This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPS slows internet

Currently using 9.350-12 on a dual core AMD CPU with 3GB of RAM, Intel and Marvel Gigabit NICS. Only using the Firewall and IPS.

Time Warner recently bump up the Ultimate speed from 50Mb to 300Mb and with the IPS on I'm only getting 130Mb. The only time I'm getting 300Mb or more is with IPS off. And the CPU consumption doesn't go over 70% when I'm downloading a test file with IPS on. The UTM is for household use only with less than 10 concurrent users. Should I get new hardware for the UTM or are there settings that I can tweak to allow 300Mb throughput with IPS on?


This thread was automatically locked due to age.
Parents
  • Biggest issue you are running into with the IPS is that Sophos uses the single thread snort IPS engine. Single thread means single core utilization. The snort engine is given away freely, but Sophos has to pay sourcefire (purchased by Cisco) for the rules.

    Some Intel CPUs offer offer "turbo boost" which will essentially "turn up the power" of one core while "turning down the power" of other cores. This would help to get faster IPS speeds with the Sophos UTM.

    Also, multi core systems using virtualization, should (in theory) allow a person to take advantage of additional cores.  ie. free vmware or paid vmware vSphere but last I read, the overhead from virtualization greatly diminishes the speeds that the IPS should be capable of getting.

    Once either snort is rewritten to take advantage of multiple cores or Sophos decides to pay extra to use the suricata IPS engine this reoccurring issue will keep happening, every time ISP speeds increase.

    No idea if this answers your questions.  I am sure others on here can give you a reply as far as specs for a new high end system, if you are considering buying/building one.  I do not know if AMD has an equivalent for the Intel Turbo Boost yet, but if you want maximum IPS speeds, without virtualization, get a system a turbo boost cpu of the AMD equivalent.
  • Biggest issue you are running into with the IPS is that Sophos uses the single thread snort IPS engine. Single thread means single core utilization. The snort engine is given away freely, but Sophos has to pay sourcefire (purchased by Cisco) for the rules.

    Some Intel CPUs offer offer "turbo boost" which will essentially "turn up the power" of one core while "turning down the power" of other cores. This would help to get faster IPS speeds with the Sophos UTM.

    Also, multi core systems using virtualization, should (in theory) allow a person to take advantage of additional cores.  ie. free vmware or paid vmware vSphere but last I read, the overhead from virtualization greatly diminishes the speeds that the IPS should be capable of getting.

    Once either snort is rewritten to take advantage of multiple cores or Sophos decides to pay extra to use the suricata IPS engine this reoccurring issue will keep happening, every time ISP speeds increase.

    No idea if this answers your questions.  I am sure others on here can give you a reply as far as specs for a new high end system, if you are considering buying/building one.  I do not know if AMD has an equivalent for the Intel Turbo Boost yet, but if you want maximum IPS speeds, without virtualization, get a system a turbo boost cpu of the AMD equivalent.


    I'm looking to get a used PC off eBay with i7 2600. Do you think that would be sufficient for the IPS? Bare metal or virtualized to maximize the IPS throughput?
Reply
  • Biggest issue you are running into with the IPS is that Sophos uses the single thread snort IPS engine. Single thread means single core utilization. The snort engine is given away freely, but Sophos has to pay sourcefire (purchased by Cisco) for the rules.

    Some Intel CPUs offer offer "turbo boost" which will essentially "turn up the power" of one core while "turning down the power" of other cores. This would help to get faster IPS speeds with the Sophos UTM.

    Also, multi core systems using virtualization, should (in theory) allow a person to take advantage of additional cores.  ie. free vmware or paid vmware vSphere but last I read, the overhead from virtualization greatly diminishes the speeds that the IPS should be capable of getting.

    Once either snort is rewritten to take advantage of multiple cores or Sophos decides to pay extra to use the suricata IPS engine this reoccurring issue will keep happening, every time ISP speeds increase.

    No idea if this answers your questions.  I am sure others on here can give you a reply as far as specs for a new high end system, if you are considering buying/building one.  I do not know if AMD has an equivalent for the Intel Turbo Boost yet, but if you want maximum IPS speeds, without virtualization, get a system a turbo boost cpu of the AMD equivalent.


    I'm looking to get a used PC off eBay with i7 2600. Do you think that would be sufficient for the IPS? Bare metal or virtualized to maximize the IPS throughput?
Children