Firewall PC

mr.w0lf

Cadet 3rd Year
Registriert
Jan. 2018
Beiträge
62
Hallo,

ich bin aktuell auf der Suche nach einem relativ preisgünstigen(<200€) und Stronsparenden PC für den Firewallbetrieb zu Hause. Ich möchte auf dem Gerät entweder Sophos XG Home oder OPNSense bzw PFSense betrieben.
Ich hätte gerne 2-4 Ethernet Ports, ein kompaktes Gehäuse und genug Leistung für Firewalling, Webfilter und OpenVPN.


Nach ein wenige Recherche sind mir die APU Boards(https://www.apu-board.de/#apu4) aufgefallen, die das eigentlich alles erfüllen sollten. Weiters könnte der neu vorgestellte ODroid H2+ auch noch interessant sein.
Kennt da jemand noch brauchbare Hardware als Alternative?

lg
 
  • Gefällt mir
Reaktionen: whats4 und mr.w0lf
Schonmal danke für den Input soweit, hat zufällig einer Ahnung wie die Sophos XG auf Realtek Netzwerkinterfaces reagiert?
 
Bob.Dig schrieb:
Bitte detailliert berichten.

Sorry. Das werde ich nicht koennen.
Zwar hab ich das Dingens bestellt, nur wird das Geraet gleich (nach meiner Sichtpruefung) weitergereicht an die die es nutzen wollen.

BFF
 
@Bob.Dig
@BFF
Die Teile gibt es auch zB auf Amazon DE kaufbar, für etwas mehr Geld:
"Protectli Vault" wäre da das Stichwort. Kosten natürlich etwas mehr als die von Aliexpress.
Wer Englisch kann, hier wäre ein Review dazu:
 
Guten Abend,

ich hole den Beitrag mal wieder aus der Versenkung, protectli scheint es bei Amazon nicht mehr zu geben. Gibt es eine Alternative in dem Segment - vielleicht mit AMD CPU oder aktuelleren CPUs (4/6 Ports) bzw auch mit 10GBe (zukunftsfähigkeit?)

Ich suche bereits seit mehreren Tage, aber wirklich ergiebig ist diese Suche bisher nicht.
 
Ich habe einen APU2. Den gibt es mit maximal 4 Nics, aber kein 10GbE. Betreibe darauf opnsense. Demnächst wird auch das wireguard kernel Modul von opnsense supported, dann ist auch das recht schnell.
Wenn du eine aktuelle CPU möchtest und 10GbE, ist das natürlich nix. Wenn du 10GbE (z.B. via SFP+) günstig in kleinem Formfaktor haben möchtest, schau mal bei Aliexpress (einfach nach opnsense suchen).
 
Die Apu2 kommen mir aber Recht schwachbrüstig aus mit 1GHz CPUs?

OK, prüf ich einmal. Danke dir.
 
Es kommt halt darauf an, was man damit macht. Als reiner Paketfilter, Recursive DNS und VPN Endpunkt einer 250/40er Leitung geht es schon. Viel mehr würde ich damit aber nicht machen ;)
Alterntiv gibt es auf ebay öfter mal eine Juniper SRX 300 für 150-200€. Wenn man ohnehin Erfahrung mit JunOS hat, ist das Ding P/L mäßig der Hammer.
 
Klar, ich möchte ne ordentliche Basis haben für Firewall und Firewallexperimente und eigentlich nicht in 1-2 Jahren wieder anfangen. Daher ärgert es mich auch etwas, dass die "jüngsten" Systeme builtdates von '17 haben. Heisst auch sehr selten 10GBE oder keine Aufrüstmöglichkeit oder für schlappe 2k :-) (oh yes!).

Andere Frage, ich seh gerade die SRX300 sieht interessant aus, aber haben die alle 10GBe oder ist das wieder ein Zusatzdings? und kann man auf die auch was anderes draufbügeln?
 
Snowi schrieb:
Du könntest auch mal bei Thomas Krenn schauen: https://www.thomas-krenn.com/de/produkte/low-energy-systeme.html

Finde die etwas teuer, aber eventuell ist da was passendes dabei
Bin ich bei dir. Ich bin zwischendurch auch bei HappyWare gelandet https://happyware.com/supermicro-mini-intel-single-atom-server-sys-e200-9a?c=694 klingt ganz spannend, aber die Beschreibung ist irreführend, zwei Systeme auf einem "brett" hätte was - der Preis wäre auch super.

Ich habe mir nun zwei Hunsn i5 Gen8, 6 Port gekauft, heute morgen um 4, nach 8h Recherche :-) Nun überleg ich mir, ob ich überhaupt so viel Leistung brauch 🙃

@v3nom guter Einwand, schau ich mir trotzdem mal an!
der m90n hat mir nur leider zu wenige NIC Ports, daher fällt der direkt raus.
Qotoom von Ali hatte ich sogar auch schon auf dem Schirm, aber wirklich günstiger bin ich damit nicht (Zahle nun mit 8GB Ram und 64GB SSD 360€ per Amazon.)

Aber jetzt mal ganz doof gefragt, warum sind 49 von 50 Geräte in der Sparte mit 5-7 Jahren alter HW bestückt und es ist quasi unmöglich auf Geräte aus den Jahren 2019-2020 zu stoßen? (Ist nach meiner ausgiebigen Recherche aber offensichtlich auch bei den "großen" Firewallherstellern mit HW Sparte so? (Falls das in einen Extra Beitrag soll, gerne ein Wink mit dem Zaunpfahl)
Grüße und schönen Sonntag!
 
Die ersten Kisten mit 1Gbit/s Throughput haben wir zu Pentium III Zeiten gebaut. Du brauchst für 1Gbit/s keine 2020er HW. Das macht es nur unnötig teuer, Kühlung ist ein Thema und der Stromverbrauch. Beim Paketfiltern erreiche ich mit dem billigen APU das Gbit/s.
Was ist denn dein Use Case?
 
  • Gefällt mir
Reaktionen: Raijin
Da bin ich durchaus bei dir.

Wie oben schon erwähnt spiele ich aber auch mit dem Gedanken 10GBe Nics einzusetzen, um ggf. diverse Subnetze (Testnetze usw) anzubinden.

Dazu ist der Hintergrund der Geschichte ein Failoversystem aufzubauen, da ich letzten Mittwoch einen plötzlichen Hardwaretot erleben musste, dass ich nur noch über einen kritischen Einsatz relativ glimpflich (ca 5h Downtime) umgehen konnte und ich werde langsam zu alt für solche kritischen Einsätze - wo man Sie vermeiden kann ;-)

Grundsätzlich sehe ich es auch so: Neuere Hardware -> Weniger Stromverbrauch. Das zeigt sich natürlich auch in anderen Gefilden, bspw Xeon Scalable sind doch etwas stromsparender als P3,P4 etc - bei wesentlich höherer Leistung.

Also in Kurz:
Use Case ist ein System aus zwei unabhängigen low energy Servern. Welche aber optimalerweise mit aktueller HW ausgestattet sind, damit, sollte es zu einem "entspannten" 1-System-kill incident kommen das gekillte System einfach "nachbestellt" werden kann und gleichzeitig möglichst lang stabil und anforderungsgerecht betrieben werden kann.

Daher sind min 4 Ports eigentlich Pflicht - WAN, LAN, Testnetz, AustauschSys1-Sys2.

Grüße
 
Bei 10GbE sieht die Geschichte natürlich etwas anders aus. Das schaffen die "großen" auch nur durch custom Hardware in den Linecards, die dem Prozessor das abnimmt. Die CPUs in Cisco & Co sind daher auch bei 100Gbit/s meistens auch eher low performance.
Ich würde mir an deiner Stelle dann selbst ein ITX System bauen und irgendwas in Richtung intel x540 als 10GbE Karte nehmen. Oder halt ein SuperMicro E302-9D. Aber sowas ist halt immer vergleichsweise teuer.
 
foo_1337 schrieb:
Bei 10GbE sieht die Geschichte natürlich etwas anders aus. Das schaffen die "großen" auch nur durch custom Hardware in den Linecards, die dem Prozessor das abnimmt. Die CPUs in Cisco & Co sind daher auch bei 100Gbit/s meistens auch eher low performance.
Ich würde mir an deiner Stelle dann selbst ein ITX System bauen und irgendwas in Richtung intel x540 als 10GbE Karte nehmen. Oder halt ein SuperMicro E302-9D. Aber sowas ist halt immer vergleichsweise teuer.
so hab ich das schon befürchtet, ja. Jetzt schau ich mal, wie sich der i5 bewährt und wenn das nix ist bastel ich mir selbst was zusammen. Ironischerweise scheinen die 10GBe NICs da dann immer noch das teuerste zu sein.

Ich hoffe, das driftet nicht zu stark ab, aber Riser Cards (für quergelegte full size quad port nic) - funktionieren die mit allen Boards, oder müssen die an das MoBo/Hersteller angepasst sein (sorry, Schrauberzeit ist bei mir schon 10-15 Jahre durch...man wird eben alt :-D )
 
Zurück
Oben