Post view

insoler社群網站升級到100M/100M,卻因為防火牆校能不足只剩33M

之前有發表過這篇新聞,我們將會把光纖網路從舊的16M/8M一口氣升級到100M/100M!Laughing

insoler社群的光纖網路將升級100M/100M

然而,等到中華電信安裝好100M/100M的光纖網路以後,就真的能跑出100M/100M的效能嗎?Think讓我們來實際測試看看,結果好像還滿不錯,雖然達不到「理論上的100M/100M」數值,但至少也有95M/81M的速度!只不過這是把MacBook Pro電腦直接連接在「光纖集線器」上面,使用「1000M速度的網路」測試出來的結果:

如果是改用「100M」網路線的話,校能會更降低許多嗎?幸好答案是不會降低太多,但似乎會略低一點點。Laughing

但如果把MacBook Pro連接到目前BNW的「雙層防火牆」的內部網路上,再來測試的話,只會跑出33M/25M這種成績了!Shock Horror

顯然我們使用的老舊「防火牆」的校能太差,需要更換「最大防火牆處理能力 : 100 Mbps」以上的防火牆,甚至最好是「最大防火牆處理能力 : 300 Mbps」!因為通常標示「最大防火牆處理能力」就表示是在「沒有過濾檢查」的條件下測試出來的結果,如果增加了一堆防火牆的檢查過濾規則,效能肯定會下降許多,因此需要選購「最大防火牆處理能力 : 300 Mbps」以上的防火牆,實際上比較能跑出真正100M/100M的傳輸效率!Laugh Hand

因為「雙層防火牆」的關係,每一道都會減損一些效能,因此如果直接連接在第一層訪火牆上,會不會好一些?答案當然是肯定的!雖然把MacBook Pro直接「連接在ZyWALL 70的DMZ」網路埠上面,但似乎也沒有好太多!Sigh

前面有提到「增加了一堆防火牆的檢查過濾規則,效能肯定會下降許多」,因此關掉防火牆管理界面的「Firewall」檢查過濾功能,當成普通的「IP分享器」的話,頂多也只能跑出47M/34M的效能。因此這台ZyWALL 70防火牆的最大能力,大約只能應付「50M」光纖網路。Sigh

為了提升防火牆檢查過濾效能,我訂購了一款性能更好的防火牆,但因為防火牆還沒有完全設定好,因此暫時連接在「第二層防火牆」底下。也因此就算是「ZyWALL 70 + FortiGate 110C」仍舊只能跑出43M/32M的「下載/上傳」的速率!因為整個校能都被老舊的「ZyWALL 70」拖垮了!Sigh

這台「FortiGate 110C」防火牆的效能高達「最大防火牆處理能力 : 500 Mbps」就算加上一大堆的檢查過濾條件,應該也只會降低到200Mbps左右,不太可能會低於100Mbps,因此絕對能滿足現在的「100M/100M」或是將來的「200M/200M」的光纖世代的速率。Laughing

最大防火牆處理能力 : 500 Mbps 
最大IPSec VPN 處理能力 : 100 Mbps 
最大防毒處理能力 : 65 Mbps 
最大 IPS 處理能力 : 200 Mbps 
提供介面數 : 2個Copper GigE 10/100/1000 Base-T 8個10/100 Base-T

幸好我們不需要防毒,所以開啟防火牆內藏的防毒功能的話,反而會受到「最大防毒處理能力 : 65 Mbps」的影響,最多也只能跑出65M的速率,這當然不是我們想要的速度。

蘇言霖 10/19/2012 1 3769
Comments
Order by: 
Per page:
 
  •  ayaka: 
     
    我觉得双层没必要,第一层攻破后,就能端口转发了,完全没有设计时的意义
     
     10/19/2012 
    1 point
     
Rate
0 votes
Post info
蘇言霖
「超級懶貓級」社群網站站長
10/19/2012 (2288 days ago)
Actions