- Specifické hardwarové požadavky, jako jsou síťové karty PCIe a výkonné procesory pro nepřetržitý provoz.
- Různé metody nasazení, od nativní instalace na hardware až po virtualizaci s Proxmoxem nebo KVM.
- Strategie segmentace sítě pomocí VLAN a konfigurace nezávislých Wi-Fi přístupových bodů.
Máte starý počítač, na který se práší a který už nepoužíváte na hraní her ani na práci? Nevyhazujte ho, protože ze svých starých počítačů můžete vytěžit maximum tím, že je proměníte v mozek vaší domácí sítě . Nastavení vlastního firewallu s OPNsense je fantastické, protože vám umožní nechat za sebou základní routery, které nám vnucují poskytovatelé internetu a které mají tendenci se při malém zatěžování přetížit nebo se v létě přehřát, takže vás nechají uvíznout v nejhorší možné chvíli.
Myšlenkou je využít výkon procesoru počítače, který je výrazně lepší než procesor komerčního routeru, ke správě provozu, filtrování obsahu a segmentaci sítě . Nemusíte být síťový expert, abyste mohli začít, i když musíte být trochu zruční v konfiguraci a vědět, že spotřeba energie bude o něco vyšší než u malého zařízení, ale kontrola, kterou získáte nad svým zabezpečením, je prostě na jiné úrovni.
Hardware potřebný k sestavení domácího routeru

Aby to fungovalo perfektně, nestačí jen tak ledajaký počítač. V ideálním případě potřebujete stolní počítač v provedení tower s volnými sloty PCI Express na základní desce. Zapomeňte na notebooky nebo mini PC, protože potřebujeme připojit fyzické síťové karty. Pro přístup k internetu se důrazně doporučuje vysokorychlostní síťová karta (nejlépe 10 Gb/s), která podporuje současná optická připojení.
Kritickým bodem jsou ethernetové porty. Router potřebuje alespoň dvě rozhraní: jedno pro WAN (to, které se připojuje k modemu poskytovatele internetových služeb) a druhé pro LAN (to, které distribuuje internet do vašeho domu). Pokud chcete bez problémů připojit několik zařízení kabelem, je nejlepší nainstalovat síťovou kartu s více porty (například 4portovou gigabitovou kartu). Tím se zabrání přetížení procesoru při správě každého paketu a zajistí se, že v připojení nebudou žádná úzká hrdla.
Co se týče interních komponent, nemusíte utrácet jmění. Procesor Intel i3, nebo i starší dvoujádrový, je více než dostačující. Důležité je, aby spotřeba energie byla nízká (střední TDP), protože počítač bude zapnutý 24 hodin denně, 7 dní v týdnu. Se 4 GB RAM a malým SSD diskem pro operační systém budete mít více než dost. Trikem, jak ušetřit energii a snížit hlučnost, je snížit rychlost procesoru v BIOSu a pokud možno se obejít bez dedikované grafické karty a použít místo ní integrovanou.
Instalace a nasazení systému

OPNsense je založen na FreeBSD, takže nebudeme používat Windows. K jeho instalaci budete potřebovat USB disk naformátovaný na FAT32, který obsahuje obraz systému (zvolte verzi VGA, abyste na obrazovce viděli, co děláte). Důležité je v BIOSu vypnout funkci Secure Boot , protože FreeBSD s touto možností někdy nefunguje dobře, a ujistit se, že USB disk je prvním bootovacím zařízením.
Během instalace vás systém požádá o vytvoření hesla pro uživatele root; zvolte silné heslo, které nezapomenete. Po instalaci se počítač restartuje a zobrazí se textové menu. Zde je třeba přiřadit síťová rozhraní . Abyste se vyhnuli nejasnostem, připojte kabel ke každému portu a na obrazovce se podívejte, které z nich je aktivní; tím přesně zjistíte, která z nich je vaše WAN a která LAN. WAN obvykle automaticky obdrží IP adresu přes DHCP z routeru vašeho poskytovatele internetových služeb, zatímco LAN bude mít výchozí IP adresu, která je obvykle 192.168.1.1.
Virtualizace: OPNsense na Proxmoxu nebo KVM

Pokud máte výkonnější server, nemusíte celý počítač věnovat pouze firewallu. Můžete využít virtualizaci s Proxmoxem nebo KVM. V Proxmoxu můžete například vytvářet logická rozhraní a mosty pro správu provozu. To je velmi užitečné, pokud chcete segmentovat síť bez nutnosti používat více fyzických síťových karet, protože můžete použít standard 802.1Q k vytváření VLAN (virtuálních sítí).
Ve virtualizovaném prostředí můžete nakonfigurovat síť pro správu (Mgt) tak, aby komunikovala s firewallem, aniž by musela procházet uživatelskou sítí. To je zásadní pro zabezpečení, protože vám to umožňuje omezit přístup správců systému pouze na váš důvěryhodný tým a zabránit tak nic netušícím uživatelům vaší Wi-Fi v přístupu k ovládacímu panelu routeru.
Problém Wi-Fi a segmentace

Háček je v tom, že OPNsense nefunguje dobře s ovladači komerčně dostupných Wi-Fi karet. Nejlepším řešením je proto použití externího přístupového bodu (AP) . Starý router můžete změnit jeho využití tak, že jej nakonfigurujete do „režimu AP“ nebo deaktivujete jeho DHCP server, aby fungoval pouze jako bezdrátový most. Připojte tento AP k jednomu z LAN portů na vašem počítači/routeru a je vše připraveno.
Pokud chcete jít ještě o krok dál, můžete k vytvoření izolovaných sítí použít spravovaný přepínač. Například můžete vyhradit VLAN 50 výhradně pro hostující Wi-Fi nebo IoT zařízení a zcela ji oddělit od vaší pracovní sítě (VLAN 10). V OPNsense budete muset pro každou podsíť nakonfigurovat DHCP server (například Kea) a vytvořit specifická pravidla firewallu , která povolí provoz do WAN, ale blokují komunikaci mezi Wi-Fi sítí a vašimi osobními soubory, a to pomocí posílení domácího laboratoře pomocí VLAN.
Finální konfigurace a jemné doladění
Jakmile se systém spustí, již na počítači nepotřebujete obrazovku ani klávesnici. Vše se spravuje prostřednictvím webového prohlížeče zadáním IP adresy sítě LAN. Prvním krokem je konfigurace odchozího NAT (maskování) , aby zařízení ve vaší interní síti mohla přistupovat k internetu pomocí veřejné IP adresy vaší sítě WAN. Pokud si všimnete, že klienti mají IP adresy, ale nemohou procházet internet, zkontrolujte, zda má server DNS (odchozí) nakonfigurované seznamy přístupu tak, aby naslouchal požadavkům ze všech vašich podsítí.
Nezapomeňte, že OPNsense ve výchozím nastavení blokuje veškerý provoz na nových rozhraních. Budete muset přejít do sekce pravidel a vytvořit pravidlo povolení , které umožní přenos provozu z vaší sítě LAN do sítě WAN. Pokud je váš poskytovatel internetových služeb velmi omezující a používá MAC adresu původního routeru pro něco jiného, můžete MAC adresu v OPNsense naklonovat, abyste systém oklamali a přiměli ho k přiřazení připojení.
Nastavení tohoto systému vám dává úplnou kontrolu nad tím, kdo vstupuje a opouští vaši síť, umožňuje vám spravovat šířku pásma, aby nikdo nezabíral připojení stahováním her, a co je nejdůležitější, pomáhá vám zjistit, jak internet ve skutečnosti funguje u vás doma. I když je spotřeba energie o něco vyšší než u plastového routeru, výpočetní výkon a zabezpečení poskytované specializovaným hardwarem více než kompenzují malé zvýšení vašeho účtu za elektřinu.