Über die WEB-Konsole sah ich in die Config files von Snort.
Danke für deine Richtungsgebung.
Aber was da heutzutage steht ist ziemlich anders als damals mit der Zweierversion.
Da erkenne ich keine Parallelen, also bin ich in einer Sackgasse.
Bei meiner Haupt Endian werden die 4 Kerne ausgenutzt, aber immer ein anderer.
Kann natürlich auch gut sein das die Hardwareinformation der Endian auf der Systemseite dazu ungeeignet ist.
Was aber bei meiner zu langsamen Reserve Endian auffiel:
Anschluß WAN 400Mbit- Durchlaß Endian mit Snort gebremst 120Mbit. CPU-100%.
Zweiter Wan Port nochmal 100Mbit dazugenommen - ergab Gesamtdurchsatz 220Mbit.
Daher glaube ich das Snort bei 2 WAN-Zugängen in einem zweiten Task läuft und einen anderen CPU Kern benutzt.
Ok - tolle Erkenntnis - das Snort durch die Software ausgebremst wird ist klar.
Warum aber der Durchsatz nicht vorhersehbar ist bevor die Harware gebaut ist, und was erst mal passiert wenn die mir 1GBit WAN anbieten. Ich trau mich das gar nicht zu nehmen weil die Endian sowieso nicht hinterherkommt.