Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Astaro Performance vs direct connection

We are currently using Astaro 7.401. Our ISP provides a 10 Mb connection on the fiber. If I connect the original ISP router and connect that to my laptop, I get about 9Mb max both up and down (using various speedtest sites, speedtest.net  e.g).

If I connect our Astaro to the fiber and open the firewall completely (allow any traffic to any) I get about the same performance down, but max 4Mb up.

If I try the same test with firewall active, using Astaro's proxy with my browser, I get a huge download (thanks to the cache), but a max 1.7Mb upload. Enabling or disabling virus checks in the HTTP proxy settings does not make a big difference.

I can't explain the difference in Up/Down. We also get user complaints who for instance are using ftp / scp /vpn connections and notice signicifant difference in download/upload speeds (upload is much slower).

Is there a way to find out what is causing this difference or a way to tweak traffic?


This thread was automatically locked due to age.
Parents
  • the 120 isn't going to be able to keep up if you have either less than 5 users or nothing being used except the packet processing engine.
  • the 120 isn't going to be able to keep up if you have either less than 5 users or nothing being used except the packet processing engine.



    I have to disagree with this, as the 120 is designed to handle far more than 5 users. Of course, the main factors of load are going to be either the sheer amount of bandwidth, or the amount of "requests" due to many users and their activity, balanced against the features you have enabled. 

    Just to illustrate this, attached are some screenshots of a 120 i was trying to "break" using a full DS3 45mbit connection. The first is a single user, with nat/PF only, consuming the full connection over SSL. As you can see from the ASG1 shot, which i took after 5-10 minutes of activity, the box isnt breaking a sweat, with less than 8% cpu and only 23% memory usage.

    Then, I enabled IPS with every rule and pattern we currently have in 7.470, including all the extra warning patterns, and performed the same test. This time, the IPS engine took a bit of ram bumping it to 46%, and the processor was kept very busy handling the load, however the throughput was still good for the full line speed of 45 mbits/second) and after a decent period the load on the box wasnt more than about 3-4, which is fully sustainable.

    To show web workload, i shut off the full use of the line (throughput), enabled the http and ftp proxies, and opened 43 different tabs in firefox with dual AV scanning, URL filtering, etc...reloading every 15 seconds. This sort of usage would mimic around 60-80 users based on click rates. Since the clamav engine takes a lot of resources, the load after 20 minutes was about 15 and climbing (though requests were still succeeding, and this scenario proved too much activity to really be sustainable.

    Lastly, I disabled only the clamav engine and moved to single scan, and repated the same test, and this time the unit held perfectly steady and snappy at a load of around 4-5, with the cpu being most of the bottleneck. After another 15 minutes, i had put almost 20,000 requests through the proxy, using around 8-9 mbits/second sustained in doing so (very large sites like cnn, nbc etc... with lots of animations and flash), and the box holds fine.


    Now this isnt real scientific testing like we do in our big testlab, this is me quickly firing up a 120 to see what it can do, and in summary the unit can EASILY filter at a bandwidth rate than most installed-customers use, and depending on features enabled and your configuration, can accomodate far more than 5 users. I wouldn't suggest a 120 for 75 users with all features enabled on a big internet line, but the ASG 110/120 easily meets its target base of the 10-75 users it is supposed to handle.

    I just wanted to post some screenshots for those who don't have the line speed or the testing tools to do it themselves...


  • Just to illustrate this, attached are some screenshots of a 120 i was trying to "break" using a full DS3 45mbit connection. 


    I am jealous.....I only have a 15mb fiber connection at my desk for testing..obviously I am working at the wrong company...[:)]

    Thank you for the screenshots and testing..I was uneasy about some remote locations having too many users but the devices never seemed to perform badly and usually stay up for a min of 6 months at a time...
Reply


  • Just to illustrate this, attached are some screenshots of a 120 i was trying to "break" using a full DS3 45mbit connection. 


    I am jealous.....I only have a 15mb fiber connection at my desk for testing..obviously I am working at the wrong company...[:)]

    Thank you for the screenshots and testing..I was uneasy about some remote locations having too many users but the devices never seemed to perform badly and usually stay up for a min of 6 months at a time...
Children
No Data