pfSense / Fortinet / Sophos und co. Eure Empfehlung für Heimnetz?

Klar, der Anwendungsfall ist entscheidend.

IDS ist recht speziell, gerade Suricata ist da enigermaßen Ressourcenhungrig.
In meinem Falle soll da nur der DHCP,Unbound-DNS und Adguard sowie ClamAV laufen für ca. 8 Clients bei 250 Mbit Downstream.

Das ist ja keine Herkulesaufgabe für die Hardware.
 
Chocobo schrieb:
Das ist ja keine Herkulesaufgabe für die Hardware.
Beurteile das doch einfach, nachdem Du das Setup in Betrieb genommen hast.
 
  • Gefällt mir
Reaktionen: OsiMosi und Chocobo
Mich interessiert auch bisschen die "Trägheit" beim Verbindungsaufbau. Ob sich quasi diese "Trägheit" vom OfficePC auch aufs "Internetsurfen" überträgt oder obs "flutscht" wie mit nem Desktop Intel Core i3.

Ich merk das bei mir vor allem beim Aufrufen des Web-IF vom IPFire. Mein alter Atom ist da wesentlich träger beim Aufrufen und der Bedienung des Web-IFs als in der Firma mitm Core i3. Auch wenn ich mal durch sonst nicht angesurfte Seiten klicke, sind diese mitm Core i3 doch etwas schneller zu sehen (selber Provider, IDS+Webproxy wird verwendet). Bei Online-Games merk ich allerdings keinen Unterschied. Da sind wahrscheinlich einfach die Datenraten zu niedrig, um irgendeine Relevanz zu haben.
 
Ich schmeiße hier nochmals die gebrauchte Hardware hinein, welche ich verwende und auch schon optimiert habe. Sehr günstiger M720q (i5-9500T mit 16GB RAM). Mit den richtigen Tweaks bekomme ich den im Idle auf 8-10W. Selbst wenn es 15-20W wären, könnte ich damit leben. Die Differenz in der Stromrechnung ist auch bei Dauerbetrieb nicht der Rede wert. Intel i350 NIC funktioniert out of the Box, wurde bei mir direkt erkannt.

Die Power die die Pfsense / OPNsense dadurch bekommt ist krass. Hier gibt es für absolut jede Anwendung mehr als genug Reserven.

Aus optischen und technischen Gründen habe ich das Gehäuse des M720q auseinandergeflext und den Mainboardträger in ein Intertech 1HE geschraubt. Sitzt wie angegossen und das Board passt perfekt hinein.

Zwecks Lüfter / SATA / USB Betrieb schaue ich zur Zeit noch (auch wenn nicht nötig). Netzteil ist das originale Lenovo welches ich auch noch in der 135W Variante da habe. Damit soll sich der Idleverbrauch noch weiter senken lassen (Quelle Hardwareluxx), kann ich aber noch nicht bestätigen.
Ergänzung ()

Anbei noch das Bild:

20241022_120827.jpg

Die 3 Noctua Lüfter habe ichnur eingebaut um zu sehen ob es passen würde, wenn ich wollte. Staubfilter kommen noch rein, Auslass über dem CPU Kühler habe ich auch gebohrt. Platz für weiteres wäre noch. Adaption zwecks Startknopf ist ebenfalls in Arbeit.

Sicherlich ist so eine Bastelei nicht Jedermanns Geschmack, für mich allerdings die günstigste und beste Lösung. Darf aber jeder sehen wie er möchte :)
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: qiller
Ok, wow, also der N100 scheint echt gut für Firewalls zu sein, zumindest auf IPFire (aktuell auf Kernel 6.6.47 basierend) läuft das richtig geschmeidig. Auch das Web-IF ist sehr responsive. Zu unserem Core i3-8100 merk ich jedenfalls keinen großen Unterschied. CPU bleibt auch recht kühl, trotz komplett passiver Kühlung über das massive Gehäuse. Also aktuell hab ich absolut nichts zu meckern an dem Teil.

Dann noch 6x Ethernet-Anschluss (ich hab mal die DMZ auf 3 Schnittstellen gebridged, geht wunderbar). Im Setup vom IPFire werden die Schnittstellen (i226-v) noch mit 1Gb konfiguriert, obwohl die ja 2.5Gb können, aber das könnte auch als Fallback dienen, weil ich da noch keine Netzwerkkabel dran hatte. Da ich kein 2.5Gb Switch habe, kann ich das eh nicht austesten.

Bin echt begeistert.

ipfire_N100.png


Edit: Vorinstalliert war übrigens ein verdammt bloatfreies, englisches Windows 11 prof. (glaub aber ohne Lizenz). Also da war überhaupt gar nix drauf, was nicht zum MS-Image gehört. Sogar das Startmenü war fast leer.
 
Zuletzt bearbeitet:
einfachpeer schrieb:
Im Betrieb nutzen wir Forti
Na dann hoffe ich mal, dass ihr da aktuell schön am Patchen seid.
A missing authentication for critical function vulnerability [CWE-306] in FortiManager fgfmd daemon may allow a remote unauthenticated attacker to execute arbitrary code or commands via specially crafted requests.
(via fefe)
 
  • Gefällt mir
Reaktionen: OsiMosi
Ich hänge mich mal hier dran. Hoffe das ist ok sonst sag bescheid dann mach ich was separat auf. Stehe aktuell vor der gleichen Frage. Da ich aktuell komplett auf Unify setzte (allerdings mit dem Controller auf einem PI4) würde sich die DM natürlich anbieten. Aber was lernen und mit Open Sense rumspielen gefällt mir auch gut.

Szenario:

5 Standorte (Zuhause Land, Zuhause Stadtwohung, Elternhaus, Büro, Mobiles System)

SO1 - Zuhause: Extern:VDSL 250/50 (hoffentlich irgendwan Fiber) - Intern: 4x10GbE Endgeräte, viel 1GbE, 1x 2,5gbe (in Summe inkl. Wlan Geräten und IOT ca. 50 Clients)
S02 Stadtwohung: VDSL 250/50, Intern 2,5GbE (nur 3-5 Clients)
S03 Elternhaus: Fiber 1000/500, Intern 2,5GbE (3-5 Clinents)
S04 Büro: Fiber 1000/500, Intern 1GbE (Hier nicht das ganze Netz sondern nur der TrueNas Server)
Einzel MacBook (Leitender Mitarbeiter) Fiber 500/250///5G

Idee ist die Netze mit einem VPN zu verbinden und ggf. mit VLANs zu trennen. Dazu mach ich aber bei Gelegenheit einen separaten Post. Aktuell spiele ich testweise mit Tailscale rum werde mit aber die Wireguard Grundlage und auch OpenVPN etc. noch ansehen.

Einsatzzweck ist alles von Überall erreichen zu können, den Eltern auszuhelfen, das Backup aus dem Büro TrueNas zuhause auf einem weiteren TrueNas oder dem Syn. Nas ablegen. Zugriff für meinen leitenden Mitarbeiter auf den Büro Server etc.

Wichtige Info ist noch:
S01 ist komplett Unify ausgestattet allerdings noch mit dem USG nicht der DM.
S02 baue ich gerade auf also freie Hardware Wahl.
S03 will ich runderneuern. Also auch freie Wahl aber angepasst auf die Bedarfe alter Leute und Geldbeutel, S04 sehr spezielle Situation, wir teilen uns das die komplette Netzwerkinfrastruktur. Damit haben wir keinerlei Zugriff auf die Netzwerk Hard/Software, Portfreigaben etc. Wir haben natürlich Zugriff auf die Clients die gehören mehr aber auch nicht. VPNs die eine Portfreigabe benöritgen sind damit raus. Idee ist es nur den TrueNAS Server über Tailscale o.ä. verfügbar zu machen.

Das provoziert jetzt natürlich weitere Fragen. Aktuell ist mein Thema aber erst mal die Hardware. Dabei fällt mir der Kompromiss aus Stromverbrauch und Leistung echt schwer.

Optionen sind:

1. Dream Machine Pro (S01), Gatway Express (S02), Gateway Max (S03), Software Tailscale o.ä. (S04) -> Hab keine Grund gesehen überall auf die teuere DM zu setzten oder liege ich da falsch?

2. M720q + I350 (S01, S02, S03)

3. Aufbau auf gesockeltem Mainboard:
  • ASRock N100DC-ITX: 1x PCIe 3.0 x16, 1x PCIe 3.0 x1, 1x M.2/M-Key PCIe 3.0 x2, 1x M.2/E-Key, max 32gb ddr4 ram, 1x 1GbE + I350
  • ASUS N100id nur 1x PCIe 3.0 x1, 1xM2 PCIe 3.0 x2, 1xM2 E-key max 16gb ddr4 Ram, 1x 1GbE + I350
  • ASUS NUC 14 Pro: Core 3 100u, Keine richtigen PCIe, 2xM2 PCIe 4.0 x4, 2x DDR5 RAM max 96gb, 1x 2,5gbE + I350
  • Minisforum BD790i, teuer
  • Miniforum mit Ai 9 HX 370: Wird vermutlich viel zu teuer. (Coming soon: 28. Oktober, 19Uhr startet der Vorverkauf)

4. Aufbau mit MC12Leo AM4 und undervolted 5700 (?) CPU -> Die Frage ist wie weit der Stromverbrauch zu drücken ist

Preise je Stück komplett:
  • DM: 400€
  • M720q (i5, 8gb, 240gb ssd) + I350: 145€ + 40€ = 185€
  • Gesockelte MBs + I350 + Gehäuse + Netzteil + 16gb Ram + SSD = ca. 250€ - 300€
  • MC12Leo + 5700 + I350 + Gehäuse + Netzteil + 16gb Ram + SSD = ca. 330€

Vielleicht habt ihr ja Anregungen oder sogar schon erste Erfahrungen aus euren neuen Systemen. Scheinen ja gerade einige hier mit genau solcher Hardware und PFSense zu spielen :)
 
Zuletzt bearbeitet:
@FabianX2 Da mein Wissen zu einigen deiner Thematiken relativ begrenzt ist, kann ich dir keine umfassende Auskunft geben. Aber, zum Thema Hardware kann ich dir folgendes sagen:

Der M720q mit der i350 tut seinen Dienst und das meiner Meinung nach besser als diese ganzen N100 Ali Kisten. Das sehen sicherlich viele anders und die Teile können einiges, aber ich bin trotzdem froh meinen M720q zu haben. Stromverbrauch ist hier auch voll und ganz im Rahmen, sonst kannst du mit den Lenovo Netzteilen auch ggf nochmal spielen und optimieren. Die paar € auf der Stromrechnung mehr sind meiner Meinung nach kein Grund für ein Netgate Geräte oder einen N100. Bis man das wieder raus hat, kannst du den M720q Jahre betreiben.

Das Gigabyte MC12-LE0 habe ich mir auf Empfehlung ebenfalls geholt. Je nachdem wie du dein Netz verkabelst, brauchst du hier aber keine i350. Netzteil ist bei mir das be quiet! Pure Power 12 M 550W. Als CPU kann ich dir auch den 5600er empfehlen, ist der Sweetspot auf dem Board. Ich selbst nutze ECC RAM von Kingston (64gb). Da ist das Board auch relativ empfindlich.

Für alles weitere zu dem Board verlinke ich dir mal meinen Thread: Klick
 
Hey danke für die Infos. Ich habe selbst schon ein MC12 Leo mit 3950X, 64GB ECC, Intel Arc 310 und Asus 10GbE Nic am laufen. Übrigens zufällig auch mit Power 12 550W :) Bin sehr happy damit. Das geile hier ist das man auch noch ein Managment Interface (BMC/IPMI) dabei hat. Ich nutze das System aktuell als Testumgebung.

Deine Lösung mit dem Rack Gehäuse finde ich überigens sehr gelungen.

Mir gefällt aktuell auch die M720q oder MC12 Leo Lösung am besten. Am Ende könnte ich jetzt natürlich auch wild mischen (S01: DM, S02: M720q, S03 Leo) dann weiß ich hinterher mehr. Vermutlich mach ich mir damit aber Problme die ich jetzt noch nicht sehen kann.

@OsiMosi kannst du berichten was dein MC12 mit kleiner CPU verbraucht oder hast du auch was fettes drauf sitzen? Ich hab leider gerade nichts zum messen da. Ich hab mich mit dem Thema noch nie befasst. Die Ökologischen Faktoren außer Acht: Was kostet es mich denn grob so ein System 24/7 das ganze Jahr laufen zu lassen?
 
  • Gefällt mir
Reaktionen: OsiMosi
Grundlegend tut sich bei den ganzen Elitedesk, Esprimo, Think Centre und Optiplex Kisten nicht viel. Ist immer die Frage was man wie und wo verwenden will und welche Anschlüsse / PCIe Geschichten man am Ende braucht.

Preise sind für alle bei Ebay niedrig :D
 
Ich finde, die N100 Thematik sollte man etwas differenzieren.

Ja, die Alikisten sind m.M.n etwas crappy.
Vor allem die embedded NICs sind da der Schwachpunkt, fallen die aus, sind die Dinger nahezu unbrauchbar.

Die Mainboard finde ich sehr nice, du kannst da dank PCIe RAID-Controller und NICs deiner Wahl drauf Flanschen. Sind Lautlos und günstig im Unterhalt.
 
-=Azrael=- schrieb:
Alternative zum MC12 Leo, MJ11, hat ebenfalls IPMI und ein EPYC 3151.
Danke für die Erwähnung! :)
Ergänzung ()

@Chocobo Ist allein schon eine Preisfrage. Für meinen M720q mit I5 und 16GB Ram hab ich kaum 100€ bezahlt. Die i350 dazu (round about 40€) bin ich bei 140€ für das Setup, da kann jede N100 Alikiste nach Hause gehen (meiner Meinung nach).

Gut, das Intertech Case liegt auch nochmal bei gut 50€, allerdings ist das wiederverwendbar bzw. universell. System funktioniert auch ohne das Case, ist ja bei mir nur subjektiv.

Die lieferbaren und akzeptablen N100 lagen bei meiner damaligen Recherche alle bei 300€+.
 
Ich habe für mein Micro ATX dedicated N100M Setup 229€ bezahlt :

ASRock N100M Board: 121€

LCPower N300 mit SFX PSU - 62€
16 GB 3200er Ripjaws V - 30€

Dazu kamen noch der Intel Pro 1000 Quad NIC PCI von der Bucht für 25€

Und die SSD Intel S3510 für nen 10ner

Macht alles in allem ca. 255€ und alles bis auf den SOC ist ersetzbar.

Ich denke das ist ein super P/L Verhältnis !
 
  • Gefällt mir
Reaktionen: OsiMosi
Hm wenn das jetzt vorgeschlagene mj11 Brett mit Epic noch nen PCIe Slot hätte wäre das super. Das scheint mir ein sehr sehr gutes Angebot zu sein. Das finde ich als NAS und als Firewall spannend.

Nachteil nur 4 Kerne. Leistung auch etwas weniger als beim 5600.

Und das Brett frisst auch noch RDIMM. Damit ist RAM so richtig günstig zu kriegen.

Ist da jetzt SATA verbaut oder nicht? Auf den Bildern sieht es danach aus. 4xSata und daneben mini SAS. Und nen großen SAS sehe ich auch noch der nicht in der auch nicht in der Beschreibung steht. Ich kenn mich damit nicht so richtig aus. Kann ich die PCIe Lanes von dem großen SAS für nen Adapter nutzen? Die sind ja meistens mit X8 angebunden oder? Kriegt man sowas wenn das geht bezahlbar?

Woher weiß ich den wie viele Platten ich an den mini SAS Port hängen kann und wie der Port angebunden ist? X4? Und könnte ich den mini SAS alternativ auch noch als PCIe nutzen?

Spannend wäre auch inwie weit man dann so einen Onboard SAS Controller easy per Paththrough weitergeben kann?

Und dann gibts leider nur noch einen M2 Port der mit X4 angebunden ist. Den M2 kann ich ja auf jeden Fall mit Adapter als PCIe nutzen richtig?

Auf der Haben Seite ist auf jeden Fall noch das managment Interface. Über den Preis brauchen wir bei 60 inkl. CPU nicht reden. Warum ist das so günstig?

Ahh ich kann mich nicht entscheiden :D Evtl. kauf ich jetzt mal so ein Epic Ding just for Fun. Wenn ichs nicht mehr brauchen kriegt jemand ein NAS.

Welchen NIC würdet ihr denn jetzt noch zusätzlich für den Einsatz als Firewall kaufen? Und welchen Adapter für PCIe? Und die Karte dann an den großen SAS, kleinen SAS oder M2?
 
Also bei OpenBSD basierten Firewalls wie PfSense und OPNsense definitiv Intel NICs.

Sprich Intel I350 T4 ist empfehlenswert.

Mit Realtek Karten gibt es des öfteren mal Problemchen.

Für Sparfüchse geht auch noch der Intel Pro 1000, die sind aber Stromhungriger (10-12Watt vs 6,5 Watt beim I350 T4) und bei Gigabit Downstream sind erstgenanntere zu schwach.

Die kann man bei DS Raten bis 250 Mbit gut nutzen.
 
Hat jemand von euch einen Überblick zu den ganzen mini PCs?

Der m720 ist aktuell schon gehypt hab ich das Gefühl. Wie sieht's mit alternativen aus?
Bspw. Bekommt man den m910 günstiger oder den m920 zum gleichen Preis. Spricht da was dagegen?

Was gibt es denn sonst noch für empfehlenswerte mini PC Modelle? Gerne auch von anderen Herstellern.

Ich hab mich jetzt übrigens für den Rundumschlag entschieden. Werde ein MC12, ein mj11 und ein bis zwei mini PC kaufen und den Vergleich antreten. Evtl gibt's auch noch ne Unifi DM Pro dazu aber das geht schon arg ins Geld.

Bei den mini PCs bin ich noch unentschlossen und auf der Suche auch abseits von m720. Sollte irgendwo bei 80€ bis 200€ liegen.
 
Zuletzt bearbeitet:
Zurück
Oben