Van egy régi tornyod, ami porosodik, és amit már nem használsz játékra vagy munkára? Nos, ne dobd ki, mert megteheted... Hozd ki a legtöbbet régi számítógépeidből átalakítva azt a otthoni hálózatod agyaFantasztikus dolog, ha az OPNsense segítségével beállítod a saját tűzfaladat, mivel lehetővé teszi, hogy elhagyd az internetszolgáltatók által ránk erőltetett alapvető routereket, amelyek hajlamosak túlterhelődni, ha kicsit igénybe veszed őket, vagy túlmelegedni nyáron, és a legrosszabb pillanatban is otthagyhatnak.
Az ötlet az, hogy kihasználják egy PC-processzor erejét, amely végtelenül jobb, mint egy kereskedelmi routeré, a forgalom kezelésére. szűrje a tartalmat és szegmentálja a hálózatátNem kell hálózati szakértőnek lenned a kezdéshez, bár némileg ügyesnek kell lenned a konfigurációban, és tisztában kell lenned azzal, hogy az energiafogyasztás valamivel magasabb lesz, mint egy kisebb eszközé, de a biztonságod feletti kontroll egyszerűen egy másik szinten van.
Az otthoni router kiépítéséhez szükséges hardver
Ahhoz, hogy ez tökéletesen működjön, nem akármilyen számítógép elég. Ideális esetben egy olyan toronyra van szükséged, amelyik rendelkezik szabad PCI Express bővítőhelyek az alaplapon. Felejtsük el a laptopokat vagy a Miniket, mivel fizikai hálózati kártyákat kell csatlakoztatnunk. Internet-hozzáféréshez erősen ajánlott egy nagy sebességű hálózati kártya (ideális esetben 10 Gbps), amely támogatja a jelenlegi optikai kábeles kapcsolatokat.
A kritikus pont az Ethernet portok. Egy routernek legalább két interfészre van szüksége: egy a WAN-hoz (amely az internetszolgáltató modemjéhez csatlakozik), és egy másik a LAN-hoz (amely elosztja az internetet az otthonodban). Ha több eszközt szeretnél kábellel csatlakoztatni, komplikációk nélkül, akkor a legjobb, ha telepítesz egy többportos hálózati kártya (például egy 4 portos gigabites kapcsolat). Ez megakadályozza, hogy a processzor túlterhelődjön az egyes csomagok kezelése miatt, és biztosítja, hogy ne legyenek szűk keresztmetszetek a kapcsolatban.
Ami a belső alkatrészeket illeti, nem kell vagyonokat költeni. Egy Intel i3 processzor, vagy akár egy régebbi kétmagos is bőven elég. A lényeg az, hogy a alacsony energiafogyasztás (mérsékelt TDP), mivel a számítógép a nap 24 órájában be lesz kapcsolva. 4 GB RAM-mal és egy kis SSD-vel az operációs rendszerhez bőven lesz elég. Egy trükk az energiatakarékosság és a zajcsökkentés érdekében: Csökkentsd a CPU sebességét a BIOS-ból és ha lehetséges, ne használd a dedikált grafikus kártyát az integrálttal.
Rendszertelepítés és -bevezetés
Az OPNsense FreeBSD-n alapul, így nem fogunk Windowst használni. A telepítéséhez egy FAT32-ben formázott USB-meghajtóra van szükség a rendszerképpel (válassza a VGA verziót, hogy lássa, mit csinál a képernyőn). Az egyik fontos részlet a következő: tiltsa le a Biztonságos rendszerindítást a BIOS-ban, mivel a FreeBSD néha nem működik jól ezzel az opcióval, és győződj meg róla, hogy az USB az elsődleges indítási prioritás.
A telepítés során a rendszer kérni fogja, hogy hozz létre egy jelszót a root felhasználó számára; válassz egy erős jelszót, amelyet nem fogsz elfelejteni. A telepítés után a számítógép újraindul, és egy szöveges módú menübe lépsz. Itt kell hálózati interfészek hozzárendeléseA félreértések elkerülése érdekében csatlakoztasson egy kábelt minden porthoz, és nézze meg a képernyőn, hogy melyik aktiválódik; ez pontosan megmutatja, melyik a WAN és melyik a LAN. Normális esetben a WAN automatikusan kap egy IP-címet DHCP-n keresztül az internetszolgáltató routerétől, míg a LAN az alapértelmezett IP-címet kapja, ami általában 192.168.1.1.
Virtualizáció: OPNsense Proxmoxon vagy KVM-en
Ha erősebb szerverrel rendelkezik, nem kell egy egész PC-t csak a tűzfalnak dedikálnia. Használhat virtualizációt a Proxmox vagy a KVM segítségével. A Proxmoxban például létrehozhat logikai interfészek és hidak a forgalom kezelésére. Nagyon hasznos, ha több fizikai hálózati kártya nélkül szeretné szegmentálni a hálózatot, mivel a 802.1Q szabvány segítségével létrehozhat VLAN-ok (virtuális hálózatok).
Virtualizált környezetben beállíthat egy felügyeleti (Mgt) hálózatot, hogy a felhasználói hálózaton keresztül kommunikáljon a tűzfallal. Ez létfontosságú a biztonság szempontjából, mivel lehetővé teszi a következőket: korlátozza a hozzáférést az adminisztrációhoz a rendszert csak a megbízható csapatodnak osszd meg, megakadályozva, hogy a Wi-Fi-hálózatodon lévő vendégek megpróbáljanak hozzáférni a router kezelőpaneljéhez.
A Wi-Fi és a szegmentáció problémája
Itt a bökkenő: az OPNsense nem működik jól a kereskedelmi forgalomban kapható Wi-Fi kártyák illesztőprogramjaival. Ezért a legjobb megoldás a következő: használjon külső hozzáférési pontot (AP). Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
Ha egy lépéssel tovább szeretne menni, használhat menedzselt switchet elszigetelt hálózatok létrehozására. Például dedikálhatja a VLAN 50 kizárólag Wi-Fi-hez vendégek vagy IoT-eszközök számára, teljesen elkülönítve a munkahelyi hálózattól (VLAN 10). Az OPNsense-ben minden alhálózathoz konfigurálnia kell a DHCP-kiszolgálót (mint a Kea), és létre kell hoznia specifikus tűzfalszabályok amelyek engedélyezik a forgalmat a WAN felé, de blokkolják a kommunikációt a Wi-Fi hálózat és a személyes fájljaid között, egy otthoni laboratórium megerősítése VLAN-nal.
Végső konfiguráció és finomhangolás
A rendszer elindulása után már nincs szüksége képernyőre vagy billentyűzetre a számítógépén. Mindent a webböngészőjéből kezelhet a LAN IP-cím megadásával. Az első lépés a konfigurálása. Kimenő NAT (maszkolás) Így a belső hálózaton lévő eszközök a WAN nyilvános IP-címét használva férhetnek hozzá az internethez. Ha azt veszi észre, hogy a klienseknek van IP-címük, de nem tudnak böngészni az interneten, ellenőrizze, hogy a DNS (Unbound) szerver helyes IP-címekkel rendelkezik-e. konfigurált hozzáférési listák hogy az összes alhálózatodról érkező kéréseket figyelje.
Ne feledd, hogy alapértelmezés szerint az OPNsense blokkolja az összes forgalmat az új interfészeken. Ehhez a szabályok részben kell létrehoznod egyet. átadás szabálya hogy a LAN-forgalmad elérje a WAN-t. Ha az internetszolgáltatód nagyon korlátozó, és az eredeti router MAC-címét valami másra használja, akkor használhatod a következőt: klónozza a MAC-et az OPNsense-ben, hogy becsapja a rendszert, és kapcsolatot rendeljen hozzád.
A rendszer beállítása teljes kontrollt biztosít a hálózatba belépő és kilépő felhasználók felett, lehetővé teszi a sávszélesség kezelését, így senki sem foglalja le a kapcsolatot játékok letöltésével, és mindenekelőtt segít megismerni, hogyan működik valójában az internet otthonában. Bár az energiafogyasztása valamivel magasabb, mint egy műanyag routeré, a feldolgozási teljesítmény és a biztonság, amit nyújt, jelentős előny. dedikált hardver használata Bőven kompenzálják a villanyszámla kismértékű növekedését.




