Max aantal concurent Users door Firewall

Pagina: 1
Acties:

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Heren,

met een systeempje als dit, (Helaas niet mijn systeem..), hoeveel concurent users zou ik dan door de firewall heen kunnen krijgen zonder al te veel performance verlies.

DUAL P III 1Ghz.
2 x 9,1 Gb SCSI3 in RAID 1
512Mb RAM
2 x 100Mbit NIC's
RedHAt Linux 7.1 met IP-Tables.

Even er vanuitgaande dat we het niet over een 100Mbit lijn naar het internet hebben..

Zelf zit ik te denken aan ca. 2500 concurrent users.
Iemand een ander idee, en zo ja, waarom ??

ALvast bedankt..

Ohja, nee, ik ben niet van plan om een ander OS te kiezen.
Wat mij betreft, RH regelt.. ;)

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

Concurent users :? Firewall?

Wat gaat die machine hierboven precies doen :?

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Het wordt een firewall.
OS Redhat Linux 7.1 met IP Tables.
Dit voor de middel to grote organisaties. Maar er moeten natuurlijk wel genoeg mensen door die firewall kunnen werken.
Ok, misschien is het voor een firewall overkill, maar daarnaast wordt het ook nog een server die secure tunnels moet gaan connecten. Dat vraagt ook nog wel iets..

Ok, misschien vraag ik het verkeerd, hoeveel connecties tegelijkertijd zou zo'n systeem kunnen behappen..zonder dat het systeem trager gaat reageren, en de snelheid tussen de lan adapters omlaag gaat..


Duidelijk :?

gr
CJ

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Ik denk wel meer.... De nieuwe pix 525 is een singel pIII600 met 256 ram en die kan er meer dan 200.000 aan..
Hangt af van je OS en je firewallpakket....
Denk dat je met die config en een goed opgebouwde ipfilter of firewall-1 rulebase toch makkelijk 10000 connecties moet kunnen hebben...

edit:

niet goed gelezen.... met ip tables moet je dat wel kunnen halen misschien wel iets meer.

Waarom geen Openbsd met ip filter? is kleiner stabieler en sneller.

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Hoi P.

Hij moet nog meer gaan draaien, ook nog een ander pakket wat secure tunnels accepteerd. En dat draait momenteel alleen nog maar op RedHat, en bovendien ben ik net bezig om mijn RHCE te halen.
Zodoende.
Bovendien is redhat wijder gesupport door HP/Compaq etc..
En dat wil de klant ook..

gr
CJ

  • teigetjuh
  • Registratie: September 2000
  • Niet online
pfff bagger pakket dan? krijg je geen source? dan kun je um zelf op wat anders compileren. Maar hoeveel users wil je aan kunnen? denk dat het eea ook afhangt van de bandbreedte op je bus naar je netwerkkaarten.... Dan zou je het beste 64bits 66MHz netwerkkaarten moeten zien te vinden... (intel heeft ze als 1 GB die je terug kunt schroeven...)

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Ik denk wel meer.... De nieuwe pix 525 is een singel pIII600 met 256 ram en die kan er meer dan 200.000 aan..
Terwijl je max 65536 poorten hebt ? Ik dacht het niet dus.
Waarom geen Openbsd met ip filter? is kleiner stabieler en sneller.
OBSD is kwa distrub ongeveer even groot indien je goed stripped. Alleen *BSD heeft een shitty SMP ondersteuning, dus voor de bak van de poster geen optie.

  • teigetjuh
  • Registratie: September 2000
  • Niet online
Op donderdag 25 oktober 2001 14:09 schreef igmar het volgende:

[..]

Terwijl je max 65536 poorten hebt ? Ik dacht het niet dus.
[..]
Moet jij eens gaan kijken bij de spec van een pix525... de 535 kan er iets van een half miljoen aan...

Van de cisco site:
pix 525:
Up to 280,000 Simultaneous Connection SupportDramatically outperforms proxy servers, resulting in deployment of fewer firewalls
Pix 535:
At the heart of this system is a protection scheme based on the Adaptive Security Algorithm (ASA), which offers stateful connection-oriented firewalling that is capable of 500,000 concurrent connections while at the same time blocking common denial of service (DoS) attacks.

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Op donderdag 25 oktober 2001 13:58 schreef teigetjuh het volgende:
pfff bagger pakket dan? krijg je geen source? dan kun je um zelf op wat anders compileren. Maar hoeveel users wil je aan kunnen? denk dat het eea ook afhangt van de bandbreedte op je bus naar je netwerkkaarten.... Dan zou je het beste 64bits 66MHz netwerkkaarten moeten zien te vinden... (intel heeft ze als 1 GB die je terug kunt schroeven...)
Bagger Pakket..Tss.. |:(
Voor je uit je nekharen begint te kletsen..zoek jij eens een pakket wat 2000 concurrent tunnels aan kan, die allemaal stac compressed zijn, 3des of blowfish encrypted, met alle mogelijkheden tot filtering. Waar je IP, IPX/SPX en Netbeui overheen kan gooien, en zelfs ook kan bridgen.
En waar je support op krijgt, en dat goed werkt.
Ohja, bij 2000 Concurrent tunnels, kan je max 34Mb/s troughput halen.
En nee, het is geen open source..

En dan nog een uithaal naar de persoon (Igmar) die begint te mauwen over 65536 poorten, tuurlijk tcp/udp poorten, dat heeft niets met concurrent connecties te maken. |:(
je nat table kan veel meer connecties aan, maar tot hoeveel..en lukt dat met bovenstaand systeem.

En zoals ik al had aangegeven, ik wil geen ander OS.
gr
CJ

  • teigetjuh
  • Registratie: September 2000
  • Niet online
okee... dan zou ik het zo ff niet weten.... zeker omdat je bij je redhat wil blijven... anders zou ik zeggen cisco heeft ook mooie oplossingen die dat kunnen...

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Op donderdag 25 oktober 2001 14:23 schreef teigetjuh het volgende:
okee... dan zou ik het zo ff niet weten....
>:) uitgekletst..

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Tuurlijk, en er is firewall one, en er zijn er nog veel meer, maar die kosten al gauw minimaal 50.000,-
En dit is eerder voor de mensen/bedrijven die dat niet kunnen betalen.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Moet jij eens gaan kijken bij de spec van een pix525... de 535 kan er iets van een half miljoen aan...
Niet met een IP. Per uitgaande connectie een poort, en max 65536 poorten, waarvan een aantal al in gebruik zijn.
Van de cisco site:
pix 525:
[..]

Pix 535:
[..]
Ik zal eens kijken.. Maar ik denk dat dat gebeurd met meerdere IP's

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Op donderdag 25 oktober 2001 19:07 schreef igmar het volgende:


Ik zal eens kijken.. Maar ik denk dat dat gebeurd met meerdere IP's
waarom zou dat met meerdere ip's moeten?

Je hebt het steeds over die 65000 poorten, maar dan mag jij me vertellen welke poort gebruikt wordt om te routen :)

  • metaal
  • Registratie: Juli 2001
  • Laatst online: 31-01-2025
Terwijl je max 65536 poorten hebt ? Ik dacht het niet dus.
Mag ik u er even aan herinneren dat routing op IP niveau plaats vindt (netwerklaag) en niet op TCP/UDP niveau (transportlaag). Met poorten heb je dus nix te maken.

Al zou je er mee te maken hebben, een verbinding wordt geindentificeerd door afzender poort + adres en ontvanger poort + adres, dus reken maar uit, (2^32 * 2^16)^2 verbindingen is da geloof ik 8-)

edit:

das 79228162514264337593543950336
(of nie? correct me if I'm wrong)

Verwijderd

Op vrijdag 26 oktober 2001 11:24 schreef blaataaps het volgende:

[..]

waarom zou dat met meerdere ip's moeten?

Je hebt het steeds over die 65000 poorten, maar dan mag jij me vertellen welke poort gebruikt wordt om te routen :)
Hij bedoeld waarschijnlijk dat als de firewall als masquerading bak gebruikt wordt en je wilt poorten forwarden naar je gebruikers of een socks proxy draaien dat je dan gebonden bent aan 65536 om te forwarden. Wanneer de firewall als bridge of als routing bak zal dienen heb je hier idd niks mee te maken. Tevens denk ik dat de belemmering in je netwerkkaart zal zitten, ze gebruiken niet voor niks in software routers speciale nic's.

Verwijderd

hmm.. hoeveel concurrent users....
aangezien jij redhat wil gaan gebruiken, werk je dus
niet bij een club met 1000+ mensen.
Dus mijn antwoord; ruim voldoende.....

gr

Tim

  • Equator
  • Registratie: April 2001
  • Laatst online: 20-08 14:54

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Topicstarter
Beetje kortzichtig antwoord, waarom zou dat niet kunnen.
Het systeem is bedoeld voor bedrijven die geen 50.000,- hfl kunnen besteden om hun netwerk te beveiligen.

Overigens kan RedHat net zo goed een bedrijf van 10000 man serveren als 100 man. Met elk ander systeem gebruik je dan een wat zwaarder systeem. Ook voor *bsd.
Maar zoals een van de vorige posters al zei, *bsd is minder goed in SMP systemen. En daarom gebruik ik Linux. En RedHat is mijn favoriet, dus..

Maar goed, mijn vraag is beantwoord..
Meer dan genoeg cocurrent connecties kunnen door zo'n machien als vuurmuur behabt worden.

Echter ben ik weer een stuk wijzer, als ik DUIDELIJK zeg NEE, ik wil geen ander OS, dan zijn er nog altijd een stel eikels die proberen mij een ander OS te laten gebruiken.

Maar goed, modderatortjes.., gooi er maar een slot op..kben ut zat. :(

Thanx Metaal, dat zijn antwoorden waar ik wat aan heb..
Ennuhh.. IkbenTim..Vraag eerst eens, voordat je iets zegt.. Onze beheer afdeling bedraagt 150 Man, voor 12500 medewerkers, dus ik denk dat jij het onderspit delft. |:(

gr
CyberJ

* Equator gaat lekker bootje varen. :Z

Verwijderd

Op vrijdag 26 oktober 2001 17:16 schreef CyberJ het volgende:
Ennuhh.. IkbenTim..Vraag eerst eens, voordat je iets zegt.. Onze beheer afdeling bedraagt 150 Man, voor 12500 medewerkers, dus ik denk dat jij het onderspit delft. |:(
Ik snap je standpunt. Maar als je 12 1/2 duizend mensen wilt voorzien van Internet. Kijk dan ook naar hardware oplossingen zoals dus een Cisco Pix, Firewall One of een Netscreen (500 of hoger). Dit zijn allemaal betaalbare oplossingen voor een dergelijk groot bedrijf. Vaak is het onderhoud aan een hardware matige firewall makkelijker en minder dan een software matige oplossing mbv een linux smaakje.

Zet alles eens op een rijtje, kwa beheers uren, onderhoud etc. Dan denk ik dat je na een jaar met beide opties evenduur uit bent.

Ik zou deze vraag ook even stellen in het NonWindowsOS forum, de mensen daar zullen je vast ook de limitaties van het OS zelf (RedHat) kunnen geven mbt de kernels die gebruikt worden.

Verwijderd

Trekt het met gemak als firewall. Ik heb toen een p3 700 dual als firewall getest en die zat toch met 8 mbit op 0.0 load.

Want met poorten heb je niets te maken als je hem als bridge maakt (dus die zie je niet in de traces) en gewoon met iptables al het verkeer laat controleren en per ip gewoon dingen gaat open zetten.

Wel is het zo als je maar 1 ip adres gebruikt met 10.000 mensen erachter dat je het niet gaat redden omdat hij dan op 1 ip wel een restrictie heeft op die 65000 poorten.

Net zoals bij de PIX dus want als je een PIX maar 1 ip adres geeft die alles regelt zit je zo vol als je een dik netwerk erachter hebt staan vooral met MASQ.

En voor IpSec VPN tunnels en dergelijke als dat er heel veel worden dan kan die bak het best wel moeilijk krijgen vooral omdat je dat meestal met een vette encryptie doet om de data zo veilig mogelijk aan de overkant te krijgen.

  • ijdod
  • Registratie: April 2000
  • Laatst online: 20-08 17:52
Middelgrote en grote bedrijven die uit financiele overwegingen een Linux FW gebruiken, ipv bijvoorbeeld een PIX of een FW1, hebben structeel andere problemen dan security....

Daarnaast heb ik nog geen overtuigende aanwijzigen gezien dat een Linux FW even secure is als bijvoorbeeld een PIX. Als vuistregel is een dedicated systeem beter dan een alround product. Liever een router dan een server die routeerd, liever een FW dan een server die FWing doet.

Linux is niet de eerste Unix waar in aan denk als secure het doel is.

Root don't mean a thing, if you ain't got that ping...


Verwijderd

Op vrijdag 26 oktober 2001 17:16 schreef CyberJ het volgende:
Beetje kortzichtig antwoord, waarom zou dat niet kunnen.
Het systeem is bedoeld voor bedrijven die geen 50.000,- hfl kunnen besteden om hun netwerk te beveiligen.
Maar goed, modderatortjes.., gooi er maar een slot op..kben ut zat. :(

IkbenTim..Vraag eerst eens, voordat je iets zegt.. Onze beheer afdeling bedraagt 150 Man, voor 12500 medewerkers, dus ik denk dat jij het onderspit delft.
Goed, mijn fout dat je het inderdaad WEL zo groot wil aanpakken. :o
Maar als je werkt bij een club met 12.500 man, en die wilt laten werken over een linux doos
-waar je dus geen support contracten e.d. op kunt krijgen-
en jij bent verantwoordelijk, dan zou ik liever niet in je schoenen staan.
EDIT: voordat je begint over dat je er wel contracten op kunt krijgen: dat is deels zo. Maar deels ook niet.
(Afstudeer project geweest van een vriend...)
Voor je eigen nachtrust: controleer eerst de volledigheid van de contracten die je er op af kunt sluiten...

En als jij het inderdaad als oplossing kunt verkopen (want dat begrijp ik uit je verhaal), dan is het inderdaad een mooie oplossing. Succes...
Pagina: 1