voor 2k heb je een mooie netasq met gbit hoor... als ik me niet vergis begint het instapmodel rond de € 800,-
Afdrukvoorbeeld
Wat is er in feite mis met bvb 2x pfsense? Je stelt deze dan redundant op, installeert carp en je switch heeft een uplink naar elk device. Het zal waarschijnlijk geen gbit wirespeed kunnen trekken, maar afhankelijk van de gebruikte specs kom je toch al aardig op weg voor iemand die 15 mbit traffiek verzet...
2K is natuurlijk zo goed als geen budget voor firewalling, misschien dan beter wat doorsparen en behouden wat je voorlopig hebt. Voor 2k heb je nog geen gewone 'deftige' server, laat staan 2 stuks + licentiekost firewall. Voor 2k voor 2 appliances zal je toch ook de kwaliteit niet hebben?
Een Core2Duo kan met gemak een Gbit een verkeer weg zetten met pfSense er op, zie ook: http://www.pfsense.org/index.php?opt...d=52&Itemid=49
Verder kan je met een pfSense machine ook transparant firewallen, maak een bridge van 2 NIC's (je hebt dus wel 3 NIC's totaal nodig, 1 voor management) en je kan op die bridge firewallen.
En pfSense werkt ook top, prima, super, zoals je het zelf wil. Wij draaien hier sinds we pfSense kennen geen Cisco ASA's meer. Je kan met die pfSense meer en hij is stukken goedkoper.
Ik geloof graag dat je met pfsense een eindje komt, maar ik wil het wel eens 1 gbit wirespeed zien filteren én forwarden :)
pFsense ziet er ook goed uit. Ik ga daar ook eens mee spelen hoewel onze firewalls nog niet aan vervanging toe zijn :-)
Wij hebben destijds voor ASA's gekozen omdat het een haast klus was en de ASA's/PIXs werden aanbevolen door mensen + extra voordeel dat we de acl opbouw etc van Cisco's al kenden.
Nu zou ik inderdaad sneller kijken naar dit soort oplossingen. Niet dat de ASA dus niet bevalt maar het geeft wel een beetje het gevoel van er kan meer voor minder.
Naast de bug die in de huidige ASDM software zit waardoor je 'm alleen met een bepaalde versie van java kan draaien :(
En blijkbaar kun je pFsense ook in appliance vorm kopen: http://www.applianceshop.eu/index.ph...opnsense.html#
Als jij zorgt voor de goede hardware is dat geen probleem.
Als je de pfSense site bekijkt hebben ze het daar nog over PCI-X en 3.0Ghz CPU's, maar tegenwoordig hebben we al heel wat dikkere hardware.
Neem een Xeon CPU, 2GB RAM en een paar echte NIC's en je red dat wel.
Een gigabit is echt niet zo spannend, je trekt dat toch ook door je Linux machine heen als je daar met iptables aan het filteren bent? packet filter op BSD is nog eens een stukje sneller en beter :)
Die appliances, erg mooi, maar het is 100Mbit :(
Dan zou ik toch eerder gaan voor http://www.hacom.net/catalog/index.p...roducts_id=230 als je een hardware reseller aangeraden door pfsense neemt. Imho helemaal niet noodzakelijk, je kunt perfect een dergelijk apparaat tweedehands op de kop tikken en de installatie zelf doen. En vermoedelijk zijn er hier nog wel mensen die dat eventueel volledig opgezet willen aanleveren, waardoor je niet naar het buitenland moet gaan zoeken :) Ook een leuke optie is om te denken aan de VMware opties. Al is dat zelden verre van ideaal... Getest heb ik het evenmin ;)
De CPU, de RAM en de bijhorende NIC's geloof ik allemaal graag. Maar de PCI-X bus zelf is vaak de bottle neck om wirespeed te filteren én te forwarden ;) Heb het in realtime op een bsd doos in werk gezien, en bij een serieuze DDoS aanval is de bottle neck circa 700kpps. In dat geval kun je echt niet die 1 gbit wirespeed filteren én forwarden. Dat lukt gewoon niet zonder een aanzienlijke mate van packetloss.
Jij hebt het over héél veel packets per seconde. Daar zit inderdaad een wezelijk verschil tussen.
Maar tegenwoordig hebben we voor PCI-E, al red je over PCI-X ook prima gigabit snelheden (latency kan wat verschillen).
Packets per seconde is ook afhankelijk van je NIC en je CPU, hoe lager de latency binnen in de firewall hoe beter.
Is wellicht leuk om eens te gaan testen :)
Voor sommigen is dat ook voldoende :-) En voor die prijzen is het nog best te doen.
Ik heb de VMWare image eens gedownload. Ziet er op zich leuk en uitgebreid uit als ik zo rondklik. Hoewel ik de GUI van de ASA's op zich wel iets logischer opgebouwd vind maar zal wel een kwestie van wennen zijn.
Ik vraag me alleen af waarom je zoiets op productie op een virtual machine zou willen draaien.
Energiebesparing ;) Voor residentiële gebruikers, developers of hobbyisten een kosten reducerend argument! :) Daarnaast denk ik nog aan een software firewall op bvb een vm omgeving, of een carp setup waarbij de VM doos de 'master' is, of een dedicated VPN aggregator, of ... :)
Maar dat is geen productie gebruik :-)
Als ik zo snel even zoek naar pfSense en IPv6 vind ik:
"There is currently no IPv6 support available in pfSense. This is a possibility for the 2.0 release. "
Gaat dit op voor dat je geen management kan doen via IPv6 of ook dat je geen IPv6 rules kan aanmaken?
De 2.0 release wordt verwacht eind dit jaar, en je kunt al makkelijk snapshots binnenhalen. Dit terzijde... FreeBSD zelf kan ipv6 perfect aan, pfsense zelf is er gewoon niet op voorzien. Je kunt dus manueel wat tweaken om ipv6 te gebruiken, maar via de gui kun je het niet instellen en zijn er geen features voorzien in de diverse packages voor ipv6.
Voor budget oplossingen kun he kijken naar routerboards. Daar zijn gbit oplossingen (koper) tegen redelijke prijzen te krijgen.
http://www.routerboard.com/pdf/tests_april_2009.pdf
Een RB1000 zou makkelijk aan kunnen wat je vraagt en zit rond de $700.
Met de kleinere modellen voor thuis ben ik zeer tevreden.