Gigabit WAN - Glasfaser - pfsense

nkler

Lieutenant
Registriert
Juli 2006
Beiträge
721
Hallo zusammen,

ich bin auf der Suche nach Hardware für meine pfsense.

Aktuell
Aktuell läuft der Internetanschluss mit 50 Mbit/s über DSL und als Router wird eine Fritzbox 7530 verwendet. Hinter der Fritzbox kommt die pfsense Firewall, welche virtualisiert auf meinem Server läuft, vor dem eigentlichem Netzwerk. WLAN und DECT sind in der Fritzbox deaktiviert und werden über seperate Geräte geliefert.

Dieses Setup würde ich in Zukunft jedoch gerne ändern. z.B. machen das doppelte NAT und die vorgeschaltete Fritzbox teilweise Probleme.

Zukunft
Der Internetanschluss wird in den kommenden Tagen/Wochen auf Glasfaser (www.deutsche-glasfaser.de) umgestellt und hier wurde natürlich Leitungstechnisch das dickste Paket (1000 Mbit/s Download, 500 Mbit/s Upload) gewählt.

Jetzt soll die Kombination Fritzbox + pfsense (virualisiert) durch eine pfsense Hardware Variante ersetzt werden, hier kann ich mich jedoch nicht recht entscheiden.

Verbrauch
Als Verbraucher ist eigentlich nicht so viel los.
Ein paar Rechner, eine paar Mobilteile, ein Fernseher zum streamen und ein Freifunkrouter, ein typischen Einfamilienhaus halt. Dieser Verbrauch wird in Zunkunft halt mit besserer Technik steigern und haben ist besser als brauchen.

netgate
Eine Möglichkeit wäre der Einsatz der offiziell beworbenen netgate Router. Hier stehen zur Auswahl die Varianten SG-1100 und SG-3100, wobei die kleine Variante entfällt da diese mit dem Gigabit WAN Anschluss nicht klar kommt. Die größere Variante ist voll Gigabit fähig, hat dafür jedoch mit 400 € einen stolzen Preis.

PC Engines APU Boards
Eine weitere Möglichkeit ist der Einsatz der APU2 Boards von PC Engines.

Hier kann ich ein bisschen ausdünnen undzwar enfallen die 1D Varianten aufgrund der Realtek LAN Anschlüsse (pfsense empfielt Intel). Alle anderen Boards entsprechen im Endeffekt jedoch den mir bekannten Anforderungen, so beherrscht die CPU AES-NI und 2 GB sollten auch reichen (SG-3100 besitzt auch nur 2GB RAM). Zwei, drei oder vier Ports, das müsste ich mir noch überlegen.

Nur finde ich nicht wirklich Aussagen ob z.B. das Board APU.2E2 den Gigabit WAN komplett routen kann.

1591879793165.png

+ 20 bis 30 € für das Restzubehör.

Diese Variaten würde mir mit unter 200 € natürlich auch Preislich zusagen.

Fragen
Weiß jemand ob die APU Board in der Lage sind Gigabit WAN zu routen? VPN läuft aktuell per Wireguard über den Heimserver und das soll eigentlich auch so bleiben.

Kennt jemand noch Alternativen die mir noch unbekannt geblieben sind?


Viele Grüße
 
nkler schrieb:
z.B. machen das doppelte NAT und die vorgeschaltete Fritzbox teilweise Probleme.
Trag die pfsense doch einfach als exposed host in der FB ein und bei der pfsense schaltest du das NAT auf dem WAN aus. Dann braucht die FB noch die Routen für die Netze hinter der pfsense und schon hast du das Problem nicht mehr. Die FB erledigt das NAT für IPv4 und die pfsense erledigt die Firewall-Aufgaben.

Die Frage für die Hardware ist an der Stelle auch, was macht die pfsense noch alles? ID/IP, Antivirus, usw.? Falls VPN auf der pfsense doch noch interessant werden sollte, achte auf Hardware-AES.
 
@KillerCow
Die Aufgaben der pfsense sind auch noch recht überschaubar.
  • DHCP-Server
  • DNS-Server (Domains auf lokalen Server umbiegen)
  • Trennung der Netzwerke
  • VPN nein (das macht der Server dahinter)

Die pfsense ist bereits als exposed host in der FB eingetragen, die Probleme bestehen jedoch weiterhin. Es werden ja weiterhin beide Netzwerke durchwandert.
Zudem will ich die Fritzbox auch einfach aus Prinzip loswerden, die hat ja eigentlich keine Aufgabe.

@till69
Danke, der Link hilft mir.
~940 Mbits/s mit ein bisschen Handarbeit, das hört sich doch schon recht solide an.

@dj-melo
Danke auch dir für den Link.
maximum throughput -> das hört sich an als wäre das reine routen kein Problem.
Cryptography -> Hier sind dann Durchsätze für VPN mit verschiedenen Cipher gemeint?

IPfire war mir zudem noch gar nicht bekannt, hier werde ich auch noch einmal einen Blcik drauf werden.
 
nkler schrieb:
Es werden ja weiterhin beide Netzwerke durchwandert.
Aber das ist doch nur einfaches Routing. Da darf es keine Probleme geben, sonst hast du irgendwas komisch eingerichtet. Wenn du natürlich die pfsense noch NAT fahren lässt, dann hast du natürlich ein DoppelNAT und das ist doof, das stimmt.
 
genau der Durchsatz bezieht dann auf alles was Verschlüsselung braucht wie z. B. VPN in dem PDF is es evtl nochmal n bisschen klarer dargestellt https://www.lightningwirelabs.com/assets/docs/lightningwirelabs.com-ipfire-appliances.pdf

Nein keine Werbung o. ä. bin nur selber überzeugter Kunde und User von LWL und Ipfire.

VPN, IPS etc sei auch nur erwähnt, dass falls man es später nutzen möchte, man sich dann nicht ärgert, dass man es ggf in der Vorbereitung nicht schon berücksichtigt hatte.
 
Zuletzt bearbeitet:
Zurück
Oben