ゲームや仕事に使わなくなった古いタワー型PCが埃をかぶって放置されていませんか?捨てないでください。 古いPCを最大限に活用しよう それを ホームネットワークの頭脳OPNsenseを使って独自のファイアウォールをセットアップできるのは素晴らしいことです。なぜなら、インターネットプロバイダーが強制的に提供する基本的なルーターから解放されるからです。これらのルーターは、少しでも負荷をかけるとすぐに過負荷になったり、夏場には過熱したりして、最悪のタイミングで接続が切断されてしまう傾向があります。
ここでの考え方は、市販のルーターよりもはるかに優れたPCプロセッサの能力を活用して、トラフィックを管理することです。 コンテンツをフィルタリングし、ネットワークをセグメント化する使い始めるのにネットワークの専門家である必要はありませんが、設定に関してはある程度の知識が必要で、消費電力は小型機器よりもやや高くなることを認識しておく必要があります。しかし、得られるセキュリティの制御は、まさに別次元のものです。
自宅用ルーターを構築するために必要なハードウェア
これを完璧に機能させるには、どんなコンピューターでも良いというわけではありません。理想的には、次のようなタワー型コンピューターが必要です。 空きPCI Expressスロット マザーボード上にネットワークカードを接続する必要があります。ノートパソコンやミニPCは対象外です。インターネット接続には、最新の光ファイバー接続に対応した高速ネットワークカード(理想的には10Gbps)を強くお勧めします。
重要なのはイーサネットポートです。ルーターには少なくとも2つのインターフェースが必要です。1つはWAN(ISPのモデムに接続するもの)、もう1つはLAN(インターネットを自宅に分配するもの)です。複数のデバイスをケーブルで簡単に接続したい場合は、 マルチポートネットワークカード (例えば、4ポートのギガビット接続の場合)。これにより、プロセッサが各パケットを処理することで過負荷になるのを防ぎ、接続にボトルネックが発生しないことを保証します。
内部コンポーネントに関しては、大金を費やす必要はありません。Intel i3 プロセッサ、あるいは古いデュアルコアプロセッサでも十分です。重要なのは、 低エネルギー消費 (適度なTDP)は、コンピュータが24時間365日稼働するためです。4GBのRAMとオペレーティングシステム用の小型SSDがあれば、十分すぎるほどです。電力消費を抑え、騒音を低減するコツは… BIOSからCPU速度を下げる また、可能であれば、専用グラフィックカードではなく、内蔵グラフィックカードを使用してください。
システムのインストールと展開
OPNsenseはFreeBSDをベースにしているので、Windowsは使用しません。インストールするには、システムイメージでFAT32形式でフォーマットされたUSBドライブが必要です(画面上で操作内容を確認できるようにVGAバージョンを選択してください)。重要な点の1つは、 セキュアブートを無効にする BIOSで、FreeBSDはこのオプションとうまく連携しない場合があるため、USBが起動の優先順位の第一位になっていることを確認してください。
インストール中に、システムはrootユーザーのパスワードを作成するように求めます。忘れない強力なパスワードを選択してください。インストールが完了すると、PCが再起動し、テキストモードのメニューが表示されます。ここで、 ネットワークインターフェースを割り当てる混乱を避けるため、各ポートにケーブルを接続し、画面上でどのポートがアクティブになるかを確認してください。これにより、WANとLANが正確に判別できます。通常、WANはISPのルーターからDHCP経由でIPアドレスを自動的に取得しますが、LANにはデフォルトのIPアドレス(通常は192.168.1.1)が割り当てられます。
仮想化: Proxmox または KVM 上の OPNsense
より高性能なサーバーをお持ちの場合は、ファイアウォール専用にPCを丸ごと使う必要はありません。ProxmoxやKVMなどの仮想化ツールを使用できます。たとえば、Proxmoxでは、 論理インターフェースとブリッジ トラフィック管理用。複数の物理ネットワークカードを必要とせずにネットワークをセグメント化したい場合に非常に便利です。802.1Q 規格を使用して作成できます。 VLAN(仮想ネットワーク).
仮想化環境では、ユーザーネットワークを経由せずにファイアウォールと通信する管理(Mgt)ネットワークを構成できます。これはセキュリティにとって非常に重要であり、 管理へのアクセスを制限する システムへのアクセス権限は信頼できるチームメンバーのみに限定し、Wi-Fi上のゲストがルーターのコントロールパネルにアクセスしようとするのを防ぎます。
Wi-Fiとセグメンテーションの問題
落とし穴は、OPNsenseが市販のWi-Fiカードのドライバーとうまく連携しないことです。したがって、最善の解決策は 外部アクセスポイント(AP)を使用する. Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
さらに一歩進んで、マネージドスイッチを使用して分離されたネットワークを作成することもできます。たとえば、 VLAN 50はWi-Fi専用です。 ゲストや IoT デバイス用に、作業用ネットワーク (VLAN 10) から完全に分離します。OPNsense では、各サブネットの DHCP サーバー (Kea など) を構成し、 特定のファイアウォールルール WANへのトラフィックは許可するが、Wi-Fiネットワークと個人ファイル間の通信をブロックし、 VLANを使用してホームラボを強化する.
最終設定と微調整
システムが起動したら、PC の画面やキーボードは不要になります。LAN IP アドレスを入力することで、Web ブラウザーからすべて管理できます。最初のステップは、 送信NAT(マスキング) これにより、内部ネットワーク上のデバイスは、WANのパブリックIPアドレスを使用してインターネットにアクセスできるようになります。クライアントにIPアドレスが割り当てられているにもかかわらずインターネットを閲覧できない場合は、DNS(Unbound)サーバーに正しいIPアドレスが登録されているか確認してください。 設定済みのアクセスリスト すべてのサブネットからのリクエストをリッスンする。
デフォルトでは、OPNsense は新しいインターフェース上のすべてのトラフィックをブロックすることを覚えておいてください。ルールセクションに移動して作成する必要があります。 パスルール LAN トラフィックが WAN に到達できるようにするには、ISP が非常に制限的で、元のルーターの MAC アドレスを別の用途に使用している場合は、 MACをクローンする OPNsenseでシステムをだまして接続を割り当てさせる。
このシステムを導入することで、ネットワークへの出入りを完全に制御でき、帯域幅を管理してゲームのダウンロードなどで接続が占有されるのを防ぎ、そして何よりも、自宅でインターネットがどのように機能するのかを理解するのに役立ちます。消費電力はプラスチック製のルーターより若干高くなりますが、処理能力とセキュリティ面で大きなメリットがあります。 専用ハードウェアの使用 それらは、電気料金のわずかな値上がりを十分に補ってくれる。




