Nous, c'est lors d'une mise à jours sur un Foundry que l'on s'est fait une grosse frayeur. La mise à jours devait absolument se faire entre 12h et 13h pour diverses raisons, sauf que lors de la mise à jour, la partie permettant la reprisede l'ancienne configuration c'est planté et a concaténé les clés ssh... Résultat, impossible de faire redémarrer l'engin, le soft bloquant sur une ligne trop longue dans le fichier de config...
Il se peut cependant que l'on ait été mal conseillé.
Peut-être pas. J'avoue ne pas avoir une omniscience en matériel réseau, ce n'est pas ma spécialité non plus...
Peut-être qu'a l'époque c'est ce qui convenait le mieux : la gamme 6500 est assez ancienne, les 38xx le sont beaucoup moins.
Nous avons une utilisation très différente, avec une distribution en étoile autour de 2 (bientôt 3) coeurs de réseaux (un Cisco et un Foundry, le 3e est en cours d'étude) tout le routage et le filtrage interne (nous en sommes à environ 200 vlan), plus la commutation entre les chassis de distribution sur des cartes giga fibre. Le filtrage en entrée/sortie de site se fait sur un autre routeur (un 7200) faisant entre autre du bgp entre nos connexions.
Ce qu'il me faudrait par contre c'est un cas d'école
Si tu veux pour comparer avec OpenBSD, notre coeur de réseau principal est un Foundry BigIron 8000 (concurent plus récent du 6500, entièrement sur ASIC, 8 slots) avec 2 cartes management + 8 ports giga fibre et 4 cartes 16 ports giga fibre. Le filtrage est principalement inter-vlan. Il est le même sur (presque) tous les ports mais varie suivant les vlan d'origine et/ou de destination. Il y a environ 250 lignes d'acl réparties en 15 jeux de règles. Pour avoir tester, le tout est non bloquant même en utilisation à fond avec des paquets valides.
La seule fois ou nous avons vu un ralentissement sensible, c'est que le log du filtrage était un peu trop verbeux et lors d'une épidémie virale assez violente, la machine assurant le syslog n'arrivait plus à suivre ; or le Foundry, contrairement au cisco, ne passe pas en passtrough lorsque le filtrage ne suis plus -> le filtrage c'est mis à fonctionner au ralenti en fonction des capacités du syslog. Les logs ont été affinés depuis.
Admettons donc que ma foi en OpenBSD m'a aveuglé et/ou que je ne me rend pas complètement compte de la puissance d'un 6500.
En fait, pour moi le coupable n'est pas du tout OpenBSD mais les limitations matériels de l'architecture PC qui ne permet d'approcher de la performance d'un équipement spécialisé qu'au prix d'une complexification de l'architecture, ce qui rend la solution indigeste.
[^] # Re: Terroriste!?
Posté par sobek . En réponse à la dépêche Comment des vendeurs essaient de breveter les solutions à des failles de sécurité qui leur sont fournies. Évalué à 1.
Nous, c'est lors d'une mise à jours sur un Foundry que l'on s'est fait une grosse frayeur. La mise à jours devait absolument se faire entre 12h et 13h pour diverses raisons, sauf que lors de la mise à jour, la partie permettant la reprisede l'ancienne configuration c'est planté et a concaténé les clés ssh... Résultat, impossible de faire redémarrer l'engin, le soft bloquant sur une ligne trop longue dans le fichier de config...
Il se peut cependant que l'on ait été mal conseillé.
Peut-être pas. J'avoue ne pas avoir une omniscience en matériel réseau, ce n'est pas ma spécialité non plus...
Peut-être qu'a l'époque c'est ce qui convenait le mieux : la gamme 6500 est assez ancienne, les 38xx le sont beaucoup moins.
Nous avons une utilisation très différente, avec une distribution en étoile autour de 2 (bientôt 3) coeurs de réseaux (un Cisco et un Foundry, le 3e est en cours d'étude) tout le routage et le filtrage interne (nous en sommes à environ 200 vlan), plus la commutation entre les chassis de distribution sur des cartes giga fibre. Le filtrage en entrée/sortie de site se fait sur un autre routeur (un 7200) faisant entre autre du bgp entre nos connexions.
Ce qu'il me faudrait par contre c'est un cas d'école
Si tu veux pour comparer avec OpenBSD, notre coeur de réseau principal est un Foundry BigIron 8000 (concurent plus récent du 6500, entièrement sur ASIC, 8 slots) avec 2 cartes management + 8 ports giga fibre et 4 cartes 16 ports giga fibre. Le filtrage est principalement inter-vlan. Il est le même sur (presque) tous les ports mais varie suivant les vlan d'origine et/ou de destination. Il y a environ 250 lignes d'acl réparties en 15 jeux de règles. Pour avoir tester, le tout est non bloquant même en utilisation à fond avec des paquets valides.
La seule fois ou nous avons vu un ralentissement sensible, c'est que le log du filtrage était un peu trop verbeux et lors d'une épidémie virale assez violente, la machine assurant le syslog n'arrivait plus à suivre ; or le Foundry, contrairement au cisco, ne passe pas en passtrough lorsque le filtrage ne suis plus -> le filtrage c'est mis à fonctionner au ralenti en fonction des capacités du syslog. Les logs ont été affinés depuis.
Admettons donc que ma foi en OpenBSD m'a aveuglé et/ou que je ne me rend pas complètement compte de la puissance d'un 6500.
En fait, pour moi le coupable n'est pas du tout OpenBSD mais les limitations matériels de l'architecture PC qui ne permet d'approcher de la performance d'un équipement spécialisé qu'au prix d'une complexification de l'architecture, ce qui rend la solution indigeste.