Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Ervaringen met hoog websites en firewalls

Pagina: 1
Acties:

  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
Dag medetweakers,

ik heb een aantal sites draaien die best wat verkeer krijgewaardoor ik zie dat de firewall het moeilijk heeft ik heb nu een draytek 2925 draaien die het net niet meer aan kan.
Van draytek zelf kreeg ik te horen dat ik dan een 2960 moest aanschaffen die wel het gewenste verkeer aankan. Op dit moment zie ik +- 250mbit continue over de link heen gaan en een cpu gebruik van +- 80%.
Wat ik me af vraag heeft iemand ervaring met een 2960 en kan die me vertellen of die de performance heeft om veel netwerk verkeer te verwerken?
Ik verwacht dat het netwerk verkeer nog verder zal groeien naar +- 400mbit en wil niet dat ik dan een crashende firewall heb.
Mijn budget is dan ook +- 500 euro voor een nieuwe firewall en die draytek valt daar net binnen. Ook moet die uiteraard meerdere WAN adressen aan kunnen en veel NAT sessies omdat er een bulk websites achter draaien die op verschillende servers draaien.
Hoop dat iemand me kan helpen met zijn/haar ervaringen 8)

/edit die titel is waardeloos wellicht dat een mod die kan aanpassen nog :)

[ Voor 3% gewijzigd door MrHarry op 06-09-2014 20:24 ]


  • Jeroen_ae92
  • Registratie: April 2012
  • Laatst online: 28-11 14:17
Gewoonweg een firewall of moet ie meer kunnen?

U+


  • strandbal
  • Registratie: Juli 2003
  • Nu online

strandbal

Was het maar zo'n feest.

x86 systeem met pfSense een optie? Genoeg CPU power iig.

Hier stond een dode link.


  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
Firewall met meerdere WAN adressen is belangrijk. De reden waarom ik een hardware firewall wil is vanwege het feit dat ik geen dedicated box neer wil zetten voor de firewall. Had hiervoor een op iptables gebaseerd systeem maar heb liever een dedicated firewall die gewoon out of the box alles heeft. VPN ga ik later nog gebruiken voor mezelf en site 2 site.
Tevens zijn DDOS filters en andere zaken ook nog dingen die ik er graag in heb om de beveiliging omhoog te krikken. Pfsense wel aan gedacht maar ga liever dus voor iets out of the box.

  • satya
  • Registratie: Januari 2014
  • Laatst online: 29-11 17:59
400mbitps is geen kattenpis, daar heb je een serieuze firewalll voor nodig als je ongewenst verkeer buiten de deur wilt houden. Bij ons doen we dat met een fortigate fortiweb firewall toepassing, maar dat loopt redelijk in de kosten. Die kan dan wel meteen fatsoenlijk zorg dragen voor zaken zoals NLB certificaten voor https sites en meer.

Je zou als 'dedicated' oplossing ook eens naar smoothwall express kunnen kijken. Dan heb je alleen hardware nodig met 2 of meer netwerk interfaces op 1000Mbit. Deze firewall is wel softwarematig.

De Draytec 2960 is eerder voor het beschermen van een bedrijfsnetwerk, dan van een webserver park om het maar zo te noemen, maar die kan het verkeer in elk geval wel aan. Als ik zo rondkijk is het de goedkoopste oplossing.

Check ook de 2dehands spullen op marktplaats van bijvoorbeeld juniper.

  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
Ja wat ik in gedachte heb is
draytek 2960 --> Nginx load balancer --> webservers

Maar de webservers zelf heb ik al eerder getest en die kwamen rond de 10.000 concurrent gebruikers uit dus als ik gewoon NAT naar de webservers dan moet het goed komen op dit moment is ook de firewall die de boel NAT ook de beperking heb ik het idee.
En idd 400mbit is best wat verkeer, voor wat die 2925 nu doet is het opzich goed enkel is die gewoon te gelimiteerd in zijn cpu zo te zien.
Ze zeggen van draytek zelf dat die gigabit aankan en vooral het feit dat die 32 WAN adressen kan NAT'en is voor mij een mega plus want ik gebruik ook alle ip's.
Tof iig dat iedereen zo mee denkt :)

  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 30-11 18:45
Mijn eerste reactie zou ook zijn een goedkope hp/dell server te namen icm met pfsense.
Daarmee krijg je 10 keer meer CPU power dan via een andere firewall. Zeker binnen je budget.

  • soulrider
  • Registratie: April 2005
  • Laatst online: 27-11-2017
MrHarry schreef op zaterdag 06 september 2014 @ 22:02:
Firewall met meerdere WAN adressen is belangrijk. De reden waarom ik een hardware firewall wil is vanwege het feit dat ik geen dedicated box neer wil zetten voor de firewall. Had hiervoor een op iptables gebaseerd systeem maar heb liever een dedicated firewall die gewoon out of the box alles heeft. VPN ga ik later nog gebruiken voor mezelf en site 2 site.
Tevens zijn DDOS filters en andere zaken ook nog dingen die ik er graag in heb om de beveiliging omhoog te krikken. Pfsense wel aan gedacht maar ga liever dus voor iets out of the box.
die dedicated firewall is _toch_ een dedicated box ?
en pfsense kan meerder WAN-adressen gebruiken, incl. loadbalancingen/failover...

Misschien even nadenken over meer dan één firewall en gebruik maken van loadbalancers?
Geeft je meer ademruimte en bij verstandig instellen ook ademruimte voor een failure van één van de componenten (bv beperking van verkeer zodra de andere neervalt). Als je 250Mbps verkeer hebt en dat gaat nog groeien naar 400Mbps dan zou ik zeker niet alles over 1 systeem (blijven) sturen.

  • johnkeates
  • Registratie: Februari 2008
  • Laatst online: 04-07 16:30
Er is geen 'hardware firewall'. Die draytek is gewoon een ARM or MIPS computer met een stukje software. Waarschijnlijk gewoon Linux of VxWorks.

Ik zou voor pfSense gaan. Je kan voor 500 euro prima een 1U firewall in elkaar zetten met 4 Gigabit ethernet poorten. Dan trek je zo 1000mbps. Dual WAN? Geen probleem.

pfSense is dedicated firewall spul, als je serieus wil firewallen is het enige wat je dan nog nodig hebt serieuze hardware. Een of ander klein snotkastje van een fabrikant die niet echt vertelt wat er nou eigenlijk in zit en alleen het ding laat draaien zo lang ze het zelf supporten is niet echt serieus te nemen, denk je niet?

Stel dat je niet zelf de hardware in elkaar wil zetten, dan koop je gewoon een voorgeassembleerde firewall, zat leveranciers.

Kijk hier voor wat je nodig hebt voor je verbinding: https://www.pfsense.org/hardware/
(bij Throughput Considerations)

Daarna kan je gewoon een ITX systeem met je vereiste specs opzoeken en gaan.

  • Zenix
  • Registratie: Maart 2004
  • Laatst online: 10:48

Zenix

BOE!

\[Ervaringen/discussie] Ubiquiti-apparatuur
http://www.smallnetbuilde...x-edgerouter-pro-reviewed
Edgerouter Pro lijkt mij meer dan voldoende.

[ Voor 31% gewijzigd door Zenix op 07-09-2014 18:11 ]


  • MrHarry
  • Registratie: Oktober 2006
  • Laatst online: 28-11 08:36
hmmm die EdgeRouter Pro ziet er ook wel goed uit, pfsense wellicht ook een alternatief dan als ik de verhalen zo lees. Ga me eens verdiepen in een EdgeRouter Pro, lees iig de eerste positieve recensies er zo over ook dat ze oa 950mbit halen qua snelheid!!
Pagina: 1