thảo luận Cộng đồng sử dụng Pfsense

  • Người tạo chủ đề Người tạo chủ đề chienbinhso13
  • Ngày bắt đầu Ngày bắt đầu
Tình hình là phát hiện 2.5.1 chỗ OpenVPN nó đếch nhận Hardware Crypto, nó báo No Hardware Crypto Acceleration mặc dù con CPU có AES NI và đã enable.
 
sĩ nghĩ của bạn chỉ đúng với 10 năm trước, đúng openwrt ban đầu sinh ra chủ yếu cho router wifi & giờ nó vẫn mạnh về wifi, nhưng ko có gì pfsense làm đc mà openwrt ko làm đc & thậm chí còn làm tốt hơn.
Liệt kê vài ưu điểm của openwrt để bạn hiểu rõ thêm:
  • Chạy đc đủ loại phần cứng, từ MIPS, ARM, X86...
  • Code cực kỳ gọn nhẹ, ít chiếm tài nguyên hardware.
  • Số lượng soft add-on khủng nhất trong các loại router OS.
  • Tính năng đc cải tiến cập nhật thường xuyên & rất nhanh.
  • Hỗ trợ thiết bị ngoại vi cực tốt, vì nó xài kernel chuẩn đc update thường xuyên.
  • .....còn nhiều mà chưa nhớ ra hết :v
khác biệt lớn nhất: openwrt là Linux, còn pfsense là BSD. Mà network filter trên BSD nói chung hiệu năng tốt hơn hơn mớ hổ lốn trên Linux nhiều. Nếu theo dõi thì thấy bên Linux đập đi xây lại cũng mấy lần rồi, từ netfilter (iptables) sang nftable, gần đây thì mới mang bpf bên BSD sang.

Đây là kiến trúc của netfilter:
Netfilter-packet-flow.svg

Còn đây là pf (trên BSD): https://mailing.openbsd.misc.narkive.com/jtIB9W3w/pf-packet-flow-diagram:i.2.1.full
 
thím thử chạy tcpdump trên cái vlan interface xong chạy nslookup hay request dns coi bị gì.
mình không xài vlan nên cũng không biết nguyên nhân chỗ nào nữa.
Em chuyển về trunk vlan xuống switch rồi, ap cắm vào switch, tất cả vlan đã chạy ok. Để từ từ e mò cái lỗi kia vướng ở chỗ nào.
 
Công ty tôi đang sài pfsense 2.5.0 đây, đợt đú đởn lên 2.5.1 ăn ngập mồm dụ Muti-Wan NAT ếu được lại phải về lại 2.5.0
 
Công ty tôi đang sài pfsense 2.5.0 đây, đợt đú đởn lên 2.5.1 ăn ngập mồm dụ Muti-Wan NAT ếu được lại phải về lại 2.5.0
bên thím dụ sếp ntn mà được xài pfsense thế, mà thím có xài phần cứng của netgate không? hay là tự dựng server lên chạy luôn.
 
Công ty tôi đang sài pfsense 2.5.0 đây, đợt đú đởn lên 2.5.1 ăn ngập mồm dụ Muti-Wan NAT ếu được lại phải về lại 2.5.0

Cái pc router 4 port đang chạy 2.4.5 ngon lành, lên 2.5 lỗi tè le, lên tiếp 2.5.1 lỗi còn kinh hơn nữa phải về lại 2.4.5.

Gửi từ Samsung SM-N920C bằng vozFApp
 
Cái pc router 4 port đang chạy 2.4.5 ngon lành, lên 2.5 lỗi tè le, lên tiếp 2.5.1 lỗi còn kinh hơn nữa phải về lại 2.4.5.

Gửi từ Samsung SM-N920C bằng vozFApp
pfsense bản cũ thì hình như không cài được mấy package mới phải không fen?
tôi thì đang xài 1 WAN (do ở chung cư) nên không được trải nghiệm vụ multi-wan NAT
at3wGHY.png
nên bản mới nhất vẫn chạy được.
 
khác biệt lớn nhất: openwrt là Linux, còn pfsense là BSD. Mà network filter trên BSD nói chung hiệu năng tốt hơn hơn mớ hổ lốn trên Linux nhiều. Nếu theo dõi thì thấy bên Linux đập đi xây lại cũng mấy lần rồi, từ netfilter (iptables) sang nftable, gần đây thì mới mang bpf bên BSD sang.

Đây là kiến trúc của netfilter:
Netfilter-packet-flow.svg

Còn đây là pf (trên BSD): https://mailing.openbsd.misc.narkive.com/jtIB9W3w/pf-packet-flow-diagram:i.2.1.full

pf trên BSD đến thời 10Gbps cũng oải rồi. Giờ xu hướng của software packet processing là mấy giải pháp như VPP DPDK, mà mấy giải pháp này chỉ thấy trên Linux chứ không phải trên BSD. Netgate có TNSR ứng dụng VPP trên Linux nhanh hơn hẳn pfSense. Vài năm trước Netgate bảo pfsense 3.0 cũng sẽ có VPP nhưng không biết giờ thế nào, giờ bọn nó có vẻ bỏ bê pfsense, tập trung vào TNSR cùng với đưa 1 số tính năng ăn tiền lên pfsense plus để bán kiếm tiền.
 
Sửa lần cuối:
Cái pc router 4 port đang chạy 2.4.5 ngon lành, lên 2.5 lỗi tè le, lên tiếp 2.5.1 lỗi còn kinh hơn nữa phải về lại 2.4.5.

Gửi từ Samsung SM-N920C bằng vozFApp
Sang Opnsense thử xem, thực ra cũng chả khác mấy. Nhưng Netgate công khai đì pfsense rồi, dù là nguồn mở nhưng cộng đồng đóng góp vào những tính năng mà cạnh tranh với pfsense plus thì cũng bị loại hết á.
 
bên thím dụ sếp ntn mà được xài pfsense thế, mà thím có xài phần cứng của netgate không? hay là tự dựng server lên chạy luôn.
bác kiếm đại con pc cùi nào chạy cũng được, nhưng công ty thì mua con nào ngon tý, bên mình đang mua qotom mini pc triển cho khách hàng.
 
Sang Opnsense thử xem, thực ra cũng chả khác mấy. Nhưng Netgate công khai đì pfsense rồi, dù là nguồn mở nhưng cộng đồng đóng góp vào những tính năng mà cạnh tranh với pfsense plus thì cũng bị loại hết á.

Opnsense cài rồi nhưng chức năng captive portal dở hơn pfsense.

Gửi từ Samsung SM-N920C bằng vozFApp
 
Mình dùng từ 2.3.5 trở lên đang bị một lỗi khó chịu, khi bị ngắt điện hay bị boot loop, phải cắm màn hình bàn phím vào single use mod để gõ lệnh fix lỗi, ver 2.1.5 thì không bị kiểu này bao giờ
 
Sang Opnsense thử xem, thực ra cũng chả khác mấy. Nhưng Netgate công khai đì pfsense rồi, dù là nguồn mở nhưng cộng đồng đóng góp vào những tính năng mà cạnh tranh với pfsense plus thì cũng bị loại hết á.
trước thấy tây nó bench throughput linux nhanh hơn pf kha khá.
 
Theo em thì khổ tâm với PF làm gì (trước em đú đởn với PF 3 năm đến lúc ra PF 2.5.0 đú đởn update lên rồi đến 2.5.1 thì hỡi ơi dính vụ chạy 2 Wan Nat lỗi tè le nên em bỏ PF chuyển sang RouterOS của Mikrotik (lúc chuyển qua bỡ ngỡ nhiều thứ nhưng chịu khó xem hướng dẫn rồi đâu cũng vào đấy, hiện tại thì thấy RouterOS quá ngon) đến giờ thì mới thấy 3 năm trước sao ngu thế không dùng RouterOS từ trước có phải là ngon rồi không (hồi thấy thấy RouterOS khó cấu hình rồi tốn tiền license nên không dùng chứ em biết có SSD RouterOS license lv6 mà giá có mấy trăm nghìn là em quất rồi, tiếc là lúc đó không biết với thấy tốn $ là không chơi chỉ thích free, đúng là không có gì free mà ngon hết)), chuyển qua chạy RouterOS của Mikrotik là ngon bổ rẻ trong tầm giá rồi (ssd license mikrotik rẻ chán 350k là có 1 cái kèm license lv6 update thoải mái OS rồi) :D. Bác nào quyết tâm bỏ PF qua RouterOS đi sẽ không hối hận về sau - đừng như em bây giờ hối hận hơi muộn.... :(
P/s: tốc độ khởi động của RouterOS thì nhanh xé gió nha các bác, PF không đủ tuổi để so sánh. Còn về độ ngon khi sử dụng thì khỏi chê (bác nào muốn mua thì "hộp" em phát em chỉ chỗ bán cho vì người bán hỗ trợ nhiệt tình lắm, em được người ấy đả thông kinh mạch nên giờ công lực cũng tàm tạm rồi.) :D
 
Sửa lần cuối:
Theo em thì khổ tâm với PF làm gì (trước em đú đởn với PF 3 năm đến lúc ra PF 2.5.0 đú đởn update lên rồi đến 2.5.1 thì hỡi ơi dính vụ chạy 2 Wan Nat lỗi tè le nên em bỏ PF chuyển sang RouterOS của Mikrotik (lúc chuyển qua bỡ ngỡ nhiều thứ nhưng chịu khó xem hướng dẫn rồi đâu cũng vào đấy, hiện tại thì thấy RouterOS quá ngon) đến giờ thì mới thấy 3 năm trước sao ngu thế không dùng RouterOS từ trước có phải là ngon rồi không (hồi thấy thấy RouterOS khó cấu hình rồi tốn tiền license nên không dùng chứ em biết có SSD RouterOS license lv6 mà giá có mấy trăm nghìn là em quất rồi, tiếc là lúc đó không biết với thấy tốn $ là không chơi chỉ thích free, đúng là không có gì free mà ngon hết)), chuyển qua chạy RouterOS của Mikrotik là ngon bổ rẻ trong tầm giá rồi (ssd license mikrotik rẻ chán 350k là có 1 cái kèm license lv6 update thoải mái OS rồi) :D. Bác nào quyết tâm bỏ PF qua RouterOS đi sẽ không hối hận về sau - đừng như em bây giờ hối hận hơi muộn.... :(
P/s: tốc độ khởi động của RouterOS thì nhanh xé gió nha các bác, PF không đủ tuổi để so sánh. Còn về độ ngon khi sử dụng thì khỏi chê (bác nào muốn mua thì "hộp" em phát em chỉ chỗ bán cho vì người bán hỗ trợ nhiệt tình lắm, em được người ấy đả thông kinh mạch nên giờ công lực cũng tàm tạm rồi.) :D
Tuỳ nhu cầu thôi tôi đi ngược lại từ mikrotik lên pfsense sau đó opnsense và không trở lại, do làm được nhiều thứ hơn. Ví dụ riêng DNS thôi thì Unbound hỗ trợ DNS over TLS, split horizon DNS ... Đang có CRS328 chạy được routeros đây tôi cho nó chạy SwOS uplink tới opnsense để route.

Nếu muốn linux router bao nhanh bao mạnh và tiện dụng thì có TNSR cũng của anh netgate, lại còn miễn phí nếu không sử dụng cho mục đích thương mại. Ngoài ra còn Untangle rẻ nhất 50đô một năm layer 7 firewall luôn cho nó máu.
 
Sửa lần cuối:
Tuỳ nhu cầu thôi tôi đi ngược lại từ mikrotik lên pfsense sau đó opnsense và không trở lại, do làm được nhiều thứ hơn. Ví dụ riêng DNS thôi thì Unbound hỗ trợ DNS over TLS, split horizon DNS ... Đang có CRS328 chạy được routeros đây tôi cho nó chạy SwOS uplink tới opnsense để route.

Nếu muốn linux router bao nhanh bao mạnh và tiện dụng thì có TNSR cũng của anh netgate, lại còn miễn phí nếu không sử dụng cho mục đích thương mại. Ngoài ra còn Untangle rẻ nhất 50đô một năm layer 7 firewall luôn cho nó máu.
Những thứ anh nói "do làm được nhiều thứ hơn" thì hiện tại RouterOS của Mikrotik làm được hết nha (DNS over TLS, split horizon DNS....). Về phần hostpot (captive portal của PF hoặc Opensen) nếu đem so sánh thì RouterOS là trùm về khoảng này.
Còn con CRS328 thì thuần túy nó là SW rồi, mặc dù chạy đc RouterOS nhưng CPU yếu nhớt thì hiệu năng sao mà ngon được (còn thua cả 750RG3).
Về phần TNSR của anh Netgate thì cấu hình bằng CLI, không có GUI thì anh em như Voz ai mà dùng :D
 
Sửa lần cuối:
Theo em thì khổ tâm với PF làm gì (trước em đú đởn với PF 3 năm đến lúc ra PF 2.5.0 đú đởn update lên rồi đến 2.5.1 thì hỡi ơi dính vụ chạy 2 Wan Nat lỗi tè le nên em bỏ PF chuyển sang RouterOS của Mikrotik (lúc chuyển qua bỡ ngỡ nhiều thứ nhưng chịu khó xem hướng dẫn rồi đâu cũng vào đấy, hiện tại thì thấy RouterOS quá ngon) đến giờ thì mới thấy 3 năm trước sao ngu thế không dùng RouterOS từ trước có phải là ngon rồi không (hồi thấy thấy RouterOS khó cấu hình rồi tốn tiền license nên không dùng chứ em biết có SSD RouterOS license lv6 mà giá có mấy trăm nghìn là em quất rồi, tiếc là lúc đó không biết với thấy tốn $ là không chơi chỉ thích free, đúng là không có gì free mà ngon hết)), chuyển qua chạy RouterOS của Mikrotik là ngon bổ rẻ trong tầm giá rồi (ssd license mikrotik rẻ chán 350k là có 1 cái kèm license lv6 update thoải mái OS rồi) :D. Bác nào quyết tâm bỏ PF qua RouterOS đi sẽ không hối hận về sau - đừng như em bây giờ hối hận hơi muộn.... :(
P/s: tốc độ khởi động của RouterOS thì nhanh xé gió nha các bác, PF không đủ tuổi để so sánh. Còn về độ ngon khi sử dụng thì khỏi chê (bác nào muốn mua thì "hộp" em phát em chỉ chỗ bán cho vì người bán hỗ trợ nhiệt tình lắm, em được người ấy đả thông kinh mạch nên giờ công lực cũng tàm tạm rồi.) :D

E hèm......

Đang chạy mik 4011 từ hồi nó mới ra.... Có điều khoảng wireguard /openvpn.... Ngu vãi ra, chắc mùa quýt mới có. Chỉ thấy ikev2 là tạm chấp nhận được.

Mà ikev2 chạy 2 đường nó ngu ngu
 

Thống kê chủ đề

Ngày tạo
chienbinhso13,
Người trả lời cuối
h3ti3n,
Trả lời
1.948
Lượt xem
151.053
Quay lại
Lên đầu trang