Loren Charnley Asked: 2009-06-26 11:24:34 +0800 CST2009-06-26 11:24:34 +0800 CST 2009-06-26 11:24:34 +0800 CST 在 Hyper-V 上运行防火墙 (IPCop) 772 我目前将 IPCop 用于我们的公司防火墙和 VPN。我正在寻找整合一些服务器,并正在考虑将防火墙服务器包括在整合中。我目前计划使用带有 Hyper-V 的 Server 2008 进行虚拟化。有没有人尝试过虚拟化 IPCop?有什么我应该注意的吗?特别是,IPCop 对 NIC 的硬件支持有些有限——VM 会为网卡看到什么硬件? vpn firewall hyper-v ipcop 3 个回答 Voted Tom Newton 2009-06-26T11:39:09+08:002009-06-26T11:39:09+08:00 一般来说,我建议不要虚拟化你的防火墙。这是另一个发生不安全感的地方。Web 过滤器,VPN 集中器,是 - 外围防火墙,否。 不过,我想说的是,如果您要这样做,它可能会起作用。我为 SmoothWall 工作(我们的 GPL 防火墙是 IPCop 的祖父),我们的一些 web 过滤器产品可以使用 hyper-v。 然而,最后我看到,在 linux 下你被限制在一个处理器内核上——所以如果需要高性能,这可能是个问题——尽管一个内核对于简单的防火墙工作来说应该绰绰有余。 Tom Bull 2010-04-17T11:55:05+08:002010-04-17T11:55:05+08:00 去年,我在 Hyper-V 上使用了几个 IPCop VM。对于低吞吐量使用,它们通常可以正常工作。 我遇到了以下问题: 您需要使用“旧版网络适配器”,而不需要使用任何“集成服务”。 一定要关闭与虚拟机共享主机时间的集成服务,这可能会导致一些混乱的问题。 吞吐量非常糟糕。我在 Quad Core 3+Ghz Core 2 机器上运行虚拟化的 IPCop。IPCop 盒仅限于 1 个虚拟 CPU,但处理器使用率远高于预期。禁用 Snort 会有所帮助,并显着减少内存使用量。尽管如此,我得到了大约 20Mbps 的最大吞吐量。我相信这个问题可能与使用旧版网络适配器有关。 IPCop 防火墙在暴露于几个小时的持续大量连接时可能会挂起。我无法诊断出这个问题的根本原因。Web 界面仍然可以访问,并且可以通过此或 Hyper-V 管理界面重置 VM 以解决问题(暂时)。 我还没有为 Hyper-V 虚拟化防火墙找到更好的解决方案。Endian Firewall 似乎显示出更加明显的吞吐量限制(在与上述相同的硬件/VM 设置上低至 5Mbps)。非常欢迎提出更好的解决方案的建议! pepoluan 2011-03-11T04:04:50+08:002011-03-11T04:04:50+08:00 我强烈建议不要与其他系统共享防火墙盒。 也就是说,我确实虚拟化了我的防火墙。使用 XenServer 的 1 个物理盒中的 1 个 VM。我这样做的理由:快照能力和真正的快速恢复(抓住另一个盒子,安装 XenServer,导入 .xva)
一般来说,我建议不要虚拟化你的防火墙。这是另一个发生不安全感的地方。Web 过滤器,VPN 集中器,是 - 外围防火墙,否。
不过,我想说的是,如果您要这样做,它可能会起作用。我为 SmoothWall 工作(我们的 GPL 防火墙是 IPCop 的祖父),我们的一些 web 过滤器产品可以使用 hyper-v。
然而,最后我看到,在 linux 下你被限制在一个处理器内核上——所以如果需要高性能,这可能是个问题——尽管一个内核对于简单的防火墙工作来说应该绰绰有余。
去年,我在 Hyper-V 上使用了几个 IPCop VM。对于低吞吐量使用,它们通常可以正常工作。
我遇到了以下问题:
我还没有为 Hyper-V 虚拟化防火墙找到更好的解决方案。Endian Firewall 似乎显示出更加明显的吞吐量限制(在与上述相同的硬件/VM 设置上低至 5Mbps)。非常欢迎提出更好的解决方案的建议!
我强烈建议不要与其他系统共享防火墙盒。
也就是说,我确实虚拟化了我的防火墙。使用 XenServer 的 1 个物理盒中的 1 个 VM。我这样做的理由:快照能力和真正的快速恢复(抓住另一个盒子,安装 XenServer,导入 .xva)