התפרסם השדרוג הבא המשמעותי של pfSense

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #1 

לפני כחודש התפרסם מאמר שמבשר על השדרוג הבא עלינו לטובה של מערכת pfSense, שכולל את היכולות של עבודה יעילה הרבה יותר בחיבורי WAN מסוג PPPoE שבשימוש גם בישראל בעיקר לקוחות הפרטיים.

https://www.netgate.com/blog/optimizing ... e-software
במסגרת העדכון במקום המודול של Netgraph ניתן יהיה להשתמש במודול if_pppoe, אשר נכתב במיוחד לצורך המימוש של חיבור PPPoE עם דגש על ביצועים במערכות עם מעבדים מרובי ליבות ובגלל זה אפשר בהם להריץ תהליכים במקביל מאותו המודול תוכנה או מאותו מנהל התקן.

אלה היכולות של if_pppoe :

Multi-Core Optimization: Unlike Netgraph, if_pppoe is designed to leverage multiple CPU cores effectively. It uses Receive Side Scaling (RSS) to distribute packets across cores based on protocol, source/destination addresses, and port numbers. This ensures that a single TCP flow stays on one core—minimizing out-of-order packets—while other cores handle concurrent flows.

Simplified Architecture: By focusing solely on PPPoE, if_pppoe avoids the complexity of supporting arbitrary network functions. This leads to a leaner, faster implementation.

Concurrent Packet Processing: The driver allows simultaneous packet handling in both receive and transmit directions across multiple CPUs. Exclusive operations (e.g., blocking other CPUs) are limited to rare reconfiguration events.

אחרי שימוש של יותר מחודש בגרסאות Beta שכוללות את המודול זה, ניתן להגיד בצורה חד משמעית שהביצועים עלו באותן הפלטפורמות חומרה ושהעומס ירד מהמעבד בהם בצורה משמעותית ביותר.
למשל ניסיתי את המערכת החדשה זו בחיבורים PPPoE של 25Gbps וזה מתפקד מצוין.

כמובן שצריך להפעיל את המודול החדש המדובר בהגדרות של המערכת:

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1457
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 221 פעמים
קיבל תודות: 280 פעמים

שליחה #2 

תודה ל-@sys_admin על השיתוף. אכן השידרוג הזה מטפל בנקודת תורפה של הפלטפורמה. השוותי בין 2.7.2 ל- 2.8.0 Beta עם if_pppoe.

סביבת הבדיקה:
Minisforum, ms-01 13900H
Proxmox VE, Passthrough
WAN - X550
LAN - X710
התקנת ברירת המחדל ללא Tunables
חזרתי מספר פעמים על כל בדיקה לוודא שלא מדובר בדגימה יוצאת דופן

גרסת Release 2.7.2: גרסת 2.8.0 ללא if_pppoe
גרסת 2.8.0 עם if_pppoe
ניכר שיפור, עדיין אין איזון עומס בין הליבות משום מה. (אגב עם Opensense ו-RSS גם האיזון עומס לא מלא)
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #3 

24/05/2025 18:25  
DanielGR כתב:
תודה ל-@sys_admin על השיתוף. אכן השידרוג הזה מטפל בנקודת תורפה של הפלטפורמה. השוותי בין 2.7.2 ל- 2.8.0 Beta עם if_pppoe.

סביבת הבדיקה:
Minisforum, ms-01 13900H
Proxmox VE, Passthrough
WAN - X550
LAN - X710
התקנת ברירת המחדל ללא Tunables
חזרתי מספר פעמים על כל בדיקה לוודא שלא מדובר בדגימה יוצאת דופן

גרסת Release 2.7.2:
2-7-2-pppoe.png

גרסת 2.8.0 ללא if_pppoe

No-if_pppoe.png

גרסת 2.8.0 עם if_pppoe

if_pppoe.png

ניכר שיפור, עדיין אין איזון עומס בין הליבות משום מה. (אגב עם Opensense ו-RSS גם האיזון עומס לא מלא)
...
אין איזון עומס בין הליבות מסיבות רבות. למשל גם Proxmox לפעמים לא מחלק את העומס בצורה שווה בין E-cores ו P-cores במעבדים מסוג שיש במקרה זה. גם המערכת ההפעלה של מכונה וירטואלית מחלקת את העומס לפי לוגיקה שלה וגם מקצה משאבי CPU למודולי תוכנה שונים בצורה לא תמיד שוויונית, לפי שיקולים שונים.
כמובן שבחלק מהשיקולים אלה ניתן להתערב ולקבוע בצורה קשיחה את החלוקה ואת הצורת הקצאת משאבים, אבל לא תמיד זה מומלץ.

sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #4 

שוחררה גרסה 2.8.0-RELEASE עם האפשרויות שהוסברו בדיון זה.


sigamore
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4936
הצטרף: אוגוסט 2006
מיקום: מודיעין
נתן תודות: 516 פעמים
קיבל תודות: 689 פעמים

שליחה #5 

להבנתי, מומלץ להסיר את כל ה Packages טרם ההתקנה. האם אלו שהתקינו כבר את 2.8.0 יכולים לאשר שזה אכן נדרש?
די טעלעוויזיע קאָסטן מיר וועגן פופצן טויזנט פונט !

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1457
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 221 פעמים
קיבל תודות: 280 פעמים

שליחה #6 

31/05/2025 15:14  
sigamore כתב:
להבנתי, מומלץ להסיר את כל ה Packages טרם ההתקנה. האם אלו שהתקינו כבר את 2.8.0 יכולים לאשר שזה אכן נדרש?
...
לא הסרתי, לא נראה שיש בעיה כלשהי, במקרה הזה מדובר בהתקנת ברירת המחדל בסיסית. יש שיפור מינורי בביצועים לעומת הבטא (בהשוואה למה ששלחתי בפוסט קודם)
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #7 

31/05/2025 15:14  
sigamore כתב:
להבנתי, מומלץ להסיר את כל ה Packages טרם ההתקנה. האם אלו שהתקינו כבר את 2.8.0 יכולים לאשר שזה אכן נדרש?
...
בכל המערכות שעשיתי עדכון לא הסרתי את החבילות לפני השדרוג ולא הייתה שום בעיה.

zovirax
סמל אישי של משתמש
חבר במועדון ה-15K
חבר במועדון ה-15K
תגובות: 15945
הצטרף: פברואר 2006
שם מלא: zovirax
נתן תודות: 299 פעמים
קיבל תודות: 330 פעמים

שליחה #8 

האם העדכון גם תקף ל opnsense?

מה עדיף pfsense או opnsense?

כשהיחידה שלי הייתה עם pfsense היה לי את הבעיה של המגבלה ב pppoe של 600Mgb, עברתי ל openwrt.
עם openwrt לא את המגבלה הזאת

יש לי חומרה עתיקה, אבל מתפקדת יופי Intel(R) Celeron(R) CPU J1900@ 1.99GHz
עם 4GB זיכרון

sigamore
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4936
הצטרף: אוגוסט 2006
מיקום: מודיעין
נתן תודות: 516 פעמים
קיבל תודות: 689 פעמים

שליחה #9 

לא נתמך כרגע ב OPNsense.
איזו פלטפורמה טובה יותר ? שְׁאֲלַת מִילְיוֹן הַדּוֹלָר 🙃...
אני עובד עם שתיהן ... pfSense כמערכת ראשית שרצה על חומרה יעודית (Protectli V1410) ו OPNsense שרצה על VM (תחת proxmox) כנתב גיבוי אבל בעיקר כפלטפורמת לימוד והתנסות.
אישית לא מוצא הבדלים משמעותים למעט הממשק שנראה חביב ומודרני יותר ב OPNsense (לי זה מזכיר את ההבדלים הויזואליים בממשק בין TrueNAS ל Unraid), וכמובן תדירות העדכונים של ה OPNsense למול ה pfSense (שוב, אין ספק שהצוות והקהילה מאחורי OPNsense נחושים למופת אבל כמשתמש בייתי אני לא מוצא משהו שבאמת חסר ב pfSense).
ד״א - אם ה openwrt אצלך מתפקדת, מדוע לשקול מעבר ?
די טעלעוויזיע קאָסטן מיר וועגן פופצן טויזנט פונט !

zovirax
סמל אישי של משתמש
חבר במועדון ה-15K
חבר במועדון ה-15K
תגובות: 15945
הצטרף: פברואר 2006
שם מלא: zovirax
נתן תודות: 299 פעמים
קיבל תודות: 330 פעמים

שליחה #10 

לא עדכנתי ארבע שנים. חשבתי להתקדם ל OPNsense

sigamore
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4936
הצטרף: אוגוסט 2006
מיקום: מודיעין
נתן תודות: 516 פעמים
קיבל תודות: 689 פעמים

שליחה #11 

04/07/2025 13:55  
zovirax כתב:
לא עדכנתי ארבע שנים. חשבתי להתקדם ל OPNsense
...
אם כך למה לא ?
הכן בצד דיסק התקנה של openwrt במקביל לגיבוי מלא של המערכת (על כל צרה) והתקן את ה OPNsense.
מיד אחרי ההתקנה הראשונית, הנתב פונקציונלי לחלוטין (אפילו ללא מעבר על ה wizard).
מה שכן -- כאמור בדוק שוב את נושא ה pppoe עם ה OPNsense.
אני עם חיבור סיבים P2P אז העניין לא אקוטי. אצלך, אולי שווה דווקא לנסות שוב את ה pfSense עכשיו בגרסא 2.8 ....
די טעלעוויזיע קאָסטן מיר וועגן פופצן טויזנט פונט !

MrYair
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 3843
הצטרף: אוקטובר 2011
נתן תודות: 8 פעמים
קיבל תודות: 373 פעמים

שליחה #12 

אני עברתי ל opnsense יש כמה תוספים שחסרים ב pfsense כמו crowdsec ו maltrail
מעבר לזה הממשק ממש נוח ועדכונים יותר תקופתיים,

pfsense גם מערכת מעולה השתמשתי בה שנים הבעיה איתם זה הדרך אליה הם הולכים
וזה כסף,בגרסת ה ce זה סוג של סביבת ניסוי כשה ce יציבה מוציאים גרסת פלוס יציבה,
פעם היו נותנים את הפלוס חינם לשימוש ביתי עד שקלטו את הקומבינה שאנשים היו עושים
סגרו תברז.

ואגב ב opnsense כן אפשר להגדיר 2 Tunables וה opnsense יודע לנצל את כל הליבות אם pppoe.

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1457
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 221 פעמים
קיבל תודות: 280 פעמים

שליחה #13 

עוד מידע מועיל בנושא בפוסט הזה והפוסטים העוקבים:

viewtopic.php?t=391405&start=120#p3338998+
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #14 

04/07/2025 10:46  
zovirax כתב:
האם העדכון גם תקף ל opnsense?

מה עדיף pfsense או opnsense?

כשהיחידה שלי הייתה עם pfsense היה לי את הבעיה של המגבלה ב pppoe של 600Mgb, עברתי ל openwrt.
עם openwrt לא את המגבלה הזאת

יש לי חומרה עתיקה, אבל מתפקדת יופי Intel(R) Celeron(R) CPU J1900@ 1.99GHz
עם 4GB זיכרון
...
יש מגוון רב של שיקולים לכאן ולכאן, שהסיכום שלהם יכול לכל אחד לגרום לבחור מערכת אחת מול השנייה. למשל pfSense בגרסאות עדכניות מבוסס על מערכת הפעלה FREEBSD חדשה יותר מסדרת 15 ו opnsense לעומתו מבוססת על גרסה ישנה יותר של מערכת ההפעלה זה, מסדרה של 14:
זה למשל יכול להיות חשוב למי שנדרש לביצועים מתקדמים יותר שזמינים במערכת הפעלה החדשה ולתמיכה בסט רכיבים ובהתקנים חדשים יותר שנתמכים במערכת הפעלה חדשה יותר.
מצד שני, למשימות אחרות יהיה מי שיבחר את opnsense בגלל אפשרויות שנדרשות במקרה שלו.
למשל בגרסת CE של pfSense לא קיימת תמיכה ב DCO ובגרסה חינמית של opnsense, כן קיימת תמיכה באפשרות זו ב OpenVPN .

בכל מקרה, במקרה שלך, מדובר על חומרה ישנה וחלשה ביותר, שרק, שמראש לא הייתה אמורה לשמש למהירויות של יותר מ 200M במערכות אלה. כך שאם אתה משאיר אותה, רק תוך כדי בדיקה תוכל לדעת, אם היא מספיקה למה שאתה צריך.
מצד שני, OpenWRT מראש מכוונת לחומרה חלשה ביותר. ומצד השני, בגלל כך, גם חסרות לה אפשרויות מתקדמות יותר, שדורשות משאבי חומרה רבים יותר.

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #15 

עד לפני דקה וחצי, pfsense היו על גירסה ישנה יותר של freebsd. עניין של זמן שopnsense יהיה על גירסה חדשה יותר, ובקצב העדכונים של pfsense, הם גם יפתחו פער.

zovirax
סמל אישי של משתמש
חבר במועדון ה-15K
חבר במועדון ה-15K
תגובות: 15945
הצטרף: פברואר 2006
שם מלא: zovirax
נתן תודות: 299 פעמים
קיבל תודות: 330 פעמים

שליחה #16 

05/07/2025 10:48  
sys_admin כתב:
יש מגוון רב של שיקולים לכאן ולכאן, שהסיכום שלהם יכול לכל אחד לגרום לבחור מערכת אחת מול השנייה. למשל pfSense בגרסאות עדכניות מבוסס על מערכת הפעלה FREEBSD חדשה יותר מסדרת 15 ו opnsense לעומתו מבוססת על גרסה ישנה יותר של מערכת ההפעלה זה, מסדרה של 14:
זה למשל יכול להיות חשוב למי שנדרש לביצועים מתקדמים יותר שזמינים במערכת הפעלה החדשה ולתמיכה בסט רכיבים ובהתקנים חדשים יותר שנתמכים במערכת הפעלה חדשה יותר.
מצד שני, למשימות אחרות יהיה מי שיבחר את opnsense בגלל אפשרויות שנדרשות במקרה שלו.
למשל בגרסת CE של pfSense לא קיימת תמיכה ב DCO ובגרסה חינמית של opnsense, כן קיימת תמיכה באפשרות זו ב OpenVPN .

בכל מקרה, במקרה שלך, מדובר על חומרה ישנה וחלשה ביותר, שרק, שמראש לא הייתה אמורה לשמש למהירויות של יותר מ 200M במערכות אלה. כך שאם אתה משאיר אותה, רק תוך כדי בדיקה תוכל לדעת, אם היא מספיקה למה שאתה צריך.
מצד שני, OpenWRT מראש מכוונת לחומרה חלשה ביותר. ומצד השני, בגלל כך, גם חסרות לה אפשרויות מתקדמות יותר, שדורשות משאבי חומרה רבים יותר.
...
מה הכוונה 200M?

sys_admin פותח השרשור
חבר מביא חבר
חבר מביא חבר
תגובות: 4306
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 901 פעמים

שליחה #17 

05/07/2025 14:05  
zovirax כתב:
מה הכוונה 200M?
...
הכוונה לחיבורי WAN עד 200Mbps או ל 0.2Gbps לכל היותר. :lol:

OMRIJ
חבר ותיק
חבר ותיק
תגובות: 2655
הצטרף: מרץ 2007
נתן תודות: 40 פעמים
קיבל תודות: 349 פעמים

שליחה #18 

04/07/2025 12:44  
sigamore כתב:
כמשתמש בייתי אני לא מוצא משהו שבאמת חסר ב pfSense
...
בגלל שבארצנו ipv6 קבוע לא נראה באופק
בopnsense יש משהו שלא מצאתי לו תחליף בpfsense
Dynamic IPv6 Host alias
מאפשר לקבוע alias שמתעדכן כשהprefix משתנה ומאפשר לקבוע חוקים בפיירוול בצורה נוחה בipv6

תוסף DDNS שמאפשר להגדיר suffix ולוקח את הprefix מהinterface שאתה בוחר.

זה לא פתרון אידאלי, אבל שני אלו מאפשרים בצורה קלה ונוחה לחשוף שירותים בפרוטוקול ipv6.

כאמור, לא מצאתי פתרון זהה בpfsense (בopenwrt גם הפתרונות האלו קיימים בצורה קצת אחרת)

DanielGR
סמל אישי של משתמש
גורו רשתות
גורו רשתות
תגובות: 1457
הצטרף: יולי 2023
שם מלא: DanielG
מיקום: Israel
נתן תודות: 221 פעמים
קיבל תודות: 280 פעמים

שליחה #19 

מעבר לפרטים שהוזכרו כאן - ישנו סכסוך ועוינות (או לפחות היה) בין Netgate - מפתחת pfSENSE לבין OpenSense. זה הגיע לערכאות משפטיות בגלל שימוש בשם דומיין והשמצות הדדיות . הסיבה באופן לא מפתיע היא כספית, Netgate היו קודמים, ו- OpenSense מנצלים לכאורה את זה שמדובר בקוד פתוח וגוזלים להם הכנסות מגרסאות Premium ושירותים נוספים. מעבר לכך - Netgate משתתפים אקטיביים ותורמים לפיתוח של FreeBSD, וזה לא המצב עם OpenSense. המשמעות? יש הטוענים ששינויים משמעותיים יגיעו קודם ל- pfSense ורק לאחר זמן ל- OpenSense. שאר ההבדלים כפי שצוין בפוסטים הקודמים הם בעיקר הממשק למשתמש ומדיניות העדכונים.

המפתח הוא התאמת החומרה לחיבור והשימוש הנדרש. ביצעתי די הרבה Benchmarks על מנת להשוות בין pfSense/opnSense, OpenWRT, Mikrotik CHR. על מנת להשוות תפוחים לתפוחים עד כמה שניתן מדובר על ניתוב בלבד עם Firewall בתצורת ברירת המחדל בלבד, וללא שירותים נוספים. מבחינת Tuning ב- OpenWRT השתמשתי ב- Packet streering וב- OpnSense - RSS. התוצאות די מובהקות: על אותה חבילת חיבור, העומס על המעבד היה נמוך יותר באופן משמעותי ב- OpenWRT.

כעת אם החומרה מספיק חזקה זה לא ממש משנה אם העומס על המעבד הוא 20% או 50%, אבל זה כן משנה אם החומרה גבולית מבחינת ביצועים. כמו כן ניתן לשפר עוד ולא במעט את הביצועים של OpenWRT על ידי קימפול מחדש עם CFLAGS -O3 ולארכיטקטורת המעבד הספציפית. יש הבדל בביצועים אם משתמשים בווירטואליזציה או לא, במידה וכן עדיף להשתמש ב- Passthrough שהוא פחות נוח אבל יותר יעיל (לכרטיסי רשת)
רשימת הציוד: MikroTik CCR2004-1G-12S+2XS |CRS317-1G-16S-RM | CRS504-4XQ-IN

ChaoscripT
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 919
הצטרף: אוקטובר 2007
שם מלא: חביב
נתן תודות: 102 פעמים
קיבל תודות: 21 פעמים

שליחה #20 

05/07/2025 0:23  
MrYair כתב:
ואגב ב opnsense כן אפשר להגדיר 2 Tunables וה opnsense יודע לנצל את כל הליבות אם pppoe.
...
איך מפעילים?

אני עברתי ל OPNsense מראוטרים של אסוס, רק לאחר זמן הבנתי שבחיבור PPPOE שלרוב הגולשים בארץ יש לא ניתן לנצל את כל הליבות.
אומנם יש לי רק 1 גיגה, 100 מגה העלאה, אבל עדיין. תמיד עדיף שזה יתחלק בין כל הליבות.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”