Acties:
  • 0 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
commentator schreef op woensdag 1 november 2023 @ 19:21:
[...]

vertrouw je de kastjes zelf dan wel?
Ik wel, maar ik controleer uefi en het verkeer wel altijd met een scan. Advies is om zeker een nieuwe installatie te doen als het kan.

Met telefoons en media boxjes is het wat lastiger. Daar verwerken ze malware in onderdelen van het OS.

Acties:
  • 0 Henk 'm!

  • tMb
  • Registratie: Oktober 2001
  • Laatst online: 07:15

tMb

Risico dat het off topic is, ik ben de overstap van pfSense naar OPNsense aan het voorbereiden. Ik draai pfSense in een VM (op ESXi host) en wil dat voor OPNsense ook doen. Ik ga de configuratie opnieuw opbouwen.

Wat is een handige manier om OPNsense tijdelijk naast pfSense te draaien zodat ik het kan instellen?

Hoe zal ik de netwerkinterfaces dan configureren? Aan de LAN kant kan het in m’n bestaande LAN hangen, zolang de DHCP server van OPNsense uit staat. Maar wat configureer ik als tijdelijk WAN?

Acties:
  • 0 Henk 'm!

  • Zenix
  • Registratie: Maart 2004
  • Laatst online: 00:18

Zenix

BOE!

tMb schreef op woensdag 1 november 2023 @ 22:30:
Risico dat het off topic is, ik ben de overstap van pfSense naar OPNsense aan het voorbereiden. Ik draai pfSense in een VM (op ESXi host) en wil dat voor OPNsense ook doen. Ik ga de configuratie opnieuw opbouwen.

Wat is een handige manier om OPNsense tijdelijk naast pfSense te draaien zodat ik het kan instellen?

Hoe zal ik de netwerkinterfaces dan configureren? Aan de LAN kant kan het in m’n bestaande LAN hangen, zolang de DHCP server van OPNsense uit staat. Maar wat configureer ik als tijdelijk WAN?
Wat ik doe bij het testen van andere virtuele routers/firewall, is de WAN van de nieuwe oplossing in de LAN van de huidige omgeving plaatsen. Vervolgens een firewall regel openzetten zodat je vanaf de WAN kant SSH/HTTPS kan doen.
Vervolgens maak je nog een virtueel netwerk achter de nieuwe oplossing, die als test LAN kan dienen, plaats je daar een VM in en zo kan je nog meer virtuele netwerken maken, om alles te testen en die VM dan te verplaatsen naar de verschillende netwerken.

Bij migratie is het dan een kwestie van de virtuele netwerken aanpassen en die firewall regel buitenaf uitschakelen. Dit geeft je ook de mogelijkheid om de performance van de WAN te testen en NAT enz, vanaf je huidige LAN. En DHCP kan je ook gewoon inrichten.

Acties:
  • 0 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Nu online
commentator schreef op woensdag 1 november 2023 @ 19:21:
[...]

vertrouw je de kastjes zelf dan wel?
zeker, heb zelf ook zon device draaien, geloof niet dat iemand in de firmware van de nic of cpu andere code heeft aangebracht dat is net even teveel voor een bedrijfje om te doen, echter een OS aanpassen met malafide code is stukken laagdrempeliger.

nb: ik vertrouw Facebook of google of al die andere big-tech toko's ook niet hoor ;)

A wise man's life is based around fuck you


Acties:
  • 0 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Nu online
tMb schreef op woensdag 1 november 2023 @ 22:30:
Risico dat het off topic is, ik ben de overstap van pfSense naar OPNsense aan het voorbereiden. Ik draai pfSense in een VM (op ESXi host) en wil dat voor OPNsense ook doen. Ik ga de configuratie opnieuw opbouwen.

Wat is een handige manier om OPNsense tijdelijk naast pfSense te draaien zodat ik het kan instellen?

Hoe zal ik de netwerkinterfaces dan configureren? Aan de LAN kant kan het in m’n bestaande LAN hangen, zolang de DHCP server van OPNsense uit staat. Maar wat configureer ik als tijdelijk WAN?
die WAN poort zet je ook op DHCP, duurt even een paar minuten langer met booten omdat ie geen IP krijgt maar je kan hem dan wel configgen

zo doe ik het ook als ik een nieuwe OPNsense klaarmaak voor thuis en de oude wil uitfaseren. super easy

A wise man's life is based around fuck you


Acties:
  • +1 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:49
@tMb Kijk ook eens in https://www.reddit.com/r/opnsense/

Daar zijn de laatste dagen wel converters te vinden van pfSense naar OPNsense. Ik zou zelf gewoon een schone config bouwen.

Acties:
  • 0 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
ThinkPad schreef op donderdag 2 november 2023 @ 07:03:
@tMb Kijk ook eens in https://www.reddit.com/r/opnsense/

Daar zijn de laatste dagen wel converters te vinden van pfSense naar OPNsense. Ik zou zelf gewoon een schone config bouwen.
Juist

Opnsense bouw je dan live op en pfsense verander je de LAN zijde van IP en disconnect je WAN.

Dan stuk voor stuk overzetten.

Ja dan heb je downtime, maar wel gelijk een werkende test.

Heb je nou een productie omgeving kan je opnsense juist tijdelijk geen wan geven en een apart IP in je huidige subnet. Met console kan je dan, na pfsense uitzetten de LAN aanpassen en binnen je virtuele omgeving of fysiek de WAN Connecten.

Acties:
  • +1 Henk 'm!
tMb schreef op woensdag 1 november 2023 @ 22:30:
Risico dat het off topic is, ik ben de overstap van pfSense naar OPNsense aan het voorbereiden. Ik draai pfSense in een VM (op ESXi host) en wil dat voor OPNsense ook doen. Ik ga de configuratie opnieuw opbouwen.

Wat is een handige manier om OPNsense tijdelijk naast pfSense te draaien zodat ik het kan instellen?

Hoe zal ik de netwerkinterfaces dan configureren? Aan de LAN kant kan het in m’n bestaande LAN hangen, zolang de DHCP server van OPNsense uit staat. Maar wat configureer ik als tijdelijk WAN?
Ik ben ook eens aan het stoeien met de migratie, op een apart NVMe diskje.

Heb erg veel DNS/DHCP etc. Wat je kunt doen is dat de FW rules kunt migreren.

Je moet de interfaces toevoegen met de juiste OPT id als in de oude omgeving, daarna importeer je een deel-set FW rules en dan matchen ze op de juiste interface. Hetzelfde voor DHCP reserveringen _/-\o_

Wat helaas nog niet goed werkt is UNbound DNS local adressing, en Firewall Aliassen.

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
Zwelgje schreef op woensdag 1 november 2023 @ 18:28:
van aliexpress? direct wipen en je eigen installatie erop zetten, ik zou het niet vertrouwen zo'n firewall die door de Chinese communistische partij is voorgeïnstalleerd :o
Ja, want die hebben echt niks anders beters te doen dan jouw kastje te voorzien van Spyware :')

Altijd lachen dit soort opmerkingen! _O_
Zwelgje schreef op donderdag 2 november 2023 @ 04:10:
nb: ik vertrouw Facebook of google of al die andere big-tech toko's ook niet hoor ;)
Gelukkig! :P
TumTum schreef op woensdag 1 november 2023 @ 20:29:
Met telefoons en media boxjes is het wat lastiger. Daar verwerken ze malware in onderdelen van het OS.
Dat is meestal ook wel makkelijk te flashen met de originele software van de fabrikant zelf i.p.v. de aangepaste troep bij telefoons en tablets onder andere, omdat ze daarin vaak zelf extra talen toevoegen voor al die rare figuren in allerlei landen die maar geen Engels willen leren :+

En met een beetje geluk heb je ook al gauw iets van Custom ROMs die beschikbaar zijn voor de populairdere modellen :Y)

Een mooi voorbeeld is mijn oude ZUK Z2 Pro die ik ooit heb gekocht via Banggood :
- Standaard geleverd met Stock ROM + Extra talen en allerlei apps troep erop en Unlocked Bootloader.
- Daarna flash je de Stock ROM erop van de fabrikant zelf en is je Bootloader ook weer Locked.
- Vervolgens ging de support ergens tot Android 8.0.1 geloof ik.
- In de tussentijd waren er al Custom ROMs en gingen ze uiteindelijk tot Android 10 of misschien zelfs daar voorbij ondertussen! :*)

Echt één van de leukste aankopen die ik ooit heb gedaan qua "Bang for Buck" _O_ <3
tMb schreef op woensdag 1 november 2023 @ 22:30:
Wat is een handige manier om OPNsense tijdelijk naast pfSense te draaien zodat ik het kan instellen?

Hoe zal ik de netwerkinterfaces dan configureren? Aan de LAN kant kan het in m’n bestaande LAN hangen, zolang de DHCP server van OPNsense uit staat. Maar wat configureer ik als tijdelijk WAN?
Het beste is om gewoon een PC te hebben met 2 LAN NIC's erin :
- #1 is dan verbonden met je normale netwerk.
- #2 is dan verbonden met je nieuwe netwerk.

Een Laptop met WiFi + LAN kan ook eventueel, maar ik hou van kabeltjes en de prachtige bende die ze maken :+

En de Router zelf heeft als WAN je huidige LAN totdat je die kan overzetten naar je ISP als WAN :)

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +1 Henk 'm!

  • zweefjr
  • Registratie: Augustus 2010
  • Laatst online: 30-04 09:16
Als je virtueel werkt, zou je ook even een test vlan kunnen aanmaken op je switches.
Dan op de virtuele nic voor het lan van opnsense die vlan taggen, opnsense weet dan zelf niks van die vlan.

Op die manier heb ik in het verleden vaker een router/firewall os naast mijn huidige gedraaid om te testen.

Acties:
  • +4 Henk 'm!
nero355 schreef op donderdag 2 november 2023 @ 13:20:
[...]

Ja, want die hebben echt niks anders beters te doen dan jouw kastje te voorzien van Spyware :')

Altijd lachen dit soort opmerkingen! _O_
Tsja, waarom zou je niet zelf een clean install doen? Waarschijnlijk nog geen 10 minuten werk.

Edit:
Overigens doe ik hetzelfde bij westerse hardware. Een Windows install op een laptop wordt mooi gewiped voor een dual boot systeem.

[ Voor 16% gewijzigd door RobertMe op 02-11-2023 13:36 ]


Acties:
  • +1 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
RobertMe schreef op donderdag 2 november 2023 @ 13:33:
Tsja, waarom zou je niet zelf een clean install doen? Waarschijnlijk nog geen 10 minuten werk.
Ik zou het ook doen hoor, maar niet om die reden : Puur omdat ik een controlefreak ben :+

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +2 Henk 'm!

  • MischaBoender
  • Registratie: Oktober 2004
  • Laatst online: 28-04 14:31
eymey schreef op vrijdag 20 oktober 2023 @ 10:51:
Ergens dus ook wel weer jammer dat ze zo'n potentieel mooi systeempje, met SFP interfaces erbij, dan weer in zo'n veel tek lein kastje willen proppen. Iets ter grootte van die gewone Topton kastjes (of nog heel ietsje groter), of desnoods ter groote van m'n huidige Shuttle DH310, zou ik prima acceptabel vinden, als er dan wel ruimte is voor grotere fans of zelfs een goede heatsink voor passieve koeling.
Fanless modellen zouden "under design" zijn voor een release in Q1 2024. Mogelijk 2 modellen (of series), gebaseerd op de Alder Lake N en Alder Lake P (voor meer PCI Express lanes en meer RAM dan huidige modellen).

Acties:
  • 0 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
MischaBoender schreef op donderdag 2 november 2023 @ 17:45:
[...]


Fanless modellen zouden "under design" zijn voor een release in Q1 2024. Mogelijk 2 modellen (of series), gebaseerd op de Alder Lake N en Alder Lake P (voor meer PCI Express lanes en meer RAM dan huidige modellen).
Cool :). Misschien toch nog even wachten dan.

M'n Shuttle DH310 met Core i3-8100 draait vooralsnog retestabiel (a jaren), maar wordt vaak totaal niet benut qua capaciteit terwijl ik hem idle niet lager krijg dan ongeveer 16W. Maar vraag is of dat met zo'n kastje heel veel lager wordt. In ieder geval nog geen haast.

En voorlopiog kan ik ook nog even afwachten of mijn internetverbinding van Freedom voorlopig nog AON kan blijven (want dan kan ik gewoon bestaande SFP module in de toekomst erin doen. Anders moet ik gaan investeren in GPON spul en blijf ik wellicht gewoon ONT van een andere netwerk operator gebruiken).

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
eymey schreef op vrijdag 3 november 2023 @ 13:01:
En voorlopiog kan ik ook nog even afwachten of mijn internetverbinding van Freedom voorlopig nog AON kan blijven.
Via wie/welk netwerk wordt je aansluiting geleverd dan ?!

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • 0 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
nero355 schreef op vrijdag 3 november 2023 @ 15:06:
[...]

Via wie/welk netwerk wordt je aansluiting geleverd dan ?!
Op dit moment nog via de apparatuur van Cambrium (Tweak). Die zijn echter overgenomen door T-mobile/Odido en alles wat Cambrium/Tweak was, wordt heel erg hard de deur uit gewerkt.

Hier (Almere) is er ook nog Fibercrew (bedrijf achter Jonaz), dat ook belichting voor andere providers doet, waaronder Freedom. Maar die doen GPON.

Er lijkt echter uitzicht op een overname van de apparatuur en het netwerk van Cambrium door een andere operator. In ieder geval op E-fiber netwerken maar hopelijk ook op de plekken waar Cambrium apparatuur in de PoP's van KPNNetwerkNL had gezet :)

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • +3 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
ThinkPad schreef op donderdag 2 november 2023 @ 07:03:
@tMb Kijk ook eens in https://www.reddit.com/r/opnsense/

Daar zijn de laatste dagen wel converters te vinden van pfSense naar OPNsense. Ik zou zelf gewoon een schone config bouwen.
Sjees, met een converter had ik heul veel tijd kunnen besparen 8)7

Ach ja, heb wel m’n kennis weer even opgefrist, de config flink opgeschoond, en wat firewall rules slimmer geïmplementeerd dmv floating rules en de ip adressen zoveel mogelijk vervangen door aliassen. En ik ben meteen helemaal thuis in OPNsense.

Acties:
  • +1 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

eymey schreef op vrijdag 3 november 2023 @ 13:01:
M'n Shuttle DH310 met Core i3-8100 draait vooralsnog retestabiel (a jaren), maar wordt vaak totaal niet benut qua capaciteit terwijl ik hem idle niet lager krijg dan ongeveer 16W.
Zowel mijn router- als download-pc zijn uit die serie, beide i3-8100T, en kan ik zo laag als 6.6W krijgen, 16W is dan wel veel :o

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • +1 Henk 'm!

  • GoBieN-Be
  • Registratie: Juni 2002
  • Laatst online: 23:17
Ik heb ook direct floating rules gebruikt, vond ik ook netjes. Enkel mijn portforwards staan onder WAN wel, wil ik wat gescheiden houden.

En aliassen zijn zeer makkelijk om later iets aan te passen, en ook duidelijker dan een IP, zeker the way to go!

Ik ben ook grote fan van OPNsense.
Zelf ervaring met Watchguard, Barracuda NG, Juniper SRX, Juniper Netscreen, FortiGate en Netgear.

[ Voor 27% gewijzigd door GoBieN-Be op 03-11-2023 21:40 ]


Acties:
  • +1 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
Raven schreef op vrijdag 3 november 2023 @ 17:26:
[...]

Zowel mijn router- als download-pc zijn uit die serie, beide i3-8100T, en kan ik zo laag als 6.6W krijgen, 16W is dan wel veel :o
Ook in een shuttle of ander systeem met h310 chipset? Die Shuttle heeft ook niet echt veel bios instellingen om te tweaken.

En de overhead van KVM voor HA en OPN helpen wellicht ook niet.

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • +2 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

eymey schreef op vrijdag 3 november 2023 @ 21:51:
[...]


Ook in een shuttle of ander systeem met h310 chipset? Die Shuttle heeft ook niet echt veel bios instellingen om te tweaken.

En de overhead van KVM voor HA en OPN helpen wellicht ook niet.
De ene is een uitvoering: Shuttle XPC XH310RV , de ander uitvoering: Shuttle XPC slim DH310. Er kwam niet eens BIOS-settings tweaken bij kijken, alleen in OS energiebesparingsstand aangezet en that's it, 6.6W is overigens bij 1 LAN-poort, Logitech Unifying ontvanger en hdmi aangesloten.

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • +12 Henk 'm!
pfSense plus / CE of OPNsense
Afgelopen week geprobeerd en met succes gemigreerd van pfSense+ naar OPNsense. Mijn conclusie blijft dat pfSense beter bij mij past, native Telegram berichten, ARPwatch, native crontjobs. Waar OPNsense overzichtelijker is met firewalling en logs. Ik wilde vooral eens kennismaken met Zenarmor zie screenshot hier beneden.

Ik ben nogal een monitoring junk, wil elke glitch op mijn servers en internet waarnemen. Daar lijkt pfSense op dit moment voor mij iets beter invulling aan te geven. Alleen wil ik niet 129dollar per jaar betalen voor +/- 2,5 update per jaar. Voor mij was de keuze gemaakt toen ze recent in de blog schreven:

Please note that existing Home+Lab users who choose not to purchase a TAC Lite subscription will not receive updates when they are released.

En het gevoel wat ik had is dat de CE editie niet heel veel aandacht krijgt, erkennen ze ook.

While some detractors question our commitment to the Community Edition, we are still actively working on it. We will be producing a release of pfSense Community Edition to bring it up to parity with pfSense Plus 23.09

Ik heb de pfSense NVMe netjes opgeslagen en hij zou zo weer kunnen booten ;-)
Design keuzes
Website hosting. Ik heb al jaren porten open en afgeschermd met een GEOip ACL, met HAproxy op pfSense. Nu attendeerde een andere Tweaker mij op cloudflared tunnels. Een heel lightwight QUIC proxy pakketje. Waarmee je. zodra je DNS is ondergebracht bij Cloudflare kan je met een enkele muisklik een nieuwe website ontsluiten. Je hebt geen portforwards nodig omdat de cloudflared software van binnenuit naar de cloud communiceert. Grote voordeel is dat je home IP adres verborgen blijft.

Wireguard hoste ik intern, dat heb ik nu opgelost met een WARP tunnel via de cloudflared tunnel. Stukje client software zorgt ervoor dat je gewoon bij je home servers kan zodra je publiek internet hebt.

AdBlocker: steeds vaker kreeg ik opmerkingen uit het gezin dat er sites niet goed functioneren, of kinderen geen "munten" konden verzamelen in games door reclames te kijken. Feitelijk gezien ben ik de enige die ergernis opbouwt bij ad's. Dat maakte de keuze makkelijk om naar een device based adblocker over te stappen op mijn devices. Ik filter nog wel met UNbound bepaalde privacy zaken maar niet heel actief.
De migratie stappen
De backup files van pfSensen en OPN sense zijn helaas niet volledig uitwisselbaar. Ik heb wel het idee dat OPNsense daar meer aandacht voor heeft nu, zie ook de links hieronder.

Mijn aanpak je kunt gedeeltes van de configuratie importeren in OPNsense, maar let op: als je hem per ongeluk op full config import hebt staan, dan is het per direct stuk en moet je terug naar factory settings. Als ik een gedeelte had geïmporteerd heb ik ook direct uit de OPN gui een backup gehaald, zodat ik altijd maar 1 minuut in de tijd terug moest bij een foutje, en geen halve dag.

Converteer je config naar een *.md file dat kopieert veel makkelijker. In deze file staan heel overzichtelijk je WAN/LAN/OPT interfaces, deze zijn belangrijk qua volgorde, FW rules zijn gekoppeld aan een OPTx interface, niet aan een fysieke interface. Wissel je in de OPT opbouw Guest en LAN om qua OPT nummer, zijn zijn je FW rules ook gespiegeld.

VLAN import schijnt te werken, heb ik zelf handmatig gedaan.
Interface import heb ik met de hand gedaan omdat ik 100% zeker de juiste OPT nummers wilde hebben, als je op dat moment een VPN interface mist die wel OPT9 als nummer heeft, en je door moet tellen tot OP12. Dan voeg ik gewoon vlan 1000 toe, daarmee vul ik OPT9 uit als "dummy" en OPT10 en 11, 12 zijn dan weer echte interfaces.
Aliasesheeft OPNsense een patch voor geschreven deze heb ik uitgevoerd en dit werkt 100%.
FW rules gaat goed via de backup import, wel valt hij over wat ICMP rules die je even moet openen en opnieuw moet saven.

Wat werkt er niet en kan mogelijk met onderstaande converter uitgevoerd worden:
DHCP reserveringen, dat gaf na een import echt een reden om terug te gaan naar factory default. Ergens bleef er een (voor mij) onbekende file een scope X met reservering Y inladen waardoor het proces niet kon starten.
Unbound local LAN DNS reserveringen, ook handmatig gedaan net als bovenstaande statische DHCP reserveringen.
IPv6 RA ook handmatig omdat dit heel weinig werk is.

https://github.com/smcclo...verter/releases/tag/0.2.3 deze tool is nog volop in ontwikkeling en draaide (windows) bij mij niet goed.

Hoe krijg je omgeving dan live? Ik heb de NVMe "gestaged" in een NUC met 1 NIC, daarna edit je de XML en pas je interfaces aan en laadt je de config in, je sluit hem af en daarna stop je de NVMe in de Topton met 4 NICs en kan je booten. Ik heb bovenstaande handmatige zaken, DNS,DHCP,IPv6 pas gekopieerd toen de NVMe om geplugged was


Afbeeldingslocatie: https://tweakers.net/i/1jnEAmD8mXE4OEK2dDwyBJ-Hj1I=/800x/filters:strip_exif()/f/image/EH8CTz5xBIgx0FFyCPQdC8Gs.png?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/VMO8kMrp4AIt5X1YAOOYWp8OuOg=/800x/filters:strip_exif()/f/image/VlgwlJbhL3AkpAqDVpnoUan4.png?f=fotoalbum_large

Unbound:

Afbeeldingslocatie: https://tweakers.net/i/lcRGxiXNLWHcHGvT_3GSEsQvD9M=/800x/filters:strip_exif()/f/image/Ut6eyfnnUzbVxteyUnohpYz1.png?f=fotoalbum_large

Er zitten wat monitoring servers tussen die erg veel DNS requests versturen, die moet ik nog nader onderzoeken.

Afbeeldingslocatie: https://tweakers.net/i/c3T_hkPrMsWOJfbyJ7xa1q-tRnk=/800x/filters:strip_exif()/f/image/l2hICaWKwVXBqD96JBM8j8ri.png?f=fotoalbum_large

EDIT:

Cronjobs is wat complexer maar wel mogelijk
https://gist.github.com/P...c84c1e8451d5fd331b46b332d

ARPwatch -> OPNarp pus Telegram integratie werkt ook
https://mephiz.sh/2023/06/10/opnarp-telegram

Acties:
  • +2 Henk 'm!

  • commentator
  • Registratie: Mei 2004
  • Laatst online: 10-05 12:57
stormfly schreef op zaterdag 4 november 2023 @ 08:57:
...
Website hosting. Ik heb al jaren porten open en afgeschermd met een GEOip ACL, met HAproxy op pfSense. Nu attendeerde een andere Tweaker mij op cloudflared tunnels. Een heel lightwight QUIC proxy pakketje. Waarmee je. zodra je DNS is ondergebracht bij Cloudflare kan je met een enkele muisklik een nieuwe website ontsluiten. Je hebt geen portforwards nodig omdat de cloudflared software van binnenuit naar de cloud communiceert. Grote voordeel is dat je home IP adres verborgen blijft.
...
Mooie fijne uitleg!

Let wel op met die Cloudflare tunnels. Er zijn inmiddels waarschuwingen dat ze alles, dus ook je wachtwoord, meelezen omdat ze bij hun alles decrypten en dan weer encrypten om het door te sturen

Acties:
  • 0 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
Raven schreef op zaterdag 4 november 2023 @ 08:38:
[...]

De ene is een uitvoering: Shuttle XPC XH310RV , de ander uitvoering: Shuttle XPC slim DH310. Er kwam niet eens BIOS-settings tweaken bij kijken, alleen in OS energiebesparingsstand aangezet en that's it, 6.6W is overigens bij 1 LAN-poort, Logitech Unifying ontvanger en hdmi aangesloten.
Dat is dan wel bijzonder. Zou de T zuiniger zijn dan de gewone versie van de i3-8100? Of het is gewoon mijn (gekozen) overhead

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • +1 Henk 'm!

  • tMb
  • Registratie: Oktober 2001
  • Laatst online: 07:15

tMb

Dank @Zenix, @Zwelgje, @ThinkPad, @Vorkie, @stormfly, @nero355 en @zweefjr voor jullie reacties, top!

Ik had de verkeerde gedachtengang. Wat @Zenix zegt is inderdaad de way to go: de WAN van de nieuwe oplossing in de LAN van de huidige omgeving plaatsen. En dan een virtueel netwerk of VLAN erarchter.
Zenix schreef op woensdag 1 november 2023 @ 23:00:
[...]
Wat ik doe bij het testen van andere virtuele routers/firewall, is de WAN van de nieuwe oplossing in de LAN van de huidige omgeving plaatsen. Vervolgens een firewall regel openzetten zodat je vanaf de WAN kant SSH/HTTPS kan doen.
Vervolgens maak je nog een virtueel netwerk achter de nieuwe oplossing, die als test LAN kan dienen.
Ik ga er dit weekend mee aan de slag. Dank voor jullie input _/-\o_ !

Acties:
  • +1 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

eymey schreef op zaterdag 4 november 2023 @ 09:45:
[...]


Dat is dan wel bijzonder. Zou de T zuiniger zijn dan de gewone versie van de i3-8100? Of het is gewoon mijn (gekozen) overhead
Bij mijn weten, al kan ik er naast zitten, zouden niet-T's en T's idle hetzelfde moeten doen, het is dacht ik bij belasting dat de T's iets zuiniger zijn. Welke overhead, virtualisatie? Hier heeft de ene W10 LTSC (1809) als OS, de ander Debian 12.

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • 0 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
Raven schreef op zaterdag 4 november 2023 @ 11:05:
[...]

Bij mijn weten, al kan ik er naast zitten, zouden niet-T's en T's idle hetzelfde moeten doen, het is dacht ik bij belasting dat de T's iets zuiniger zijn. Welke overhead, virtualisatie? Hier heeft de ene W10 LTSC (1809) als OS, de ander Debian 12.
Virtualisatie ja. Proxmox als host (met alle powertop optimalisaties), 1 KVM VM met OPNSense, 1 KVM VM met Home Assistant en een drietal kleine lxc containertjes.

Verder 2 NIC's ( eentje voor de FttH verbinding, passthrough naar OPNSense ), Zigbee, 868 Mhz en RFXCOM transceivertjes (en HDMI aan een KVM over IP extender, maar die extender krijgt alleen stroom als ik hem nodig heb )

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • +1 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

@eymey Hmm, met dat draaiende denk ik dat de CPU niet ver genoeg naar beneden throttled, heeft Proxmox de mogelijkheid om (als test) de max CPU frequentie te verlagen?

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • +2 Henk 'm!

  • eymey
  • Registratie: Februari 2000
  • Laatst online: 11-05 00:04
Raven schreef op zaterdag 4 november 2023 @ 11:46:
@eymey Hmm, met dat draaiende denk ik dat de CPU niet ver genoeg naar beneden throttled, heeft Proxmox de mogelijkheid om (als test) de max CPU frequentie te verlagen?
In de interface zelf niet echt, maar op de commandline (is gewoon Debian) is wel een hoop te doen. Heb nu de cpu_freq governor eens op "powersave" gezet (met intel_pstate als driver). OPNSense heeft powerd enabled (niet powerd++) . Gemiddeld staat, als HA gewoon rustig z'n ding naan het doen is en OPNSense is ook gewoon rustig, de cpu frequentie rond de 1 Ghz.

Hij gaat nu tussen de 11 en 14 watt. Alweer net iets beter :)

Maar goed, ik blijf het wel in de gaten houden. Is eigenlijk ook meer voor het zuinige server topic :).

Marstek Venus 5.12kWh v148, ShellyPro3EM emulatie, PV 11xEnphase IQ7+ Z-O, 5xEnphase IQ7+ N-W - ~4,7Wp theoretisch, ~3,5Wp praktijk


Acties:
  • +1 Henk 'm!
commentator schreef op zaterdag 4 november 2023 @ 09:23:
[...]


Mooie fijne uitleg!

Let wel op met die Cloudflare tunnels. Er zijn inmiddels waarschuwingen dat ze alles, dus ook je wachtwoord, meelezen omdat ze bij hun alles decrypten en dan weer encrypten om het door te sturen
Dank voor de headup! Tja de sites die ik draai zijn niet voorzien van een wachtwoord, alleen mijn NAS die ik als test heb toegevoegd. Maar cloudflared proxy benadert deze via HTTPS, zonder SSL validatie. Dan zien ze het wachtwoord toch niet?

Ik vind het juist zo tof dat je op de frontend, op het www, juist een OTP mail password toe kunt voegen. Mijn meterstanden website draait nu achter een login portal met 30dagen cookie.

Acties:
  • +1 Henk 'm!

  • Nark0tiX
  • Registratie: September 2009
  • Laatst online: 10-05 00:15

Nark0tiX

Software Engineer

commentator schreef op zaterdag 4 november 2023 @ 09:23:
[...]


Mooie fijne uitleg!

Let wel op met die Cloudflare tunnels. Er zijn inmiddels waarschuwingen dat ze alles, dus ook je wachtwoord, meelezen omdat ze bij hun alles decrypten en dan weer encrypten om het door te sturen
Heb je hier een bron van?

Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
Tsja, het blijft een proxy en mitm attacks zijn dus altijd mogelijk. Het gaat bij Cloudflare grotendeels om vertrouwen. Bij veel bedrijven, zoals o.a. Bitwarden is er commentaar op.

Als je geen vertrouwen hebt in cloudflare, kun je altijd een vps huren en je eigen tunnel maken met proxy.

Acties:
  • +1 Henk 'm!
TumTum schreef op zondag 5 november 2023 @ 08:37:
Tsja, het blijft een proxy en mitm attacks zijn dus altijd mogelijk. Het gaat bij Cloudflare grotendeels om vertrouwen. Bij veel bedrijven, zoals o.a. Bitwarden is er commentaar op.

Als je geen vertrouwen hebt in cloudflare, kun je altijd een vps huren en je eigen tunnel maken met proxy.
offtopic:
Huh, wat is met Bitwarden? Bitwarden gebruikt client side encryptie en de Bitwarden server ontvangt dus alleen (versleutelde) blobs en kan daar verder helemaal niks mee. Waarbij ook de encryption key weer versleuteld is met het master password en dus alleen de versleutelde encryption key op de server staat. De Bitwarden server bevat dus alleen versleutelde data en ontvangt never nooit de (onversleutelde) encryption key noch master password. En ook de web vault is een client side web applicatie die de encryptie/decryptie lokaal in de browser doet.

Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
RobertMe schreef op zondag 5 november 2023 @ 09:00:
[...]

offtopic:
Huh, wat is met Bitwarden? Bitwarden gebruikt client side encryptie en de Bitwarden server ontvangt dus alleen (versleutelde) blobs en kan daar verder helemaal niks mee. Waarbij ook de encryption key weer versleuteld is met het master password en dus alleen de versleutelde encryption key op de server staat. De Bitwarden server bevat dus alleen versleutelde data en ontvangt never nooit de (onversleutelde) encryption key noch master password. En ook de web vault is een client side web applicatie die de encryptie/decryptie lokaal in de browser doet.
Ik ga hier dus inhoudelijk niet op in, zie bw forums. Het gaat erom dat er veel mensen zijn die cloudflare niet vertrouwen en het liever niet zien bij dit soort oplossingen. Bitwarden is een partij die goed omgaat met salts en hashing. Ik gebruik zelf vaultwarden met Cloudflare.

Het is aan jou om het te gebruiken. Ik gebruik de tunnel met Wazuh SIEM en dat gaat al heel lang goed. Uiteraard moet ik Cloudflare wel kunnen vertrouwen. Als ze dit ‘zouden’ misbruiken, dan bestaan ze niet meer. Dus het lijkt mij heel sterk.

Acties:
  • +1 Henk 'm!

  • commentator
  • Registratie: Mei 2004
  • Laatst online: 10-05 12:57

Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
Ik zou voor een tunnel ook een apart vlan opzetten met daarin alleen de diensten die via de tunnel naar buiten moeten. Dus de back-end in een vlan en de front-end incl. tunnel in een vlan. Daarbij een specifieke set rules richting de back-end. Het stukje decryptie en encryptie is niet tunnel specifiek. Dit gaat om vertrouwen.

Acties:
  • +3 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
eymey schreef op zaterdag 4 november 2023 @ 09:45:
Zou de T zuiniger zijn dan de gewone versie van de i3-8100?
Dit klopt :
Raven schreef op zaterdag 4 november 2023 @ 11:05:
Bij mijn weten, al kan ik er naast zitten, zouden niet-T's en T's idle hetzelfde moeten doen, het is dacht ik bij belasting dat de T's iets zuiniger zijn.
d:)b

Zo heb ik ook een Intel Core i5-4570T die dus een zuinige versie van de Intel Core i5-4570 zou moeten zijn door die 300 MHz minder, maar dan heb je ook weer mensen die zeggen dat het onder hogere belasting weleens negatief kan uitpakken, want taken die langer duren zonder diezelfde 300 MHz en je CPU dus ook weer minder snel naar zijn IDLE State toe gaat! :)

[ Voor 3% gewijzigd door nero355 op 05-11-2023 17:42 ]

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +1 Henk 'm!

  • GoBieN-Be
  • Registratie: Juni 2002
  • Laatst online: 23:17
Het klopt natuurlijk wel.
De browser heeft een beveiligde HTTPS verbinding met een Cloudflare server. Daar wordt het verkeer gedecrypteerd, en dan over de tunnel doorgestuurd naar jouw LAN server.
Zelfs al is de verbinding over de tunnel naar jouw LAN server weer over HTTPS (bij de meeste niet) is alle data toch op de Cloudflare server even gedecrypteerd alvorens het weer gencrypteerd wordt.

Maar zelf vertrouw ik een partij als CloudFlare wel dat dit gebeurt op zo'n manier dat deze data niet makkelijk gehackt kan worden. Dus zeker niet in logging wegschrijven, geheugen locaties scrubben etc.

Acties:
  • +1 Henk 'm!
GoBieN-Be schreef op zondag 5 november 2023 @ 18:48:
[...]


Het klopt natuurlijk wel.
De browser heeft een beveiligde HTTPS verbinding met een Cloudflare server. Daar wordt het verkeer gedecrypteerd, en dan over de tunnel doorgestuurd naar jouw LAN server.
Zelfs al is de verbinding over de tunnel naar jouw LAN server weer over HTTPS (bij de meeste niet) is alle data toch op de Cloudflare server even gedecrypteerd alvorens het weer gencrypteerd wordt.
Ja in feite zijn er twee proxies in het pad:
1e proxy de grote farm van Cloudflare port 443 inkomend en een QUIC in het LAN
2e proxy thuis in het LAN, inkomend QUIC en uitgaand 80/443

In die QUIC sessie is het volgens jou het meest kwetsbaar? Zit wel een optie tot certificaat in.

Afbeeldingslocatie: https://tweakers.net/i/IbQ_tNBREXBSETAJSTW_Ein2LZ0=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/Cqjy9nMYBI6elsqWAYhL6nLB.png?f=user_large
Handshake of QUIC compared to TCP with TLS1.2
Maar zelf vertrouw ik een partij als CloudFlare wel dat dit gebeurt op zo'n manier dat deze data niet makkelijk gehackt kan worden. Dus zeker niet in logging wegschrijven, geheugen locaties scrubben etc.
Tja lastig he, bij ZeroTier of Tailscale weet ik ook niet of ik ze kan vertrouwen, waar baseer je zoiets op. Je weet het pas na hun eerste zeroday publieke schandpaal moment.

[ Voor 9% gewijzigd door stormfly op 05-11-2023 19:26 ]


Acties:
  • +1 Henk 'm!

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
stormfly schreef op zondag 5 november 2023 @ 19:20:
[...]
Tja lastig he, bij ZeroTier of Tailscale weet ik ook niet of ik ze kan vertrouwen, waar baseer je zoiets op. Je weet het pas na hun eerste zeroday publieke schandpaal moment.
Bij tailscale is de client open source en kan een client alleen toegevoegd worden als jij zelf de key goedkeurt.

Maar firewall wijzigingen of clients uitzetten kan het management-plane gewoon doen. Je moet een stuk vertrouwen hebben in zulke stukken infrastructuur. Wat dat betreft lijken de componenten erg op appliances met dezelfde rol :)

Acties:
  • +3 Henk 'm!

  • GoBieN-Be
  • Registratie: Juni 2002
  • Laatst online: 23:17
stormfly schreef op zondag 5 november 2023 @ 19:20:
[...]

In die QUIC sessie is het volgens jou het meest kwetsbaar? Zit wel een optie tot certificaat in.
Nee, volgens mij is het kwetsbare punt de CloudFlare Edge Server (waar de data gedecrypteerd wordt).
Zie schema hieronder.

En ik bedoel dat een partij zoals CloudFlare wel de nadruk op security legt in hun producten en hun zaken hopelijk wel op orde heeft. Wellicht hebben ze ook goede security audits.


Afbeeldingslocatie: https://tweakers.net/i/_31Qk5s5LbTsqY0SXbeDc2o7owA=/800x/filters:strip_icc():strip_exif()/f/image/ZHOUZY13r0jZxr5pjrcIwh5b.jpg?f=fotoalbum_large

Acties:
  • +3 Henk 'm!

  • duvekot
  • Registratie: December 2003
  • Laatst online: 23:34
GoBieN-Be schreef op maandag 6 november 2023 @ 09:39:
Nee, volgens mij is het kwetsbare punt de CloudFlare Edge Server (waar de data gedecrypteerd wordt).
offtopic:
Het is net zo kwetsbaar als elke andere Load Balancer die SSL offloading doet. Ook daar vind decryption plaats op het punt waar het verzoek binnen komt. Dus het enige verschil is de locatie waar het gebeurt. Maar met zoveel sites op Cloudflare waarbij precies het zelfde gebeurt maar dan zonder tunnel naar de origin zie ik er geen probleem mee. (En ja .. ik "vertrouw" Cloudflare ... Omdat ze veel te veel te verkiezen hebben om dat vertrouwen te verbreken)

Acties:
  • +1 Henk 'm!
GoBieN-Be schreef op maandag 6 november 2023 @ 09:39:
[...]


Nee, volgens mij is het kwetsbare punt de CloudFlare Edge Server (waar de data gedecrypteerd wordt).
Zie schema hieronder.

En ik bedoel dat een partij zoals CloudFlare wel de nadruk op security legt in hun producten en hun zaken hopelijk wel op orde heeft. Wellicht hebben ze ook goede security audits.


[Afbeelding]
Tussen oranje en blauw staat de QUIC tunnel, dat bedoelde ik.Waar heb je dit plaatje vandaan, kan je de bron link sharen?

Acties:
  • +2 Henk 'm!

  • GoBieN-Be
  • Registratie: Juni 2002
  • Laatst online: 23:17
@stormfly
Was vanuit een CloudFlare FAQ ergens. Weet de link niet meer.
Maar hier staat het ook in hun blog.
https://blog.cloudflare.c...lable-cloudflare-tunnels/

Acties:
  • +1 Henk 'm!

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
GoBieN-Be schreef op maandag 6 november 2023 @ 09:39:
[...]
Nee, volgens mij is het kwetsbare punt de CloudFlare Edge Server (waar de data gedecrypteerd wordt).
Zie schema hieronder.

En ik bedoel dat een partij zoals CloudFlare wel de nadruk op security legt in hun producten en hun zaken hopelijk wel op orde heeft. Wellicht hebben ze ook goede security audits.
Interessant dat ze hier aangeven dat de edge locaties direct met cloudflared verbinden. Ik was gewend dat er bij cloudflare maar een beperkt aantal IPs contact maakt met de origin.
Ik weet niet hoe het bij cloudflare zit, maar sommige CDNs hebben bijvoorbeeld geen IPv6 op alle locaties

@stormfly wat zie jij?

Acties:
  • +2 Henk 'm!
ANdrode schreef op maandag 6 november 2023 @ 17:17:
[...]


Interessant dat ze hier aangeven dat de edge locaties direct met cloudflared verbinden. Ik was gewend dat er bij cloudflare maar een beperkt aantal IPs contact maakt met de origin.
Ik weet niet hoe het bij cloudflare zit, maar sommige CDNs hebben bijvoorbeeld geen IPv6 op alle locaties

@stormfly wat zie jij?
Cloudflared zet 4 sessies op naar 2 datacenters vanuit een redudantie oogpunt. Je ziet in de log 4x een edge IP voorbij komen. Overigens allemaal IPv4 adressen, terwijl de software wel over IPv6 naar buiten kan.

Ben nu even aan het spelen met de optie dat je 2x cloudflared in je LAN kunt draaien.

Acties:
  • 0 Henk 'm!

  • ANdrode
  • Registratie: Februari 2003
  • Niet online
stormfly schreef op maandag 6 november 2023 @ 18:50:
[...]


Cloudflared zet 4 sessies op naar 2 datacenters vanuit een redudantie oogpunt. Je ziet in de log 4x een edge IP voorbij komen. Overigens allemaal IPv4 adressen, terwijl de software wel over IPv6 naar buiten kan.

Ben nu even aan het spelen met de optie dat je 2x cloudflared in je LAN kunt draaien.
Duidelijk. Tunnel gaat dan (ongeveer zoals het bij CDN werkt met eerste cache server) naar twee DCs relatief dichtbij.

Er is dus geen directe tunnel naar de edge locaties (gelukkig). Daardoor hoef je maar twee verbindingen die problemen kunnen hebbenn, edge naar core van het CDN is iets day cloudflare dan zelf kan monitoren.

Acties:
  • +1 Henk 'm!

  • Reley
  • Registratie: Juni 2001
  • Nu online

Reley

Simply Clever

Goedemorgen....
Ik heb bijna het hele topic gelezen maar heb toch een vraag.
Ik ben aan het kijken om mijn USG3 te vervangen door opnsense. Nu heb ik dit draaien in een vm, zitten testen en ben ik zover om het ook in het echt te gaan inzetten.
echter zit ik nog te kijken naar hardware.
Ik heb op dit moment de CWWK N100 op het oog. https://cwwk.net/products...dr5-4800mhz-4xi226-v-2-5g
SSD en geheugen koop ik los.

Nu wil ik hier Proxmox op zetten en dan diverse vm's waaronder OPNsense. Gezien er 4 NIC's inzitten zal ik er 2 dedicated voor opnsense gebruiken en de andere 2 voor management van Proxmox en de overige vm's/containers.

De andere vm's zullen niet meer zijn dan een nginx reverse proxy, een grafana servertje etc, niet heel zware dingen. Is de N100 dan voldoende of kan ik beter door de dzure appel heen bijten en de n305 aanschaffen? De N305 is wel aanzienlijk duurder nu bij CWWK.
Ik wil wel wachten op black-friday, in de hoop dat er dan nog leuke kortingen komen.

Acties:
  • +2 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
Reley schreef op dinsdag 7 november 2023 @ 08:31:
Goedemorgen....
Ik heb bijna het hele topic gelezen maar heb toch een vraag.
Ik ben aan het kijken om mijn USG3 te vervangen door opnsense. Nu heb ik dit draaien in een vm, zitten testen en ben ik zover om het ook in het echt te gaan inzetten.
echter zit ik nog te kijken naar hardware.
Ik heb op dit moment de CWWK N100 op het oog. https://cwwk.net/products...dr5-4800mhz-4xi226-v-2-5g
SSD en geheugen koop ik los.

Nu wil ik hier Proxmox op zetten en dan diverse vm's waaronder OPNsense. Gezien er 4 NIC's inzitten zal ik er 2 dedicated voor opnsense gebruiken en de andere 2 voor management van Proxmox en de overige vm's/containers.

De andere vm's zullen niet meer zijn dan een nginx reverse proxy, een grafana servertje etc, niet heel zware dingen. Is de N100 dan voldoende of kan ik beter door de dzure appel heen bijten en de n305 aanschaffen? De N305 is wel aanzienlijk duurder nu bij CWWK.
Ik wil wel wachten op black-friday, in de hoop dat er dan nog leuke kortingen komen.
N100 is voldoende voor een reverse proxy. Grafana is wel wat zwaarder. Ik zou 2 cores minimaal reserveren voor de router en de andere 2 cores voor je VMs. Dan moet het wel lukken. Op 11-11 is de sale op AliExpress. Dit was altijd de grootste sale van het jaar. Dus je zou even kunnen wachten tot zaterdag. Ik vind de N305 wel beter dan een N100. De performancewinst is gigantisch, terwijl het qua warmteproductie meevalt.

Acties:
  • +2 Henk 'm!
Reley schreef op dinsdag 7 november 2023 @ 08:31:
Goedemorgen....
Ik heb bijna het hele topic gelezen maar heb toch een vraag.
Ik ben aan het kijken om mijn USG3 te vervangen door opnsense. Nu heb ik dit draaien in een vm, zitten testen en ben ik zover om het ook in het echt te gaan inzetten.
echter zit ik nog te kijken naar hardware.
Ik heb op dit moment de CWWK N100 op het oog. https://cwwk.net/products...dr5-4800mhz-4xi226-v-2-5g
SSD en geheugen koop ik los.

Nu wil ik hier Proxmox op zetten en dan diverse vm's waaronder OPNsense. Gezien er 4 NIC's inzitten zal ik er 2 dedicated voor opnsense gebruiken en de andere 2 voor management van Proxmox en de overige vm's/containers.

De andere vm's zullen niet meer zijn dan een nginx reverse proxy, een grafana servertje etc, niet heel zware dingen. Is de N100 dan voldoende of kan ik beter door de dzure appel heen bijten en de n305 aanschaffen? De N305 is wel aanzienlijk duurder nu bij CWWK.
Ik wil wel wachten op black-friday, in de hoop dat er dan nog leuke kortingen komen.
Waarschijnlijk kun je dat ook op een N5105 doen. Ik heb er daar in ieder geval 2 van, eentje als Docker host (Home Assistant met alle toeters en bellen incl. InfluxDB en nog wat andere zaken/taken) en eentje als router (plain Debian). En beiden draaien als een tierelier en hebben een load van zeer ruim onder de 1. Dus dat consolideren op 1 systeem zou ik ook wel kunnen (maar doe ik niet omdat ik het niet wil op vlak van stabiliteit ("server" kunnen rebooten zonder dat internet down gaat) en "veiligheid" (wil ze niet mengen met mogelijke "lekken" tot gevolg).

Acties:
  • +1 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

Zijn er KPN-gebruikers hier? Mijn Debian router-pc weet de PPPoE verbinding maar een halve minuut in stand te houden voor "modem hangup", zie geen reden waarom, dacht dat dit voldoende was:
Bash:
1
2
3
nmcli con add con-name wan6 ifname wan6 type vlan dev enp2s0 id 6
nmcli con add type pppoe ifname wan6-ppp con-name wan6-ppp autoconnect yes save yes username internet password internet parent wan6 mtu 1500
nmcli connection reload

Blijkbaar niet :/ , zit nu met router-pc achter de experia box, die hetzelfde IP-adres bereik heeft als mijn wifi netwerk :| die na een subnet wijziging niet meer werkt (DHCP aanvragen worden niet meer verwerkt).

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • +1 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
Reley schreef op dinsdag 7 november 2023 @ 08:31:
Goedemorgen....
Ik heb bijna het hele topic gelezen maar heb toch een vraag.
Ik ben aan het kijken om mijn USG3 te vervangen door opnsense. Nu heb ik dit draaien in een vm, zitten testen en ben ik zover om het ook in het echt te gaan inzetten.
echter zit ik nog te kijken naar hardware.
Ik heb op dit moment de CWWK N100 op het oog. https://cwwk.net/products...dr5-4800mhz-4xi226-v-2-5g
SSD en geheugen koop ik los.

Nu wil ik hier Proxmox op zetten en dan diverse vm's waaronder OPNsense. Gezien er 4 NIC's inzitten zal ik er 2 dedicated voor opnsense gebruiken en de andere 2 voor management van Proxmox en de overige vm's/containers.

De andere vm's zullen niet meer zijn dan een nginx reverse proxy, een grafana servertje etc, niet heel zware dingen. Is de N100 dan voldoende of kan ik beter door de dzure appel heen bijten en de n305 aanschaffen? De N305 is wel aanzienlijk duurder nu bij CWWK.
Ik wil wel wachten op black-friday, in de hoop dat er dan nog leuke kortingen komen.
Twee overwegingen:
1. een bare-metal always on firewall voorkomt een hoop gezeur omdat ze 5 minuten thuis niet kunnen netflixen/snapchatten/youtuben/tiktokken. Ja, het is efficienter om die te virtualiseren en te combineren met je andere VMs, maar je hebt toch meer Internet down time ivm updates en onderhoud. En een grotere attack surface. Ik heb jaaaren een gevirtualiseerde FW gedraaid maar ben toch weer terug naar bare metal.
2. waarschijnlijk is een N100 meer dan genoegv oor jouw use case. Mensen overschatten altijd hoeveel CPU ze nodig hebben, als er al een bottleneck is, is dat meestal ram of disk IO . Btw; ik heb geen ervaring met proxmox maar bij VMware kun je beter geen CPU cores reserveren. Ik zou beginnen met 1 vCPU per VM en de hypervisor lekker zelf laten uitzoeken hoe hij die mapt naar fysieke CPU cores.

Acties:
  • 0 Henk 'm!

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 28-02 22:21
Helaas geen gebruiker meer, maar dit zie ik niet voor de eerste keer langskomen met non-KPN apparatuur :
Mijn Debian router-pc weet de PPPoE verbinding maar een halve minuut in stand te houden voor "modem hangup", zie geen reden waarom
Dus het enige wat ik je als mogelijk antwoord kan geven is om te checken of er niet toevallig updates zijn voor de PPPoE toestand in Debian en/of je niet de juiste update via non-Stable Repositories kan binnenhalen :?

Uiteraard pas na het checken van het systeem en of er niet ergens een instelling stuk is gegaan om wat voor reden dan ook! :)
Zit nu met router-pc achter de experia box, die hetzelfde IP-adres bereik heeft als mijn wifi netwerk :| die na een subnet wijziging niet meer werkt (DHCP aanvragen worden niet meer verwerkt).
Ook lekker zeg... :F

Één van de redenen dat ik na de Alcatel Speedtouch 580 of zo nooit meer hun apparatuur heb gebruikt, want die hadden altijd zulke rare firmware erop staan die helemaal gesloopt was ten opzichte van de originele firmware van de fabrikant! |:(

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


Acties:
  • +1 Henk 'm!

  • Raven
  • Registratie: November 2004
  • Niet online

Raven

Marion Raven fan

nero355 schreef op dinsdag 7 november 2023 @ 15:52:
[...]

Helaas geen gebruiker meer, maar dit zie ik niet voor de eerste keer langskomen met non-KPN apparatuur :
Ik ben er naar toe omdat het alternatief overgenomen worden door Odido is (Tweak overname).
nero355 schreef op dinsdag 7 november 2023 @ 15:52:
[...]

Dus het enige wat ik je als mogelijk antwoord kan geven is om te checken of er niet toevallig updates zijn voor de PPPoE toestand in Debian en/of je niet de juiste update via non-Stable Repositories kan binnenhalen :?
Debian 12 is uptodate, maar wel met stable branch, non-stable nog niet gecheckt.
nero355 schreef op dinsdag 7 november 2023 @ 15:52:
Uiteraard pas na het checken van het systeem en of er niet ergens een instelling stuk is gegaan om wat voor reden dan ook! :)
Maar welke, mijn 1e gedachte was om eerst de voor KPN bijwerkte firewall te laden (i.v.m. dual stack i.p.v. met IPv6-tunnel) alleen dat resulteerde in niet meer op afstand bij de router-pc kunnen en heb geen flauw idee waarom, de SSH- en webmin-regels waren hetzelfde.

Dan de oude firewall er maar weer op en daar de WAN-interface gewijzigd naar de PPPoE verbinding die ik zo heb aangemaakt:
Bash:
1
2
3
nmcli con add con-name wan6 ifname wan6 type vlan dev enp2s0 id 6
nmcli con add type pppoe ifname wan6-ppp con-name wan6-ppp autoconnect yes save yes username internet password internet parent wan6 mtu 1500
nmcli connection reload


In journalctl en met ip was te zien dat er een IP-adres en DNS werd toegewezen, maar de verbinding bleef telkens maar weg vallen, hier wat leesvoer:
Bash:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
Nov 07 13:08:49 hellmouth-v3 pppd[759]: Plugin rp-pppoe.so loaded.
Nov 07 13:08:49 hellmouth-v3 NetworkManager[759]: Plugin rp-pppoe.so loaded.
Nov 07 13:08:49 hellmouth-v3 pppd[759]: Plugin /usr/lib/pppd/2.4.9/nm-pppd-plugin.so loaded.
Nov 07 13:08:49 hellmouth-v3 NetworkManager[759]: Plugin /usr/lib/pppd/2.4.9/nm-pppd-plugin.so loaded.
Nov 07 13:08:49 hellmouth-v3 pppd[759]: nm-ppp-plugin: initializing
Nov 07 13:08:49 hellmouth-v3 pppd[759]: pppd 2.4.9 started by root, uid 0
Nov 07 13:08:49 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 3 / phase 'serial connection'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: PPP session is 4808
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: PPP session is 4808
Nov 07 13:08:54 hellmouth-v3 pppd[759]: Connected to 60:7e:cd:57:77:4a via interface wan6
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: Connected to 60:7e:cd:57:77:4a via interface wan6
Nov 07 13:08:54 hellmouth-v3 pppd[759]: Using interface ppp0
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: Using interface ppp0
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: Connect: ppp0 <--> wan6
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 5 / phase 'establish'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: Connect: ppp0 <--> wan6
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 6 / phase 'authenticate'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: passwd-hook, requesting credentials...
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: got credentials from NetworkManager
Nov 07 13:08:54 hellmouth-v3 pppd[759]: Remote message: Authentication success,Welcome!
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: Remote message: Authentication success,Welcome!
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: PAP authentication succeeded
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: peer from calling number 60:7E:CD:57:77:4A authorized
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 8 / phase 'network'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: PAP authentication succeeded
Nov 07 13:08:54 hellmouth-v3 pppd[759]: peer from calling number 60:7E:CD:57:77:4A authorized
Nov 07 13:08:54 hellmouth-v3 pppd[759]: local  LL address fe80::7c7c:0c9a:fef9:9513
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: local  LL address fe80::7c7c:0c9a:fef9:9513
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: remote LL address fe80::627e:cdff:fe57:774a
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 9 / phase 'running'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: remote LL address fe80::627e:cdff:fe57:774a
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: interface name changed from 'ppp0' to 'wan6-ppp'
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: ip6-up event
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: sending IPv6 config to NetworkManager...
Nov 07 13:08:54 hellmouth-v3 pppd[759]: local  IP address 81.*.*.*
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: local  IP address 81.*.*.*
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: remote IP address 195.190.228.60
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: primary   DNS address 195.121.1.34
Nov 07 13:08:54 hellmouth-v3 NetworkManager[759]: secondary DNS address 195.121.1.66
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: ip-up event
Nov 07 13:08:54 hellmouth-v3 pppd[759]: remote IP address 195.190.228.60
Nov 07 13:08:54 hellmouth-v3 pppd[759]: nm-ppp-plugin: sending IPv4 config to NetworkManager...
Nov 07 13:08:54 hellmouth-v3 pppd[759]: primary   DNS address 195.121.1.34
Nov 07 13:08:54 hellmouth-v3 pppd[759]: secondary DNS address 195.121.1.66
Nov 07 13:08:54 hellmouth-v3 exim[1049]: 2023-11-07 13:08:54 Start queue run: pid=1049 -qqf
Nov 07 13:08:54 hellmouth-v3 exim[1049]: 2023-11-07 13:08:54 Cannot open main log file "/var/log/exim4/mainlog": Permission denied: euid=0 egid=113
Nov 07 13:08:54 hellmouth-v3 exim[1049]: exim: could not open panic log - aborting: see message(s) above
Nov 07 13:09:23 hellmouth-v3 NetworkManager[625]: <warn>  [1699358963.7402] device (wan6): Activation: failed for connection 'wan6'
Nov 07 13:09:23 hellmouth-v3 pppd[759]: Modem hangup
Nov 07 13:09:23 hellmouth-v3 NetworkManager[759]: Modem hangup
Nov 07 13:09:23 hellmouth-v3 pppd[759]: Connect time 0.5 minutes.
Nov 07 13:09:23 hellmouth-v3 NetworkManager[759]: Connect time 0.5 minutes.
Nov 07 13:09:23 hellmouth-v3 NetworkManager[759]: Sent 2964 bytes, received 120 bytes.
Nov 07 13:09:23 hellmouth-v3 pppd[759]: Sent 2964 bytes, received 120 bytes.
Nov 07 13:09:23 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 8 / phase 'network'
Nov 07 13:09:23 hellmouth-v3 pppd[759]: cif6addr: ioctl(SIOCDIFADDR): No such address
Nov 07 13:09:23 hellmouth-v3 NetworkManager[759]: cif6addr: ioctl(SIOCDIFADDR): No such address
Nov 07 13:09:23 hellmouth-v3 pppd[759]: nm-ppp-plugin: status 5 / phase 'establish'
nero355 schreef op dinsdag 7 november 2023 @ 15:52:
[...]

Ook lekker zeg... :F

Één van de redenen dat ik na de Alcatel Speedtouch 580 of zo nooit meer hun apparatuur heb gebruikt, want die hadden altijd zulke rare firmware erop staan die helemaal gesloopt was ten opzichte van de originele firmware van de fabrikant! |:(
Jup, had even zin om dat ding kennis te laten maken met de muur :P

Inmiddels wifi werkend, was een heel stom iets: De leases file wegdonderen en ISC herstarten, dat laatste had ik al gedaan na wijzigen config, maar de leases file zat blijkbaar in de weg.

After the first glass you see things as you wish they were. After the second you see things as they are not. Finally you see things as they really are, and that is the most horrible thing in the world...

Oscar Wilde


Acties:
  • +2 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 11-05 19:35

Harmen

⭐⭐⭐⭐⭐⭐

Sophos SG115 draait hier nu al 2jr zonder issues. Top product.
Vandaag AdGuard Home uitgezet en over gegaan naar Unbound blocklists. Logischer oplossing, deed vrij weinig met AGH. Draai daarnaast ook nog ZenArmor en CrowdSec.

Is er hier iemand die ZenArmor al laat praten met een Elasticsearch database? Aantal pogingen gedaan maar lukt nog niet. Wil graag Grafana gaan gebruiken om ZenArmor uit te lezen. :>

@RobertMe Vergeten te vermelden, draai OPNSense. ZenArmor, AdGuard als plugins. Beestje has het af toe wel zwaar met alle load.

[ Voor 13% gewijzigd door Harmen op 07-11-2023 16:51 ]

Whatever.


Acties:
  • 0 Henk 'm!
Harmen schreef op dinsdag 7 november 2023 @ 16:12:
Sophos SG115 draait hier nu al 2jr zonder issues. Top product.
Vandaag AdGuard Home uitgezet en over gegaan naar Unbound blocklists. Logischer oplossing, deed vrij weinig met AGH.
Is dat een eigen oplossing? Ben hier al eens (meer dan half jaar terug) gewezen op (rechtstreeks) Unbound gebruiken als DNS server, maar nog steeds niet toegepast :X Toen wel wat dingetjes gevonden v.w.b. downloaden (converted) blocklists, maar verder nooit meer echt naar gekeken. Daarnaast moet ik ook nog puzzelen met custom domains, want gebruik nu intern zaken als "ha.iot.<mijn domain>" die ik dan natuurlijk door Unbound moet laten afhandelen.

Toentertijd op een gegeven moment wel de switch gemaakt van PiHole naar het simpelere / meer basic Blocky. Maarja, dat is nog steeds extra software, aangezien beide tegen Unbound babbel(d)en.

Acties:
  • 0 Henk 'm!

  • Wolfram55
  • Registratie: December 2016
  • Laatst online: 06:36
Ben ook in de markt voor een nieuw servertje.
Voorkeur gaat nu uit naar een N305 van CWWK.

Het lijkt me aan te bevelen qua snelheid denk ik om de M.2NVMe variant te nemen. Dit ivm snelheden denk ik .... ?

Maar ... is dat 'geknutsel' van CWWK zelf .... met andere woorden hoe is de kwaliteit, betrouwbaarheid en in mindere mate garantie in jullie ogen?


Wil ook proxmox gaan draaien waar mijn huidige nuc 5e gen te langzaam voor is.

Maar als 1e opnsense bij mn nieuwe glas binnenkort van Freedom. Is miss niet helemaal t draadje ervoor hier maar ik begrijp dat de geleverde Fritzbox niet in bridge modes meer kan wat wel fijn zou zijn om even te kunnen testen zonder al teveel geklungel.

Kunnen jullie daar ook iets zinnigs over zeggen?

Acties:
  • +2 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
Harmen schreef op dinsdag 7 november 2023 @ 16:12:
Sophos SG115 draait hier nu al 2jr zonder issues. Top product.
Vandaag AdGuard Home uitgezet en over gegaan naar Unbound blocklists. Logischer oplossing, deed vrij weinig met AGH. Draai daarnaast ook nog ZenArmor en CrowdSec.

Is er hier iemand die ZenArmor al laat praten met een Elasticsearch database? Aantal pogingen gedaan maar lukt nog niet. Wil graag Grafana gaan gebruiken om ZenArmor uit te lezen. :>

@RobertMe Vergeten te vermelden, draai OPNSense. ZenArmor, AdGuard als plugins. Beestje has het af toe wel zwaar met alle load.
Hier ook zeer tevreden met een sophos 115 rev 3. SFP dus geen mediaconverter nodig, Intel interfaces die uitstekend ondersteund worden door FreeBSD (meerdere queues, hardware offloading). Wel over de jaren geupgrade van een 115rev3 naar een 125rev3 en later 135rev3 omdat ik ze goedkoop tegenkwam op marktplaats, maar aan de 115rev3 heb je eigenlijk al genoeg. Het zijn hele fijne doosjes.

En dan kun je de Chinese doosjes met N100/N305 kopen om te gebruiken als server :)

Acties:
  • +2 Henk 'm!

  • Harmen
  • Registratie: Oktober 1999
  • Laatst online: 11-05 19:35

Harmen

⭐⭐⭐⭐⭐⭐

@wian Zeker, fijne robuuste hardware. Gebruik HP en Dell als servertjes. (1l pc met Proxmox) :)

Whatever.


Acties:
  • 0 Henk 'm!

  • zweefjr
  • Registratie: Augustus 2010
  • Laatst online: 30-04 09:16
@wian is de sg125v3 een beetje vlot? Weet jij ook hoe hij omgaat met pppoe gezien die onder bsd singlethreaded is.

Acties:
  • +1 Henk 'm!

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 23:55

CAPSLOCK2000

zie teletekst pagina 888

Wolfram55 schreef op dinsdag 7 november 2023 @ 16:33:
Ben ook in de markt voor een nieuw servertje.
Voorkeur gaat nu uit naar een N305 van CWWK.

Het lijkt me aan te bevelen qua snelheid denk ik om de M.2NVMe variant te nemen. Dit ivm snelheden denk ik .... ?

Maar ... is dat 'geknutsel' van CWWK zelf .... met andere woorden hoe is de kwaliteit, betrouwbaarheid en in mindere mate garantie in jullie ogen?
Kan het zijn dat er een stuk van je vraag is weggevallen? Alle N305 kastjes van CWWK hebben minstens 2 M2 poorten.

Op zich levert CWWK prima kwaliteit die niet onder doet voor de eerste de beste budget PC-bouwer. Het is niet het beste van de wereld maar het is ook geen flutkwaliteit.
Het stuk dat twijfelachtig over komt is het plaatje waar je de M2 drives op moet bevestigen, dat is maar aan één kant ondersteunt en dat voelt een beetje fragiel. Maar goed, zo'n M2 drive weegt niks en zolang de computer stil staat zal er niks gebeuren (je kan zelf een beugeltje 3d printen om het vast te zetten als het echt nodig is, model is kant en klaar online te vinden).

De betrouwbaarheid kan ik nog niet beoordelen, daar heb ik die kastjes nog niet lang genoeg voor, maar dat er geen bewegende onderdelen in zitten zou moeten helpen, bij goedkoop spul is de ventilator vaak het eerste dat sneuvelt.

Garantie heb je in praktijk niet. Terugsturen naar China is al snel te duur en te lastig om het de moeite waard te maken.

This post is warranted for the full amount you paid me for it.


Acties:
  • +3 Henk 'm!

  • ThinkPad
  • Registratie: Juni 2005
  • Laatst online: 21:49
wian schreef op dinsdag 7 november 2023 @ 18:19:
[...]
maar aan de 115rev3 heb je eigenlijk al genoeg. Het zijn hele fijne doosjes.
[...]
Ligt eraan wat voor internetverbinding je erachter hebt hangen. Ik heb een XG115rev2 gehad, maar daar kreeg ik niet meer dan 816Mbit doorheen geduwd WAN-LAN met iperf. Voor mijn Gbit glasvezel dus te langzaam, anders had ik de XG115 nog wel gehad denk ik.

Ik heb nu een industrieel Nexcom (de Sophos PCtjes zijn ook Nexcom dacht ik trouwens) PCtje met een N3710 quadcore en die trekt m'n gigabit wel dicht: ThinkPad in "Zelfbouw project: Firewall / Router / AP"

[ Voor 27% gewijzigd door ThinkPad op 08-11-2023 16:27 ]


Acties:
  • +3 Henk 'm!
ThinkPad schreef op woensdag 8 november 2023 @ 16:25:
Ik heb nu een industrieel Nexcom (de Sophos PCtjes zijn ook Nexcom dacht ik trouwens) PCtje met een N3710 quadcore en die trekt m'n gigabit wel dicht: ThinkPad in "Zelfbouw project: Firewall / Router / AP"
En daarmee is de vraag van deze week van @Reley waarschijnlijk ook beantwoordt. Als een oude(re) N3710 1Gbit/s trekt zal een N5105 dat ook wel trekken.

Acties:
  • +5 Henk 'm!
@TumTum het nieuwe board van HUNSN is beschikbaar. Lijkt vooral te gaan over meer USB porten, maar ook USB 3.0 gecombineerd met NVMe PCIe 4x lanes en behoud van SATA3.0. Via de chat geven ze aan dat het WiFi slot samen de bus deelt met de SATA3.0 connector.

Via Amazon.de te bestellen, de N100 nog niet geeft ze aan. Echter staat die al wel met nieuwe specs online, de 305 is wel te bestellen.

[ Voor 34% gewijzigd door stormfly op 13-11-2023 23:08 ]


Acties:
  • +2 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
ThinkPad schreef op woensdag 8 november 2023 @ 16:25:
[...]

Ligt eraan wat voor internetverbinding je erachter hebt hangen. Ik heb een XG115rev2 gehad, maar daar kreeg ik niet meer dan 816Mbit doorheen geduwd WAN-LAN met iperf. Voor mijn Gbit glasvezel dus te langzaam, anders had ik de XG115 nog wel gehad denk ik.

Ik heb nu een industrieel Nexcom (de Sophos PCtjes zijn ook Nexcom dacht ik trouwens) PCtje met een N3710 quadcore en die trekt m'n gigabit wel dicht: ThinkPad in "Zelfbouw project: Firewall / Router / AP"
Er zitten grote verschillen tussen de verschillende revisies. Zo hebben de rev 3's een betere CPU (quadcore ipv dualcore, 20% sneller) en een SFP poort. Vandaar dat ik iedere keer expliciet naar rev 3 verwijs.

Acties:
  • +3 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
stormfly schreef op donderdag 9 november 2023 @ 08:26:
@TumTum het nieuwe board van HUNSN is publiek beschikbaar. Heb de PDF even in mijn dropbox gezet Lijkt vooral te gaan over meer USB porten, maar ook USB 3.0 gecombineerd met NVMe PCIe 4x lanes en behoud van SATA3.0
NVMe 3.0 x4 zonder adapter met 1 enkele poort. Volgens mij kan ik vrijwel altijd 2 NVMe's kwijt en dus twee keer NVMe 3.0 x2. Maar weet dit niet zeker. Maar voor mij voegt het vrijwel niets toe in die PC'tjes. SATA gebruik ik niet meer en x2 is ruim voldoende.

PS Ik zal de deals zaterdag in de gaten houden en hier posten.

Acties:
  • +1 Henk 'm!
TumTum schreef op donderdag 9 november 2023 @ 08:51:
[...]


NVMe 3.0 x4 zonder adapter met 1 enkele poort. Volgens mij kan ik vrijwel altijd 2 NVMe's kwijt en dus twee keer NVMe 3.0 x2. Maar weet dit niet zeker. Maar voor mij voegt het vrijwel niets toe in die PC'tjes. SATA gebruik ik niet meer en x2 is ruim voldoende.
Tja misschien is het spijkers op laag water zoeken, maar ik heb een N5105. Die heb ik even actief gehad als proxmox host totdat ik crashende VM's had door de microcode C-state bug. In die tijd had ik wel mijn webservertjes om gezet, en ondanks dat er een NVMe in zit en de N5105 meer power heeft dan de i3-7100U voelde de sites aanzienlijk trager aan. Dat moet volgens mijn eigen redenatie dan komen vanuit de tragere storage, zijn sites die een DB lezen. Vandaar mijn focus op de lees en schrijf snelheden.
PS Ik zal de deals zaterdag in de gaten houden en hier posten.
Dat zullen we waarderen!

Acties:
  • +1 Henk 'm!

  • Xilvaro
  • Registratie: Oktober 2009
  • Laatst online: 09-05 15:35
Mijn Sophos SG135 ramde er (toen ik het nog had) netjes een gigabit doorheen, voorzien van Sophos XG Home werkt dat prima.

Ik heb er nog 1 ter overname (als ik dat hier mag noemen), misschien 2 binnenkort, ik ga (via het werk) met Fortinet wat rommelen, maar daar kan geen enkel ander OS op dan Forti, dus het "rommelen" kan van korte duur zijn misschien 8)7

What seems to be the officer, problem?


Acties:
  • +1 Henk 'm!

  • Reley
  • Registratie: Juni 2001
  • Nu online

Reley

Simply Clever

Dank allen voor de reacties. Ik zal de aanbiedingen zaterdag ook in de gaten houden.
Heb op dit moment een minisforum J4125 als proxmox doosje, en merk gewoon dat deze het zwaar heeft. Dat is de reden waarom ik een aantal containers over wil gaan zetten naar een n100/n305 samen met opnsense
Ik begrijp zeer goed dat het beter is om bare metal te gebruiken voor opnsense. Dit kan altijd nog als het goed bevalt ;)

Acties:
  • +2 Henk 'm!

  • The GUI
  • Registratie: November 2010
  • Laatst online: 07:01

The GUI

SaaS > PaaS > IaaS

Hier ook een XG135 Rev. 3, trek makkelijk gigabit via KPN (PPPoE). Wel met Sophos XG Home, maar ja dat is ook gebaseerd op SUSE Linux.

GB Aorus Elite | AMD 3700X | 32GB 3733C16 | GTX 1070 Ti


Acties:
  • +1 Henk 'm!

  • Reley
  • Registratie: Juni 2001
  • Nu online

Reley

Simply Clever

Xilvaro schreef op donderdag 9 november 2023 @ 09:20:
Mijn Sophos SG135 ramde er (toen ik het nog had) netjes een gigabit doorheen, voorzien van Sophos XG Home werkt dat prima.

Ik heb er nog 1 ter overname (als ik dat hier mag noemen), misschien 2 binnenkort, ik ga (via het werk) met Fortinet wat rommelen, maar daar kan geen enkel ander OS op dan Forti, dus het "rommelen" kan van korte duur zijn misschien 8)7
Ik heb even gereageerd op je advertentie. Misschien is zo'n oplossing nog beter dan een minipc..

Acties:
  • 0 Henk 'm!

  • -weenie-
  • Registratie: Januari 2005
  • Laatst online: 21-02 12:17
Binnenkort wordt eindelijk het glasvezeltje van delta naar binnen getrokken en kan ik me weer eens gaan richten op mijn netwerk. Op dit moment misbruik ik een oude mac mini 2014 als router met pfsense. Nu hebben die N100 doosjes die hier voorbij komen wel mijn interesse, maar daar zit geen sfp+ op, toch? Anderzijds kan ik ook zo’n nokia modem ertussen gooien en in bridge laten zetten…

Wordt overigens een gigabit lijntje.

Wat hebben jullie gedaan/zouden jullie doen?

Acties:
  • +1 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
-weenie- schreef op donderdag 9 november 2023 @ 21:18:
Binnenkort wordt eindelijk het glasvezeltje van delta naar binnen getrokken en kan ik me weer eens gaan richten op mijn netwerk. Op dit moment misbruik ik een oude mac mini 2014 als router met pfsense. Nu hebben die N100 doosjes die hier voorbij komen wel mijn interesse, maar daar zit geen sfp+ op, toch? Anderzijds kan ik ook zo’n nokia modem ertussen gooien en in bridge laten zetten…

Wordt overigens een gigabit lijntje.

Wat hebben jullie gedaan/zouden jullie doen?
Ik zou dit draadje lezen ;)

Acties:
  • +1 Henk 'm!
-weenie- schreef op donderdag 9 november 2023 @ 21:18:
Binnenkort wordt eindelijk het glasvezeltje van delta naar binnen getrokken en kan ik me weer eens gaan richten op mijn netwerk. Op dit moment misbruik ik een oude mac mini 2014 als router met pfsense. Nu hebben die N100 doosjes die hier voorbij komen wel mijn interesse, maar daar zit geen sfp+ op, toch? Anderzijds kan ik ook zo’n nokia modem ertussen gooien en in bridge laten zetten…

Wordt overigens een gigabit lijntje.

Wat hebben jullie gedaan/zouden jullie doen?
Die "Nokia" die je van Delta (& Caiway) krijgt kan niet in bridge ;) Er is wel een andere Nokia, die Delta Fiber Nederland ook uitlevert naar providers die deze willen gebruiken. Maar dat zijn dus niet zusters Delta & Caiway (Helden van Nu is meen ik een ISP op DFN netwerk die wel die "ONT only" Nokia levert).

Maar zie ook het topic dat @wian linkt, er zijn volgens mij ook wat alternatieven die (moeilijk) zelf te verkrijgen zijn (meen een Huawei).

SFP+ zit inderdaad niet op de meeste "router PCs". Maar ze zijn er wel. Bv de R68s (en die fabrikant maakt volgens mij ook wat andere systeempjes met SFP+). Hangt AFAIK veelal ook een ander prijskaartje aan.

Acties:
  • +1 Henk 'm!

  • -weenie-
  • Registratie: Januari 2005
  • Laatst online: 21-02 12:17
Deze ken ik, maar ik kan dus geen N100 alike doosje vinden met sfp+ voor een eventuele zaram :-)

Acties:
  • +1 Henk 'm!

  • -weenie-
  • Registratie: Januari 2005
  • Laatst online: 21-02 12:17
RobertMe schreef op donderdag 9 november 2023 @ 21:46:
[...]

Die "Nokia" die je van Delta (& Caiway) krijgt kan niet in bridge ;) Er is wel een andere Nokia, die Delta Fiber Nederland ook uitlevert naar providers die deze willen gebruiken. Maar dat zijn dus niet zusters Delta & Caiway (Helden van Nu is meen ik een ISP op DFN netwerk die wel die "ONT only" Nokia levert).

Maar zie ook het topic dat @wian linkt, er zijn volgens mij ook wat alternatieven die (moeilijk) zelf te verkrijgen zijn (meen een Huawei).

SFP+ zit inderdaad niet op de meeste "router PCs". Maar ze zijn er wel. Bv de R68s (en die fabrikant maakt volgens mij ook wat andere systeempjes met SFP+). Hangt AFAIK veelal ook een ander prijskaartje aan.
Ik bedoelde idd de andere nokia :-) ik vind door je tip wel R86S. Die heeft idd wel sfp+ :-) even kijken of dat wat is, thanks!

Acties:
  • +1 Henk 'm!

  • Vorkie
  • Registratie: September 2001
  • Niet online
PFsense plus home kreeg toch geen updates meer?

Waarom krijg ik deze dan nog aangeboden?
Afbeeldingslocatie: https://tweakers.net/i/lxNVZvLh50ZMiJW0RgjUPEzJyNM=/full-fit-in/4000x4000/filters:no_upscale():fill(white):strip_exif()/f/image/E8VjKcd6FhzkOFf56n6ZHSUh.png?f=user_large

Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
Vorkie schreef op vrijdag 10 november 2023 @ 12:42:
PFsense plus home kreeg toch geen updates meer?

Waarom krijg ik deze dan nog aangeboden?
[Afbeelding]
If you currently have pfSense Plus Home+Lab installed, you can continue to use it. As we continue the transition away from the free version of Home+Lab, the ability to get timely updates with bug fixes and improved features may be limited and would require a TAC subscription.

Acties:
  • +1 Henk 'm!

  • Wolfram55
  • Registratie: December 2016
  • Laatst online: 06:36
CAPSLOCK2000 schreef op woensdag 8 november 2023 @ 12:22:
Kan het zijn dat er een stuk van je vraag is weggevallen? Alle N305 kastjes van CWWK hebben minstens 2 M2 poorten.
Was waarschijnlijk niet duidelijk ....

De vraag was eigenlijk welke variant de voorkeur heeft. De "normale" versie of die met het extra boordje.
En daarachteraan of dat extra boordje is ontwikkeld door CWWK wat dan qua bouwkwaliteit (en garantie) minder zouden kunnen zijn.
Op zich levert CWWK prima kwaliteit die niet onder doet voor de eerste de beste budget PC-bouwer. Het is niet het beste van de wereld maar het is ook geen flutkwaliteit.
Ja ... ok ... ziet er idd niet verkeerd uit.
Het stuk dat twijfelachtig over komt is het plaatje waar je de M2 drives op moet bevestigen, dat is maar aan één kant ondersteunt en dat voelt een beetje fragiel.
Dat begreep ik uit het YTfilmpje ja.

Acties:
  • +1 Henk 'm!

  • Wolfram55
  • Registratie: December 2016
  • Laatst online: 06:36
Aanvullende vraag ...

Is het waarschijnlijk dat er binnenkort een uitvoering zal komen met usb3?

En onwaarschijnlijker maar geloof wel wenselijk ... een uitvoering met een glasaansluiting zodat de Fritzbox er tussenuit gelaten kan worden?

Ben deze : https://community.freedom...gie-rondom-glasvezel/2287 nog even aan t doorlezen omdat er binnenkort glas hier komt (Freedom).
Of-te-wel .... het is nog niet helemaal glashelder hier :P

[ Voor 7% gewijzigd door Wolfram55 op 10-11-2023 13:27 ]


Acties:
  • +2 Henk 'm!
Wolfram55 schreef op vrijdag 10 november 2023 @ 13:27:
Aanvullende vraag ...

Is het waarschijnlijk dat er binnenkort een uitvoering zal komen met usb3?

En onwaarschijnlijker maar geloof wel wenselijk ... een uitvoering met een glasaansluiting zodat de Fritzbox er tussenuit gelaten kan worden?

Ben deze : https://community.freedom...gie-rondom-glasvezel/2287 nog even aan t doorlezen omdat er binnenkort glas hier komt (Freedom).
Of-te-wel .... het is nog niet helemaal glashelder hier :P
Als je op zoek bent naar een oplossing met SFP+ kom je waarschijnlijk bij de R68S uit (of een van de andere varianten van hetzelfde merk, volgens mij hebben ze er nog een aantal met SFP+). En daar zit ook een M.2 slot op (minimaal 1, wellicht meerdere).

Ik denk persoonlijk alleen dat diegene met SFP+ op de router juist weer het ding inzetten als router en niet als server/router. Dus dan lever je in op andere zaken (HDD aansluitingen etc).

Acties:
  • 0 Henk 'm!

  • Wolfram55
  • Registratie: December 2016
  • Laatst online: 06:36
RobertMe schreef op vrijdag 10 november 2023 @ 13:30:
[...]

Als je op zoek bent naar een oplossing met SFP+ kom je waarschijnlijk bij de R68S uit (of een van de andere varianten van hetzelfde merk, volgens mij hebben ze er nog een aantal met SFP+). En daar zit ook een M.2 slot op (minimaal 1, wellicht meerdere).

Ik denk persoonlijk alleen dat diegene met SFP+ op de router juist weer het ding inzetten als router en niet als server/router. Dus dan lever je in op andere zaken (HDD aansluitingen etc).
OK ... dus in die richting moet ik het niet zoeken en daarop 'wachten'.


(y)

Acties:
  • +1 Henk 'm!

  • CAPSLOCK2000
  • Registratie: Februari 2003
  • Laatst online: 23:55

CAPSLOCK2000

zie teletekst pagina 888

Wolfram55 schreef op vrijdag 10 november 2023 @ 13:27:
Is het waarschijnlijk dat er binnenkort een uitvoering zal komen met usb3?
Die zijn er al, iirc heeft de 6lan-versie zowel usb3 als usb-c.
En onwaarschijnlijker maar geloof wel wenselijk ... een uitvoering met een glasaansluiting zodat de Fritzbox er tussenuit gelaten kan worden?
Ik weet dat er merken zijn die N305 kastjes met glas maken, maar ik weet niet of CWWK die ook heeft. Dat was voor mij geen overweging. Je zou het even kunnen vragen in de chatbox op hun website.

This post is warranted for the full amount you paid me for it.


Acties:
  • +3 Henk 'm!
@Vorkie is niet helemaal correct, er is na de tekst van tumtum nog een blog gepost. Daarin bieden ze toch weer TAC+ support aan voor 129 dollar. En zeggen ze ook het volgende:

Please note that existing Home+Lab users who choose not to purchase a TAC Lite subscription will not receive updates when they are released.

Het lijkt erop dat 23.09 de laatste versie is en ze trekken CE dan gelijk aan deze versie. Zodat je eventueel kunt downgraden.

Acties:
  • +2 Henk 'm!
Wolfram55 schreef op vrijdag 10 november 2023 @ 13:27:
Aanvullende vraag ...

Is het waarschijnlijk dat er binnenkort een uitvoering zal komen met usb3?
stormfly in "Zelfbouw project: Firewall / Router / AP"

Acties:
  • +1 Henk 'm!

  • Wolfram55
  • Registratie: December 2016
  • Laatst online: 06:36
Geweldig .... had je post wel gezien maar t was me niet opgevallen.
Ook zoiets van ... HUNSN ... wat is dat nu weer.

Deze kitjes zijn nieuw voor me. Ben bekend met de NUCjes
Tikkie duurder wel.

Acties:
  • +1 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
stormfly schreef op vrijdag 10 november 2023 @ 22:05:
[...]


@Vorkie is niet helemaal correct, er is na de tekst van tumtum nog een blog gepost. Daarin bieden ze toch weer TAC+ support aan voor 129 dollar. En zeggen ze ook het volgende:

Please note that existing Home+Lab users who choose not to purchase a TAC Lite subscription will not receive updates when they are released.

Het lijkt erop dat 23.09 de laatste versie is en ze trekken CE dan gelijk aan deze versie. Zodat je eventueel kunt downgraden.
Leuk bedacht van ze maar als ik toch weer aan de gang moet met herinstalleren kan ik net zo goed OPNsense installeren. Het "grappige" is dat ik deze move al voorspeld heb toen ze net Home Plus introduceerde.

Acties:
  • +2 Henk 'm!
synoniem schreef op vrijdag 10 november 2023 @ 22:45:
[...]

Leuk bedacht van ze maar als ik toch weer aan de gang moet met herinstalleren kan ik net zo goed OPNsense installeren. Het "grappige" is dat ik deze move al voorspeld heb toen ze net Home Plus introduceerde.
Ja ik heb het ook gedaan, ben naar OPN. Maar ik vind dat nog een beetje kneuterig overkomen. Die brakke forum software, erg veel updates wat volgens mij ook wel iets doet met de tijd om te testen in hun teams.

Het draait maar ik loop in een vervelende IPv6 bug die ik met pfSense en KPN niet had, nu wel met OPN. Na een reboot of service herstart van Zenamor is de radvd.conf file ontdaan van prefixen. En heeft radvd niets te adverteren naar het LAN en stagneert IPv6...het antwoord is: we kunnen het slecht nabootsen door PPPoE en het is al eerder gemeld.

Dit IPv6 gedrag zit niet in pfSense, voor mij fijner leesbare releasenotes en het gevoel dat ze beter testen. En och ja het melden van een bug op hun fijne forumsoftware was ook een genot. Het is vele jaren geleden dat ik bij imgur.com een plaatje moest uploaden om op een forum te plaatsen, bij OPNsense is dat nog de realiteit :+

Ik moet wel zeggen dat ik de OPN netflow en Zenarmor inzichten op IP niveau wel kan waarderen. Nu een licentie gekocht voor Zenarmor om met wat meer policies voor het gezin te werken.

Wat zijn voor jou redenen om voor OPNsense te kiezen ipv pfSense CE?

Acties:
  • +2 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
stormfly schreef op vrijdag 10 november 2023 @ 22:53:
[...]
{...}

Wat zijn voor jou redenen om voor OPNsense te kiezen ipv pfSense CE?
Belangrijkste reden voor mij is dat ze geregeld updaten. De CE versie van pfSense wordt soms maanden lang niet geupdated. Met de Plus versie was dat iets beter vandaar dat ik 1 machine daar naar toe gemigreerd had maar de rest van mijn Homelab loopt nog op 2.7.0.

Acties:
  • +2 Henk 'm!

  • paul2406
  • Registratie: Oktober 2015
  • Laatst online: 03-05-2024
synoniem schreef op vrijdag 10 november 2023 @ 23:11:
[...]

Belangrijkste reden voor mij is dat ze geregeld updaten. De CE versie van pfSense wordt soms maanden lang niet geupdated. Met de Plus versie was dat iets beter vandaar dat ik 1 machine daar naar toe gemigreerd had maar de rest van mijn Homelab loopt nog op 2.7.0.
Ik denk dat je dat nog niet bekend bent met hun "System Patcher" dat zowel werkt voor de de CE als Plus versie. Check https://docs.netgate.com/...pment/system-patches.html

Middels deze weg ben je niet enkel afhankelijk van de grotere updates die ze om de x aantal tijd uitbrengen waarin dan ook weer de tussentijdse system patches ingebakken zitten.

Persoonlijk vindt ik Opnsense overhyped, maar goed that's me :)

Op het Youtube kanaal en forum van Lawrence Technology Services, zijn er meerdere valide redenen te vinden om bij pfsense te blijven.

Acties:
  • +3 Henk 'm!
synoniem schreef op vrijdag 10 november 2023 @ 23:11:
[...]

Belangrijkste reden voor mij is dat ze geregeld updaten. De CE versie van pfSense wordt soms maanden lang niet geupdated. Met de Plus versie was dat iets beter vandaar dat ik 1 machine daar naar toe gemigreerd had maar de rest van mijn Homelab loopt nog op 2.7.0.
paul2406 schreef op vrijdag 10 november 2023 @ 23:23:
[...]


Ik denk dat je dat nog niet bekend bent met hun "System Patcher" dat zowel werkt voor de de CE als Plus versie. Check https://docs.netgate.com/...pment/system-patches.html

Middels deze weg ben je niet enkel afhankelijk van de grotere updates die ze om de x aantal tijd uitbrengen waarin dan ook weer de tussentijdse system patches ingebakken zitten.

Persoon vindt ik Opnsense overhyped, maar goed that's me :)

Op het Youtube kanaal en forum van Lawrence Technology Services, zijn er meerdere valide redenen te vinden om bij pfsense te blijven.
Inderdaad het is op merkelijk dat systempatcher niet default geladen is, met systempatcher erbij heb je tussentijds nog wel 3x updates wat je zo op 8 updates per jaar brengt met pfSense.

Hieronder nog een lijstje met mijn observaties, natuurlijk geheel persoonlijk. Als ik wat mis wil je het laten weten, zou fijn zijn om een complete lijst te maken.
pfSense
  • pfBlockerNG is complex maar als je het door hebt is het een fijn product.
  • pfBlockerNG heeft een optie tot GeoIP en het whitelisten van IPs voor advertenties, zie onder OPNsense meer uitleg over deze behoefte.
  • Gebaseerd op de pfSense plus tijdslijn tot november 2023: Updates, 2-3x per jaar in de basis en met system patcher geactiveerd nog +/- 6 extra per jaar.
  • ARPwatch is een leuke tool + telegram integratie, als netwerk monitoring je hobby is.
  • Helaas geen Zenarmor plugin, relatief weinig plugins.
  • Relatief trage implementatie van nieuwe drivers zoals de Intel I-226-v NIC, mogelijk is dat wel versneld sinds FreeBSD 14 is geadopteerd als OS.
Algemeen
  • Mijn beleving is dat ze meer programmeurs hebben waardoor de code kwaliteit beter is, ondanks dat ze minder releasen is het kwalitatief erg goed. Alles hangt voor beide partijen af van hoeveel mensen de RC draaien en feedback delen, bugs hou je altijd.
  • Hun forum software is fijn, hun redmine bugtracker is fijn je ziet en krijgt terugkoppeling. Het is gemakkelijk en leuk om bugs te delen, eigenlijk net als UniFi in 2017 leuk contact met de developers
  • Ze geven pfSense plus geen gratis updates meer, je moet dan TAC late support aanschaffen voor 129dollar per jaar.
  • De community CE editie heeft de naam dat deze relatief weinig aandacht updates krijgt, in een recente blog beloven ze daar verbetering in te brengen.
OPNsense
  • Zenarmor _/-\o_ dit is echt hoe IPS en IDS in mijn ogen bedoeld is.
  • NetFlow dashboard je kunt op IP herleiden hoeveel volume er verbruikt is
  • Firewall GUI is duidelijk en overzichtelijker dan van pfSense, gemakkelijker te bedienen voor het inschakelen van logs etc.
  • Naviatie in de GUI vind ik complexer, ik analyseer veel logs en dat is op één centrale plek bij pfSense, en per onderwerp bij OPNsense, wat meer clicks nodig heeft.
  • GUI is more responsive.
  • GeoIP ACL's zijn vele malen sneller te activeren dan via de complexere pfBlockerNG variant.
  • Sneller nieuwe drivers (zoals Intel I226-v) en package updates, dat voelt veiliger, maar is dit het ook? Kwaliteit v.s. kwantiteit.
  • Deze repo van mimugmail geeft een leuke set aan plugins zoals Aduard. Want je kunt in OPNsense wel een blocklist laden om ads te blokkeren via UNbound. Echter kan je hier helemaal geen IPs op whitelisten. De vrouwen in huis willen shoppen met advertenties en de Tweaker wil advertentie vrij. Daarom draai ik nu AdGuard op OPNsense zodat ik per IP (DHCP reserveringen) kan bepalen of er ads afgebeeld worden.
Algemeen
  • Zeer oude forum software, waarom is er geen tijd en geld om dit te updaten? Al is het maar vanuit security oogpunt? Hoe veilig is dan de rest van hun security focus? Positief benadert: ze zijn zo druk bezig met testen van de veiligheid van hun OPNsense product dat ze geen tijd hebben om de forum software te upgraden.
  • Ze lijken minder engineering resources te hebben, mijn genoemde PPPoE bug icm IPv6 lijkt nu dood te bloeden op "krijg het slecht gereproduceerd" iets wat ik met mijn bug reports bij pfSense nooit heb ervaren.
Wat te kiezen?
Als ik terugkijk naar mijn wankele Ziggo verbinding en beheerlast met een UniFi router qua firewalling, moet ik zeggen dat een van de grootste voordelen van pfSense + KPN glasvezel voor mij zijn: je hoeft er niet naar om te kijken. Zoals ik hier ook schrijf stormfly in "Zelfbouw project: Firewall / Router / AP" heb ik een aantal design keuzes gemaakt waardoor er minder op OPN/pfSense komt te draaien thuis. Dat geeft mij meer flexibiliteit tot het terugdraaien van mijn OPNsense keuze.

Mijn plan nu is: kijken of ik ze kan motiveren om toch weer naar mijn PPPoE bug te kijken, kijken hoe "diep" ze gaan qua inzet. Ik ben nu aan het spelen met Zenarmor dat is 99dollar voor 12 maanden, waarin je echt alles kunt filteren. Ik vindt alle gedrochten zoals UniFi IPS echt een wassen neus, ook Suricata etc is echt een draak qua GUI. Zenarmor maakt daarin echt een verschil (zie post link voor screenshots) dat is echt een gave tool die doet wat je verwacht, echte blokkades, goede inzichten, en een fijne GUI.

Als je Zenarmor voor 99dollar dan wegzet tegen 129dollar voor pfSense plus denk ik dat je met Zenarmor (en kids in huis) een beter en veiliger netwerk hebt aangekocht.

Ik ga nu kijken of pfSense de belofte waarmaakt ten aanzien van de frequentere CE updates, als ze die echt weer actief gaan patchen 2-3x per jaar dan ga ik misschien terug naar pfSense CE. Want stabiliteit is voor mij echt heel belangrijk. Ik wil niet meer updates, ik wil kwalitatieve updates. :9

Acties:
  • +13 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
Goedemorgen,

Zoals eerder beloofd! De 11-11 deals op AliExpress. Ik zal dit evt. later aanvullen.
Advies is om even te refreshen tot half 11. Dan ga ik iets anders doen. :)

De Topton / CWWK / Mini PC Deals:

N100
N100 - X2 of X1 NVMe (1000MB/s+) - Router (Budget)
https://www.aliexpress.com/item/1005006189240963.html
Kortingscode: 11SALE15
Spend & Save - €16,00
Promo Code - €13,28
124,99 euro inclusief BTW

! UPDATE N100 - mSATA of NVMe (Let op) - MET COM POORTEN (en misschien i225B3 NICS)
https://www.aliexpress.com/item/1005005631752365.html
Kortingscode: 11SALE15
Spend & Save - €16,00
Promo Code - €13,28
€119,35 euro inclusief BTW

Mini N100 router met 2x i226-V & optionele ventilator
https://www.aliexpress.com/item/1005005466389211.html
Kortingscode: 11SALE15
Spend & Save - €16,00
Store Coupons/Codes - €4,80
€143,34 inclusief BTW

TopTon N100 met goede behuizing
https://www.aliexpress.com/item/1005005381152417.html
Kortingscode: 11SALE15
Spend & Save - €16,00
Promo Code - €13,28
€158,85 inclusief BTW
i3
i3 N305! - X4 NVMe - Goede behuizing
https://www.aliexpress.com/item/1005005610687184.html
Kortingscode: 15OT51
Spend & Save - €16,00
€228,89 excl. BTW - Reken op 240 inclusief BTW

UPDATE i3 N305 09:54
https://www.aliexpress.com/item/1005005381152417.html
Kortingscode: 15OT51
Spend & Save - €16,00
€213,50 excl. BTW!

UPDATE i3 (11:08)
Voor wie het aandurft in de EU store! Note: Dit is incl. BTW, maar ze kunnen moeilijk doen.
https://www.aliexpress.com/item/1005006017107289.html
Kortingscode: 11SALE50
Promo Code - €44,27
€227,70 Incl. BTW

Update: Gebruik eventueel een cashbacksite (zoals CashbackXL) om een paar euro extra terug te krijgen.

Laatste check: 11:08

[ Voor 74% gewijzigd door TumTum op 11-11-2023 11:12 ]


Acties:
  • 0 Henk 'm!
TumTum schreef op zaterdag 11 november 2023 @ 09:45:

i3 N305! - X4 NVMe - Goede behuizing
https://www.aliexpress.com/item/1005005610687184.html
Kortingscode: 15OT50
Spend & Save - €16,00
€228,89 excl. BTW - Reken op 240 inclusief BTW
Deze klopt niet? De N95 kost nu 223, zonder RAM, SSD etc. De N100 al 235 en de N305 €340. Zelfs als er nog een flinke korting op zou komen lijkt €112 korting mij nogal veel?

Acties:
  • +2 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
RobertMe schreef op zaterdag 11 november 2023 @ 09:52:
[...]

Deze klopt niet? De N95 kost nu 223, zonder RAM, SSD etc. De N100 al 235 en de N305 €340. Zelfs als er nog een flinke korting op zou komen lijkt €112 korting mij nogal veel?
Wat ik* stuur klopt zeker wel. Ik verifieer alles.
Afbeeldingslocatie: https://tweakers.net/i/0-UXV0c9aFBg0IjvNRw5OKUjp00=/800x/filters:strip_exif()/f/image/edyTn7Pcvams3Dr1Q44VYISO.png?f=fotoalbum_large

Ik werk alles bij in: TumTum in "Zelfbouw project: Firewall / Router / AP"

[ Voor 7% gewijzigd door TumTum op 11-11-2023 10:52 ]


Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
De meeste producten heb ik gecontroleerd en ik denk dat dit de beste deals zijn.
Mijn advies zou zijn om de N100 te nemen van 125 euro als je een dedicated router wilt hebben of 2 a 3 VM'tjes. Mocht je een iets ruimer budget hebben, dan zou ik voor de i3-N305 gaan met goede behuizing. Reken op 240 euro (worst case) inclusief BTW met de deal van 213,50.

Het kan zo zijn dat er een goedkopere optie beschikbaar komt. Het verschil zal minimaal zijn verwacht ik (max. 5~ euro). Ik denk dat dit een mooi lijstje is zo. Ik stop ermee voor vandaag.

[ Voor 28% gewijzigd door TumTum op 11-11-2023 10:52 ]


Acties:
  • +1 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
Ik had haast van de zomer omdat ik de firewall wilde vervangen en testen voor dat ik met vakantie ging. Dus is het de Firebat T8 Pro geworden met een N100, 8G intern en 256G SSD. Helaas geen Intel nics maar voor € 128,25 nog steeds geen spijt van. En hij is nu zelfs 2 euro goedkoper.

Acties:
  • +1 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
synoniem schreef op zaterdag 11 november 2023 @ 10:39:
Ik had haast van de zomer omdat ik de firewall wilde vervangen en testen voor dat ik met vakantie ging. Dus is het de Firebat T8 Pro geworden met een N100, 8G intern en 256G SSD. Helaas geen Intel nics maar voor € 128,25 nog steeds geen spijt van. En hij is nu zelfs 2 euro goedkoper.
Ik denk dat de Topton op alle vlakken beter is. Ik heb zelf ook de T9 Plus (vrijwel hetzelfde), maar voor deze prijs zou ik de T9 Plus of Firebat niet adviseren. Daarnaast adverteren ze met DDR5 terwijl het DDR4 is. De 2.5Gbps nics in de Topton zijn ook veel sneller dan de NICs in die PC. Leuk als servertje, maar voor FreeBSD zou ik alleen al voor een volledig compatible apparaat gaan. Zeker nu ik zie dat de Topton veel goedkoper is.

Acties:
  • +1 Henk 'm!

  • wian
  • Registratie: September 2005
  • Niet online
TumTum schreef op zaterdag 11 november 2023 @ 09:56:
[...]


Wat ik* stuur klopt zeker wel. Ik verifieer alles.
[Afbeelding]

Ik werk alles bij in: TumTum in "Zelfbouw project: Firewall / Router / AP"
Kortingscode 15OT51 (15OT50 werkte bij mij niet)

Acties:
  • 0 Henk 'm!

  • TumTum
  • Registratie: Januari 2012
  • Laatst online: 11-05 10:58
wian schreef op zaterdag 11 november 2023 @ 10:56:
[...]

Kortingscode 15OT51 (15OT50 werkte bij mij niet)
Top, aangepast. Je kunt ze ook activeren op de homepage.

Acties:
  • +1 Henk 'm!

  • synoniem
  • Registratie: April 2009
  • Niet online
TumTum schreef op zaterdag 11 november 2023 @ 10:50:
[...]


Ik denk dat de Topton op alle vlakken beter is. Ik heb zelf ook de T9 Plus (vrijwel hetzelfde), maar voor deze prijs zou ik de T9 Plus of Firebat niet adviseren. Daarnaast adverteren ze met DDR5 terwijl het DDR4 is. De 2.5Gbps nics in de Topton zijn ook veel sneller dan de NICs in die PC. Leuk als servertje, maar voor FreeBSD zou ik alleen al voor een volledig compatible apparaat gaan. Zeker nu ik zie dat de Topton veel goedkoper is.
Ik geloof direct dat de Topton beter is maar als ik je link volg en geheugen en SSD toevoeg ben ik gelijk 100 euro duurder uit dan de Firebat. Dan denk ik voor die prijs kan ik er twee hebben. Ook omdat ik voor tijdelijk genoeg reserve hardware achter de hand heb om de levertijd door te komen als deze het zou begeven.
Pagina: 1 ... 43 ... 61 Laatste