banane31
Goto Top

Netzwerkausrüstung für zu Hause

Guten Abend zusammen,

Ich weiß die Frage kommt hier häufiger auf und es gibt diversen Input.
Bin auch bereits einige Beiträge durch gegangen aber habe immer noch keine eindeutige Meinung.

Um was geht es?
Gerne würde ich mein Heimnetzwerk etwas strukturieren und sicherer aufbauen.
Es geht dabei um WLAN, LAN, WAN, Segmentierung

Leider bin ich von der Arbeit etwas verwöhnt, als Firewall kommt eine Cisco FirePower 3140 zum Einsatz und Switchmäßig Cisco Nexus oder Catalyst C9300. Für zu Hause wäre das aber mit Kanonen auf Spatzen geschossen und sprengt mein Budget.

Mit Mikrotik habe ich bereits gute Erfahrungen gemacht komme aber nicht so mit der CLI zurecht. Da bin ich zu sehr an Cisco / Brocade / Ruckus gewohnt.

Was wird gesucht:
- Firewall System, was ggf. auch die Interneteinwahl macht
Als Internetanschluss kommt zum 01.05.23 ein Glasfaseranschluss mit 1000 MBit/s down und 500 MBit/s Upload.
- 8 bis 24 Port Layer2 Manager Switch für den Anschluss von diversen Systemen.( NAS, Intel NUC Server, Raspberry PI, WLAN AP, Drucker, Notebook, Konsole)
- WLAN AccessPoint mit 2 & 5 GHz, nach Möglichkeit mit Roaming

Was ist an Hardware vorhanden / vorgeplant:
Als AccessPoint liegt bereits ein Mikrotik cap AC an, der mir ein ordentliches WLAN bereit stellt.
Eine FritzBox 7590 macht aktuell den DHCP und stellt die Internetverbindung her.
Auf dem Intel NUC läuft ein AD-Guard DNS, der mir Werbung blockiert und DNS filtert.

Als Switch habe ich einen Mikrotik CSS326-24G-2S+RM eingeplant.
Für die Firewall dachte ich an eine Netgate 4100 Appliance.

Was sind die Anforderungen?
- VLAN Segmentierung
- nach Hause telefonieren von Alexa, Fernseher, Saugroboter einschränken
- Gast WLAN getrennt vom restlichen Netz (AirPlay am Fernseher sollte dennoch funktionieren, Stichwort Bonjour Gateway)
- Logging von allen aufgerufenen Webseiten, etc.


Habt ihr ggf. andere Hardware Erfahrungen / Empfehlungen die ihr aussprechen könnt?
Budget Technisch wollte ich für Firewall, Switch und einen weiteren AP so ca. 1400€ ausgeben.
Natürlich kann ich eine PFSense nicht mit einer Cisco FTD vergleichen….aber etwas besseres als eine FritzBox muss her face-smile

Baumarkt Switche von Netgear und HP sagen mir aus persönlichen Gründen nicht zu! Ubiquity ist aufgrund des Controller Zeugs auch eher raus, ich favorisiere auch eine ordentliche CLI.
Zu gerne würde ich einen C9300-48-UN von der Arbeit mitnehmen, aber der ist laut, frisst Strom und ich glaube beim Arbeitgeber kommt das nicht gut, wenn ein solches Gerät „verloren“ geht.

Interessant wäre auch ein Switch mit mehreren 2,5 GBit/s Anschlüssen. Mein NAS hat einen solchen Port, der Tower PC als auch das Notebook. Aber dafür Switche zu finden scheint mir was aussichtslos.
Ebenso wäre mir sehr wichtig, dass die Firewall auch wirklich die Bandbreite von 1GBit/s Down und 500 MBit/s packt. Als VPN kommt ein WireGuard Server auf dem NUC zum Einsatz. Würde ich dann auch gerne über die Firewall abfackeln.

Optimaler Weise kann ich die neuen Geräte auch in mein Zabbix aufnehmen und sehe entsprechende Auslastungsdaten.

Ich wünsche euch einen schönen Abend und Danke für euren Rat.

Freundliche Grüße

Content-Key: 6248704035

Url: https://administrator.de/contentid/6248704035

Printed on: April 27, 2024 at 18:04 o'clock

Member: aqui
Solution aqui Mar 06, 2023 updated at 20:20:01 (UTC)
Goto Top
komme aber nicht so mit der CLI zurecht.
How come?? Die CLI Logik ist fast so wie bei Cisco. Aber bei Mikrotik gibts ja noch das WinBox Tool. Damit hat man dann ein gutes KlickiBunti GUI.
Für die Firewall dachte ich an eine Netgate 4100 Appliance.
Besser wäre ein APU3 oder APU4. Gibts fertig oder als Kit. Oder gleich sowas oder sowas.
und ich glaube beim Arbeitgeber kommt das nicht gut
Warum nimmst du dann nicht einen Cisco CBS250? Hat ein vollständiges Cisco CLI wie du es gewohnt bist. Aber mit dem Mikrotik machst du auch nix falsch.
die Firewall auch wirklich die Bandbreite von 1GBit/s Down und 500 MBit/s packt.
Bei APU3 und 4 kein Thema!
kann ich die neuen Geräte auch in mein Zabbix aufnehmen
Das können alle ausnahmslos.
Als VPN kommt ein WireGuard Server auf dem NUC zum Einsatz.
Wäre völliger Unsinn und ein sinnloses und überflüssige Gerät, denn das kann die Firewall deutlich besser. Zudem ghören VPN niemals ins lokale Netz sondern bekanntlich immer in die Peripherie. Jemand der mit Firepower hantiert sollte das wissen?!
PfSense VPN mit L2TP (IPsec) Protokoll für mobile Nutzer
IPsec IKEv2 VPN für mobile Benutzer auf der pfSense oder OPNsense Firewall einrichten
Member: banane31
banane31 Mar 06, 2023 at 20:25:32 (UTC)
Goto Top
Guten Abend Aqui,

Ich muss gestehen, ich verwende auch derzeit primär die WinBox, bei der Cisco FirePower bin ich das FMC gewohnt und für die Catalysten ein wenig das DNA Center.

APU Board 3 / 4 habe ich mir auch schon angeschaut, sagt mir auch zu. Würde dann vermutlich PFSense drauf spielen und loslegen. Ich konnte nur nicht identifizieren, ob das APU den Datendurchsatz schafft.

Über die Cisco CBS250 Series bin ich auch gestolpert. Das einzige was mich privat an Cisco etwas stört ist ggf. Die Support / Lizenz Politik. Update nur mit Subscription…

Der WireGuard VPN ist von außen nicht erreichbar, sondern baut einen Tunnel nach extern auf, für die Administration von vServern bei Netcup und als zentraler Internet Breakout.
Member: aqui
aqui Mar 07, 2023 updated at 08:15:11 (UTC)
Goto Top
Würde dann vermutlich PFSense drauf spielen und loslegen
Derzeit ist wegen der unsicheren Zukunft der CE Edition eher OPNsense empfehlenswert.
was mich privat an Cisco etwas stört ist ggf. Die Support / Lizenz Politik.
Gibt es bei den CBS Modellen bekanntlich nicht. Dort spielen Lizenzen keine Rolle! Solltest du als Cisco Profi aber eigentlich auch wissen?! face-wink
Member: the.other
the.other Mar 07, 2023 at 10:21:08 (UTC)
Goto Top
Moinsen,
ich störe nur kurz mit einer kurzen Zwischenfrage:
warum die Empfehlung Apu statt Netgate 4100? Wenn sich der TE sogar schon mit mGBit fähigen switch-Anschaffungen auseinandersetzt, wäre doch das Netgate Teil ein (teure) Alternative, dafür aber u.a. mit 4 x 2,5 Gbit LAN und pfsense plus statt (mal wieder angeblich unsicherer weiterer) CE Edition...
Da ich selber auch gerade immer wieder am Überlegen bin, das alten Apu 2 Board hier in Rente zu schicken und mit der 4100 liebäugle an Einschätzungen dazu interessiert...
face-smile
Member: aqui
aqui Mar 07, 2023 at 10:40:16 (UTC)
Goto Top
Du hast natürlich Recht was mGBit anbetrifft. Die Frage ist natürlich generell ob für ein Heimnetz ein Dual WAN Modell mit mGbit sinnvoll ist da doch überdimensioniert und man das Budget nicht besser in andere Heimnetz Infrastruktur investiert. Ein APU Kit ist zudem deutlich preiswerter und leistet zu 99% das gleiche.
Technisch hast du natürlich Recht, da spricht außer dem Preis (in Bezug auf Heimanwendung) nichts gegen die NetGate Appliance obwohl es in dem Umfeld eine 1100er oder 2100er auch tut. Verglichen damit wäre dann aber APU oder die Celeron Appliances oben die bessere Wahl sofern man keinen gesteigerten Wert auf mGbit legt.
Member: the.other
the.other Mar 07, 2023 at 10:49:11 (UTC)
Goto Top
Moinsen,
Danke für deine Zeilen zur Einordnung...tja, wie so oft Heimnetzwerk vs. Größenwahn 😀
Schlage mich auch noch mit der Entscheidung rum, ob ein Wechsel auf 2,5 Gbit sinnig für mich wäre. Rational...nö. Aber dass der Mensch am Ende doch nicht immer rational handelt, sehen wir ja tagtäglich... 😉
Member: pasu69
pasu69 Mar 07, 2023 at 11:19:48 (UTC)
Goto Top
Von einer APU kann ich nach meinen persönlichen Erfahrungen, die ich gemacht habe, nur abraten.
Die sind einfach zu langsam für die Geschwindigkeiten. Ich habe nie Linespeed hingekriegt, egal, was ich gemacht habe. Ein Umstieg auf eine IPU aus dem gleichen Haus, allerdings mit Intel Pentium 5405U 2.30GHz 2C/4T und 8GB RAM bestückt (und einer alten 120GB SSD), hat alle Geschwindigkeitsprobleme gelöst.
Die Kosten sind im Vergleich zur Netgate deutlich niedriger und man hat die Wahl beim OS. Ich bin bei OPNsense gelandet, das wird nach meinem persönlichem Empfinden besser gepflegt.
Member: aqui
aqui Mar 07, 2023 updated at 12:15:05 (UTC)
Goto Top
iPerf3 zeigt zumindestens bei APU3 und 4 ca. 950 Mbit/s Durchsatz bei mehreren parallelen Streams. Sowohl nacktes TCP und UDP Routing mit und ohne NAT als auch in Kombination mit PPPoE Encapsulation wo der Durchsatz geringfügig auf 930Mbit/s sinkt. Zumindestens bei der HW gibt es im IP Forwarding bis 1 Gig keine merklichen Einschränkungen.
Die Netgate 1100 und 2100 haben schwächere ARM CPUs schaffen aber laut Netgate ähnliche Forwarding Raten.
Der TO als Cisco Profi sollte so oder so immer einen Cisco 926-4P oder einen Cisco 1112-8P bevorzugen. Da hat er sein gewohntes Umfeld und eine Top SPI Zonen Firewall gleich mit an Bord! 1Gig Wirespeed Durchsatz (oder mehr je nach Modell) inklusive. 😉
Member: mossox
mossox Mar 13, 2023 at 10:54:59 (UTC)
Goto Top
Wir können NRG Systems und deren IPUs wärmstens empfehlen:

https://www.nrg-systems.de/

Leistung ohne Ende, wenig Wärme und geringer Stromverbrauch.

Darauf pfSense oder OpenSense, je nach Geschmack.
Member: aqui
aqui Mar 13, 2023 updated at 13:10:25 (UTC)
Goto Top
Kein Feedback vom TO ist natürlich auch ein Feedback! face-sad

Kann man dann nur hoffen das er seinen Thread hier dann auch als erledigt schliesst sollte es das denn gewesen sein?!
Member: banane31
banane31 Mar 13, 2023 at 19:12:04 (UTC)
Goto Top
Nabend zusammen,

ich habe mit meinem Feedback etwas gewartet, da ich mir mal Geräte zum testen bestellt habe.

Entschieden habe ich mich nun für folgende Kombination:

Router:
Cisco C931-4P Router (C931-4P)

Switche(s):
Cisco Business 250 Series CBS250-8FP-E-2G
Cisco Catalyst C1000-8FP-E-2G-L


Im Testaufbau komme ich damit erstmal ganz gut zurecht.
Vielen Dank an aqui für den Tipp face-smile
Wenn man im Business nur mit den C9300, C9500, Cisco Nexus 93180YC-FX3 und FirePower's unterwegs ist achtet man nicht so auf das Produktportfolio der "Kleingeräte".

Ich bin auf jeden Fall erst einmal Happy und bin gespannt, ob die 1000 MBit/s auf der WAN Seite auch voll verarbeitet werden können. Da bin ich aber eigentlich guter Dinge ;)