OPNsense Forum

International Forums => French - Français => Topic started by: longfsilver on February 21, 2019, 04:05:51 pm

Title: OPNsense capable de supporter 10Gb/s de bande passante ?
Post by: longfsilver on February 21, 2019, 04:05:51 pm
Bonjour,

Je travaille en ce moment sur la mise en place d’un pare-feu OPNsense sur un réseau 10Gb et je rencontre quelques difficultés avec la bande passante.
Pour être clair durant mes tests je constate que ma bande passante est bridée lorsque mon flux passe par le pare-feu. Au lieu d’avoir en moyenne à 10Gb/s de bande passante, je n’en suis qu’à 3Gb/s.

Ma configuration est la suivante :

Fonctionnement :

Problème :

Tests effectués :
   Sur le pare-feu :

   Sur le switch :

   Outils de mesures  :
   

Questions :

Merci d’avance,
Title: Re: OPNsense capable de supporter 10Gb/s de bande passante ?
Post by: golfvert on February 22, 2019, 08:19:50 am
Ca me semble assez logique d'avoir ce genre  de performances avec un pare-feu purement logiciel comme opnsense.
Pour tester si le hard est en cause ou pas:
1. Utiliser la machine opnsense avec une distro debian de base en routeur et voir quelles perfs tu obtiens. Pas de nat, rien seulement routage. Si le hard est hors de cause tu devrais ne pas être trop loin des 10G entre A et B.
2. Toujours avec la distro debian, mettre en place du NAT avec iptables et remesurer. Et là, normalement, ça tombe en 3 ou 4Gb entre A et B

Et dans tous les cas, regarder la charge CPU et mémoire sur le "firewall".
Title: Re: OPNsense capable de supporter 10Gb/s de bande passante ?
Post by: longfsilver on February 22, 2019, 10:13:56 am
Hello golfvert,

Merci de ta réponse ,

> 1. Utiliser la machine opnsense avec une distro debian de base en routeur et voir quelles perfs tu obtiens. Pas de nat, rien seulement routage. Si le hard est hors de cause tu devrais ne pas être trop loin des 10G entre A et B.
Effectivement on m'a conseillé la même chose sur le canal IRC d'OPNsense utiliser des routes et non du NAT et également tester du jumbo frames(9000 MTU) mais qu'à court terme.
Selon eux la partie hardware ne serait pas le problème, hormis le fait que la carte intel 82599ES 10-Gigabit SFI/SFP+ peut déconner avec du LACP.

> 2. Toujours avec la distro debian, mettre en place du NAT avec iptables et remesurer. Et là, normalement, ça tombe en 3 ou 4Gb entre A et B
Ca marche, je testerai ça dans un second temps.

> Et dans tous les cas, regarder la charge CPU et mémoire sur le "firewall".
Déjà vérifié et RAS de ce côté là ;).
Title: Re: OPNsense capable de supporter 10Gb/s de bande passante ?
Post by: longfsilver on February 22, 2019, 04:41:37 pm
Golfvert,

Donc non même si mon OPNsense est en mode routeur (Firewall disabled donc plus de NAT), j'atteins difficilement les 7Gb/s au début des changements puis ça retombe à 3-4Gb/s après une dizaine de minutes ...
Title: Re: OPNsense capable de supporter 10Gb/s de bande passante ?
Post by: golfvert on February 22, 2019, 08:59:55 pm
Ce qu'il faudrait tester (à mon avis) c'est avec un distro debian sur la machine "firewall". Là, tu continues avec opnsense et freebsd. J'ai appris à mes dépens que la gestion du réseau en freebsd et linux, c'est vraiment pas pareil. Ca vaudrait le coup de voir ce qu'en environnement purement linux ce que donne ta config. Et effectivement, j'ai aussi vu que le driver intel utilisé pouvait faire une sacré différence!!