jokru1
Goto Top

Neue Hardware für meine pfSense - APU2 apu4b4?

Hallo zusammen,

ich betreibe aktuell meine pfSense auf einer APU2-Hardware (3 NICs, 4GB RAM) ohne AES-NI-Unterstützung.
Diese möchte ich nun gerne redundant auslegen und für pfSense 2.5 gewappnet sein und suche nach der
entsprechenden Hardware.

Bisher nutze ich hier keine Monster-Features, sondern nur:

DNS-Server, DHCP-Server, VLANs

Dadurch trenne ich dann u.a. Kinder-Netz von den übrigen Netzen, die ich so privat/@home betreibe.

Preislich und auch von den sonstigen Features schwebt mir hier die APU2 apu4b4 vor. 4 Intel-NICs und 4GB
RAM und AES-NI-Unterstützung passen sehr gut zu dem was ich bisher betreibe und eine redundante
Implementierung mit der bisherigen pfSense sollte da auch kein Problem sein.

Was denkt ihr?

So eine protectli-Box würde mir auch gefallen; allerdings müsste man die direkt in Canada bestellen, was dann
doch inkl. Versand, Steuer, etc. recht teuer wird.

Schöne Grüße und vielen Dank
vorab für eure Gedanken
Joachim

Content-ID: 378129

Url: https://administrator.de/contentid/378129

Ausgedruckt am: 24.11.2024 um 08:11 Uhr

Spirit-of-Eli
Spirit-of-Eli 24.06.2018 aktualisiert um 12:33:16 Uhr
Goto Top
Moin,

mit den Alix Boards machst du nichts falsch.
Ich habe mir nur nicht noch mal angesehen wie das Apu4b4 preislich steht aber solltest du dann nicht unbedingt 4 interface benötigen tut es auch locker ein Apu2c4.

Musst halt mal schauen was für dich in Frage kommt. Für eine Firewallsystem wie die Sense ist die Hardware optimal!

// hier im Forum gibt es auch Erfahrungsberichte bezüglich der Alix Boards. Diese sind hier auch sehr beliebt und bieten sich gerade wegen ihrer kompakten Bauweise und Ausstattung gerade für solche Szenarien an. Die Leistung stimmt ja eben auch im Verhältnis zu den Interface und dem Durchsatz beim IPsec. Ich bin allerdings mal gespannt ob sich das nicht alles durch die Implementierung von Wireguard in der PfSense wieder relativiert.

Gruß
Spirit
aqui
aqui 24.06.2018 aktualisiert um 13:24:34 Uhr
Goto Top
auf einer APU2-Hardware (3 NICs, 4GB RAM) ohne AES-NI-Unterstützung.
Wie kommst du darauf das die APU2 keine AES NI Unterstützung hat ??
Du solltest wohl besser erstmal die Datenblätter lesen bevor du so etwas in einem Administrator Forum behauptest:
https://www.pcengines.ch/apu2.htm
Die CPU ist zw. apu2c0 und apu4b4 immer gleich. Damit auch die Features.
ChriBo
ChriBo 24.06.2018 um 13:37:29 Uhr
Goto Top
Hallo,
zu den APU2 Boards gibt es meiner Meinung nach keine Alternative (im "low" Traffic und wenig VPN Bereich).
Wenn du trotzdem noch nach Alternativen suchst, schau mal bei Landitec.
-
Diese möchte ich nun gerne redundant auslegen
Wie schon in einem anderen Beitrag von mir empfohlen: Mach es nicht (Hot Standby / CARP).
1. Macht es mehr Probleme und Ausfälle als ohne Standby.
2. Du wirst wahrscheinlich nur 1 public IP und/oder PPPoE haben, dann kannst du sowieso keine vollständige Redundanz bauen.
-
Wenn du ein funktionierendes System hast, macht es meiner Meinung nach keinen Sinn, schonmal eine neue Appliance mit AES-NI Unterstützung zu kaufen.
Version 2.5 soll erst "Anfang 2019" herauskommen und nicht wie zuerst angekündigt in Q3/2018.
Es kann ggf. sein, daß Version 2.5 auf z.B. APU boards nicht mehr vernünftig funktioniert; ich selber werde die ersten Erfahrungsberichte abwarten.

Gruß
CH
ChriBo
Lösung ChriBo 24.06.2018 um 13:42:51 Uhr
Goto Top
Hi Aqui,
Wahrscheinlich hat jokru1ein APU Board und kein APU2 Board.
die APU Boardsmit AMD G-T40E Processor haben keine AES NI.

CH
magicteddy
magicteddy 24.06.2018 um 16:46:08 Uhr
Goto Top
Moin,

Zitat von @Spirit-of-Eli:
..mit den Alix Boards machst du nichts falsch.

Die aktuellen APU Boards sind keine Alix Boards, sie stammen von PCEngines und spielen in einer deutlich höheren Leistungsklasse.

-teddy
aqui
aqui 24.06.2018 um 16:49:34 Uhr
Goto Top
Alix Boards kommen aber auch von PCEngines. Das ist ein Produktname...
Spirit-of-Eli
Spirit-of-Eli 24.06.2018 aktualisiert um 17:20:17 Uhr
Goto Top
Zitat von @magicteddy:

Moin,

Zitat von @Spirit-of-Eli:
..mit den Alix Boards machst du nichts falsch.

Die aktuellen APU Boards sind keine Alix Boards, sie stammen von PCEngines und spielen in einer deutlich höheren Leistungsklasse.

-teddy

Ich wollte darauf hinaus das beide Produktreihen, je nach Anforderung, keine schlechte Wahl darstellen.

Bsp. Alix3d13

Oder eben APU4d4

Die APU2 Reihe ist natürlich entspannter da Gigabit Interface und AES-NI Support. Bei den Alix Boards konnte ich gerade derartiges nicht finden.
aqui
aqui 24.06.2018 um 22:05:47 Uhr
Goto Top
Die Alix Boards haben immerhin eine dedizierte Krypto Hardware (Crypto Chip) an Bord.
Von der Leistungsfähigkeit sind sie aber weit entfernt von den APU2. Da preislich wenig bis kein Unterschied ist macht es wenig Sinn noch Alix Hardware einzusetzen.
jokru1
jokru1 25.06.2018 um 21:27:51 Uhr
Goto Top
Jepp, genauso ist es. Hatte mich hier vertan. Deshalb hat mein Board kein AES-NI.
jokru1
jokru1 25.06.2018 aktualisiert um 21:35:13 Uhr
Goto Top
Sorry, bin nicht perfekt und mache auch Fehler. Mein aktuell eingesetztes Board hat kein AES-NI, da es KEIN APU2-Board ist.
aqui
aqui 26.06.2018 aktualisiert um 12:54:48 Uhr
Goto Top
WAS ist es denn für ein Board ??
Die älteren ALIX Bords haben allesamt dedizierte Krypto Hardware an Board die die Krypto Funktionen ebenso in Hardware beschleunigen !
Natürlich nur wenn man das auch in den Settings der pfSense auch aktiviert !!!

krypto
jokru1
jokru1 26.06.2018 um 15:22:59 Uhr
Goto Top
Mein Board hat einen AMD G-T40E Prozessor und somit KEIN AES-NI. Die Optionen in pfSense kenne ich und über keine dieser Optionen liess sich AES-NI einschalten; der Prozessor hat diese Unterstützung eben nicht....

-> https://www.technikaffe.de/cpu-amd_g_t40e-232
Spirit-of-Eli
Spirit-of-Eli 26.06.2018 um 18:33:11 Uhr
Goto Top
Zitat von @jokru1:

Mein Board hat einen AMD G-T40E Prozessor und somit KEIN AES-NI. Die Optionen in pfSense kenne ich und über keine dieser Optionen liess sich AES-NI einschalten; der Prozessor hat diese Unterstützung eben nicht....

-> https://www.technikaffe.de/cpu-amd_g_t40e-232

Aber kein Alix Board, richtig?
Wohl eher APU.
jokru1
jokru1 26.06.2018 um 22:42:53 Uhr
Goto Top
Es ist ein PC Engines apu1c4.
Spirit-of-Eli
Spirit-of-Eli 26.06.2018 um 23:04:12 Uhr
Goto Top
Zitat von @jokru1:

Es ist ein PC Engines apu1c4.

Eben, daher HW-Update auf APU2
aqui
aqui 27.06.2018 aktualisiert um 12:08:30 Uhr
Goto Top
Mein Board hat einen AMD G-T40E Prozessor und somit KEIN AES-NI.
Du hast es oder willst es scheinbar nicht verstehen, deshalb nochmals:
Die ALIX Boards haben außer der CPU bzw. der in der CPU embeddeten AES-NI Funktion auf dem Board einen extra Crypto Chip also extra Hardware die nichts mit der CPU zu tun hat um so Krypto Funktionen zu beschleunigen.
Das gleiche gilt z.B. auch für Krypto Module auf Watchguard Hardware unter pfSense.

Natürlich muss man diese extra Hardware auch aktivieren mit einem Treiber so das sie von der pfSense auch aktiv verwendet wird im ALIX.
Genau DAS macht man mit der o.a. Einstellung die übrigens ein aktueller Screenshot von einem ALIX 2D13 ist was mit IPsec und OpenVPN werkelt !
Hoffentlich klärt das nun diesen Punkt endlich für dich...?!
Beim APU1 bist du natürlich gekniffen, denn das hat weder spezielle Hardware an Board noch den AES-NI Support in der CPU. Das war quasi das "Beta Board" der APU Serie wo man leider diese Funktion dann nur in Software abfackeln kann mit entsprechend schlechter Performance dann leider.
Hier macht es dann Sinn das APU1 jedenfalls auf maximale CPU Leisung zu trimmen in den Power D Settings:

powerd
jokru1
jokru1 29.06.2018 um 10:28:33 Uhr
Goto Top
Du hast es oder willst es scheinbar nicht verstehen, deshalb nochmals:
Scheinbar hast _Du_ es nicht verstanden. Es geht hier nicht um die AES-NI-Möglichkeiten meines aktuellen Boards. Diese hatte ich initial erwähnt, lediglich erwähnt und mich dann korrigiert, dass ich kein APU2-Board habe. Es ging um die Frage "Preislich und auch von den sonstigen Features schwebt mir hier die APU2 apu4b4... Was denkt ihr?"

Du solltest wohl besser erstmal die Datenblätter lesen bevor du so etwas in einem Administrator Forum behauptest:
Wenn man sich nicht einmal vertun kann und dann gleich solch eine Antwort erhält, dann bin ich in diesem Forum wohl wirklich falsch und werde mich zukünftig aufs Mitlesen beschränken.

Thema ist somit für mich erledigt.
aqui
aqui 29.06.2018 aktualisiert um 10:54:31 Uhr
Goto Top
dass ich kein APU2-Board habe.
Aber auch nicht wirklich klargestellt WELCHE Hardware du denn verwendest. Aber egal...der Punkt ist ja jetzt umfassend geklärt !
Mit dem APU2 machst du nix falsch. 4 Gig RAM ist eigentlich überflüssig wenn du nicht gerade 1000 User und mehr dahinter hast so das es ein apu2c2 allemal auch tut.
Bei dem geringen Preisunterschied schaden aber auch 4 Gig nicht. Kommt eben drauf an wie knauserig du bist ?! face-wink
Ob du vielleicht bei http://gutefrage.net besser aufgehoben bist wenn der Wind in einem Admin Forum mal etwas rauer wird musst du selber entscheiden. Ist ja mal wieder Freitag
fish