpoint IP 395 (celeron, 2gb) med betydligt fler vlan, antagligen betydligt fler sessioner och LAN/WAN trafik än din pfsense och det rullade på utan problem

Jag tror också att du överskattar hur mycket trafik som strömmar genom din pfsense.

Permalänk
Medlem
Skrivet av 997a:

Du skulle ha satsat på en bättre switch först och se över arkitekturen.

På en av våra branch sites hade vi innan vi uppgraderade en checkpoint IP 395 (celeron, 2gb) med betydligt fler vlan, antagligen betydligt fler sessioner och LAN/WAN trafik än din pfsense och det rullade på utan problem

Jag tror också att du överskattar hur mycket trafik som strömmar genom din pfsense.

*hrm* OPNsense.

Köpt är köpt, men om du skulle rekommendera en switch med lika mycket 10 GBe som 1 GBe, vilken skulle det vara? Eller pratar vi flera 10K då?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem
Skrivet av enoch85:

*hrm* OPNsense.

Köpt är köpt, men om du skulle rekommendera en switch med lika mycket 10 GBe som 1 GBe, vilken skulle det vara? Eller pratar vi flera 10K då?

Det finns bara en länk där du möjligtvis kan ha nytta av 10Gbe och det är då från server -> lagring, även om jag är rätt säker på att det räcker med 2x1Gbe i bond.
Problemet med din setup är att eftersom trafiken routas via pfsense får du sämre latens osv,.

Jag hade köpt en bra Cisco/HP/Juniper switch beggad med stör för SFP+ moduler, om inte en bond är tillräckligt i framtiden kan du trycka in 10Gbe moduler då och köra på det istället.

Permalänk
Medlem
Skrivet av enoch85:

Även om det bygger på det i grunden så är det HardenedBSD nu, vilket pfSense inte kör med afaik. Säkerhet.

Då kan du ju inte påstå att OPNsense profiterar på pfSense. Min poäng är att båda profiterar på varandra. I.o.m. öppen källkod så tas det hejvilt från varandra. Mao, ditt påstående är felaktigt.

Skrivet av Kyroz:

Och HardenedBSD är, som jag skrev, en fork av FreeBSD som de portat en massa grsec/pax saker till.

pfSense tog ju m0n0wall och gjorde samma sak, lite det som är poängen med open source - gillar man inte inriktningen på projektet så forkar man. Dramatiken här består mestadels i att gonzopancho är en jävla tunnhudad fjolla som gillar kasta bajs på internet (mot t.ex. OpenBSD som han senare bett om ursäkt för) men börjar lipa när skiten kastas tillbaka.

I det här fallet verkar det brunnit i gamle gonzos proppskåp när OPNsense annonserade att de forkat pfSense och gjort ett snyggare WebUI.

Jag förstår. Och jag är inte den som är den utan kan faktiskt erkänna mina misstag.
Insåg inte att OPNsense stramat upp tyglarna så mycket, vilket är bra.

Skrivet av 997a:

Är inte alla brandväggar mjukvara?

Jag tänkte mer på mjukvara där man inte behöver ha en speciell hårdvara med tillhörande betal-licens eller liknande, t.ex Cisco, Ubiquiti, Juniper osv osv.

Visa signatur

Marantz NR1605, Rotel RB1090, Ino Audio piPs
SMSL SP200 THX Achromatic Audio Amplifier 888, SMSL M400, Audio-Gd NFB-11 (2015), Objective2+ODAC RevB, Audeze LCD-2 Rosewood, Monoprice M1060, ATH-M40x, Sennheiser HD660S, DROP X KOSS ESP/95X, Koss KPH30i, DROP X HiFiMan HE4XX

Permalänk
Medlem
Skrivet av enoch85:

*hrm* OPNsense.

Köpt är köpt, men om du skulle rekommendera en switch med lika mycket 10 GBe som 1 GBe, vilken skulle det vara? Eller pratar vi flera 10K då?

Om du inte är känslig för ljud (vilket du inte får vara med din 1U-burk), så kan du köpa en Quanta med 24x10G för några tusen. Eller om du vill ha nytt finns UBNT 16-XG för ~6k. Men du skulle nog klara dig på två 10G (en till host, en till NAS, sen uppström behövs inget 10G)? Mikrotik CRS-226 kostar runt 2000 med två SFP+

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av backspace:

Jag förstår. Och jag är inte den som är den utan kan faktiskt erkänna mina misstag.
Insåg inte att OPNsense stramat upp tyglarna så mycket, vilket är bra.

Jag tänkte mer på mjukvara där man inte behöver ha en speciell hårdvara med tillhörande betal-licens eller liknande, t.ex Cisco, Ubiquiti, Juniper osv osv.

Okej

Permalänk
Medlem
Skrivet av moron:

Om du inte är känslig för ljud (vilket du inte får vara med din 1U-burk), så kan du köpa en Quanta med 24x10G för några tusen. Eller om du vill ha nytt finns UBNT 16-XG för ~6k. Men du skulle nog klara dig på två 10G (en till host, en till NAS, sen uppström behövs inget 10G)? Mikrotik CRS-226 kostar runt 2000 med två SFP+

Som jag nämnt tidigare så kommer jag till en punkt där jag om 3 månader behöver en tredje eller fjärde 10GBe port, vad gör jag då? Köper jag en switch med två portar nu så är jag tvungen att köpa ny ganska snart med stor sannolikhet - eller så köper jag en med 4-6 portar och vet att jag kommer klara mig en tid framöver.

En switch är ju inget som blir gammalt, men det känns väldigt onödigt att kasta pengar på en ny switch med enbart så många portar jag behöver för stunden. Behovet för större, bättre, fler kommer finnas där. Internet växer, filer blir större, ja du vet...

Så, en switch med 4 portar iaf, någon du kan tipsa om?

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Dell N1524 har 4st SFP+, kanske inte den mest sexiga switch men den fungerar för mig i alla fall.

Permalänk
Medlem
Skrivet av enoch85:

Som jag nämnt tidigare så kommer jag till en punkt där jag om 3 månader behöver en tredje eller fjärde 10GBe port, vad gör jag då? Köper jag en switch med två portar nu så är jag tvungen att köpa ny ganska snart med stor sannolikhet - eller så köper jag en med 4-6 portar och vet att jag kommer klara mig en tid framöver.

En switch är ju inget som blir gammalt, men det känns väldigt onödigt att kasta pengar på en ny switch med enbart så många portar jag behöver för stunden. Behovet för större, bättre, fler kommer finnas där. Internet växer, filer blir större, ja du vet...

Så, en switch med 4 portar iaf, någon du kan tipsa om?

Ok, såg inget om det. Tror det bör ta ganska lång tid innan du i en typ soho-miljö behöver med än en upplänk från server (om det inte är för typ upplänksredundans). Dessutom, om det är för redundans så känns det ännu bättre att köpa två switchar så kan du uppgradera på ena halvan.
Sen ska inte jag hålla på och tycka bu/bä, det är upp till dig! Klart det kan vara bra att uppgradera med lite svängrum, men 10G switchar ligger idag i lite mellanläge mellan enterprise / consumer, så finns inte en uppsjö att tillgå så fort man börjar med lite krav på pris/användarvänlighet.

Anledningen till att Mikrotiken är bra är support + tillgänglighet (utan moms...). Men finns ju såklart bättre/billigare på eHamnen

Juniper:
http://www.ebay.com/sch/i.html?_odkw=3300-28&_osacat=0&_from=...

Quanta:
http://www.ebay.com/sch/i.html?_from=R40&_trksid=p2050601.m57...

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av axxel:

Dell N1524 har 4st SFP+, kanske inte den mest sexiga switch men den fungerar för mig i alla fall.

Intressant. Såg inte om den hade stöd för VLAN? Och btw, den var ganska het. Gillar minimalistisk design.

EDIT: Såg nu, 512 st. Det är lockande

Skrivet av moron:

Ok, såg inget om det. Tror det bör ta ganska lång tid innan du i en typ soho-miljö behöver med än en upplänk från server (om det inte är för typ upplänksredundans). Dessutom, om det är för redundans så känns det ännu bättre att köpa två switchar så kan du uppgradera på ena halvan.
Sen ska inte jag hålla på och tycka bu/bä, det är upp till dig! Klart det kan vara bra att uppgradera med lite svängrum, men 10G switchar ligger idag i lite mellanläge mellan enterprise / consumer, så finns inte en uppsjö att tillgå så fort man börjar med lite krav på pris/användarvänlighet.

Anledningen till att Mikrotiken är bra är support + tillgänglighet (utan moms...). Men finns ju såklart bättre/billigare på eHamnen

Juniper:
http://www.ebay.com/sch/i.html?_odkw=3300-28&_osacat=0&_from=...

Quanta:
http://www.ebay.com/sch/i.html?_from=R40&_trksid=p2050601.m57...

Problemet är att jag kör detta i produktion, det innebär nertid i båda fallen när jag ska byta, men att skaffa en switch och styra om VLAN till switchen kräver mer nertid. Hmm...

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

@enoch85 kan du inte konfigurera CARP och använda din nya router som primär och din
nuvarande som sekundär? Då ökar du på tillgängligheten på ditt nätverk.
Alternativet är att du byter mot VyOS och använder VRRP!

En annan sak man inte tänkte på när man skaffar 10GE. De billiga switcharna har små buffertar
vilket kan resultera i någon som heter micro bursting. Sker detta mellan lagringen och de virtuella
maskinerna så får man konstiga problem. Detta påverkar hastigheten negativt.

Visa signatur

| Citera för svar! | Gilla bra inlägg! |

Permalänk
Medlem

Skillnaden mellan att routa i en lager 3 switch och en brandvägg är att kör man det i brandväggen kan man sätta upp regler på vad som får passera och får en säkerhet i det. Medan med en lager 3 switch blir det bara segmenterat, men man kan fortfarande kommunicera eftersom det inte går att sätta upp några regler. Switchen presterar också bättre än brandväggen.

Man kan också göra en kombination om man skaffar en switch med VRF-stöd. Det vill säga att man kan ha flera routing-tabeller i switchen. De termineras i olika interface på brandväggen och att man där lägger säkerheten och att man fritt kommunicerar inom varje VRF (som hanterar kommunikationen inom en grupp vlan).

Permalänk
Avstängd
Skrivet av jocke92:

Skillnaden mellan att routa i en lager 3 switch och en brandvägg är att kör man det i brandväggen kan man sätta upp regler på vad som får passera och får en säkerhet i det. Medan med en lager 3 switch blir det bara segmenterat, men man kan fortfarande kommunicera eftersom det inte går att sätta upp några regler. Switchen presterar också bättre än brandväggen.

Eeeh, har du möjligtvis hört talas om ACL? Förutom det felaktiga som du säger att det inte går att sätta regler i en L3 så föredrar jag dock att routa där framför i en FW.

On Topic: pfSense ftw.

Visa signatur

Information wants to be free.
Internet: 1Gbit/1Gbit LAN/WiFi: Cisco/Meraki
Laptop: Dell XPS 9550 4K touch HTPC: Raspberry Pi 3 LibreELEC
Desktop: WIP

Permalänk
Medlem
Skrivet av WetWilly:

Eeeh, har du möjligtvis hört talas om ACL? Förutom det felaktiga som du säger att det inte går att sätta regler i en L3 så föredrar jag dock att routa där framför i en FW.

On Topic: pfSense ftw.

Jo känner till accesslistor men vill man separera kunder, internt nät och dmz gör man inte det i sin lager 3 switch med accesslistor. Den trafiken låter man brandväggen sköta

Permalänk
Avstängd
Skrivet av jocke92:

Jo känner till accesslistor men vill man separera kunder, internt nät och dmz gör man inte det i sin lager 3 switch med accesslistor. Den trafiken låter man brandväggen sköta

Jag använder layer 3 då går den inte via brandvägen om den inte måste gå över en annan vlan jag löste det med att göra en egen vlan till vare person som har tillgång till sin csgo server på min serverdator.

Visst finns det andra lösningar med denna funkar för mig.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av superegg:

Jag använder layer 3 då går den inte via brandvägen om den inte måste gå över en annan vlan jag löste det med att göra en egen vlan till vare person som har tillgång till sin csgo server på min serverdator.

Visst finns det andra lösningar med denna funkar för mig.

Hur menar du nu? Du har leyer 3 men går ändå upp i brandväggen mellan alla vlan? Känns onödigt. Sedan kan man ju köra en layer3 switch men bara ha layer2 funktionerna aktiverade.

Permalänk
Avstängd
Skrivet av jocke92:

Hur menar du nu? Du har leyer 3 men går ändå upp i brandväggen mellan alla vlan? Känns onödigt. Sedan kan man ju köra en layer3 switch men bara ha layer2 funktionerna aktiverade.

Jag menar så här om den ska till samma vlan som den själv ligger i då går den inte till brandvägen men om dom behöver gå till en annan vlan då måste dom gå till brandvägen.

Då menar att man stänger av layer3 och bara använder sig av layer2?

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem
Skrivet av superegg:

Jag menar så här om den ska till samma vlan som den själv ligger i då går den inte till brandvägen men om dom behöver gå till en annan vlan då måste dom gå till brandvägen.

Då menar att man stänger av layer3 och bara använder sig av layer2?

Kör du layer 3 så har switchen en IP-adress i varje vlan och sedan har klienterna switchen som default gateway. När du sedan behöver gå till internet eller annat icke känt nätverk då skickar switchen trafiken vidare till brandväggen. Men annars sköter den kommunikationen mellan vlanen.

Kör du layer 2 hanterar du bara vlan men kan inte kommunicera mellan dem utan att addera en extra router eller brandägg

Permalänk
Inaktiv

Allt detta för att folk envisas med iSCSI-lagring? Denna setup hade säkerligen kunnat köras med lokal lagring, brandvägg som en VM och all trafik förutom WAN hade kunnat skett internt på servern. Ytterligare ett nätverkskort hade kunnat användas för replikering till en standby server för nödfall samt backup till valfri burk med några diskar inkopplade. Känns som väldigt o-optimerad och dyr lösning som inte bidrar med något extra föruom 1345 extra "point of failures".

Permalänk
Avstängd
Skrivet av jocke92:

Kör du layer 3 så har switchen en IP-adress i varje vlan och sedan har klienterna switchen som default gateway. När du sedan behöver gå till internet eller annat icke känt nätverk då skickar switchen trafiken vidare till brandväggen. Men annars sköter den kommunikationen mellan vlanen.

Kör du layer 2 hanterar du bara vlan men kan inte kommunicera mellan dem utan att addera en extra router eller brandägg

Det var så jag menar.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem

Jag tänkte testa OPNSense men eftr att jag läst hur Franco som är inblandad med opnsense har hållit på så drar jag öronen åt mig. Tydligen inne och lallat runt på wikipedia och raderat saker och annat fuffens.

Skriv gärna hur du upplever opnsense gentemot pfsense, svårt att hitta någonting som inte genomsyras av aggressioner.

Visa signatur

En trött jäkel.

Permalänk
Medlem
Skrivet av Hugligan:

Allt detta för att folk envisas med iSCSI-lagring? Denna setup hade säkerligen kunnat köras med lokal lagring, brandvägg som en VM och all trafik förutom WAN hade kunnat skett internt på servern. Ytterligare ett nätverkskort hade kunnat användas för replikering till en standby server för nödfall samt backup till valfri burk med några diskar inkopplade. Känns som väldigt o-optimerad och dyr lösning som inte bidrar med något extra föruom 1345 extra "point of failures".

Du har väl delvis rätt. Jag har inte planerat bra från början. Hade jag gjort detta från början idag hade jag kört på en clustrad server och sen SAN på det.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se

Permalänk
Medlem

Har du redan fått brandväggen? Annars finns det D1520-brädor för bra pris från Tyskland....

Visa signatur

En server här, några servrar där.

Permalänk
Medlem
Skrivet av enoch85:

Tjena!

Gjorde om en gammal HTPC till brandvägg för typ ett år sen nu och har sedan dess slängt allt på den, och därmed också vuxit ur den. Den tuggar på fint än, men det är på gränsen av vad den pallar. 15 VLAN, 200 GB (WAN) upp per dag, DHCP för hela nätverket osv osv.

Nuvarande specs är:
AMD E-450 APU with Radeon(tm) HD Graphics (2 cores)
4 GB RAM
120 GB SSD
Intel I350 (4 NIC) + 1 st NIC som sitter på MB.
OPNsense 17.1

Jag tänkte om det finns ett färdigt 1U chassi bestyckat med 10 GBe (minst 4 NIC) för att få lite fart i grejerna och en kraftigare processor (Xeon) samt dubbla nätdelar? Gärna även 2 hotswap platser 2.5". Min budget är inte mer än 7000 kr ex moms. Finns det färdigt eller är det bättre att kolla Ebay för delar? Eller måste jag kasta mer pengar på det för att få något vettigt?

Vad har ni för förslag?

4st 10GBe komplett server för 7000kr? Ett ok 4x10GBe nick kostar 20.000kr?

Vet inte om du har skrivit något fel eller ?

Visa signatur

Macifierad militant mactivist....
"Why join the navy if you can be a pirate?" - Steve Jobs

Permalänk
Medlem
Skrivet av moron:

Har du redan fått brandväggen? Annars finns det D1520-brädor för bra pris från Tyskland....

Har inte fått den ännu, men har du länk så kan jag kika?

Skrivet av AkUs:

4st 10GBe komplett server för 7000kr? Ett ok 4x10GBe nick kostar 20.000kr?

Vet inte om du har skrivit något fel eller ?

20.000 kr är väl att ta i? Blev ju mer än 7000 kr tillslut ändå.

Visa signatur

Citera för svar

Stora Owncloud/Nextcloud-tråden: http://www.sweclockers.com/forum/122-server/1212245-officiell...
Jobb: Datacenter Manager
Grundare: https://www.hanssonit.se