• 3

PFSense 平台建制大匯集 (多圖)

2015年6月我建制了第一台 PFSense Router/Firewall 後, 目前對於如何搭建 PFSense 已經越來越有心得了

我的第一台 PFSense Intel Atom C2758

主板: A1SRi-2758F CPU TPD 20W
SSD: Intel 530 120GB SSD
RAM: Kingston Technology ValueRAM 8GB 1600MHz DDR3L SODIMM x 2
2nd NIC: Intel i340-T4
PFSense 平台建制大匯集 (多圖)

PSU & 散熱器特寫 & RAM 插槽安裝位置
PFSense 平台建制大匯集 (多圖)
所有的網口都是前置
PFSense 平台建制大匯集 (多圖)
鎖SSD & PCI-E Raiser
PFSense 平台建制大匯集 (多圖)

上述的硬體我建制兩台以後, 發現我花的費用實在太高了, 是個貴公子一個, 只適合在環境好的機房使用. 問題點出在於 SSD, 機殼, 風扇, 含風扇的 psu, 以及第二張網卡, 原因如下:

1. 需要使用到 8 Port 的 Firewall/Router 真的沒有必要, 特別是在 LAN 這邊 PFSense 是可以開很多 VLAN 界面, 根本不需要使用實際 Ethnet Port 來區分 LAN, 4~6 Port 就足夠.

2. 任何外接的 SSD 其實更加麻煩, 而且 120GB SSD PFSense 永遠用不到那麼多 HD 空間, 16gb~32gb 就足夠了, (使用 usb thumb drive 我還是有點怕, 雖然 PFSense 有專門的模式是安裝在 USB Disk 上, 讓 tmp 跟 log 全部使用 RAM Disk)

3. 上機架的機殼就是貴, 沒有個 3千以上跑不掉, 而且搭配上 pci-e raiser 後, 價格根本不可能便宜下來.

4. 惡劣環境 (常溫/室溫有很多灰塵)的裝置, 不適合使用任何會移動或是轉動的配件, 所以風扇都得走, 同時也會需要壁掛功能 (沒有機架環境)

所以我開始使用 SATA DOM (讀跟寫入的速度對於 PFSense 一點都不重要, 重點在耐用, 16GB 價格才 NT$ 950)
PFSense 平台建制大匯集 (多圖)

再來如果真的需要超過 4個 eth port 的需求, 應該使用 Supermicro A1SRM-LN7F-2758 7個 eth port.
PFSense 平台建制大匯集 (多圖)

同時放置的地點不一定有機架, 所以機殼改成以下的款式 CSE 101i NT$ 1800 (無風扇更好! 惡劣環境其實怕風扇散熱)
PFSense 平台建制大匯集 (多圖)

搭配的 160w DC-ATX 以及 AC Power Adapter NT$800 (其實整台吃不到 35w)
PFSense 平台建制大匯集 (多圖)
PFSense 平台建制大匯集 (多圖)
PFSense 平台建制大匯集 (多圖)

裸機開始測試 這次的主板是 A1SRi-2558F NT$ 5050 購入
PFSense 平台建制大匯集 (多圖)
(公司的 IT 小妹妹把 RAM 安裝錯 slot 了, 跟 manual 的方式不一樣, 這樣也能開機, 禮拜一會讓她正確的安裝, 離 cpu 最遠的兩個插槽)

尚未安裝前的開機畫面
PFSense 平台建制大匯集 (多圖)

所以整體價格是 5050(CPU/MB)+1800(Case)+950(SSD)+800(PSU)+3000(8GB RAM) = NT$ 11,600 (含稅, 三聯式發票) 上述的設備都是以工業型電腦可以運行在惡劣環境7年以上配置 (還可以壁掛). 其它廠商販賣的價格要 NT$19,000 (但是多了兩個網口)[當增加了 SSD 的架構後]. 其效能是比 FortiGate-200D還強喲 (其實可以跟 300D~500D 去比了)


這次我一口氣建制了三台實體 PFSense. (目前我還有4台 PFSense 是運行在 VM 上面, 實際使用在 200人的辦公室以及 IDC 機房備援使用) 目前總共部署了 10個 PFSense.

然後下面是我整理出來目前適合 CPU/Motheboard 假設使用環境是提供 500人員 (估計上 1000台設備)上網

1. Intel Xeon D-1548 8 core 16 thread 45w (40 gbps 以上 +vpn+ 多項 IPS)
2. Intel Xeon D-1537 8 core 16 thread 35w (40 gbps 以上+vpn)
3. Intel Xeon D-1528 6 core 12 thread 35w (10 gbps 以上 +vpn+ 多項 IPS)
4. Intel Xeon D-1527 4 core 8 thread 35w (10 gbps 以上+vpn)
5. Intel Atom C2758 8 core 8 thread 20w (1 gbps 以上 +vpn+ 多項 IPS /10gpbs 限routing)
6. Intel Atom C2558 4 core 4 thread 20w (1 gbps 以上 +vpn)
7. Intel Pentium N3700 4 core 4 thread 6w (無 ecc, 只適合 15~25人的小型辦公室/家用)

**Atom C2x58 系列都有支援 QuickAssist, 能夠提供到 6gbps 的 IPSEC VPN 的速度.
*** Xeon D 是完整支援 DPDK
**** N3700 的平台, supermicro X11SBA-LN4F 是直接有quad eth port 但是價格太貴了, 要NT$6,500, 不如買其他主板配上 quad/dual eth nic

PFSense 2.4 完整支援 QuickAssist
PFSense 3.0 完整支援 DPDK

DPDK 是重要的 library 支援 10gbps 以上的網速...
QuickAssist 是重要的加密 library 支援在 1 gbps 以上 10gbps 網速下的 vpn

*****來源 https://blog.pfsense.org/?p=1588

******小弟是 Supermicro & Qnap 的愛好者
2016-01-23 4:32 發佈
有些特殊的硬體, 可以搭配 pfsense... 讓我大開眼界 x520da2



Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
我是在ESXi上 裝軟路由 DD-WRTx86..之前有裝過OPENWRT-X86,
機器配置E3-1240v2,24GB RAM,240GB SSD ,
120G SSD (SWAP),四張實體網卡 (2WAN 2LAN 分散LOADING),100M /100M FTTH
直通 ASM1042*3,ASM1061*2,ATI 8350 512MB


DD-WRT X86 配2*vCPU,256mb ram,128MB SSD,1WAN/1LAN..
另外跟4台不同地點位置的dd-wrt x86 對連跑vpn..(100/40),效能仍綽綽有餘..

實際看完你的文章後..我是覺得 200人的環境,用得到這麼多台PFSENSE?
貴公司的連外頻寬是幾條1Gbit? 真的讓人大開眼界..

我們公司有很多營運點, 重要的營運點會配一個 Pfsense 實體機跟一個 Pfsense VM ( nic/sr-iov passthrough) 作為 HA.
小弟我也是PFsense的愛用者,前後用了六七年了,中間有跳槽去Untangle一陣子,主要是放在公司網路最前端,目前正為OpenVPN網速過慢砍到苦惱~

PFsense版本:2.3-BETA
install package:
1. openvpn-client-export
2. snort
3. RRD_Summary
4. pfBlockerNG ==> 想用來檔AD,但是試了一下似乎沒成功..


CPU:Intel(R) Pentium(R) Dual CPU E2160 @ 1.80GHz
2 CPUs: 1 package(s) x 2 core(s)
MB:G43
RAM:4GB
HD:隨身碟USB 2.0/32GB

client x 20
Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
完整的裝機照片

機殼準備


放入主板, DC-ATX板, 以及一個 12 CM 風扇, 全部剛剛好塞進去, 這台是放在辦公室內, 所以有風扇


不同的角度, 正面照


最後放上 HD Tray, sata dom 的電源線有點討厭


背面 i/o shield 照




Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
請問 MB 那裡買 NT5050 那麼便宜?
A1SRi-2558F c2558 是 NT$ 5050 (而我只買到 3個, 就再也找不到那樣子的價格了)

c2758 是 NT$ 11xxx
Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
PFSense 2.3 出來了

https://blog.pfsense.org/?p=2008

1. PPTP VPN Server 被移除
2. DES 加密方式從 IPsec 移除, 但是還是可以使用 3DES, 也就是跟舊的 router/gateway IPSec 將不太會相容.
3. bcrypt 是新的系統密碼的 hash 模式 (舊密碼還是可以繼續使用, 但是新的帳戶將會使用 bcrypt)
4. 新的 WebGUI, 更漂亮以及支援 drag & drop, 而且在手機上面使用更方便, 也更加支援 touch 的界面 ( Jason Cheng 可能接受度高一點)
5. TLS v1.0 GUI 加密模式不再支援 (新版本對於 不安全的加密模式都不再支援)
6. FreeBSD 10.3-RELEASE (支援更多硬體 )
7. PHP 更新到 5.6 (可惜還是沒有改到 php 7.0)
Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
  • 3
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?