• Der Fragesteller hat diesen Beitrag als gelöst markiert.
  • Geschlossen

Centro m/ 10Mbit ABER Bridge+Firewall m/ 3Mbit Downstream ?!?

the_phi
Level 2
1 von 10

Wie bereits auf http://supportcommunity.swisscom.ch/… beschrieben ...

 

Bei mir ist dies der Fall:
Zyxel-vDSL-Bridge an Hardware-Firewall. Die Firewall wollte NICHT mittels PPPoE die weitere Verbindung zum BRAS am Vermittlungsknoten aufbauen, mittels DHCP klappt das Ganze aber schon. Allerdings nicht mit der vorherigen Performance im Downstream/Download-Bereich!

Dazu Folgendes in Kürze:

Nach der primären Umstellung von aDSL zu/nach vDSL funzte mit dem Netopia-Centro-AP (Access Point oder kompliziert halt 'Modem-Router-Firewällchen-Switch') alles im regulären Bereich: ~10/1 Mbit/s.

In einem zweiten Schritt re-konfigurierte ich die Netzwerkgeräte (Zyxel-vDSL-Bridge, HW-Firewall) dann auf die klassische Weise, nur diesmal halt via Firewall-DHCP [statt Firewall-PPPoE]. Seitdem erreiche ich leider nur mehr eine Datentransferrate/Bandbreite von ~3/1 Mbit/s (Down/Up).

 

Am Splitter kanns nicht liegen: Es kommt nämlich derselbe bei beiden Konfigurations-Varianten zum Einsatz. Darüber hinaus habe ich bereits zwei weitere Splitter getestet (1x Swisscom, 1x Zyxel) -- ohne positives Ergebnis.

 

Mittlerweile ist von mir übrigens auch das Centro Piccolo "erfolgreich" gebridged worden. Das Bridgen selbst, via Telnet, klappte -- nach dem Firmware-Downgrade (ich verwendete & verwende die Initiator-Firmware 7.86b64 von http://rmsdl.bluewin.ch/motorola/nbxvw786b64.bin) -- problemlos. Nur das Resultat war und ist enttäuschend: Genauso langsam wie vorher mit der Zyxel-Bridge.

 

Langsam glaube ich, es wäre wirklich das Beste, das Zeugs mittels "IP Passthrough" (http://www.ron-berman.com/2011/11/24/motorola-nvg510-help-page-for-att-u-verse-users/) einzurichten. Nur traue ich dem halt einfach nicht. Wieso genau, ist mir entfallen.

 

Könnte möglicherweise iiirgend jeeemand hier einen guten letzten Raaat für mich haben?

HILFREICHSTE ANTWORT1

Akzeptierte Lösungen
Tux0ne
Level 9
6 von 10

Wie ist die Performance wenn du das Swisscom Gateway als Router belässt und die Firewall dahinter hängst (WAN IP via DHCP von Swisscom Gateway)?

Bist du sicher das die Firewall Konfigurations oder Hardwaremässig nicht einfach zu schlapp ist?

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Editiert
9 Kommentare 9
XT
Level 6
Level 6
2 von 10

Da ist bestimmt ein kleiner fehler in der Konfiguration

 

Vielleicht stimmt der MTU Wert nicht?

 

Bei Bluewin VDSL gibts nur noch DHCP. PPP Verbindungen gibts nur noch bei Geschäftskundenabos.

 

Die Initiator Firmware würde ich nicht verwenden. Die ist nur als Zwischenupdate gedacht.

 

lg elchoer

 

 

the_phi
Level 2
3 von 10

... ja, das mit der MTU ist ein guter Hinweis, danke dir! Die ist bei mir momentan auf 1500 Byte gesetzt -- ist schliesslich kein PPPoX, wo irgendein Header subtrahiert werden müsste. Und so ein Ethernet-Frame hat 1500 Byte, also hab ich die MTU auf 1500 Byte gesetzt 😉 Bei PPPoE hatte ich hingegen 1492 Byte, 8 Byte Header fürs PPPoE-Protokoll.

 

Dann wäre da nur noch die Initiator-Firmware! Uff, jetzt ist das Teil damit natürlich schon im Bridge-Modus. Resetten via Hardware-Knöpflein? Geht das?

 

 

XT
Level 6
Level 6
4 von 10

Du kannst ja manuel eine IP geben. Dann ist er aud 192.168.1.1 ansprechbar.

 

Wenn nicht, haben vermutlich die Firewall und der Bridge die gleiche Interne IP. Auch wenn er im Bridgemodus ist geht das nicht!

 

lg elchoer

the_phi
Level 2
5 von 10

... yo, 192.168.1.1 (oder die jeweilige Default-Geräte-LAN-IP) hat bei mir halt bislang jedes Mal nach dem Umschalten in den Bridged-Modus nicht mehr anspringen wollen. Deshalb wohl die Annahme, dass nach dem Umschalten das Gerät seine IP nicht mehr offerieren würde. Aber, nein, Firewall und Bridge haben in meinem LAN andere Netzwerk-Adressen.

Hat jetzt aber "dennoch geklappt": Die etwas neuere Firmware ist drauf, zudem die MTU auf diverse Grössen unterhalb von 1500 Byte gesetzt -- allerdings ändert das an der schlechten Leistung trotzdem kein Mikron!!! *seufzg*

Ich glaube bald, ich werde jetzt mithilfe von Arduino eine eigene vDSL-Bridge zusammenbasteln. Immerhin würde die dann so funktionieren wie sie sollte. Wäre aber leicht aufwendig.

 

Tux0ne
Level 9
6 von 10

Wie ist die Performance wenn du das Swisscom Gateway als Router belässt und die Firewall dahinter hängst (WAN IP via DHCP von Swisscom Gateway)?

Bist du sicher das die Firewall Konfigurations oder Hardwaremässig nicht einfach zu schlapp ist?

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Editiert
the_phi
Level 2
7 von 10

... ah, @Tux0ne, wie hätte ich nur wissen können, dass das teuerste & professionellste Gerät im LAN beim Wechsel von aDSL zu vDSL Probleme verursacht. Immerhin, eine entsprechende Ahnung war ja ursprünglich vorhanden -- wurde allerdings durch die frühzeitige (!) Anfrage direkt beim System-Integrator (!) stark abgeschwächt. Von diesem stammt ja das Gerät. Hätte halt wirklich selber nachschlagen sollen auf bspw. http://www.levantis.ch/… :
Sonicwall TZ150: Deep-Packet-Inspection-Durchsatz (empfohlener Modus) von sage und schreibe lediglich 2,5 Mbit/s. Eine Performance-Optimierung ist bei diesem Teil nicht einmal möglich.
Und das bei einem Apparat, zu  dessen Konfiguration man zuerst ein Jahr lang in der Akademie studieren muss (http://www.sonicwall.com/downloads/SonicWALL_SonicOS_Standard_3.1_Administrators_Guide.pdf)  Tja, das passt ja in den ganzen aDSL-vDSL-Sunrise-Swisscom-Wechsel-Höllentrip, den ich hinter mir habe. Das passt absolut.

 

Du bekommst von mir für diesen Hinweis einen Stern (Kudos nennt man das hier ja) und den Lösungsbonus. Mögen dich diese beiden Dinge virtuell reich und digital unsterblich machen! 😉

 

Gosh, hast du http://www.ipfire.org auf einer eigenen kleinen Hardware-Plattform installiert und geconfigt? Das wäre ja eigentlich auch noch eine Alternative, habe ich eben gesehen!!! Dazu bräuchte man aber das richtige Board. Hättest du da eine Empfehlung? Arduino (http://arduino.cc) reicht dafür ja längst nicht aus.

 

Übrigens, der Link zur Telnet-Bridging-Anleitung auf http://www.server-talk.eu/2010/10/26/how-to-swisscom-dsl-router-in-bridge-mode/ in einem deiner Supportcommunity-Posts half mir sehr.

 

Tux0ne
Level 9
8 von 10

Danke für die Beweihreucherung.

Es hat nun eine Tag gebraucht damit ich mich wieder auf irdischen Spären bewegen kann 😄

 

ipfire ist skalierbar. So kommt es sehr drauf an was du genau brauchst.

Wenn dir einfaches Firewalling und ein bisschen URL-Filter usw reicht, bist du mit einem ALIX Board gut bedient, zu einem vernünftigen Preis.

Der Durchsatz wird hier mehr oder weniger erörtert: http://forum.ipfire.org/index.php/topic,6308.0.html

Auf ALIX kannst du zB.auch pfsense verwenden. Je nach Geschmack, Gebrauch und Glauben.

 

Zu ALIX habe ich im Bezug auf SCTV hier einen Thread. Ansonsten gibts dazu denke ich genügend Anleitungen und eine starke ipfire Community.

http://supportcommunity.swisscom.ch/t5/Diskussionen-zu-PC-Heimnetzwerk/Firewall-Eigenbau-IPFire-alix...

 

Wenn du mehr Leistung baruchst musst du selber was bauen wie in meiner Signatur. Oft wird auch ein ausrangierter PC oder Server verwendet. Ist dann mehr eine Frage des Stromverbrauchs.

 

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
the_phi
Level 2
9 von 10

Hammer, das klingt überzeugend. Immerhin läuft das Zeug im Eigenbau dann performanter als das eingekaufte Schlamassel. Und ist noch dazu modularer, skalierbarer! Merci für den Hinweis & die Links -- klare Luft zum freien Atmen!

 

Da wäre nur noch eine kleine Frage bezüglich Ipfire: Ist das System respektive ist eines der Images so konfiguriert, dass es auch aktuelle Signaturen und derlei regelmässig runterlädt? Oder wäre das zumindest manuell einstellbar? Merci!!!

Tux0ne
Level 9
10 von 10

@the_phi schrieb:

 

Da wäre nur noch eine kleine Frage bezüglich Ipfire: Ist das System respektive ist eines der Images so konfiguriert, dass es auch aktuelle Signaturen und derlei regelmässig runterlädt? Oder wäre das zumindest manuell einstellbar? Merci!!!


 

IDS Signaturen lassen sich von Snort oder emergingthreats.net beziehen. Momentan wird auch Suricata implementiert.

Als AV und Spamfilter lässt sich clamav konfigurieren.

Bei solchen Geschichten würde ich aber vom Einsatz eines ALIX absehen.

Dazu kann die Community auf http://forum.ipfire.org/ sicher bessere Ratschläge geben.

Ich tendiere eher dazu mit Kanonen auf Spatzen zu schiessen.

Jeder ist beim Provider den er verdient
Jeder ist beim Provider den er verdient
Nach oben