Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM Build advice

Hi Guys,

After living with a Virgin Media router for the last few years and then getting a Cisco MX64 on trial to play with (on behalf of my employers) I'm now looking to build a Home UTM as I'm not going back to the V/M POS. After looking at all the sizing advice, I'm still no closer as to what motherboard and processor to get. The build is going to be mini-itx based and I'm working on a serious budget (under £100)

I've got my eye on the following...

Intel Corporation BLKDH61DLB3 Classic Desktop Motherboard Socket LGA1155 (£29.99)
Intel Core i3-2100 3.1Ghz CPU SR05C 3MB SOCKET 1155 LGA1155 (£30)

HDD will be 80 - 160GB 2.5"
Dual Port nic will be one of these  which has an Intel 82546EB / GB chipset (£13) - 


This thread was automatically locked due to age.
Parents
  • Hi all! Yes the hardware with Intel BLKD2500CCE is to slow for 100 MBit Unitymedia cable line, I needed to deactivate IPS. I don't know if Gigabyte GA-J1900N-D3V can handle this.
  • Hi all! Yes the hardware with Intel BLKD2500CCE is to slow for 100 MBit Unitymedia cable line, I needed to deactivate IPS. I don't know if Gigabyte GA-J1900N-D3V can handle this.


    I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.
Reply
  • Hi all! Yes the hardware with Intel BLKD2500CCE is to slow for 100 MBit Unitymedia cable line, I needed to deactivate IPS. I don't know if Gigabyte GA-J1900N-D3V can handle this.


    I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.
Children
  • I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.


    no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.


    Interesting. That's certainly different from the results I'm seeing. There may be  something else happening, but I'm getting 400+ mbps when testing from testmy.net. (single thread of snort doesn't go above ~70% CPU utilization). 

    Just curious, where are you getting that info from? Personal experience with lab setup and various equipment tests? Or is this officially posted by Sophos somewhere?

    It's difficult to compare apples-to-apples here, due to various settings, locations, and other natural factors.
  • no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.


    Also, CPU cache makes a big difference with snort. High CPU clock speed helps alleviate issues, it's critical, but not the only thing. 
     
    VRT: Single Threaded Data Processing Pipelines and the Intel Architecture
  • Also, CPU cache makes a big difference with snort. High CPU clock speed helps alleviate issues, it's critical, but not the only thing. 
     
    VRT: Single Threaded Data Processing Pipelines and the Intel Architecture


    I am going by experience of others, sophos ratings for it's UTM system(which i have shown accurate in my own testing and others with much more resources for testing than i).  Keep in mind than in the context of UTM there is more than just IPS running.  There is quite a bit more.  Unless there is either a bypass in place or a misconfiguration you aren't going to see 500 megabit per core in a UTM environment on a single thread without significant hardware and significant users.  In a standalone IPS only system environment you can but in UTM it is highly unlikely without enough ghz and cores and users.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.
    What is your system hardware, I'm looking into purchasing a replacement system/upgrade and although I don't currently have that kind of throughput, I'd rather build a system to grow into vice continue to use my limiting system for much longer.
  • What is your system hardware, I'm looking into purchasing a replacement system/upgrade and although I don't currently have that kind of throughput, I'd rather build a system to grow into vice continue to use my limiting system for much longer.


    what is your lan and wan speeds?  How many devices and what modules of the utm do you wish to use?

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

  • What is your system hardware, I'm looking into purchasing a replacement system/upgrade and although I don't currently have that kind of throughput, I'd rather build a system to grow into vice continue to use my limiting system for much longer.


    I'm using the following:
    Intel DQ77KB Thin Mini-ITX MB, LGA 1155
    i3-2120 (3.3 Ghz), bought used
    4GB RAM
    32GB SSD

    Works for me. I'm a home user with about 17 various devices. 110/10 Comcast line. On average CPU stays at about 0.60%. A bit of an overkill -- but if you care about being able to get full 110 mbps on a single thread, then this setup will work. Before this I had Atom D2550 board with Broadcom NICs, and was getting about 80-90 mbps on a single thread (on that board the CPU averaged about 1.5%).
  • I'm using the following:
    Intel DQ77KB Thin Mini-ITX MB, LGA 1155
    i3-2120 (3.3 Ghz), bought used
    4GB RAM
    32GB SSD

    Works for me. I'm a home user with about 17 various devices. 110/10 Comcast line. On average CPU stays at about 0.60%. A bit of an overkill -- but if you care about being able to get full 110 mbps on a single thread, then this setup will work. Before this I had Atom D2550 board with Broadcom NICs, and was getting about 80-90 mbps on a single thread (on that board the CPU averaged about 1.5%).

    I appreciate the info.  And what you meant to say was you have future-proofed yourself, not overkill.  You never know what will come in the future while that computer still operates.  My local bandwidth can be 50/10 but I only pay for 20/5.  I thankfully do not need to pay for the higher speed yet.

    I'm looking to build my new Sophos system, my current system was tossed together spare parts so having an idea of what components allow good speed will help me decide where I'm headed.

    -Cheers