בזק סיב 5Gb עם ציוד פרטי
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
למי שמעניין אותו, לגבי הבעיה שמוזכרת כאן:
https://htmag.co.il/phpbb/viewtopic.php ... #p3378211+
וירטואליזציה של pfSense / OpnSense על Proxmox - KVM - בקצבים גבוהים - העומס בתוך המכונה הוירטואלית נראה סביר, אבל בצד של ה-host - ליבה אחת או שתיים מגיעות ל-100%. זה לא קורה בהרצה של Linux guests, ששם העומס בתוך ומחוץ למכונה הווירטואלית דומה עד זהה.
הבעיה מתועדת באתרים נוספים.
עידכון: כנראה שהתופעה קשורה ל- KVM, ניסיתי באופן יסודי Hypervisor אחר - BHYVE מעל FreeBSD 15, אין את הבעיה, והביצועים טובים מאד, מעט יותר מאשר KVM, ולפי השוואות באינטרנט - בפעולות בקבצים במכונה ווירטואלית מעל BHYVE הביצועים משמעותית יותר טובים מאשר KVM על Linux. כמו כן BHYVE היא חלק מ- FreeBSD מאז גרסה 10.
מבחינת החסרונות - ל-BHYVE אין ממשק גרפי מובנה, ופתרונות צד ג' מוגבלים (BVCP).
סיכום: מתאים למי שמריץ pfSense / OpnSense על ווירטואליזציה בקצבים גבוהים ורוצה לקבל מקסימום ביצועים מחומרה קיימת. (וכמובן לא מקבל חום מממשק CLI..)
ה-Host מעבד N305, קצב הורדה מקסימלי לחיבור:
https://htmag.co.il/phpbb/viewtopic.php ... #p3378211+
וירטואליזציה של pfSense / OpnSense על Proxmox - KVM - בקצבים גבוהים - העומס בתוך המכונה הוירטואלית נראה סביר, אבל בצד של ה-host - ליבה אחת או שתיים מגיעות ל-100%. זה לא קורה בהרצה של Linux guests, ששם העומס בתוך ומחוץ למכונה הווירטואלית דומה עד זהה.
הבעיה מתועדת באתרים נוספים.
עידכון: כנראה שהתופעה קשורה ל- KVM, ניסיתי באופן יסודי Hypervisor אחר - BHYVE מעל FreeBSD 15, אין את הבעיה, והביצועים טובים מאד, מעט יותר מאשר KVM, ולפי השוואות באינטרנט - בפעולות בקבצים במכונה ווירטואלית מעל BHYVE הביצועים משמעותית יותר טובים מאשר KVM על Linux. כמו כן BHYVE היא חלק מ- FreeBSD מאז גרסה 10.
מבחינת החסרונות - ל-BHYVE אין ממשק גרפי מובנה, ופתרונות צד ג' מוגבלים (BVCP).
סיכום: מתאים למי שמריץ pfSense / OpnSense על ווירטואליזציה בקצבים גבוהים ורוצה לקבל מקסימום ביצועים מחומרה קיימת. (וכמובן לא מקבל חום מממשק CLI..)
ה-Host מעבד N305, קצב הורדה מקסימלי לחיבור:
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
@itfan , בהמשך לפוסט הזה https://htmag.co.il/phpbb/viewtopic.php ... #p3385592+ , יצאה הגרסה הרשמית של מיקרוטיק - 7.21, וחזרתי על הניסוי על מנת לבדוק עד איזו קצבים יכול CCR2004 לסחוב עם PPPOE וההגדרה החדשה של Receive Packet Steering - RPS. התוצאות מרשימות ביותר וניכר שיפור:...
לא הבחנתי בבעיות כלשהן או פגיעה ביציבות. מסקנה - שיפור ניכר בביצועים עם RPS.
כשרת בדיקה של PPPOE השתמשתי ב- Accel-PPP-NG - כאן:
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
בהמשך, ואחר סיבוב ארוך עם הרבה חומרה, התחושה שלי שהראוטר האולטימטיבי לסביבה ביתית בחיבורים שזמינים היום הוא ה- RB5009:
קומפקטי
קירור פאסיבי, שקט לחלוטין וצריכת הספק נמוכה
תואם ל-SFP במהירות של 2.5G
יציב מאד
יכול לסחוב בקלות גם 5Gbps אם כי נדרש סוויץ׳ מנוהל
תמיכה בקונטיינרים שיכולים להשתמש באיחסון USB
מחיר סביר
עידכונים סדירים ולתקופה ארוכה (נכון לכל הדגמים)
קומפקטי
קירור פאסיבי, שקט לחלוטין וצריכת הספק נמוכה
תואם ל-SFP במהירות של 2.5G
יציב מאד
יכול לסחוב בקלות גם 5Gbps אם כי נדרש סוויץ׳ מנוהל
תמיכה בקונטיינרים שיכולים להשתמש באיחסון USB
מחיר סביר
עידכונים סדירים ולתקופה ארוכה (נכון לכל הדגמים)
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
עוד עידכון בנושא הביצועים, הפעם - ביצועי VPN. השירות הוא NordVPN המאפשר לקבל כתובת IP מקומית במגוון מדינות, ולצאת דרכה לאינטרנט. בין המחשב המקומי של המשתמש לשרת ה- VPN מוקם Wireguard Tunnel. הבדיקה היא לשתי תצורות:
* MikroTik CCR2004-1G-12S-2XS שמסוגל לבצע ניתוב עם PPPOE עד קצבים של 22Gbps
* RouterOS X86 של MikroTik הרץ על N305 8 ליבות. זהו מעבד Alderlake N מודרני יחסית
מדובר באותה מערכת הפעלה, אותה גירסה, אותן הגדרות בדיוק כך שההבדל היחידי הוא הפלטפורמה - X86 מול ARM.
התוצאות:
CCR2004: X86: היה אולי נכון יותר לבצע בדיקה מול מעבדים עם אותו מספר ליבות - במקרה הזה מול N150 אבל זה מה יש.
מסתבר שעבור שימוש VPN כזה עם Wireguard, מעבד x86 מאפשר קצבים גבוהים קרוב לפי 3 ממעבד ARM שנמצא ב- CCR2004
* MikroTik CCR2004-1G-12S-2XS שמסוגל לבצע ניתוב עם PPPOE עד קצבים של 22Gbps
* RouterOS X86 של MikroTik הרץ על N305 8 ליבות. זהו מעבד Alderlake N מודרני יחסית
מדובר באותה מערכת הפעלה, אותה גירסה, אותן הגדרות בדיוק כך שההבדל היחידי הוא הפלטפורמה - X86 מול ARM.
התוצאות:
CCR2004: X86: היה אולי נכון יותר לבצע בדיקה מול מעבדים עם אותו מספר ליבות - במקרה הזה מול N150 אבל זה מה יש.
מסתבר שעבור שימוש VPN כזה עם Wireguard, מעבד x86 מאפשר קצבים גבוהים קרוב לפי 3 ממעבד ARM שנמצא ב- CCR2004
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
עוד אלטרנטיבה מעניינת שרציתי לשתף. בדרך כלל הנטייה הטבעית היא לרכוש ציוד הכי חדש, הכי חזק, עם הכי הרבה אפשרויות. זה בסדר, אחרת בלי שדרוגים התעשייה הייתה מתמוטטת. אפשר גישה שונה:
פלטפורמת LGA2011-V3 היא די וותיקה, מעבדי XEON E5 V4 יצאו בסביבות 2016, ויוצאים משירות בהדרגה, ולכן ניתן להשיג אותם במחירים מאד נמוכים, ויחסית לעלות, עוצמת החישוב שמקבלים היא גבוהה מאד. לדוגמא, 2640V4 עשר ליבות, 20 Threads:
מחיר של כוס קפה ברשת מובילה. את זה אפשר לשדך ללוח (חדש) בעלות של 50 דולר בערך, התומך ב- USB3, NVME. התוצאה:
סוחב בקלות רבה חיבור בזק 5Gbps עם PPPOE.
ולגבי VPN, חיבור Wireguard לשרת בארה"ב ויציאה משם לאינטרנט: די יפה, ויכול לסחוב עוד. וזה עוד מעבד שאיננו מהמהירים ביותר בסדרה, ניתן לרכוש את 2697AV4 עם 16 ליבות -32 Threads בסביבות 30 דולר...
אז למי ולמה זה מתאים, ומה החסרונות:
ניתן לבנות על זה שרת Proxmox מצוין שיוכל לסחוב מספר מכונות ווירטואליות בלי בעיה. הפלטפורמה תומכת ב- DDR4 שהמחירים שלו יותר שפויים בעת האחרונה. הפלטפורמה תומכת ב- 40(!) PCIe Lanes, מספר הסלוטים הפנויים תלוי בדגם של הלוח. פיזור ההספק הנקוב של המעבדים האלה הוא גבוה יחסית, בין 90W ל-140W תלוי בדגם, אך מניסיון בפועל זה הרבה פחות.
הלוחות שניסיתי הם אמינים למדי, למרות המקור הסיני לא נתקלתי בבעיות אמינות, ומה שחשוב שהפונקציות לצורך וירטואליזציה כמו SR-IOV ו-IOMMU grouping ממומשות נכון ועובדות.
אז למי שאין לו בעיה להרכיב דברים ויש מארז קיים וספק בהישג יד ואולי גם זיכרונות DDR4, אז ניתן להרכיב מכונה כזו בלי בעיה ובעלויות נמוכות ביותר.
חסרונות:
* רוב הלוחות הן mATX והמשמעות היא מארז שולחני, זה לא ייכנס בארון תקשורת
* צריכת הספק גבוהה בהשוואה למיני מחשבים מודרניים, והקירור הוא אקטיבי, צריך ואפשר לבחור מאווררים שקטים
* למעבדים הללו מהירות שעון נמוכה יחסית, ולכן יישומים המתבססים על ביצועי Single thread לא יעבדו בצורה אופטימאלית
* זו פלטפורמה של 10 שנים שלא מתפתחת יותר. אין ולא תהיה תמיכה ב- PCIe GEN4 וכו'...
למי שמעניין אותו - יש ערוץ יוטיוב שמפרסם סקירות של לוחות ומעבדים כאלו:
https://www.youtube.com/c/Miyconst
פלטפורמת LGA2011-V3 היא די וותיקה, מעבדי XEON E5 V4 יצאו בסביבות 2016, ויוצאים משירות בהדרגה, ולכן ניתן להשיג אותם במחירים מאד נמוכים, ויחסית לעלות, עוצמת החישוב שמקבלים היא גבוהה מאד. לדוגמא, 2640V4 עשר ליבות, 20 Threads:
מחיר של כוס קפה ברשת מובילה. את זה אפשר לשדך ללוח (חדש) בעלות של 50 דולר בערך, התומך ב- USB3, NVME. התוצאה:
סוחב בקלות רבה חיבור בזק 5Gbps עם PPPOE.
ולגבי VPN, חיבור Wireguard לשרת בארה"ב ויציאה משם לאינטרנט: די יפה, ויכול לסחוב עוד. וזה עוד מעבד שאיננו מהמהירים ביותר בסדרה, ניתן לרכוש את 2697AV4 עם 16 ליבות -32 Threads בסביבות 30 דולר...
אז למי ולמה זה מתאים, ומה החסרונות:
ניתן לבנות על זה שרת Proxmox מצוין שיוכל לסחוב מספר מכונות ווירטואליות בלי בעיה. הפלטפורמה תומכת ב- DDR4 שהמחירים שלו יותר שפויים בעת האחרונה. הפלטפורמה תומכת ב- 40(!) PCIe Lanes, מספר הסלוטים הפנויים תלוי בדגם של הלוח. פיזור ההספק הנקוב של המעבדים האלה הוא גבוה יחסית, בין 90W ל-140W תלוי בדגם, אך מניסיון בפועל זה הרבה פחות.
הלוחות שניסיתי הם אמינים למדי, למרות המקור הסיני לא נתקלתי בבעיות אמינות, ומה שחשוב שהפונקציות לצורך וירטואליזציה כמו SR-IOV ו-IOMMU grouping ממומשות נכון ועובדות.
אז למי שאין לו בעיה להרכיב דברים ויש מארז קיים וספק בהישג יד ואולי גם זיכרונות DDR4, אז ניתן להרכיב מכונה כזו בלי בעיה ובעלויות נמוכות ביותר.
חסרונות:
* רוב הלוחות הן mATX והמשמעות היא מארז שולחני, זה לא ייכנס בארון תקשורת
* צריכת הספק גבוהה בהשוואה למיני מחשבים מודרניים, והקירור הוא אקטיבי, צריך ואפשר לבחור מאווררים שקטים
* למעבדים הללו מהירות שעון נמוכה יחסית, ולכן יישומים המתבססים על ביצועי Single thread לא יעבדו בצורה אופטימאלית
* זו פלטפורמה של 10 שנים שלא מתפתחת יותר. אין ולא תהיה תמיכה ב- PCIe GEN4 וכו'...
למי שמעניין אותו - יש ערוץ יוטיוב שמפרסם סקירות של לוחות ומעבדים כאלו:
https://www.youtube.com/c/Miyconst
- asafalfa
-
- חבר פעיל מאוד

- תגובות: 409
- הצטרף: מאי 2006
- מיקום: רעננה
- נתן תודות: 18 פעמים
- קיבל תודות: 24 פעמים
אשמח להבין איך בדיוק כל הנושא הזה עובד .. אז נגיד הרכבת מחשב עם כרטיס רשת מספיק טוב שנותן לך מענה ויכולות מתקדמות של SRIOV או אפילו DPDK .. איך את כל זה אתה מחבר בסוף למודם של חברה א או ב...?21/02/2026 10:24DanielGR כתב: עוד אלטרנטיבה מעניינת שרציתי לשתף. בדרך כלל הנטייה הטבעית היא לרכוש ציוד הכי חדש, הכי חזק, עם הכי הרבה אפשרויות. זה בסדר, אחרת בלי שדרוגים התעשייה הייתה מתמוטטת. אפשר גישה שונה:
פלטפורמת LGA2011-V3 היא די וותיקה, מעבדי XEON E5 V4 יצאו בסביבות 2016, ויוצאים משירות בהדרגה, ולכן ניתן להשיג אותם במחירים מאד נמוכים, ויחסית לעלות, עוצמת החישוב שמקבלים היא גבוהה מאד. לדוגמא, 2640V4 עשר ליבות, 20 Threads:
image.png
מחיר של כוס קפה ברשת מובילה. את זה אפשר לשדך ללוח (חדש) בעלות של 50 דולר בערך, התומך ב- USB3, NVME. התוצאה:
2640-v4.png
סוחב בקלות רבה חיבור בזק 5Gbps עם PPPOE.
ולגבי VPN, חיבור Wireguard לשרת בארה"ב ויציאה משם לאינטרנט:
2640-V4-VPN.png
די יפה, ויכול לסחוב עוד. וזה עוד מעבד שאיננו מהמהירים ביותר בסדרה, ניתן לרכוש את 2697AV4 עם 16 ליבות -32 Threads בסביבות 30 דולר...
אז למי ולמה זה מתאים, ומה החסרונות:
ניתן לבנות על זה שרת Proxmox מצוין שיוכל לסחוב מספר מכונות ווירטואליות בלי בעיה. הפלטפורמה תומכת ב- DDR4 שהמחירים שלו יותר שפויים בעת האחרונה. הפלטפורמה תומכת ב- 40(!) PCIe Lanes, מספר הסלוטים הפנויים תלוי בדגם של הלוח. פיזור ההספק הנקוב של המעבדים האלה הוא גבוה יחסית, בין 90W ל-140W תלוי בדגם, אך מניסיון בפועל זה הרבה פחות.
הלוחות שניסיתי הם אמינים למדי, למרות המקור הסיני לא נתקלתי בבעיות אמינות, ומה שחשוב שהפונקציות לצורך וירטואליזציה כמו SR-IOV ו-IOMMU grouping ממומשות נכון ועובדות.
אז למי שאין לו בעיה להרכיב דברים ויש מארז קיים וספק בהישג יד ואולי גם זיכרונות DDR4, אז ניתן להרכיב מכונה כזו בלי בעיה ובעלויות נמוכות ביותר.
חסרונות:
* רוב הלוחות הן mATX והמשמעות היא מארז שולחני, זה לא ייכנס בארון תקשורת
* צריכת הספק גבוהה בהשוואה למיני מחשבים מודרניים, והקירור הוא אקטיבי, צריך ואפשר לבחור מאווררים שקטים
* למעבדים הללו מהירות שעון נמוכה יחסית, ולכן יישומים המתבססים על ביצועי Single thread לא יעבדו בצורה אופטימאלית
* זו פלטפורמה של 10 שנים שלא מתפתחת יותר. אין ולא תהיה תמיכה ב- PCIe GEN4 וכו'...
למי שמעניין אותו - יש ערוץ יוטיוב שמפרסם סקירות של לוחות ומעבדים כאלו:
https://www.youtube.com/c/Miyconst...
ואז תאימות של QSFP28 ....
אני מת לדעת האם יש לך הרכבה שלמה בראש שעובדת - עם מודם נגיד של סלקום ל 5Gib , מערכת הפעלה או שזה על Windows ומעל זה Hyper-v?
אשמח שמוע את דעתך
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
המטרה היא בניית מערכת שיכולה לבצע ניתוב ו-Firewall בקצבים גבוהים של 5Gbps ומעלה. ישנן מספר החלטות תיכנון שחלקן בלתי תלויות אחת בשניה.22/02/2026 12:20asafalfa כתב: אשמח להבין איך בדיוק כל הנושא הזה עובד .. אז נגיד הרכבת מחשב עם כרטיס רשת מספיק טוב שנותן לך מענה ויכולות מתקדמות של SRIOV או אפילו DPDK .. איך את כל זה אתה מחבר בסוף למודם של חברה א או ב...?
ואז תאימות של QSFP28 ....
אני מת לדעת האם יש לך הרכבה שלמה בראש שעובדת - עם מודם נגיד של סלקום ל 5Gib , מערכת הפעלה או שזה על Windows ומעל זה Hyper-v?
אשמח שמוע את דעתך...
פלטפורמת החומרה, האפשרויות הן:
1. מערכת מבוססת ARM המריצה OpenWRT
2. מוצר מדף, יש לא מעט
3. מערכת מבוססת X86, מיני PC המבוססת על מעבדים לניידים
4. מערכת מבוססת X86, פלטפורמת שרת ומארז שולחני (זו המערכת בהודעה האחרונה ששלחתי)
בהנחה שהולכים על מערכת X86 צריך להחליט על הניתוב וה-Firewall. האפשרויות:
1. OpenWRT
2. PFSense OpenSense
ישנן עוד, אלו העיקריות.
השלב הבא הוא להחליט האם להריץ על Bare metal או וירטואליזציה. לווירטואליזציה יש יתרונות רבים כגון גמישות, אפשרות להריץ מכונות נוספות במקביל וכו׳. ל-Bare metal בדרך כלל ביצועים טובים יותר
אין שום בעיה לבנות מערכת עם QSFP28 בצד ה-LAN, רק צריך להיות יותר ספציפי לגבי התצורה. לכל המתאמים (ONT) המוצעים על ידי הספקיות כיום יש חיבור RJ45 10GBaseT, וניתן לבנות את הנתב כך שיתאים, אוכל כמובן לתת קונפיגורציה מדויקת בהתאם לפרמטרים הנ״ל.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4301
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 898 פעמים
למרות שיכולות וירטואליזציה מתקדמות כמו של SRIOV ואחרות ניתן לממש לא רק מעל Hyper-v, אלה גם במערכות hypervisors , אפילו כמו proxmox, שזה מה שלרוב משתמשים משתמשים ביתיים ושזה המקרה שנדון בשירשור זה, אבל לרוב השימושים של משתמש ביתי, אפילו הכי מתקדם אין שום צורך ביכולות אלו ומספיק לגמרי network virtual stack פשוט של hypervisor זה.22/02/2026 12:20asafalfa כתב: אשמח להבין איך בדיוק כל הנושא הזה עובד .. אז נגיד הרכבת מחשב עם כרטיס רשת מספיק טוב שנותן לך מענה ויכולות מתקדמות של SRIOV או אפילו DPDK .. איך את כל זה אתה מחבר בסוף למודם של חברה א או ב...?
ואז תאימות של QSFP28 ....
אני מת לדעת האם יש לך הרכבה שלמה בראש שעובדת - עם מודם נגיד של סלקום ל 5Gib , מערכת הפעלה או שזה על Windows ומעל זה Hyper-v?
אשמח שמוע את דעתך...
גם לתאימות של QSFP28, לא אמור להיות שום קשר למה שאתה מכנה כ: "מודם נגיד של סלקום ל 5Gib". וזה בגלל, שהמכשירי קצה אלה שמשמשים לחיבורי PON סדירים בישראל, הם לרוב עם ממשקי רשת של עד 10GB ולרוב מנחושת, אז ממשק QSFP28, אם קיים בשרת hypervisor ביתי, הוא בכלל לא מתחבר ישירות לאותו ONU, אלה לפורט UPLINK של מתג ביתי, שיכול לנצל ולאפשר את המהירות של ממשק QSFP28 וה ONT מתחבר כבר לאחד הפורטי גישה של מתג זה, שהוא כבר במהירות נמוכה יותר של כ 10GB. אחרת מבזבזים סתם ולא מנצלים בצורה סבירה פורט QSFP28 מהיר בשרת.
כך שתאימות של QSFP28 צריכה להיות רק, מצד אחד למערכת הפעלה של שרת hypervisor זה, במקרה שלנו לרוב של proxmox, ושאת זה כבר בודקים בשלב שבוחרים את הכרטיס רשת זה ומצד שני למודול QSFP28 שנכנס לפורט זה, שזה יכול להיות מודול DAC או מודול אופטי למשל. וגם את זה מוודאים לפני שרוכשים את החומרה זו.
כך שמשתמשים ביתיים היחידיים בישראל שנדרשים לפורט qsfp28 למהירות חיבור של WAN שלהם, הם רק אלה שנמצאים בניסוי של בזק לרשת HSP ולפי מה שאני יודע, אין כמויות גדולות מדי של משתמשים כאלה.
ואלה שכן מחבורים לניסוי זה, אז יודעים בדיוק איך לממש את החיבור שלהם.
- asafalfa
-
- חבר פעיל מאוד

- תגובות: 409
- הצטרף: מאי 2006
- מיקום: רעננה
- נתן תודות: 18 פעמים
- קיבל תודות: 24 פעמים
אתם בהחלט צודקים – אולי קפצתי מעל הפופיק. בסופו של דבר SFP+ הוא בהחלט מספיק.
באופן אישי, אני די מאוכזב מהחוויה שלי עם ה-Unifi שרכשתי: קניתי אקוסיסטם שלם, כשהמרכזי שבו היה ה-Dream Machine — שלצערי לא הצליח לספק יציבות של אפילו 3.5 Gbps בקו של 5 Gib, שזה מבחינתי מאוד מאכזב ביחס לציפיות.
כרגע אני שואל את עצמי אם בתקציב יחסית נמוך (סביב 3-4 אלף ש״ח) אפשר לבנות מערכת ראוטר חזקה מספיק שתוכל להתמודד עם:
רוחבי פס של 20+ Gbps ב-PPPoE (כי לצערי אצלנו עדיין מרימים ניטובים שעובדים בשיטות של שנות ה-80-90),
יכולת לנהל VPN בקצב העברה של ~7 Gbps,
ואינטגרציה טובה מספיק עם ה-Dream Machine שכבר יש לי — כי חבל לי לזרוק את כל האקוסיסטם לפח.
יש לי כאן כ-23 חיבורים דרך Switch עם PoE+++, ולכן מאוד חשוב לי לשמור על החומרה הזו ולא להתפשר עליה — תחליפים איכותיים עולים לא מעט.
אשמח אם תוכלו להמליץ על פתרון טוב בתקציב הזה (מחשב שישב בחדר שרתים קטן ממש) , שייתן מענה לכל הדרישות שפורטו.
באופן אישי, אני די מאוכזב מהחוויה שלי עם ה-Unifi שרכשתי: קניתי אקוסיסטם שלם, כשהמרכזי שבו היה ה-Dream Machine — שלצערי לא הצליח לספק יציבות של אפילו 3.5 Gbps בקו של 5 Gib, שזה מבחינתי מאוד מאכזב ביחס לציפיות.
כרגע אני שואל את עצמי אם בתקציב יחסית נמוך (סביב 3-4 אלף ש״ח) אפשר לבנות מערכת ראוטר חזקה מספיק שתוכל להתמודד עם:
רוחבי פס של 20+ Gbps ב-PPPoE (כי לצערי אצלנו עדיין מרימים ניטובים שעובדים בשיטות של שנות ה-80-90),
יכולת לנהל VPN בקצב העברה של ~7 Gbps,
ואינטגרציה טובה מספיק עם ה-Dream Machine שכבר יש לי — כי חבל לי לזרוק את כל האקוסיסטם לפח.
יש לי כאן כ-23 חיבורים דרך Switch עם PoE+++, ולכן מאוד חשוב לי לשמור על החומרה הזו ולא להתפשר עליה — תחליפים איכותיים עולים לא מעט.
אשמח אם תוכלו להמליץ על פתרון טוב בתקציב הזה (מחשב שישב בחדר שרתים קטן ממש) , שייתן מענה לכל הדרישות שפורטו.
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
הבעיות של UDM עם PPPOE ידועות ומתועדות. אם שוקלים את האקוסיסטם של יוניפיי, Unify cloud gateway fiber יתמוך בניתוב עד 10Gbps, אך לא מעבר לכך, לא ב-25Gbps ולא בקצבים כאלו של VPN.22/02/2026 19:44asafalfa כתב: אתם בהחלט צודקים – אולי קפצתי מעל הפופיק. בסופו של דבר SFP+ הוא בהחלט מספיק.
באופן אישי, אני די מאוכזב מהחוויה שלי עם ה-Unifi שרכשתי: קניתי אקוסיסטם שלם, כשהמרכזי שבו היה ה-Dream Machine — שלצערי לא הצליח לספק יציבות של אפילו 3.5 Gbps בקו של 5 Gib, שזה מבחינתי מאוד מאכזב ביחס לציפיות.
כרגע אני שואל את עצמי אם בתקציב יחסית נמוך (סביב 3-4 אלף ש״ח) אפשר לבנות מערכת ראוטר חזקה מספיק שתוכל להתמודד עם:
רוחבי פס של 20+ Gbps ב-PPPoE (כי לצערי אצלנו עדיין מרימים ניטובים שעובדים בשיטות של שנות ה-80-90),
יכולת לנהל VPN בקצב העברה של ~7 Gbps,
ואינטגרציה טובה מספיק עם ה-Dream Machine שכבר יש לי — כי חבל לי לזרוק את כל האקוסיסטם לפח.
יש לי כאן כ-23 חיבורים דרך Switch עם PoE+++, ולכן מאוד חשוב לי לשמור על החומרה הזו ולא להתפשר עליה — תחליפים איכותיים עולים לא מעט.
אשמח אם תוכלו להמליץ על פתרון טוב בתקציב הזה (מחשב שישב בחדר שרתים קטן ממש) , שייתן מענה לכל הדרישות שפורטו....
מה שכן יכול להתאים זה מחשב מיני MS-01 Minisforum עם מעבד 13900H, . לדגם הזה ישנו סלוט של PCIE x8 שיוכל לקבל כרטיס מלנוקס MCX4121a עם שני פורטים של SFP28. הרצה של OpenWRT ללא ווירטואליזציה קרוב לוודאי תתמוך במהירות הזו, ואם בכל זאת מממשים ווירטואליזציה צריך לבצע Passtrough של כרטיס הרשת.
לגבי PFSENSE/OpenSense בקצבים כאלו - לא בדקתי, הפלטפורמה הזו פחות יעילה מ-OpenWRT.
לגבי אינטגרציה עם Unifi, אין, אבל תוכל לנהל את הציוד של Unify דרך Unify controler
- Jabberwock
-
- חבר ותיק

- תגובות: 1301
- הצטרף: יולי 2024
- נתן תודות: 68 פעמים
- קיבל תודות: 157 פעמים
עוד קונה מאוכזב.22/02/2026 19:44asafalfa כתב: באופן אישי, אני די מאוכזב מהחוויה שלי עם ה-Unifi שרכשתי: קניתי אקוסיסטם שלם...
לכו חזו מפעלות יהוה אשר שם שמות בארץ. משבית מלחמות עד קצה הארץ קשת ישבר וקצץ חנית עגלות ישרף באש.
- ziv67
- חבר פעיל

- תגובות: 62
- הצטרף: נובמבר 2022
- שם מלא: ziv
- מיקום: ישראל
- נתן תודות: 21 פעמים
- קיבל תודות: 9 פעמים
- יצירת קשר:
חושב שעבור קצבים של עד 5 גיגה, גם מערכת מבוססת I7 לא דור אחרון, תעבוד מעולה. אם זה לעסק אז לגמרי משהו יותר רציני , שרת פיצה אולי.
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
אכן כך. האבחנה בין ציוד לעסק או לבית היא חשובה: במידה והעלות של תקלה/תיקון/השבתה היא גבוהה (הכוונה לא רק לעלויות ישירות אלא גם לעקיפות כתוצאה מכך שיש השפעה על פעילות העסק) עדיף לא להרכיב לבד אלא ללכת על Appliance מוכן ובדוק היטב.22/02/2026 21:18ziv67 כתב: חושב שעבור קצבים של עד 5 גיגה, גם מערכת מבוססת I7 לא דור אחרון, תעבוד מעולה. אם זה לעסק אז לגמרי משהו יותר רציני , שרת פיצה אולי....
- sys_admin
-
- חבר מביא חבר

- תגובות: 4301
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 898 פעמים
לא רק ש SFP+ הוא בהחלט מספיק, אלה שבישראל לחיבור ביתי יותר מספיק לשנים הקרובות לחיבור של WAN לנתב, דווקא ה RJ45 במהירות של 10GB. כי הסיים רשת שזמין בישראל לתשתיות אלה, הוא בא עם ממשק נחושת בכלל ולא כמודול SFP+.22/02/2026 19:44asafalfa כתב: אתם בהחלט צודקים – אולי קפצתי מעל הפופיק. בסופו של דבר SFP+ הוא בהחלט מספיק....
לא פעם הסברתי כאן כבר לפני שנים רבות, שליצרנים שונים, כולל גם ל UBNT יש מבחר של מכשירים זולים וטובים וכל אחד יכול לבחור אחת משני אפשרויות אלה.22/02/2026 19:44asafalfa כתב: באופן אישי, אני די מאוכזב מהחוויה שלי עם ה-Unifi שרכשתי: קניתי אקוסיסטם שלם, כשהמרכזי שבו היה ה-Dream Machine — שלצערי לא הצליח לספק יציבות של אפילו 3.5 Gbps בקו של 5 Gib, שזה מבחינתי מאוד מאכזב ביחס לציפיות....
רק מה, נתבים שלהם אף פעם לא היו מהקבוצה של המכשירים הטובים וזה לא השתנה גם לאחרונה.
אתחיל מהדברים המשמחים.22/02/2026 19:44asafalfa כתב: כרגע אני שואל את עצמי אם בתקציב יחסית נמוך (סביב 3-4 אלף ש״ח) אפשר לבנות מערכת ראוטר חזקה מספיק שתוכל להתמודד עם:
רוחבי פס של 20+ Gbps ב-PPPoE (כי לצערי אצלנו עדיין מרימים ניטובים שעובדים בשיטות של שנות ה-80-90),
יכולת לנהל VPN בקצב העברה של ~7 Gbps,
ואינטגרציה טובה מספיק עם ה-Dream Machine שכבר יש לי — כי חבל לי לזרוק את כל האקוסיסטם לפח.
יש לי כאן כ-23 חיבורים דרך Switch עם PoE+++, ולכן מאוד חשוב לי לשמור על החומרה הזו ולא להתפשר עליה — תחליפים איכותיים עולים לא מעט.
אשמח אם תוכלו להמליץ על פתרון טוב בתקציב הזה (מחשב שישב בחדר שרתים קטן ממש) , שייתן מענה לכל הדרישות שפורטו....
אלה, אם כן, אתה הולך להצטרף לאלה שבניסוי של בזק. וזה סיכוי קטן ביותר.
דבר שני, טרמינצייה חיבורי אינטרנט של לקוחות ביתיים בעזרת PPPoE, זה לא דבר שקיים רק בישראל וגם בחו''ל, כאשר אני מתכנן רשתות גישה של ספקי אינטרנט ללקוחות ביתיים, אני הרבה בוחר לממש את כך, שהטרמינצייה תהייה בעזרת PPPoE. זה מחויב המציאות ונותן גמישות לספק ואפשרות לתת שירותים בצורה נוחה יותר בשבילו.
אבל, גם אם החיבורים הביתיים בישראל לא היו ממומשים בעזרת טרמינצייה PPPoE, אז זה לא היה משפיע כלל על הניתובים, שמרימים אותם כמובן כך, שהלקוחות הבייתים מקבלים את השירות best effort שלהם. כך זה היה בשנות ה-80-90 , כך זה היום וכך זה יישאר גם בהמשך, אחרת אין שום היגיון כלכלי ויכולות לשווק חבילות תקשורת עם QoS מוגדר לעסקים.
זה בדיוק, כמו במשלוחים עם מחיר של כמה עשרות דולרים, שיכולים לטייל שבועות ארוכים באותו המרחק שבו החבילה של next business day, שעולה כמה מאות של דולרים תגיע יום למחרת.
ועכשיו לדברים פחות משמחים. בתקציב יחסית נמוך (סביב 3-4 אלף ש״ח) לא ניתן יהיה לבנות מערכת נתב שתספק מהירות ניתוב של 20+ Gbps ב-PPPoE, אלה אולי כ 5GB בקושי ובטח שלא את היכולת לנהל VPN בקצב העברה של ~7 Gbps, אלה של פחות מ 2.5GB.
אבל, אם אתה צריך מוצר מוגמר, שהוא מחשב קטן, לצרכים של מערכת כזו, עם יכולות ניתוב רוחב פס ב טרמינצייה PPPoE, ביצוע NAT וגם FIREWALL במהירות של עד 10G ועם היכולת לנהל VPN בקצב העברה של ~7 Gbps, אז אני כבר שנים שמשתמש ב MS-01 Minisforum עם מעבד 13900H. רק שבטוח שהוא לא יהיה במחיר של תקציב זה שהגדרת.
ולאחרונה יש לו גם מחליף שאני משתמש בו גם לצורך של שרת ביתי וזה MINISFORUM MS-02 Ultra, שכתבתי עליו כאן:
viewtopic.php?t=401373
רק שהוא מן הסתם עוד יותר יקר.
ועכשיו להאקוסיסטם של UBNT, אם רוצים להשתמש בו ולנהל אותו בצורה נוחה, אז יש את ה UniFi OS Server, שאותו גם ניתן להתקין על אחד המכונות הווירטואליות, אם ממשים את כל מה שדיברנו מקודם.
ואם מדברים על זה שיש לך כ-23 חיבורים דרך Switch עם PoE+++ ושמדובר על כך שרק חלק מהם הם במהירות של 10GB וחלק עוד יותר נמוכים, אז במקרה של UBNT, זה מתג שבישראל עולה כ 12 אלף ש''ח וזה ECS-24-PoE, שאני גם משתמש בו הרבה לחיבורים ברשתות ביתיות.
- DanielGR
- גורו רשתות

- תגובות: 1448
- הצטרף: יולי 2023
- שם מלא: DanielG
- מיקום: Israel
- נתן תודות: 217 פעמים
- קיבל תודות: 280 פעמים
אשתף בתצורה שאני מכיר היטב ורצה אצלי.
נתק מיקרוטיק CCR2004-1G-12S-2XS. שני פורטים של SFP28, ובנוסף 12 פורטים של SFP PLUS.
הנתב הזה מסוגל לבצע ניתוב עם PPPOE בקצב של 22Gbps, בדקתי את זה בסביבה שהקמתי עם שרת PPPOE המריץ iPerf, ומחשב לקוח. ראה הודעות קודמות.
ישנם סייגים: זה כאשר לא מבוצע Deep packet inspection, וללא QOS, וכמו כן ביצועי ה-VPN אינם בסף שרשמת, על פי היצרן ניתן להגיע לסביבות 2.6Gbps, IPSEC, בפועל ראיתי פחות.
עם חיבור קיים של 5Gbps בכלל אין בעיה.
לדעתי איכות הבנייה גבוהה, והנתב יציב לחלוטין. כעת אי אפשר לנתק את הדיון מנושא העלות. אם ביצועים כאלה מספיקים אז ניתן לרכוש כזה בסביבות 500 דולר לפני מיסים ומשלוח. האם תוספת הביצועים שצריך מצדיקה מחיר פי 2 או 3? רק השואל יכול לענות על זה.
נתק מיקרוטיק CCR2004-1G-12S-2XS. שני פורטים של SFP28, ובנוסף 12 פורטים של SFP PLUS.
הנתב הזה מסוגל לבצע ניתוב עם PPPOE בקצב של 22Gbps, בדקתי את זה בסביבה שהקמתי עם שרת PPPOE המריץ iPerf, ומחשב לקוח. ראה הודעות קודמות.
ישנם סייגים: זה כאשר לא מבוצע Deep packet inspection, וללא QOS, וכמו כן ביצועי ה-VPN אינם בסף שרשמת, על פי היצרן ניתן להגיע לסביבות 2.6Gbps, IPSEC, בפועל ראיתי פחות.
עם חיבור קיים של 5Gbps בכלל אין בעיה.
לדעתי איכות הבנייה גבוהה, והנתב יציב לחלוטין. כעת אי אפשר לנתק את הדיון מנושא העלות. אם ביצועים כאלה מספיקים אז ניתן לרכוש כזה בסביבות 500 דולר לפני מיסים ומשלוח. האם תוספת הביצועים שצריך מצדיקה מחיר פי 2 או 3? רק השואל יכול לענות על זה.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4301
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 898 פעמים
הכל שאלה של מה השימושים ומה הוא אותו ה I7, לא דור אחרון. למשל, במחשבי MINI PC, לרוב משתמשים במעבדים של מחשבים ניידים, ש I7 כזה יהיה יותר חלש ממעבד I7 למחשב שולחני. דבר שני, לא קיים מעבד אחד בכל דור של I7, אלה שבכל דור ודור יש מגוון של מעבדי I7 עם ביצועים שונים ובגלל כך גם המכירים שונים. גם צריך להבין, אם משתמשים במושג של לא דור אחרון, אז למה מתכוונים. למשל, אם כרגע אנו בדור 14 של מעבדים, אז מתכונים למעבד מדור 13 ? או לאיזה מעבד עתיק מדור 10 למשל?22/02/2026 21:18ziv67 כתב: חושב שעבור קצבים של עד 5 גיגה, גם מערכת מבוססת I7 לא דור אחרון, תעבוד מעולה. אם זה לעסק אז לגמרי משהו יותר רציני , שרת פיצה אולי....
חוץ מזה, ביצועים במערכת כזו משתנים מהשירותים שהים מספקת. למשל, אם זה רק טרמינצייה של חיבור וניתוב, זה דבר אחד. אם זה גם FIREWALL, זה דבר אחר, אם זה גם שרת VPN, זה דבר שלישי ואם זה עוד שירותים מתקדמים, זה כבר עומס אחר לגמרי על מעבד.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4301
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 898 פעמים
אני למשל בכלל לא מאוכזב מהמוצרי UBNT שאני קונה. רק ש... לרוב זה כלל לא המוצרים שנידונים כאן בהקשר זה של אכזבות. רק, הבעיה, שכל המוצרים אלה של יצרן זה שאני קונה, משום מה הם במחירים אחרים לגמרי....
אבל מה שמעצבן באמת זה זה, שלא רק שהם אחרים, אלה גם תמיד גבוהים למוצרי UBNT שאני רוכש.
- ziv67
- חבר פעיל

- תגובות: 62
- הצטרף: נובמבר 2022
- שם מלא: ziv
- מיקום: ישראל
- נתן תודות: 21 פעמים
- קיבל תודות: 9 פעמים
- יצירת קשר:
טוב זה בהחלט תלוי שימוש, כמו שכתבתי אצלי זה שימוש ביתי, וכן לפי ההגדרה שלך דור עתיק , 10:) לא מעבד של מחשבים ניידים אלה נייחים. כן כמובן טרמינציה (חיבור ניתוב ) גם FW ובהמשך הגדרה של VPN עליו. הקו שלי הוא 1G ככה שהוא יעמוד בזה בלי בעיות. במידה ובעתיד אעלה את רוחב הפס של הקו אחליף לחומרה חדשה יותר. בהגדרות הנוכחיות שלי, חיבור ו FW, המעבד משתזף:) לכן סייגתי שלשימוש ביתי זה יכול להספיק בתלות בדרישות מהמערכת ורוחב הפס שאתה משתמש בו, ולעסק , לא משחקים עם פיסי שיהווה נתב.דניאל כתב נכון, או אפליינס או שרת אמיתי.23/02/2026 18:34sys_admin כתב: הכל שאלה של מה השימושים ומה הוא אותו ה I7, לא דור אחרון. למשל, במחשבי MINI PC, לרוב משתמשים במעבדים של מחשבים ניידים, ש I7 כזה יהיה יותר חלש ממעבד I7 למחשב שולחני. דבר שני, לא קיים מעבד אחד בכל דור של I7, אלה שבכל דור ודור יש מגוון של מעבדי I7 עם ביצועים שונים ובגלל כך גם המכירים שונים. גם צריך להבין, אם משתמשים במושג של לא דור אחרון, אז למה מתכוונים. למשל, אם כרגע אנו בדור 14 של מעבדים, אז מתכונים למעבד מדור 13 ? או לאיזה מעבד עתיק מדור 10 למשל?
חוץ מזה, ביצועים במערכת כזו משתנים מהשירותים שהים מספקת. למשל, אם זה רק טרמינצייה של חיבור וניתוב, זה דבר אחד. אם זה גם FIREWALL, זה דבר אחר, אם זה גם שרת VPN, זה דבר שלישי ואם זה עוד שירותים מתקדמים, זה כבר עומס אחר לגמרי על מעבד....
- sys_admin
-
- חבר מביא חבר

- תגובות: 4301
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 898 פעמים
כמו שכבר כתבתי, גם מעבדי I7 עתיקים של דור 10, למחשב שולחני היו שונים. למשל, אם מדובר על מעבד i7 מסוג i7-10700K, אז הוא כן יכול להספיק ללא בעיה לצרכים אלה של קו 1G ואפילו כנראה לחיבור של 2.5G בקושי, אבל, אם מדובר על מעבד מסוג i7-10700T, שגם הוא I7 וגם הוא דור 10, אז הוא כבר יהיה ממש גבולי לנושאים אלה ואת הקו של 1G הוא כן יחזיק לצורך ניתוב ולמעט חוקי FW, אבל, אם מוסיפים לזה כבר גם את שרת VPN ושירותי רשת נוספים, כמו IDS\IPS או נניח QOS, אז רוב הסיכויים שזה כבר יהיה לא מספיק, גם לשימושים ביתיים לחיבור של 1G.24/02/2026 10:31ziv67 כתב: טוב זה בהחלט תלוי שימוש, כמו שכתבתי אצלי זה שימוש ביתי, וכן לפי ההגדרה שלך דור עתיק , 10:) לא מעבד של מחשבים ניידים אלה נייחים. כן כמובן טרמינציה (חיבור ניתוב ) גם FW ובהמשך הגדרה של VPN עליו. הקו שלי הוא 1G ככה שהוא יעמוד בזה בלי בעיות. במידה ובעתיד אעלה את רוחב הפס של הקו אחליף לחומרה חדשה יותר. בהגדרות הנוכחיות שלי, חיבור ו FW, המעבד משתזף:) לכן סייגתי שלשימוש ביתי זה יכול להספיק בתלות בדרישות מהמערכת ורוחב הפס שאתה משתמש בו, ולעסק , לא משחקים עם פיסי שיהווה נתב.דניאל כתב נכון, או אפליינס או שרת אמיתי....
כמובן שלזה צריך גם להוסיף את הנקודה של כרטיסי רשת. אם יש כרטיסי רשת של INTEL מתאימים, שעושים hardware offloading למשימות מסוימות ומפנים עומס זה מהמעבד המרכזי, אז זה סיפור אחד, אבל, אם מדובר על כרטיסי רשת זוועה, מהיצרני פח כמו realtek, אז זה סיפור אחר לגמרי מבחינת עומס על המעבד המרכזי.
נערך לאחרונה על ידי sys_admin ב 24/02/2026 15:40, נערך 2 פעמים בסך הכל.