OPNsenseを使って古いコンピューターを強力なファイアウォールに変える方法

最終更新: 26 8月2026
  • PCIeネットワークカードや24時間7日稼働に対応できる高効率プロセッサなど、特定のハードウェア要件。
  • ハードウェアへのネイティブインストールから、ProxmoxやKVMによる仮想化まで、さまざまな導入方法があります。
  • VLANを使用したネットワークセグメンテーション戦略と、独立したWi-Fiアクセスポイントの設定。

OPNsenseファイアウォール用のネットワークカードの取り付け例を示すのに最適な、オープンタイプのPCタワー内部。

ゲームや仕事に使わなくなった古いタワー型PCが埃をかぶっていませんか?捨ててしまうのはもったいない!古いPCをホームネットワークの中枢として活用すれば、最大限に活用できます。OPNsenseを使って独自のファイアウォールを構築すれば、インターネットプロバイダが強制的に提供する基本的なルーターから解放されます。これらのルーターは、少し負荷をかけるとすぐに過負荷になったり、夏場には過熱したりして、最悪のタイミングで接続が切断されてしまう可能性があります。

ここでの考え方は、市販のルーターよりもはるかに優れたPCプロセッサのパワーを活用して、トラフィックを管理し、コンテンツをフィルタリングし、ネットワークをセグメント化するというものです。始めるのにネットワークの専門家である必要はありませんが、ある程度の設定操作に慣れている必要があり、消費電力は小型デバイスよりも若干高くなることを理解しておく必要があります。しかし、セキュリティに対する制御力は格段に向上します。

安全なルーター設定
関連記事:
安全なルーター設定:完全かつ実践的なガイド

自宅用ルーターを構築するために必要なハードウェア

PCI Expressネットワークカードの詳細解説。古いPCにイーサネットポートを追加するために不可欠なコンポーネントです。

これを完璧に動作させるには、どんなコンピューターでも良いというわけではありません。理想的には、マザーボードに空きPCI Expressスロットを備えたデスクトップタワーが必要です。物理的なネットワークカードを接続する必要があるため、ノートパソコンやミニPCは対象外です。インターネット接続には、最新の光ファイバー接続に対応した高速ネットワークカード(できれば10Gbps)を強くお勧めします。

重要なのはイーサネットポートです。ルーターには少なくとも2つのインターフェースが必要です。1つはWAN(ISPのモデムに接続するポート)、もう1つはLAN(自宅にインターネットを配信するポート)です。複数のデバイスをケーブルで簡単に接続したい場合は、複数のポートを備えたネットワークカード(例えば、4ポートのギガビットカード)をインストールするのが最適です。これにより、プロセッサが各パケットの処理で過負荷になるのを防ぎ、接続のボトルネックを解消できます。

  Windows GDI のセキュリティ欠陥: リスク、エクスプロイト、パッチ

内部構成に関しては、高額な費用をかける必要はありません。Intel i3プロセッサ、あるいはそれより少し古いデュアルコアプロセッサでも十分です。重要なのは、コンピュータが24時間365日稼働するため、消費電力が低いこと(適度なTDP)です。4GBのRAMとOS用の小型SSDがあれば、十分すぎるほどの性能が得られます。消費電力を抑え、騒音を低減するコツとしては、BIOSでCPU速度を下げ、可能であれば専用グラフィックカードを使わずに内蔵グラフィックを使うことです。

ルーターの設定のヒント
関連記事:
ネットワークを改善するためのルーター設定のヒント

システムのインストールと展開

ネットワークスイッチに接続された青色のイーサネットケーブル。これはWANとLANの構成を表しています。

OPNsenseはFreeBSDをベースとしているため、Windowsは使用しません。インストールするには、システムイメージを含むFAT32形式のUSBドライブが必要です(画面に操作内容が表示されるように、VGAバージョンを選択してください)。重要な点として、BIOSでセキュアブートを無効にしてください。FreeBSDはセキュアブートと相性が悪い場合があるためです。また、USBドライブを最初のブートデバイスに設定してください。

インストール中に、システムはルートユーザーのパスワードを作成するように求めます。忘れないような強力なパスワードを選択してください。インストールが完了すると、PCが再起動し、テキストモードのメニューが表示されます。ここでネットワークインターフェースを割り当てる必要があります。混乱を避けるため、各ポートにケーブルを接続し、画面上でどのポートがアクティブになっているかを確認してください。これにより、WANとLANが正確にわかります。通常、WANはISPのルーターからDHCP経由でIPアドレスを自動的に取得しますが、LANにはデフォルトのIPアドレス(通常は192.168.1.1)が割り当てられます。

  データ主権と主権型クラウドに関する完全ガイド

仮想化: Proxmox または KVM 上の OPNsense

OPNsenseネットワークにWi-Fiを提供する外部アクセスポイントとして、最新の無線ルーターを使用します。

より高性能なサーバーをお持ちの場合は、ファイアウォール専用にPCを丸ごと使う必要はありません。ProxmoxやKVMなどの仮想化ツールを利用できます。例えば、Proxmoxでは、トラフィック管理のために論理インターフェースやブリッジを作成できます。802.1Q規格を使用してVLAN(仮想ネットワーク)を作成できるため、複数の物理ネットワークカードを必要とせずにネットワークをセグメント化したい場合に非常に便利です。

仮想化環境では、管理(Mgt)ネットワークを構成して、ユーザーネットワークを経由せずにファイアウォールと通信させることができます。これはセキュリティ上非常に重要です。システム管理へのアクセスを信頼できるチームメンバーのみに制限できるため、Wi-Fiネットワーク上の無防備なユーザーがルーターのコントロールパネルにアクセスするのを防ぐことができます。

ホームラボのオープンソースセキュリティ
関連記事:
オープンソースツールを使用したホームラボのセキュリティ

Wi-Fiとセグメンテーションの問題

手前にあるのはコンピュータのマザーボードで、ファイアウォールのトラフィックを処理するハードウェアの中核部分です。

ただし、注意点があります。OPNsenseは市販のWi-Fiカードのドライバとうまく連携しません。そのため、最適な解決策は外部アクセスポイント(AP)を使用することです。古いルーターを「APモード」に設定するか、DHCPサーバーを無効にして無線ブリッジとしてのみ機能させることで、APを再​​利用できます。このAPをPC/ルーターのLANポートのいずれかに接続すれば、準備完了です。

さらに一歩進んで、マネージドスイッチを使用して分離されたネットワークを作成することもできます。たとえば、VLAN 50 をゲスト Wi-Fi または IoT デバイス専用に割り当て、作業用ネットワーク (VLAN 10) から完全に分離することができます。OPNsense では、各サブネットに対して DHCP サーバー (Kea など) を設定し、WAN へのトラフィックは許可するものの、Wi-Fi ネットワークと個人ファイル間の通信をブロックする特定のファイアウォール ルールを作成して、 VLAN を使用してホームラボのセキュリティを強化する必要があります。

  高速ネットワークにおける遅延問題に対する包括的なソリューション

最終設定と微調整

システムが起動したら、PCに画面やキーボードは不要になります。LAN IPアドレスを入力することで、Webブラウザーを通してすべての操作が行えます。最初のステップは、アウトバウンドNAT(マスキング)を設定して、内部ネットワーク上のデバイスがWANのパブリックIPアドレスを使用してインターネットにアクセスできるようにすることです。クライアントにIPアドレスが付与されているにもかかわらずインターネットにアクセスできない場合は、DNS(アウトバウンド)サーバーがすべてのサブネットからのリクエストをリッスンするようにアクセスリストが設定されていることを確認してください。

OPNsenseはデフォルトでは新しいインターフェース上のすべてのトラフィックをブロックすることに注意してください。LANからWANへのトラフィックを許可するには、ルールセクションに移動してパスルールを作成する必要があります。ISPが非常に制限的で、元のルーターのMACアドレスを別の用途に使用している場合は、OPNsenseでMACアドレスを複製することで、システムをだまして接続を割り当てることができます。

このシステムを導入することで、ネットワークへの出入りを完全に制御でき、帯域幅を管理してゲームのダウンロードなどで接続が占有されるのを防ぐことができます。そして何よりも重要なのは、自宅でインターネットがどのように機能するのかを理解するのに役立つことです。消費電力はプラスチック製のルーターより若干高くなりますが、専用ハードウェアが提供する処理能力とセキュリティは、電気代のわずかな増加を十分に補ってくれます。

LEDライトを搭載した最新の無線ルーターは、ホームネットワークの基盤となる。
関連記事:
ネットワーク監視の完全ガイド:ツールと戦略