Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3816 connectés 

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Firewall gigabit

n°445904
Shyamalan
Posté le 31-03-2004 à 15:06:55  profilanswer
 

:hello:  
 
Je commence à bosser sur un projet de firewall gigagit, j'ai carte blanche au niveau de l'OS, les seules exigences sont que le firewall doit etre bridgé et en haute dispo.
 
J'hesite pas mal au niveau de l'os entre linux et openbsd principalement, et pourquoi pas freebsd.  
Le gros avantage avec opensdb serai que tout est de base dans l'os, alors que sous linux (noyau 2.4) il est necessaire de patcher le noyau pour ajouter la fonctionnalité bridge/firewall (mais rien de tres compliqué non plus).
De plus, openbsd me semble avoir de l'avance par rapport à linux niveau fw, notament pour l'ipv6 (on risque d'y passer dans un avenir relativement proche), et je suis egalement tombé sur cet article aujourd'hui : http://www.countersiege.com/doc/pfsync-carp/ où il est expliqué qu'avec openbsd 3.5 il sera possible de synchroniser les tables d'etats pour une config en haute dispo (mais à creuser, y faut voir si c'est utilisable pour un fw bridgé).
 
Le gros point d'interrogation esy au niveau des performances, un firewall openbsd peut il supporter un traffic gigabit ? (en sachant que le bi-pro n'est pas supporté)
J'ai un peu plus confiance en linux à ce niveau grace au support du bi-pro.
 
Voila, je suis preneur de toutes infos, retour d'experiences ...
 
Merci

mood
Publicité
Posté le 31-03-2004 à 15:06:55  profilanswer
 

n°445906
Tomate
Posté le 31-03-2004 à 15:07:46  profilanswer
 

http://linuxfr.org/2004/03/30/15861.html


---------------
:: Light is Right ::
n°445908
Shyamalan
Posté le 31-03-2004 à 15:09:37  profilanswer
 

Oui j'avais lu ça ce matin, c'est ce qui m'a relancé sur openbsd alors que j'etais plutot partant pour linux.

n°445931
Shyamalan
Posté le 31-03-2004 à 15:24:09  profilanswer
 

JoWiLe a écrit :

Au niveau du choix BSD/Linux, à mon avis tu peux faire avec les deux. Au passage, que tu sois sous OpenBSD ou sous Linux, l'optimisation passe par la recompilation du noyau, si c'est quelque chose qui te fais peur, ça commence mal.
 
Pour ce qui est du Gigabit... tout dépend de ce que t'entends par là. C'est du Gigabit qui sera chargé à 10% ou a 80%? Quelle est la machine qui servira de routeur? Quelle niveau de filtrage (applicatif? nids?) voudras tu sur la machine?
 
J'ai un peu d'expérience dans les grosses connexions (+firewall +nids), donc je peux répondre, mais il me faudra plus de détails :)


 
Pour la recompilation du noyau c'est pas tout un problème, j'ai deja une maquette linux de firewall/bridge qui tourne.
 
Pour le traffic réseau, dans l'immediat il ne sera pas très chargé, le reste de l'infrastructure ne suit pas encore, mais ca devrait rapidement changé, et à ce moment là ce sera nettement plus chargé, car on a notament de gros flux de sauvegardes qui passeront par le fw.
 
Pas de filtrage applicatif ni d'ids, et le routage est effectué par un gros routeur en amont que l'on ne gere pas.
 

n°445946
Shyamalan
Posté le 31-03-2004 à 15:34:18  profilanswer
 

La machine on l'a pas encore, mais y a le budget pour acheter qqchose de costaud.
 
Les sauvegardes c'est pas moi qui m'en occupe, mais d'apres le collègue qui s'en charge, y a moyen de saturé une liaison giga avec plusieurs flux simultanés. Je m'y connais tres peu en sauvegarde, mais on a pas du mauvais matos à ce niveau.
 

n°445996
Tomate
Posté le 31-03-2004 à 16:07:22  profilanswer
 

JoWiLe a écrit :

après, avec un bi Xeon, tu peux voir venir ;) (si jamais tu décides de rajouter des interfaces, de faire de l'aggrégat...)

avec un quadri encore mieux :D


---------------
:: Light is Right ::
n°445999
Tomate
Posté le 31-03-2004 à 16:08:20  profilanswer
 

JoWiLe a écrit :

ouais mais là tout de suite tu lâches pas mal de ???

kler :D
 
faudra pas mal de ram aussi je pense, nan ?


---------------
:: Light is Right ::
n°446002
Tomate
Posté le 31-03-2004 à 16:13:18  profilanswer
 

JoWiLe a écrit :

bah tu mets pas 256 Mo sur un biXeon, c'est sur ;)

oue, vu que c est du statefull ca doit pas mal bouffer en gigabit :)


---------------
:: Light is Right ::
n°446007
cedcox
poly-OS ! ;)
Posté le 31-03-2004 à 16:16:08  profilanswer
 

JoWile> tu parlais d'ids plus haut, à partir de quelle type de config snort par exemple serait capable d'analyser à 100% le flux gigabit ?


Message édité par cedcox le 31-03-2004 à 16:16:43

---------------
Les hommes se trompent, les preuves elles, ne mentent jamais...
n°446019
Shyamalan
Posté le 31-03-2004 à 16:22:08  profilanswer
 

Pour info j'ai fait quelques test avec un bi-xeon 3.06 bridgé, sous linux, noyau 2.4.25.
J'envoie du traffic avec iperf (50 threads en parallele) avec un debit de 500Mbs (je suis limité à cause d'une carte pci 32bits), et j'arrive à plus de 40% d'utilisation CPU d'apres sysstat (avec aucune règles iptables). En rajoutant 100 règles statefull j'arrive à un peu plus de 50%.
 
Bon j'ai rien optimisé pour l'instant, y faut que je creuse un peu.


Message édité par Shyamalan le 31-03-2004 à 16:23:18
mood
Publicité
Posté le 31-03-2004 à 16:22:08  profilanswer
 

n°446037
Shyamalan
Posté le 31-03-2004 à 16:33:06  profilanswer
 

C'est du pci 32bits 33Mhz, je depasse pas les 500Mbs avec, alors qu'avec les meme machines et des cartes pci-x 64 bits je monte a environ 950mbs (en connexion directe).
 
Pour l'utilisation cpu j'utilise sysstat, qui me donne :  

Code :
  1. # sar -u 30 -U ALL
  2. Linux 2.4.25   31.03.2004
  3. 15:28:37          CPU     %user     %nice   %system     %idle
  4. 15:29:07          all      0,00      0,00     50,95     49,05
  5. 15:29:07            0      0,00      0,00     49,13     50,87
  6. 15:29:07            1      0,00      0,00     52,77     47,23
  7. Moyenne:          CPU     %user     %nice   %system     %idle
  8. Moyenne:          all      0,00      0,00     50,95     49,05
  9. Moyenne:            0      0,00      0,00     49,13     50,87
  10. Moyenne:            1      0,00      0,00     52,77     47,23


 
Le noyau 2.6 me tente bien, mais ca me parait encore un peu tot pour le mettre en prod nan ?
 

n°446051
Shyamalan
Posté le 31-03-2004 à 16:41:35  profilanswer
 

iperf -c 10.0.0.1 -t 120  -P 50
 
Pour le 2.6, j'avais l'intention de le tester, si je le fait je te tiens au courant des resultats.

n°446057
cristobald
Posté le 31-03-2004 à 16:50:19  profilanswer
 

Ce n'est qu'un avis mais si tu veux de la haute dispo, des perfs gigabits et que tu as le budget, pars directement vers une solution de type appliance comme un pix ou un netscreen. Mais ton budget ne le permet peut-être pas (surtout au niveau de la maintenance)

n°446063
Shyamalan
Posté le 31-03-2004 à 16:57:32  profilanswer
 

Et ca vaut combien environ ce genre solution ?
Mais ca m'etonnerais que ca rentre dans le budget ;)

n°446113
ZeBib
4tus
Posté le 31-03-2004 à 17:54:23  profilanswer
 

Tu as fait gaffe à la carte réseau utilisée ?
 
J'avais un projet dans le même genre l'année dernière et j'ai fait des benchs de carte réseau...toutes ne font pas le débit annoncé.

n°446522
cristobald
Posté le 31-03-2004 à 22:33:28  profilanswer
 

Shyamalan a écrit :

Et ca vaut combien environ ce genre solution ?
Mais ca m'etonnerais que ca rentre dans le budget ;)


 
Quel est ton budget ?

n°446567
vrobaina
Hecho a Mano
Posté le 31-03-2004 à 23:46:11  profilanswer
 

[url]

Zebib a écrit :

Tu as fait gaffe à la carte réseau utilisée ?
 
J'avais un projet dans le même genre l'année dernière et j'ai fait des benchs de carte réseau...toutes ne font pas le débit annoncé.


 
 :jap:  
 
 
de plus suivant les modèles et surtout suivant les marques, le tx d'occupation CPU varie enormement.
 

n°477193
Shyamalan
Posté le 12-05-2004 à 17:36:50  profilanswer
 

Je remonte le topic parce que j'ai reussi à avoir du materiel de test qui supporte reellement du gigabit.
 
J'ai à nouveau fait des tests avec iperf, le firewall (xeon 2.8) supporte sans probleme le traffic généré par iperf, j'arrive à le saturer en augmentant le nombre de règles.
 
Pour la différence de perf entre le noyau 2.4 et 2.6 :  
- en 2.4.26 il sature aux environs de 300 règles
- en 2.6.6 aux environs de 600 règles !
 
Bon, faut savoir que les règles sont générées par un scipt, et que toute les règles sont traversés à chaque fois, donc ca ne represente par une configuration réelle.
 
Si vous avez des suggestions pour bencher tout ça plus efficacement je suis preneur ;)


Message édité par Shyamalan le 12-05-2004 à 17:37:45
n°479029
wallace42
Posté le 14-05-2004 à 13:52:48  profilanswer
 

tu peux aussi generer du traffic avec une commande sous linux mais je ne me rappel plus son nom
 
ce qu'il faut c'est principalement tester le nombre de connexion tcp max plutot que le debit, un pauvre serveur qui a des milliers de connexions en meme temps peut aussi ramer, d'ou l'interet du 2.6 car le shudeler a ete refait et marche franchement mieux.


---------------
Portfolio Boreally.org - Mon livre sur la photo HDR - Ma formation DVD/VOD sur la photo HDR

Aller à :
Ajouter une réponse
 

Sujets relatifs
Installation & Configuration: PC Firewall sur systeme UnixPb mdk 9.2 + réseau gigabit 3Com 3c940
[mandrake 9.2] quel firewall utilise t il ?Firewall Débian relay smtp antispam
config firewall guarddogL'ultime firewall ?
Problème bail DHCP & firewallfirewall avec trendmicro internet security
Firewall Linux et lui faire faire autre choseLinux mandrake9.0 et firewall guarddog2.0
Plus de sujets relatifs à : Firewall gigabit


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)