Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

UTM Build advice

Hi Guys,

After living with a Virgin Media router for the last few years and then getting a Cisco MX64 on trial to play with (on behalf of my employers) I'm now looking to build a Home UTM as I'm not going back to the V/M POS. After looking at all the sizing advice, I'm still no closer as to what motherboard and processor to get. The build is going to be mini-itx based and I'm working on a serious budget (under £100)

I've got my eye on the following...

Intel Corporation BLKDH61DLB3 Classic Desktop Motherboard Socket LGA1155 (£29.99)
Intel Core i3-2100 3.1Ghz CPU SR05C 3MB SOCKET 1155 LGA1155 (£30)

HDD will be 80 - 160GB 2.5"
Dual Port nic will be one of these  which has an Intel 82546EB / GB chipset (£13) - 


This thread was automatically locked due to age.
Parents
  • Hi all! Yes the hardware with Intel BLKD2500CCE is to slow for 100 MBit Unitymedia cable line, I needed to deactivate IPS. I don't know if Gigabyte GA-J1900N-D3V can handle this.
  • Hi all! Yes the hardware with Intel BLKD2500CCE is to slow for 100 MBit Unitymedia cable line, I needed to deactivate IPS. I don't know if Gigabyte GA-J1900N-D3V can handle this.


    I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.
  • I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.


    no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

Reply
  • I ran Atom D2550 previously and with 12 month aging on IPS, and with proxy, WAF, AV I was still hitting about 90 mbps on a single thread. Not too shabby. 

    I recently got an i-3 3.3 and that thing is just overkill. The response time certainly puts a smile on your face, but it's an overkill for sure. With same setup as above, I get about 400 mbps speeds with snort at 66%, it'll probably max out at 500 mbps on a single thread.


    no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow

Children
  • no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.


    Interesting. That's certainly different from the results I'm seeing. There may be  something else happening, but I'm getting 400+ mbps when testing from testmy.net. (single thread of snort doesn't go above ~70% CPU utilization). 

    Just curious, where are you getting that info from? Personal experience with lab setup and various equipment tests? Or is this officially posted by Sophos somewhere?

    It's difficult to compare apples-to-apples here, due to various settings, locations, and other natural factors.
  • no it won't.  IPS maxes out at 250-300 megabits per thread at 3.5 ghz and that's with the gfastest intel cpu you can get.


    Also, CPU cache makes a big difference with snort. High CPU clock speed helps alleviate issues, it's critical, but not the only thing. 
     
    VRT: Single Threaded Data Processing Pipelines and the Intel Architecture
  • Also, CPU cache makes a big difference with snort. High CPU clock speed helps alleviate issues, it's critical, but not the only thing. 
     
    VRT: Single Threaded Data Processing Pipelines and the Intel Architecture


    I am going by experience of others, sophos ratings for it's UTM system(which i have shown accurate in my own testing and others with much more resources for testing than i).  Keep in mind than in the context of UTM there is more than just IPS running.  There is quite a bit more.  Unless there is either a bypass in place or a misconfiguration you aren't going to see 500 megabit per core in a UTM environment on a single thread without significant hardware and significant users.  In a standalone IPS only system environment you can but in UTM it is highly unlikely without enough ghz and cores and users.

    Owner:  Emmanuel Technology Consulting

    http://etc-md.com

    Former Sophos SG(Astaro) advocate/researcher/Silver Partner

    PfSense w/Suricata, ntopng, 

    Other addons to follow