Bei mir nicht wikrlich ich bekomme 22 Mbit hin ich kann mir vorstellen das die 3.0 noch mehr Hardware Power benötigt anders kann ich mir es nicht erklären ich werde noch weitere Tests machen bis ich das gewünschte Ergebniss bei mir habe..,
IDS Sehr langsame Performance 2.5.2 und 3 Beta
-
Alexandro1000 -
13. Januar 2014 um 16:12 -
Erledigt
-
-
Zitat von "aender"
Und bei pfSense ist mal per Default gar kein IDS dabei. Das kann man höchstens als Package nachinstallieren. Und dann gibt es eben diesen tollen Punkt um die diskutierte Lösung zu aktivieren. Siehe anbei. Und dann mag noch sein, dass pfSense auf BSD basiert und schon ganz einen anderen Filter für die Firewall-Rules verwendet als die Endian. Die verwenden p0f mit dem sich sogar sogenanntes advanced passive OS/network fingerprinting machen lässt. http://lcamtuf.coredump.cx/p0f3/
Also nicht Äpfel mit Birnen vergleichen
Was hat p0f mit IDS direkt zu tun das verstehe ich nicht? Ich habe die Parameter mal von ipfire ausgelesen config detection: search-method ac-split search-optimize max-pattern-len 20 und die vollen 150 MBIT sind da.
Das einzige was mich bei Endian überzeugt sind die Interzone Regeln und der SMTP Proxy, habe gestern bei der 2.5.1 versucht VPN zum alufen zu bringen allerdings ohne Erflg immer TLS Error undbei der 3.0 kannst du kein HOST Zertifikat ändern nach dem Speichern ist es noch da dann nimmt er wieder das Default Zert ich versteh nicht warum das nicht einfach Admin Freundlicher aufgebaut wird und man dauernd in irgendwelchen Konfigs oder Templates was ändern muss auch die route redirect das der VPN Client extern mit der IP des VPN Servers sichtbar ist muss man manuell eintragen da dies mit der Option Hakerl setzen auch nicht funktioniert ich hab schon Albträume davon. So jetzt hab ich meinen Frust abgelassen :lol: -
p0f hat nichts mit IDS direkt zu tun. Wollte nur sagen, dass die pfSense auf einer komplett anderen Basis läuft. Anderes OS (BSD) andere Filter (p0f) .... und ohne zusätzliche Installation von Packages gar kein SNORT hat.
Zu: max-pattern-len 20
Das bringt Speedmäßig sicher einiges. Allerdings werden Patterns die Snort checkt auf 20 Zeichen gecroppt so wie ich das verstanden hab. Ob das sicherheitstechnisch sinnvoll ist sei mal dahingestellt. Google mal nach: snort max-pattern-len 20
Da spricht einiges für Performance aber einiges aus sicherheitstechnischen Gründen auch dagegen. Ist nur meine schlichte Meinung.Snort ist also sicher nicht der Weisheit letzter Schluss und Suricata ist eine tolle Alternative.
BTW: Deine Probleme mit VPN kann ich nicht nachvollziehen. Hab bei meinen Kunden viele Endian Firewalls (2.4 bis 3.0) draussen bei denen OpenVPN und IPSec keinerlei Probleme macht. Auch nicht zu anderen Herstellern.
-