This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Trying to find hardware answers

I have a 10mb connection to the internet and approx.  3200 workstations.  I am seriously considering the Astaro product because it really appears that it will meet my needs.    The problem is I can't find and information on scaling when it comes to number of workstations.   We would obviously install Astaro on our own hardware.     We would use Firewall, Content Filter, NDS Authentication, Filtering using Groups,  Intrusion Detection,  AntiVirus/AntiSpyWare.

I've talked to people who are doing the same thing we want to do but on a smaller scale.   So im asking for help building a box.   

Is it even possible to run all this on one machine for 3200 clients?

Our current filter handles about 2.5 million requests a day and we do about 8mb of traffic to the internet at our peak time. 

I really need some help hope you guys and girls are it.  Thanks.

I should add that even though there are 3200 nodes they wont be connected at the same time.


This thread was automatically locked due to age.
Parents
  • Take a look at the data sheet:
    http://www.astaro.com/content/download/2437/18745/file/Datasheet_asg_overview_en_01032006.pdf

    There are some specs on the hardware appliances; the high-end models can handle 2000 concurrent users, 1,000,000 concurrent connections, ...

    You could buy one of those, or build something similar with a good dual Opteron or Xeon system, with lots of RAM.

    To be honest, with only a 10MBit connection, I don't think you'd need to worry too much.

    Barry
  • scottd,

    my guess is that you will be better off with one of Astaro's hardware solutions.  If you look at how the Astaro software licenses: http://portal.knowledgebase.net/display/2n/kb/article.asp?aid=119934&n=1&s=1 your going to need a fairly large license in order to cover your IP's / sessions.

    When we did the math (but we have not purchased yet) we could get a pair of 220's + maintenance etc. for the price of a single software license.
  • As a reseller, I would probably have you eval the 425 or, more likely, the 5xx units.  THe hardware is robust, and guaranteed to remain compatible with Astaro throughout it's lifecycle... and should handle the load nicely.  Also, licensing costs are a factor, it's often cheaper for our customers to buy the appliance than use the software (with some exceptions).

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Not to spark debate but I am working with a rep from Astaro and a Reseller and they haven't been able to completely clear this up for me.  I work for a K12 school district so license cost is greatly reduced and its cheaper for me to build my own box and license Astaro accordingly.  

    Dell is our prefered vendor so we are looking at the PowerEdge 2800 w/ Dual DualCore 2.8 Xeon w/8gb of RAM and (4) 72.3 15k drives RAID 5 w/Failover.  


    Does anyone know of an installation this large on a single box that I can talk to?
  • scottd,

    my guess is that you will be better off with one of Astaro's hardware solutions.  If you look at how the Astaro software licenses: http://portal.knowledgebase.net/display/2n/kb/article.asp?aid=119934&n=1&s=1 your going to need a fairly large license in order to cover your IP's / sessions.

    When we did the math (but we have not purchased yet) we could get a pair of 220's + maintenance etc. for the price of a single software license.


    Thanks for the reply but I cant get your link to work.
  • The only installations I've dealt with of that size are on Astaro Hardware.  I'd check out the HCL at http://www.astaro.com/kb  to make sure the RAID controller is on the list, and to make sure that your NICs are on that list (those are the most often-overlooked items... if they are not on the HCL, they probably will not work).  As far as raw "horsepower", that configuration sounds fine. Bear in mind that although ASL technically supports SMP, the SQUID proxy that it runs has performance issues when run on a SMP system.  I recommend you load it with the noSMP option.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Incidentally, they have a fully tested Dell machine in that list, a 2850, that would probably suit your needs.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • The stupid KB won't let me link to it.  Here are the details:


    ASL Protected IP's   Concurrent connection limit
     10                           32,000
     25                           64,000
     50                          128,000
     100                         256,000
     250                         512,000
     500                       1,024,000
     unlimited               unlimited


    In our case we needed a lot sessions so that bumped up the license cost.
  • The only installations I've dealt with of that size are on Astaro Hardware.  I'd check out the HCL at http://www.astaro.com/kb  to make sure the RAID controller is on the list, and to make sure that your NICs are on that list (those are the most often-overlooked items... if they are not on the HCL, they probably will not work).  As far as raw "horsepower", that configuration sounds fine. Bear in mind that although ASL technically supports SMP, the SQUID proxy that it runs has performance issues when run on a SMP system.  I recommend you load it with the noSMP option.


    Not sure what SMP exactly means but incedently we are currently running a Squid proxy with come custom filtering software and it seems to handle the load fine.  I know I can't base performance off of that but it looks like a good sign.
Reply
  • The only installations I've dealt with of that size are on Astaro Hardware.  I'd check out the HCL at http://www.astaro.com/kb  to make sure the RAID controller is on the list, and to make sure that your NICs are on that list (those are the most often-overlooked items... if they are not on the HCL, they probably will not work).  As far as raw "horsepower", that configuration sounds fine. Bear in mind that although ASL technically supports SMP, the SQUID proxy that it runs has performance issues when run on a SMP system.  I recommend you load it with the noSMP option.


    Not sure what SMP exactly means but incedently we are currently running a Squid proxy with come custom filtering software and it seems to handle the load fine.  I know I can't base performance off of that but it looks like a good sign.
Children
  • SMP stands for Symettrical Multi-Processing.  Dual-Core Processors and systems with multiple processors are known as SMP systems.  There is no stability issue, etc. when running Squid on a Xeon Dual Core processor with the Dual-Core feature turned off... when you turn it on, Squid can experience a "race" condition, which will cause it to fail.  It's well documented on the Squid web page and in Astaro's Knowledgebase.  Astaro recommends that if you are using an SMP-capable system, and are going to use the HTTP Proxy, that you perform the install of the software using the nosmp switch.  I also believe that the appliances that have SMP-capable hardware in them are running with SMP turned off, for stability reasons, with the Squid Cache.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • SMP stands for Symettrical Multi-Processing.  Dual-Core Processors and systems with multiple processors are known as SMP systems.  There is no stability issue, etc. when running Squid on a Xeon Dual Core processor with the Dual-Core feature turned off... when you turn it on, Squid can experience a "race" condition, which will cause it to fail.  It's well documented on the Squid web page and in Astaro's Knowledgebase.  Astaro recommends that if you are using an SMP-capable system, and are going to use the HTTP Proxy, that you perform the install of the software using the nosmp switch.  I also believe that the appliances that have SMP-capable hardware in them are running with SMP turned off, for stability reasons, with the Squid Cache.


    Then there is no advantage of having Dual Core processors.  What about Standard Xeons with Hyperthreading?
  • Hyperthreading creates the same issue, it looks like 2 cpu's to the OS.  I'm not saying don't buy such a system (I run one myself), as I'm sure the folks that are doing development work for Squid will eventually fix the stability issue with SMP, and then you can take advantage of it.  Of course, if you're not using the Proxy, the other components (Kernel, etc.) work fine in SMP mode.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Here's an excerpt from the Astaro KB:

    SMP Kernel slows down the HTTP-Proxy
     Product Version: 5.000 or later 
      
    Symptom: 
    If using Astaro Security Linux with an installed SMP kernel, the HTTP-Proxy performance slows down by approx. 50%. 
    Cause: 
    This is a known issue of the current Linux kernel.

    Resolution: 
    If the major task of Astaro Security Linux is to serve as an HTTP-Proxy, you can increase the performance by installing the default Linux kernel.
     


    ----IMHO, this should really read as "there's an issue with Squid AND the SMP Linux Kernel" as other modules aren't affected.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • Here's an excerpt from the Astaro KB:

    SMP Kernel slows down the HTTP-Proxy
     Product Version: 5.000 or later 
      
    Symptom: 
    If using Astaro Security Linux with an installed SMP kernel, the HTTP-Proxy performance slows down by approx. 50%. 
    Cause: 
    This is a known issue of the current Linux kernel.

    Resolution: 
    If the major task of Astaro Security Linux is to serve as an HTTP-Proxy, you can increase the performance by installing the default Linux kernel.
     

    ----IMHO, this should really read as "there's an issue with Squid AND the SMP Linux Kernel" as other modules aren't affected.


    Well that kind of puts a damper on things since the main reason we are looking at the Astaro product is its Filtering ability.

    So it goes back to my original question performance.   Will I still beable to support the same number of users with SMP disabled on the same box?
  • You're taking this wrong... just install the ASG software on your hardware with the NOSMP option (the first screen you see after you boot off the install CD says how to do this).  If you are looking at an appliance (if it's one of the bigger ones with hyperthreading), it will already be setup this way.  It works just fine without SMP enabled, and the bigger units can handle a LOT of requests.  Memory is a key here, we use 512 as a minimum, with 1GB becoming more of a norm lately.  Trust me, it works great.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • You're taking this wrong... just install the ASG software on your hardware with the NOSMP option (the first screen you see after you boot off the install CD says how to do this).  If you are looking at an appliance (if it's one of the bigger ones with hyperthreading), it will already be setup this way.  It works just fine without SMP enabled, and the bigger units can handle a LOT of requests.  Memory is a key here, we use 512 as a minimum, with 1GB becoming more of a norm lately.  Trust me, it works great.



    Thanks for being so patient.    What I am asking is with SMP turned off and the Operating system not able to take advantage of the hyperthreading or dual core performance will Astaro still meet our needs?      From what Im gathering is it will but I need to be sure before I invest $20K into the product.  I realize there are eval units but since school lets out in June and we are in our final weeks I don't know if I have time for a proper test.
  • We've sold (we're preferred resellers) a 425 to a rather large school system... They seem to be pretty happy with it.  I understand your concern about an eval unit, but it only takes about an hour to install one in transparent mode, so you can guage the performance of the content filter.  A note, too:  If you're like a lot of schools we run across, you're probably running Netware.. This integrates beautifully with NDS.  Also, the new version of software, V7, will include a significant enhancement to content filter performance (I know how, but I'm not sure if I can tell that!), but it should be pretty significant.

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.

  • I thought the SMP problems were with the content filtering (Cobion?), not with Squid (caching http proxy).

    I also thought those were fixed in 6.x

    Am I wrong, or is this a different issue?

    Barry
  • I haven't been told that it's been fixed yet... the squid-cache.org website still indicates that SMP operation is not supported (it works, but SMP does it no good).

    CTO, Convergent Information Security Solutions, LLC

    https://www.convergesecurity.com

    Advice given as posted on this forum does not construe a support relationship or other relationship with Convergent Information Security Solutions, LLC or its subsidiaries.  Use the advice given at your own risk.