Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - JeGr

#2056
@Oxygen

:o Der Übersicht halber hier mal ein eigenes Post dazu :)

QuoteDas ist natürlich auch ne Lösung. Die Schuld von einem selber abwenden, noch bevor man überhaupt auch nur irgendwie von jemanden etwas negatives zu hören bekommen hat.
...
Ich weiß du wolltest dich nur von der Firma distanzieren, aber so kam es halt leider Gottes nicht bei mir an bei deinen ersten Postings.
Falls du dich von mir mit Lanner in einen Topf geworfen fühltest, dann tut es mir leid. Kommt nich wieder vor, versprochen! ;)

OK in Kurzfassung: Ich wurde u.a. durch Empfehlungen bzw. Vorschläge, eine Lanner Kiste einzusetzen von zwei (später einem) anderen Forenschrieben im anderen bekannten Forum massiv angegriffen.
Begründung: Ich wäre als Mod nicht objektiv, würde massiv (?) Werbung für Lanner und nicht für pfSense' eigene Kisten machen und wäre doch bezahlter "Schreibdepp" und "Frontschwein" für Lanner/Landitec.
Da ich in Foren - sowohl hier als auch als Mod im anderen Forum - als Privatperson unterwegs bin und es mit etwas Nachfragen recht einfach möglich ist, herauszufinden, dass ich weder für den einen noch den anderen Laden arbeite, sondern bei einer Firma die eben u.a. pfSense Partner ist, ging mir das gelinde gesagt ziemlich aufs Schwein.
Und um da gar keine Unklarheiten aufkommen zu lassen, dachte ich ich mache es dieses Mal gleich klar, dass ich mit Lanner/Landitec weder verwandt noch verschwägert noch angestellt bin ;) Ich habe allerdings das Glück gehabt, dort offene Ohren für egal welches *Sense Projekt und andere Software zu finden, so dass mir auch vergönnt war, für die Foren bspw. eine NCA-1010B kurz nach Release zu testen.
Evtl. werde ich das mit der kommenden 1020 wieder dürfen und auch gern die Leute an meiner (durchaus subjektiven) Meinung daran Teil nehmen zu lassen. Auch wird es ggf. ein Teardown der FW-7525 in den nächsten Wochen geben, in Schrift- und ggf. Video- oder Streamform. Auch das lediglich mit gutem Willen und unbezahlt, ich bekomme lediglich die Hardware gestellt (die 1010B ging danach zurück bzw. wurde an einen Kunden verkauft).
Das lernt man aber einfach im Umgang auch mit US Unternehmen, dass man einfach einen "Disclaimer" braucht, der viele andere - vielleicht auch dich - gar nicht jucken würde :) Deshalb auch der Satz mit "wollte nicht bekehren" eher Augenzwinkernd ;)

QuoteDas wär super Nett von dir oder zu mindestens irgendjemanden zum Anschreiben,
wenn ich dann in ~2 Monaten die Hardware bräuchte. :)

Kannst du bei Interesse und Wunsch gerne tun, ggf. Mail oder PN schicken, dann schreibe ich dir dazu gern brav von der Firma aus ein Angebot :)

QuoteAber genau das, ist doch so oder so im "SOHO" gängige Praxis oder nicht?
Echt? Also ich kenne einige Privatmenschen, die sich eben einen Switch wie nen 24er TP-Link mit VLAN hinstellen und darüber (und mit einer *sense) dann eben VLANs nutzen. Ein Switch pro LAN kenn ich eher selten.
Zudem ist mitunter die Infrastruktur daran mit Schuld. Denn nicht überall lässt sich dann gut Kabel verlegen und für eigene Switche noch extra Kabel legen etc. Da nutzt man dann einfach was man hat. Also nö, selbst Privat kenn ich das eher selten :) Zudem wäre der Verkabelungsaufwand und Komplexität höher, würden ja ggf. 2-3 Switche rumliegen nur um LAN, WLAN und ggf. Gäste zu trennen.
Was durchaus gemacht wird: LAN1 und LAN2 (getrennte LANs mit VLAN Tag) auf einzelne Ports legen und dann beide an den Switch rauf. Damit kann man dann auch 2x Linespeed 1Gbps nutzen, gerade wenn man bpsw. in LAN2 den Storage hinpackt und in LAN1 nen Server/heavy User hat, der möglichst schnell Daten kopieren muss. Dann möchtest du natürlich mit einem Trunk Port mit 2 VLANs drauf deinen Linespeed nicht halbieren. Dann trennt man es gern auf mehrere Interfaces auf.

QuoteMan kann nich an alles denken. Man muss aber wissen, wonach man suchen muss,
Durchaus richtig :) Allerdings sind einige genannten Szenarien Herstellerspezifisch (CDP etc.) bzw. in kleineren Switchen mit VLAN gar nicht implementiert. Somit auch kein Problem.
Und physikalische Sicherheit toppt da trotzdem noch theoretisches VLAN Hopping ;)

QuoteDeswegen vielen Dank für den Einblick in dieses doch sehr komplexe Thema. :)
Sehr gern. Da mein Brötchengeber u.a. selbst Cloud Hoster ist (das große Standbein, Netzwerk/Security das andere) bin ich da direkt mit konfrontiert. Und selbst dann geht es an der Stelle auf die Rechnung herunter: Das geht nur/meist nur, wenn der Angreifer Kunde von dir ist (oder der Server komplett übernommen werden würde). Und ein Kunde würde sich ja nicht die eigene Umgebung torpedieren (außer er ist dafür Kunde geworden, das ist aber ne wirklich böse Story dann).

So hoffentlich nicht zu viel abgeschweift. :)

Grüße
Jens
#2057
@ne0h
QuoteHmm.... Nochmal einfacher erklärt für mich: Sprichst Du gerade von Netzanbindungen zu Hause (Glasfaser, Kabel, etc.)? Denn ich sitze hier hinter einem 400Mbit Kabel Anschluss. ^^ Falls ja, stellt sich mir eher die Frage, wo denn da innerhalb der Box der Flaschenhals zu suchen ist, bezüglich der Bandbreite?
Von der Anbindung, wo du das Gerät nutzen möchtest. Und da ist ja ggf. nicht nur up- sondern auch downstream relevant. Flaschenhals ist da weniger die Box, als mehr der Crypto-Part der eben CPU-lastig ist. Auch AES-NI kann da nur entlasten, aber selbst mit wird eine APU eben bei ~150MBit/s die Fühler strecken. Aber solang du nicht 400MBit/s vollverschlüsseln willst, sollte das kein Problem darstellen. Es gibt aber auch Leute die eben alles verschlüsseln und nur noch so online gehen. Dafür wärs dann knapp.

QuoteAlso wo genau siehst du da die technischen Limitierungen, die mir den Spaß verderben würden?
Wenn du Vollverschlüsseln würdest - also volle Leistung haben willst - oder wenn du auf die 400MBit/s heftige Regelsets mit pfBlockerNG bspw. oder auch Surricata/Snort los lässt. Dann könnte es vielleicht(!) etwas eng werden. Bei Crypto definitiv. 350MBit/s aufwärts zu verschlüsseln, da braucht es ggf. nen C2558 oder C2758 von der Leistung her.

QuoteWas speziell meinst Du? Die Firewall Regeln an sich? Oder andere Sachen?
Gerade Dinge wie Netzplanung, Compartmentalizing, WiFi Bridges, powerLAN etc. bringen alle für sich Überlegungen mit, die getroffen werden müssen und die ggf. sicherheitsrelevant sind.

Grüße
Jens
#2058
German - Deutsch / Re: Ein bisschen was zum schmunzeln
January 27, 2017, 01:38:11 PM
 ???
Bin ich jetzt andersartig, weil das bei mir nicht zum "Erfolg" führt? ;) Wir präparieren (aus erzwungenen Gründen) unsere Install Sticks für *sense mit Rufus auch unter Windows - ohne den genannten Effekt :)
#2059
@ne0h
QuoteOk. Bei der Box entfallen auch irgendwelche vorherigen BIOS Installationen usw.  richtig? Da ist ein Bootloader vorinstalliert mit dem ich direkt von einem USB Stick OPNsense installieren kann.

Was heißt entfällt BIOS Installation. Die Kiste verhält sich wie ein normaler x64 PC. BIOS bootet, da kannst du auch rein und ggf. noch was einstellen, per default wird aber der USB Stick vor der integrierten mSATA erkannt und gebootet.

QuoteMimr gehts darum, jetzt ein Gerät zu kaufen, mit dem ich zumindest 1-2 Jahre zufrieden bin. Dann wird sich, allein durch den Betrieb des Gerätes und den Spielereien damit, zeigen, ob es dann zur nächsten Stufe geht und ich mir dann halt wieder eine neue Hwardware zulege oder nicht.

1-2 Jahre wirst du - solange du nicht innerhalb der Zeit auf Leitungsgrößen >200MBit/s aufrüstest - locker klar kommen. Auch mit IDS o.ä. wird das gehen, wobei diese Tools allerdings eh immer "je größer je besser" rufen :) Mehr RAM und CPU sind bei sowas immer toll, aber es muss auch preislich im Rahmen bleiben, gerade für zu Hause und mit WAF :D

@Oxygen
Quote@JeGr ich tendiere mittlerweile wirklich zu dem 7525. Grade als ich mich heute auch nochmal hinsetzte und meinen Netzplan anschaute, wurde mir bewusst, dass ich wohl so oder so tief in die Tasche greifen muss....
(Site-to-site VPN, OpenVPN Gateway am WAN, Proxy, Gästenetz, 1xNAS, VoIP Telefon, IP TV, DMZ mit IP-Kameras, 2 VLAN fähige Switche.... usw. Damn it... )

Ich wollte niemand bekehren ;) Und bevor das hier ggf. auch anfängt: Nur weil ich mal hier und da auf Lanner hinweise oder empfehle habe ich - außer dass sie einer unserer Distributoren in der Firma sind - privat oder persönlich mit ihnen nix zu tun und bekomme auch keine Provision o.ä. :) Nachdem ich an anderer Stelle schonmal böse dafür abgewatscht worden bin, deshalb nochmal in aller Deutlichkeit. Ich empfehle sie nur, weil ich persönlich jetzt schon Jahre an extrem guten Erfahrungen mit Lanner und dem Distri habe und - leider - mit anderen Sachen wie APUs auch schonmal einige Fehlgriffe.

QuoteIch konnte aber nichts zum Bestellen/Kaufen finden? Soll ich mich in dem Fall einfach direkt über "Contact" bei euch melden wenn es soweit ist? Hast du für die Kiste auch mal ne Review geschrieben? Würde ich mir gern mal durchlesen. :)

Wer ist denn "bei euch"? Wie gesagt, ich bin nicht Lanner oder Landitec :) Aber wenn du als Firma, Freelancer oder Privat eine Kiste brauchst, kann ich dir da ggf. auch gern weiterhelfen soweit gewünscht. ;)

Quoteich muss an der Stelle nochmal der Spielverderber sein und nochmal was klar stellen bezüglich VLANs, weil ich vorhin gelesen hatte dass es da keinen (?) Unterschied zu einer physischen NIC gibt.
Das ist grundlegend falsch, weshalb ich da nochmal nachhake.
Vielleicht habe ich etwas überlesen, aber keinen Unterschied ist natürlich nicht richtig. "Keinen" Unterschied lediglich in dem Sinn, dass ein VLAN auf der *sense wie ein normales Interface zu behandeln ist, mit eigenem virtuellen Interface, eigenen Regeln etc. etc.
Natürlich ist ein VLAN nicht das Gleiche wie ein echtes Interface.

QuoteVLANs trennen immer auf "logischer Ebene", währenddessen NICs auf "physischer Ebene" die Pakete trennen.
Das ist aber auch "nur eine Halbwahrheit", da die Trennung spätestens dann aufgehoben wird, wenn sie in den gleichen Switch laufen. Spätestens dann sind sie wieder meistens nur noch logisch getrennt, weil hier dann meist VLANs zum Einsatz kommen um unnötige Hardware zu vermeiden. Ansonsten bräuchte es für jedes LAN auch einen eigenen Switch an dem auch NUR dieses LAN aufgelegt ist.

QuoteTrotzdem würde ich "offensichtliche" Trennungen (WLAN/Gästenetz/LAN/DMZ/WAN/Testumgebung) nicht durch VLANs trennen, wenn es denn anders geht.
Gerade aus Gründen wie dem obigen (zusätzliche Hardware etc.) und  den - doch oft recht theoretischen - Angriffsmethoden auf VLANs, die noch dazu sehr häufig Zugriff auf Switch oder Konfiguration von Ports benötigen, die per default auch kaum ein Gerät inzwischen konfiguriert hat, sehe ich das als eher nachrangiges Problem an. Vor allem wenn hier eines bedacht wird:

WLAN, Gästenetz, LAN etc. heißt: eine Person IST bereit physikalisch in meiner Einflußsphäre anwesend. Wenn sie eh bereits physikalischen Zugriff auf mein Netz HAT (weil anwesend) kann JEDER auch noch entsprechend mehr Chaos anrichten, als es theoretisch mit irgendwelchen VLAN Springereien möglich wäre. Auch Testumgebung vs. Live, etc. ist in diesem Muster. Wenn meine Mitarbeiter statt zu testen im Testnetz und produktiven Umgang im Livenetz die Zeit damit verschwenden, VLAN Attacken gegen sich selbst zu fahren, läuft was schief.

Die ganzen VLAN Angriffe sind ja hauptsächlich dann gefährlich, wenn ich - bspw. als Service Provider - Zugriff auf Systeme gebe, die per VLAN abgeschottet sind und dann von diesen Systemen aus ein VLAN Hopping möglich wäre mit den Bordmitteln dieses Geräts. Und genau da kommen sehr viele wenns und danns zusammen, die gegeben sein müssen. Für einen großen Hoster z.B. mag das ein durchaus existentes Phänomen sein, über dass er sich Gedanken machen sollte und muss. Für eine Trennung in einer Firma, wo nur eigenes Personal tätig ist, halte ich das für schlichtweg überzogen.

Das ist ja auch im Grundprinzip im ersten Beitrag auf Stackexchange so beantwortet, dass das Hopping teils theoretisch ist bzw. Dinge voraussetzt, die eigentlich eh nie gegeben sein sollten bzw. konfiguriert sein dürfen. Schön im zweiten Beitrag noch erwähnt, was ich auch immer wieder sage wenn es um VLANs geht: Vermeidet VLAN 1 irgendwo produktiv zu nutzen. Wenn VLANs dann bitte >1. Die anderen Punkte mögen Probleme sein, aber z.B. 5-10 sind sehr protokoll- bzw. produktspezifisch.

Deshalb in kurz: da sehe ich IRL kaum wirkliche Gefahr von VLANs, auch wenn man sich dessen bewusst sein sollte, ganz klar(!)
Trotzdem: Schöne Diskussion über das Thema! Sehr erfreulich!
#2060
Aloha,

QuoteWie bespiele ich denn so nen mSATA Speicher? Also boote ich so eine Kiste einfach von einem USB Stick, um die OPNsense Software auf den mSATA Speicher zu installieren?

Genau. mSATA ist nur ein Laufwerk mit SATA Schnittstelle das über einen speziellen miniPCIe Bus angebunden ist. Verhält sich und installiert sich genauso wie eine normale SSD/HDD.

QuoteGenerell noch ähnlich ausgestattete Geräte zum Vergleich? ;) Ich finde das Bundle bisher als Gesamtpaket am attraktivsten.

Hatte ich ja bereits gemeint: In dem Preissegment bis ~200€ wirst du nichts finden, was an die APU2 rankommt (leider - wäre schön Alternativen zu haben). Bei Firmen könnte dann die 1010 und andere wieder interessant werden, was Garantieerweiterungen, next-business-day replacement usw. angeht. :)
#2061
German - Deutsch / Re: IpSec Site to Site
January 26, 2017, 04:34:04 PM
ESP habe ich noch vergessen, das ist korrekt, aber je nach Tunnel-Konfiguration käme auch GRE zum Einsatz :)
#2062
Das ist von 2014 und bezog sich noch dazu auf den alten VPN Daemon der pfSense. Inzwischen werkelt dort ja StrongSWAN deshalb - auch wenn ich mir da gerade unschlüssig bin - denke ich nicht, dass die Aussage noch gilt.
#2063
German - Deutsch / Re: IpSec Site to Site
January 26, 2017, 03:42:56 PM
Beides weitergeleitet? Auch GRE? GRE ist erst in Phase 2 interessant, deshalb heißt das nicht, dass - nur weil etwas im Log steht - es das nicht ist. Wenn später kein GRE Traffic an der Sense ankommt, kommst du auch nicht weiter :)
#2064
QuoteBeim APU2C4 Bundle sind 16GB mSATA mit dabei, wenn ich das richtig verstehe?
Wenns dabei steht ja ;) Im Normalfall aber schon, korrekt :)

> Wie verhält sich das denn preismäßig und leistungstechnisch im direkten Vergleich zur Lanner NCA-1210

Kann ich die in Bezug auf die 1210 nicht sagen, da die bislang noch nicht im Portfolio ist/war, aber der C2358 bzw. C2558 ist deutlich mächtiger als das, was die APU2/NCA 1010 leisten kann. Nicht vergessen dass beide kleinen Geräte einen Low-Level embedded Chip einsetzen, der C2000 Atom aber ein spezifisch für Netzwerk/Embedded gezüchteter SOC ist, von dem darf man dann auch etwas mehr erwarten :) Und zumindest der 4-Kerner C2558 wuppert bspw. in der FW7525 schonmal 150MBit/s synchron verschlüsselt durch die Gegend ohne zu schwitzen :) Da hätten die Kleinen Kisten dann schon dran zu knabbern...
#2065
> Die finde ich auch interessant, aber die Kiste hat - unabhängig vom wohl fehlenden AES-NI - nen Lüfter verbaut und scheidet für mich damit auch aus.

Bitte lesen: das ist ein Atom C2x58, der HAT definitiv AES-NI! :)

> Kennt dazu noch jemand gute Alternativen?

Ja, bitte ebenfalls meinen Post darüber lesen :D Die APU3 ist ein Alpha Gerät für LTE Einsatz mit SIM Karten. Das Board ist sonst identisch mit der APU2C2 bzw. 2C4. Also einfach ein APU2 Bundle nehmen. Die 3er ist Alpha Hardware und momentan nur zum Test für SIM basierende Builds mit LTE/GPRS Modem gedacht.

> Dabei muss es doch aber auch irgendwelche negativen Punkte geben, oder? Sonst würde doch jede Hardware mit 3 LAN Ports (WAN, LAN, LAN2/WLAN) ausreichen?

Tut sie auch. VLAN hat lediglich die Bandbreitenbeschränkung: mehrere VLANs teilen sich physikalisch den gleichen Port. Wenn es aber "nur" um Internet Bereitstellung geht und man da eh nur 100MBit/s hat, ist es kein Thema bis zu 10 VLANs ohne Einbußen auf einem 3. Port zusammenzuführen. Der Switch dahinter muss natürlich VLANs können, das ist klar, aber selbst das ist zwischenzeitlich mit günstigen Switches von TP-Link, HP etc. kein Problem mehr.

Grüße
#2066
German - Deutsch / Re: IpSec Site to Site
January 26, 2017, 12:10:57 PM
Die Fritten sind berühmt berüchtigt in alten Tagen schonmal IPSEC weggefrühstückt zu haben. Warum - weil sies selbst können und bedienen wollen. Trotz exposed Host also vielleicht mal versuchen, das Protokoll GRE und UDP 500 sowie 4500 manuell nochmals an die pfSense hinter der FB weiterzureichen via explizitem Port Forwarding.

Grüße
#2067
Quote from: Oxygen61 on January 25, 2017, 09:07:04 PM
Gerade mal angeschaut und das 7525 is ja en absolutes Flaggschiff. Wenn Geld keine Rolle spielen würde und man für dieses Monster nicht jemanden für ausrauben müsste (600€ !!!) hätt ich das ohne mit der Wimper zu zucken gekauft, obwohl mich das "x86" und die Tatsache, dass keine SSD verbaut wurde schon etwas stutzig macht...

die NCA-1210 wär hammer mit 4x intel LAN Ports aber kein AES-NI :(:(
(Oder hab ich mich verlesen und das Ding kann Intel® AES-NI?)

NCA-1010 bzw NCA-1020 haben nur 3x intel LAN Ports ..... einer zu wenig :(

Ich möchte den Thread hier nicht klauen, bzw. an mich reißen, aber da ich wie ne0h wahrscheinlich auch an einer Hardware Lösung mit 4 LAN Ports interessiert bin.... kannst du da etwas empfehlen?

Was die Kiste können muss:
- Prozessor und LAN Ports von Intel
- Fanless
- Intel® AES-NI unterstützt
- SSD verbau und nutzbar
- 4x LAN Ports (LAN, WLAN, WAN, DMZ)

Einer ne Idee? :)

Aloha :)

1) Die 7525 ist genauso wie alle Lanner erstmal ein Barebone. Was du als RAM und SSD reinsteckst bleibt dir überlassen. Die 7525 gibt es als Scope-7 bspw. mit 80GB Intel SSD und 8GB RAM. Klar ist da eine SSD drin - wir vertreiben das Ding ja auch an unsere Kunden für mittlere/große Office Anbindungen :)

2) Die NCA-1210 ist ein C2000 Atom. Klar hat die AES-NI! Sogar QuickAssist mit drin, auch wenn das momentan noch nirgends eine Geige spielt. Allerdings habe ich von der noch keinen Preis gesehen geschweige denn ob lieferbar, aber sollte es jemand interessieren, könnte ich ja mal nachfragen ;)

3) Ja das Problem mit den 3 Ports... immer einer zu wenig scheint es. Wobei die Kisten trotzdem toll aufgestellt sind. Und von der Verarbeitung her kann man echt nicht meckern - nein keine Schleichwerbung ich durfte mich nur selbst überzeugen. Wer möchte kann sich gern meine Review dazu anschauen.

4) Zu deinen Punkten: Vielleicht doch mal die NCA-1210 anfragen ;) Theoretisch würde ja die C2358er Variante ohne Bypass durchaus reichen, also die -B. Gibt es auch mit einem SATA DOM statt vollständiger SSD.

Grüße
#2068
Sicher, nicht falsch verstehen. Aber gerade wenn ich die im größeren Stil einsetze - Nachhaltigkeit ist genau das Stichwort - muss ich auch sehen, dass weder ALIX noch APU noch supported sind. Beides EOL Plattformen ohne Ersatzteile. Allein damit argumentieren unsere Industriekunden schon, dass sie die Dinger loswerden wollen. Da brauche ich mit x64 gar nicht anfangen ;) Deshalb Software weiter für eine sterbende Randgruppe bauen, da kann ich das schon nachvollziehen. Und das Nano Image war jetzt auch nicht ganz so der Geniestreich. Er funktioniert ganz gut, aber eine Vollinstallation auf mSATA bspw. ist auch bei einer APU und APU2 immer noch angenehmer und wesentlich vernünftiger zu handhaben.

Aber klar, den Einsatzbereich wirds immer geben. War schon damals so mit pfSense und m0n0. Da gab es auch genug m0n0 Nutzer die einfach kleinere Kisten hatten und das genügt hat. :)
#2069
@Monster: Hast du vor auf der APU viel mit LTE zu machen? Ansonsten würde mich wundern, warum du das Alpha Board von pcEngines nutzen möchtest ;) Der einzige Unterschied zur APU2 (die noch lange nicht EOL geht) ist ja der Fakt, dass auf der APU3 Alpha/Test mehr SIM Slots eingebaut wurden um mehrere LTE Modems zu betreiben. Und man hat über einen PCIe Slot nachgedacht, der aber noch nicht implementiert wurde - zumindest m.W. :)

Ansonsten sind die APU2s sicher wohl das was man als günstigste Alternative zu Hause bekommen kann. Ein wenig kleiner und kompakter, dafür aber auch etwas teurer wäre da nur noch eine NCA-1010 von Lanner, die vergleichbar mit der APU2 arbeitet. Deren Nachfolger, die 1020 steht übrigens in den Startlöchern und bringt dann als SOC einen Braswell N3010er Zweikerner mit. Sollte sich dann doch etwas von der APU2/3 abheben können dadurch und ein wenig in die Lücke zu den Atom C2358/C2558 SOCs stoßen.

Ich hatte mir vor ca. 5 Jahren eine Lanner FW-7535 gekauft (viel zu teuer eigentlich aber 6 Intel Interfaces + Rackmount waren ZU verführerisch...) und die wird nun nach der langen Zeit wohl demnächst durch eine 7525 abgelöst - wieder mit 6 NICs und einem Atom C2558 drin. Der dürfte dann auch für Kabelnetze von 400MBit/s aufwärts keine Probleme bekommen :D Etwas übertrieben? Ja, für reinen Home-use schon, allerdings hab ich da tatsächlich auch mal Testnetze, Testsetups und mein eigenes Heimsetup dran, das etwas komplexer aufgebaut ist :) Daher durchaus legitim.

Grüße
Jens
#2070
QuoteFinde ich gut, da die Beiträge von JeGr gern gelesen hab!

Danke Dirk :) Das wiederum finde ich schön zu lesen. Wie gesagt haben wir (als Firma) zwar mehr mit der anderen Sense zu tun, was aber niemanden daran hindert über den Zaun zu schauen und auch beim Nachbarn mal zu helfen. Alle anderen Spielchen sind "not my paygrade" wie es so schön heißt und da halte ich mich privat einfach raus und möchte die weder hier noch dort propagiert haben :)

Was die 32Bit / Nano-Images angeht bin ich noch zwiegespalten, denn ich hätte auch nichts dagegen die sterben zu lassen gegen eine schönere Update Variante. Leider wird ZFS aber auf CF/SD wohl eher gruselig bleiben. Daher kann ich das schon nachvollziehen, wenn Heim- oder embedded User da dann sich ggf. opnSense zuwenden sollten. Allerdings gibts auch genug Plattformen, die bereits 64bit können und eine ALIX damals kostete auch nicht weniger / viel mehr als eine APU2 heute ;) Aufrüsten wäre da eigentlich sinnvoller als die Distro zu wechseln (rein zukunftsorientiert gedacht, nicht in Bezug auf welche *Sense). Gerade weil ich häufig höre, dass solche Systeme teils als AP oder VPN Client irgendwo eingesetzt werden, wäre neue HW mit AES da meist eh sinnvoll :)

Grüße
Jens