Hardware für pfSense
Hallo
Ich möchte für eine Standortvernetzung pfSense einsetzten. Was die Hardware anbelangt, habe ich ein wenig Schwierigkeiten das einzuschätzen.
Im Folgenden werde ich mal versuchen aufzulisten was die pfSense an den einzelnen Standorten alles zu bewerkstelligen hat.
Standort A, B
- 2x WAN Leitung (1x 100Mbit/s, 1x 25Mbit/s)
- 1x Port für ein weiteren Router
- 1x Port für einen VLAN fähigen Switch (ca. 5 VLAN's, insgesammt ca. 20 Stationen)
- 1x VPN (OpenVPN)
Standort C
- 1x WAN Leitung (1x 100Mbit/s)
- 1x Port für ein weiteren Router
- 1x Port für einen VLAN fähigen Switch (ca. 2 VLAN's, insgesammt ca. 7 Stationen)
- 1x VPN (OpenVPN)
Die VLAN fähigen Switches unterstützen kein L3 Routing, also muss dass die pfSense übernehmen.
Ich habe an einem Standort bereits einen einfacheren Versuch gestartet, dabei habe ich auf einer älteren Maschine (Core2Duo 2.2 GHz, 2GB RAM) die pfSense installiert. Es lief zwar ganz gut, aber ich kam noch nicht dazu einen "Stresstest" durchzuführen.
Für den Standort C reicht vermutlich schon eine einfachere Alix 2d13. Bei den Standorten A und B bin ich mir jedoch nicht ganz sicher.
Ich wäre auch bereit diese selber zu bauen, aber welche Hardware eignet sich da am besten? Ein embedded System wäre vermutlich am besten. An den Standorten A und B habe ich im Serverraum auch entsprechende 19" Rack (Schränke), da würde ich am liebsten auch die Firewall montieren.
Ich habe mich mal in Amazon umgeschaut und fand ein "Barbone Emdedded System".
Würde das von der Leistung her reichen? Schade ist einfach, dass es nicht ein 19" Gehäuse ist, aber ich denke mir, dass ich auch die Hardware einzeln kaufen könnte und damit halt auch das gewünschte Gehäuse.
Vielleich könnt ihr was empfehlen. Bin für jede Hilfe sehr dankbar!
Gruss,
Aba
Ich möchte für eine Standortvernetzung pfSense einsetzten. Was die Hardware anbelangt, habe ich ein wenig Schwierigkeiten das einzuschätzen.
Im Folgenden werde ich mal versuchen aufzulisten was die pfSense an den einzelnen Standorten alles zu bewerkstelligen hat.
Standort A, B
- 2x WAN Leitung (1x 100Mbit/s, 1x 25Mbit/s)
- 1x Port für ein weiteren Router
- 1x Port für einen VLAN fähigen Switch (ca. 5 VLAN's, insgesammt ca. 20 Stationen)
- 1x VPN (OpenVPN)
Standort C
- 1x WAN Leitung (1x 100Mbit/s)
- 1x Port für ein weiteren Router
- 1x Port für einen VLAN fähigen Switch (ca. 2 VLAN's, insgesammt ca. 7 Stationen)
- 1x VPN (OpenVPN)
Die VLAN fähigen Switches unterstützen kein L3 Routing, also muss dass die pfSense übernehmen.
Ich habe an einem Standort bereits einen einfacheren Versuch gestartet, dabei habe ich auf einer älteren Maschine (Core2Duo 2.2 GHz, 2GB RAM) die pfSense installiert. Es lief zwar ganz gut, aber ich kam noch nicht dazu einen "Stresstest" durchzuführen.
Für den Standort C reicht vermutlich schon eine einfachere Alix 2d13. Bei den Standorten A und B bin ich mir jedoch nicht ganz sicher.
Ich wäre auch bereit diese selber zu bauen, aber welche Hardware eignet sich da am besten? Ein embedded System wäre vermutlich am besten. An den Standorten A und B habe ich im Serverraum auch entsprechende 19" Rack (Schränke), da würde ich am liebsten auch die Firewall montieren.
Ich habe mich mal in Amazon umgeschaut und fand ein "Barbone Emdedded System".
Würde das von der Leistung her reichen? Schade ist einfach, dass es nicht ein 19" Gehäuse ist, aber ich denke mir, dass ich auch die Hardware einzeln kaufen könnte und damit halt auch das gewünschte Gehäuse.
Vielleich könnt ihr was empfehlen. Bin für jede Hilfe sehr dankbar!
Gruss,
Aba
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 194028
Url: https://administrator.de/contentid/194028
Ausgedruckt am: 16.11.2024 um 03:11 Uhr
26 Kommentare
Neuester Kommentar
Moin,
Grüße,
Dani
Ich habe an einem Standort bereits einen einfacheren Versuch gestartet, dabei habe ich auf einer älteren Maschine (Core2Duo 2.2 GHz, 2GB RAM) die pfSense installiert.
Das sollte gut reichen. Evtl. musst du noch ein bisschen RAM einbauen, wenn du noch Packages installierst. Ansonstne verwende nur Intel Netzwerkkarten. Kosten zwar ein bisschen mehr aber die Performance ist eben auch besser.Grüße,
Dani
Kommt aufs Budget an, aber sowas in der Richtung wäre schon mal was ordentliches:
1 x http://geizhals.at/638720 Intel Xeon E3-1220L, 2x 2.20GHz, Sockel-1155
1 x http://geizhals.at/782219 Kingston ValueRAM 8GB PC3-10667E ECC CL9 (KVR13E9/8HM)
1 x http://geizhals.at/640272 ASUS P8B-M, C204
1 x http://geizhals.at/619869 Dynatron K2
1 x http://geizhals.at/730654 Supermicro 503-200B schwarz, 1HE
1 x http://geizhals.at/638720 Intel Xeon E3-1220L, 2x 2.20GHz, Sockel-1155
1 x http://geizhals.at/782219 Kingston ValueRAM 8GB PC3-10667E ECC CL9 (KVR13E9/8HM)
1 x http://geizhals.at/640272 ASUS P8B-M, C204
1 x http://geizhals.at/619869 Dynatron K2
1 x http://geizhals.at/730654 Supermicro 503-200B schwarz, 1HE
Es reicht eigentlich eine Standardhardware für A und B. Bei eBay wirst du da auch fündig:
http://www.ebay.de/itm/1HE-Supermicro-Server-Celeron-1-6GHz-512MB-80GB- ...
Du musst hier allerdings noch eine NIC nachrüsten denn die o.a. HW hat nur 2 mal Intel Gig Ports onboard.
Speicher kostet heute auch nichts mehr und wenn du nichts bewegliches mehr haben willst ersetzt du die Platte mit einer SSD.
Alles in allem ist das allemal preiswerter als alles selber zu stricken. Zumal du hier einen fertigen Rack Server inklusive Mount Kits hast !
Bei C bist du mit einem ALIX bestens bedient.
http://www.ebay.de/itm/1HE-Supermicro-Server-Celeron-1-6GHz-512MB-80GB- ...
Du musst hier allerdings noch eine NIC nachrüsten denn die o.a. HW hat nur 2 mal Intel Gig Ports onboard.
Speicher kostet heute auch nichts mehr und wenn du nichts bewegliches mehr haben willst ersetzt du die Platte mit einer SSD.
Alles in allem ist das allemal preiswerter als alles selber zu stricken. Zumal du hier einen fertigen Rack Server inklusive Mount Kits hast !
Bei C bist du mit einem ALIX bestens bedient.
Dann nimm die CPU - unterstützt ECC:
http://geizhals.at/de/832988
das Gehäuse:
http://geizhals.at/de/790369
und die NICs:
http://geizhals.at/de/180035
alternativ:
http://geizhals.at/de/532056
Die 4er NICs sind teuer? Naja das ist Ansichtssache - der Port kostet dich ca. 60€ Brutto, eine einzelne Server NIC kostet dich auch ca. 60€: http://geizhals.at/de/180036
Außerdem darfst du billige Realtek NICs nicht mit Intel Server NICs vergleichen, da bei den Intel NICs die CPU entlastet wird...
Edit meint:
Natürlich kommt es dich billiger wenn du den Supermicro Server kaufst, der x4 Port reicht auch vollkommen für die große 4er NIC. Du kannst halt dann nicht aufrüsten auf mehr Ports...
2. Edit meint: gebraucht entfernt - sry, schon gesehen das die nicht gebraucht sind...
http://geizhals.at/de/832988
das Gehäuse:
http://geizhals.at/de/790369
und die NICs:
http://geizhals.at/de/180035
alternativ:
http://geizhals.at/de/532056
Die 4er NICs sind teuer? Naja das ist Ansichtssache - der Port kostet dich ca. 60€ Brutto, eine einzelne Server NIC kostet dich auch ca. 60€: http://geizhals.at/de/180036
Außerdem darfst du billige Realtek NICs nicht mit Intel Server NICs vergleichen, da bei den Intel NICs die CPU entlastet wird...
Edit meint:
Natürlich kommt es dich billiger wenn du den Supermicro Server kaufst, der x4 Port reicht auch vollkommen für die große 4er NIC. Du kannst halt dann nicht aufrüsten auf mehr Ports...
2. Edit meint: gebraucht entfernt - sry, schon gesehen das die nicht gebraucht sind...
Der Supermicro Server von eBay ist funkelnagelneu !! Steht auch so in der Beschreibung "NEU OVP"
Witzigerweise sind das HW Plattformen für Astaro Firewalls (ist deren Originalverpackung ! OVP), so schlecht können die also folglich für die pfSense FW nicht sein.
Die Ausstattung mit Intel Gig Karten spricht ja dafür.
Speichererweiterung auf 2 GiG gibts für 20 Euro obwohl die 512 MB für deine Zwecke eigentlich reichen sollten...
Brauchst eigentlich nur noch ne 2er oder 4er Intel NIC und fertisch ist die FW. Alternativ eine NIC mit Broadcom Chipsatz.
Witzigerweise sind das HW Plattformen für Astaro Firewalls (ist deren Originalverpackung ! OVP), so schlecht können die also folglich für die pfSense FW nicht sein.
Die Ausstattung mit Intel Gig Karten spricht ja dafür.
Speichererweiterung auf 2 GiG gibts für 20 Euro obwohl die 512 MB für deine Zwecke eigentlich reichen sollten...
Brauchst eigentlich nur noch ne 2er oder 4er Intel NIC und fertisch ist die FW. Alternativ eine NIC mit Broadcom Chipsatz.
Moin,
mach dir über ein VLAN mehr keine Sorgen. Ich plane gerade ein etwas größereren pfSense-Cluster und wir verbauen "nur" einen Intel i3. RAM ist wichtig! Wie viel verbraucht wird hängt von den Verbindungen ab. 1 Verbindung = 1 KB RAM Verbrauch. D.h. bei 60.000 Verbindungen benötigst du 60MB RAM! Wenn du keine Packages installierst, reichen dir locker 1GB RAM.
Falls du größere Datenmengen verschiebst, empfehle ich dir auf jeden PCIe Netzwerkkarten von Intel.
Grüße,
Dani
mach dir über ein VLAN mehr keine Sorgen. Ich plane gerade ein etwas größereren pfSense-Cluster und wir verbauen "nur" einen Intel i3. RAM ist wichtig! Wie viel verbraucht wird hängt von den Verbindungen ab. 1 Verbindung = 1 KB RAM Verbrauch. D.h. bei 60.000 Verbindungen benötigst du 60MB RAM! Wenn du keine Packages installierst, reichen dir locker 1GB RAM.
Falls du größere Datenmengen verschiebst, empfehle ich dir auf jeden PCIe Netzwerkkarten von Intel.
Grüße,
Dani
Bedenke das die o.a. Hardware für eine 4 Port Gigabit Astaro Firewall gedacht ist mit 512 MB und Celeron !!
Auch wenn du dir da die CPU Auslastung im Life Betrieb ansiehst steht die auf 92% idle, also mickrige 8% Last.
Eine Mörder CPU Leistung ist eher Geldverschwendung. Besser man investiert das in gescheite NICs.
Auch wenn du dir da die CPU Auslastung im Life Betrieb ansiehst steht die auf 92% idle, also mickrige 8% Last.
Eine Mörder CPU Leistung ist eher Geldverschwendung. Besser man investiert das in gescheite NICs.
Die Konfig kann 1 GiG Netzwerk Traffic in Wirespeed bedienen durch die Firewall also da machst du nichts falsch.
Der VPN Durchsatz liegt durch den Overhead geringfügig drunter aber vermutlich ist das eh kein Hinderungsgrund.
Auch die 2 GiG reichen allemal aus. Mit den 512 in Grundausbau wäre es auch schon ausreichend. Mehr Speicher benötigst du nur wenn du große Routing Tabellen (BGP, OSPF) halten musst oder wenn du weitere Plugins installierst wie z.B. einen Squid Proxy usw. So oder so sind 2 Gig mehr als ausreichend.
Als NIC kannst du auch diese nehmen:
http://www.amazon.de/Intel-1000-Dual-Server-Adapter/dp/B000K2T3WY/ref=s ... gibts auch als 4 Port.
Intel Karten sollte man, wenn möglich, bevorzugen.
Der VPN Durchsatz liegt durch den Overhead geringfügig drunter aber vermutlich ist das eh kein Hinderungsgrund.
Auch die 2 GiG reichen allemal aus. Mit den 512 in Grundausbau wäre es auch schon ausreichend. Mehr Speicher benötigst du nur wenn du große Routing Tabellen (BGP, OSPF) halten musst oder wenn du weitere Plugins installierst wie z.B. einen Squid Proxy usw. So oder so sind 2 Gig mehr als ausreichend.
Als NIC kannst du auch diese nehmen:
http://www.amazon.de/Intel-1000-Dual-Server-Adapter/dp/B000K2T3WY/ref=s ... gibts auch als 4 Port.
Intel Karten sollte man, wenn möglich, bevorzugen.
Damit solltest du auch eine HW technisch recht gute Lösung haben die ziemlich performant ist.
Vielleicht kannst du ja mal posten wenns im Life Betrieb ist und wie deine Erfahrungen damit sind.
Es gibt zur pfSense übrigens ein sehr gutes Handbuch:
http://www.amazon.de/s/ref=nb_sb_noss_1?__mk_de_DE=%C5M%C5Z%D5%D1&u ...
Vielleicht kannst du ja mal posten wenns im Life Betrieb ist und wie deine Erfahrungen damit sind.
Es gibt zur pfSense übrigens ein sehr gutes Handbuch:
http://www.amazon.de/s/ref=nb_sb_noss_1?__mk_de_DE=%C5M%C5Z%D5%D1&u ...
Zitat von @Dani:
Moin,
bitte neuen Thread aufmachen und bitte sei nicht so sparsam mit dem Information der Hardware aber auch zu der Umgebung.
Grüße,
Dani
Moin,
bitte neuen Thread aufmachen und bitte sei nicht so sparsam mit dem Information der Hardware aber auch zu der Umgebung.
Grüße,
Dani
Warum? Ich wollte lediglich Wissen, ob bereits Ergebnisse zum Test vorliegen mehr nicht
Gruß
.@Aba-it
Du kannst im BIOS die Temperatur Regelung aktivieren. dann wird er leise wie ein Wohnzimmer PC.
Man muss allerdings einen kleinen Trick anwenden, denn das BIOS gibt wie bei solchen Servern üblich danach eine Warnmeldung aus das einer der Lüfter defekt ist, da das Mainboard 3 Lüfteranschlüsse hat aber nur 2 Systemlüfter bestückt sind.
Einfach einen "Lüfterdummy" wie es zig davon im Internet gibt auf den 3ten Port stecken. Alternativ einen aktiven Minilüfter. Es geht nur darum am 3ten Port ein Tachosignal zu erzeugen.
Dann ist er leise UND es kommen auch keine Warnmeldungen mehr.
Du kannst im BIOS die Temperatur Regelung aktivieren. dann wird er leise wie ein Wohnzimmer PC.
Man muss allerdings einen kleinen Trick anwenden, denn das BIOS gibt wie bei solchen Servern üblich danach eine Warnmeldung aus das einer der Lüfter defekt ist, da das Mainboard 3 Lüfteranschlüsse hat aber nur 2 Systemlüfter bestückt sind.
Einfach einen "Lüfterdummy" wie es zig davon im Internet gibt auf den 3ten Port stecken. Alternativ einen aktiven Minilüfter. Es geht nur darum am 3ten Port ein Tachosignal zu erzeugen.
Dann ist er leise UND es kommen auch keine Warnmeldungen mehr.
Hallo,
ich habe vor einigen Monaten ein ähnliches Projekt durchgeführt und habe mich unter anderem an euren Beiträgen orientiert. Für die Hardware habe ich allerdings was ganz nettes gefunden. Man bekommt bei Landitec geeignete Netzwerk Hardware mit pfSense vorinstalliert. Das ganze läuft unter dem Namen scope7 mit pfSense. Für unsere Hauptniederlassung habe ich 2 scope7-8771 im HA Cluster aufgesetzt und mit 2 Standorten mit jeweils einer scope7-7568.
scope7-8771
CPU: Intel i7
RAM: 16GB DDR3 RAM
Ethernet Ports: 8 x GbE
scope7-7568
CPU: Intel Atom 1,8 GHz
RAM: 4GB DDR3 RAM
Ethernet Ports: 6 x GbE
Läuft jetzt seit 2 Monaten stabil. Alles super.
Hier noch der Link zur Landitec Seite: http://www.landitec.com/Open-Source-Appliance-Solutions/scope7-Open-Sou ...
Beste Grüße
Mulli79
ich habe vor einigen Monaten ein ähnliches Projekt durchgeführt und habe mich unter anderem an euren Beiträgen orientiert. Für die Hardware habe ich allerdings was ganz nettes gefunden. Man bekommt bei Landitec geeignete Netzwerk Hardware mit pfSense vorinstalliert. Das ganze läuft unter dem Namen scope7 mit pfSense. Für unsere Hauptniederlassung habe ich 2 scope7-8771 im HA Cluster aufgesetzt und mit 2 Standorten mit jeweils einer scope7-7568.
scope7-8771
CPU: Intel i7
RAM: 16GB DDR3 RAM
Ethernet Ports: 8 x GbE
scope7-7568
CPU: Intel Atom 1,8 GHz
RAM: 4GB DDR3 RAM
Ethernet Ports: 6 x GbE
Läuft jetzt seit 2 Monaten stabil. Alles super.
Hier noch der Link zur Landitec Seite: http://www.landitec.com/Open-Source-Appliance-Solutions/scope7-Open-Sou ...
Beste Grüße
Mulli79
Gibt es beim deutschen Varia Store und vielen anderen Lieferanten ebenso:
http://varia-store.com/Systeme-mit-Software/pfSense:::223_271.html?XTCs ...
https://www.applianceshop.eu/catalogsearch/result/index/?___store=de& ...
usw. usw.
Ist aber eigentlich Blödsinn, denn das Geld kann man mit einer Selbstinstallation sparen, die kinderleicht ist und auch von Anfängern durchgeführt werden kann die einen Schraubendreher "bedienen" können:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät
http://varia-store.com/Systeme-mit-Software/pfSense:::223_271.html?XTCs ...
https://www.applianceshop.eu/catalogsearch/result/index/?___store=de& ...
usw. usw.
Ist aber eigentlich Blödsinn, denn das Geld kann man mit einer Selbstinstallation sparen, die kinderleicht ist und auch von Anfängern durchgeführt werden kann die einen Schraubendreher "bedienen" können:
Preiswerte, VPN fähige Firewall im Eigenbau oder als Fertiggerät