- Specifiniai aparatinės įrangos reikalavimai, tokie kaip PCIe tinklo plokštės ir efektyvūs procesoriai, skirti darbui visą parą.
- Įvairūs diegimo metodai – nuo vietinio diegimo aparatinėje įrangoje iki virtualizacijos naudojant „Proxmox“ arba KVM.
- Tinklo segmentavimo strategijos naudojant VLAN ir nepriklausomų „Wi-Fi“ prieigos taškų konfigūravimas.
Ar turite seną, dulkančius kompiuterio stalinį kompiuterį, kurio nebenaudojate žaidimams ar darbui? Neišmeskite jo! Galite išnaudoti visas savo senų kompiuterių galimybes paversdami juos savo namų tinklo smegenimis . Savo užkardos nustatymas naudojant „OPNsense“ yra fantastiškas, nes tai leidžia atsisakyti pagrindinių maršrutizatorių, kuriuos mums primetė interneto tiekėjai ir kurie linkę perkrauti, kai juos šiek tiek apkraunate, arba perkaisti vasarą, palikdami jus įstrigusius pačiu netinkamiausiu metu.
Idėja yra išnaudoti kompiuterio procesoriaus, kuris yra gerokai pranašesnis už komercinio maršrutizatoriaus, galią srautui valdyti, turiniui filtruoti ir tinklui segmentuoti . Jums nereikia būti tinklų ekspertu, kad pradėtumėte, nors turite mokėti konfigūruoti ir suprasti, kad energijos suvartojimas bus šiek tiek didesnis nei mažo įrenginio, tačiau jūsų saugumo kontrolė yra tiesiog kitokio lygio.
Aparatinė įranga, reikalinga namų maršrutizatoriui sukurti

Kad tai veiktų nepriekaištingai, tiks ne bet koks kompiuteris. Idealiu atveju jums reikia stacionaraus kompiuterio su laisvais PCI Express lizdais pagrindinėje plokštėje. Pamirškite nešiojamuosius kompiuterius ar mini kompiuterius, nes mums reikia prijungti fizines tinklo plokštes. Norint prisijungti prie interneto, labai rekomenduojama didelės spartos tinklo plokštė (pageidautina 10 Gbps), palaikanti dabartinius šviesolaidinius ryšius.
Svarbiausia yra Ethernet prievadai. Maršrutizatoriui reikia bent dviejų sąsajų: vienos – WAN (tos, kuri jungiasi prie interneto paslaugų teikėjo modemo), o kitos – LAN (tos, kuri paskirsto internetą jūsų namams). Jei norite be problemų prijungti kelis įrenginius kabeliu, geriausia įdiegti tinklo plokštę su keliais prievadais (pavyzdžiui, 4 prievadų gigabito plokštę). Tai apsaugo procesorių nuo perkrovos tvarkant kiekvieną paketą ir užtikrina, kad jūsų ryšyje nebūtų kliūčių.
Kalbant apie vidinius komponentus, jums nereikia išleisti daug pinigų. „Intel i3“ procesoriaus ar net senesnio dviejų branduolių procesoriaus visiškai pakanka. Svarbiausia, kad energijos suvartojimas būtų mažas (vidutinis TDP), nes kompiuteris veiks visą parą. Turėdami 4 GB RAM ir nedidelį SSD diską operacinei sistemai, turėsite daugiau nei pakankamai. Vienas iš būdų taupyti energiją ir sumažinti triukšmą – sumažinti procesoriaus greitį BIOS ir, jei įmanoma, atsisakyti atskiros vaizdo plokštės ir naudoti integruotą.
Sistemos diegimas ir diegimas

„OPNsense“ yra pagrįsta „FreeBSD“, todėl nenaudosime „Windows“. Norėdami ją įdiegti, jums reikės FAT32 formatu suformatuoto USB disko, kuriame būtų sistemos atvaizdas (pasirinkite VGA versiją, kad ekrane matytumėte, ką darote). Svarbu išjungti saugų paleidimą BIOS, nes „FreeBSD“ kartais neveikia su šia parinktimi, ir įsitikinti, kad USB diskas yra pirmasis paleidimo įrenginys.
Diegimo metu sistema paprašys sukurti root vartotojo slaptažodį; pasirinkite stiprų, kurio nepamiršite. Įdiegus, kompiuteris bus paleistas iš naujo ir pateksite į teksto režimo meniu. Čia reikia priskirti tinklo sąsajas . Kad išvengtumėte painiavos, prijunkite laidą prie kiekvieno prievado ir ekrane pažiūrėkite, kuris iš jų yra aktyvus; tai tiksliai parodys, kuris yra jūsų WAN, o kuris – LAN. Paprastai WAN automatiškai gauna IP adresą per DHCP iš jūsų interneto paslaugų teikėjo maršrutizatoriaus, o LAN turės numatytąjį IP adresą, kuris paprastai yra 192.168.1.1.
Virtualizacija: OPNsense „Proxmox“ arba KVM aplinkoje

Jei turite galingesnį serverį, jums nereikia viso kompiuterio skirti tik ugniasienei. Galite naudoti virtualizaciją su „Proxmox“ arba KVM. Pavyzdžiui, „Proxmox“ galite kurti logines sąsajas ir tiltus srautui valdyti. Tai labai naudinga, jei norite segmentuoti savo tinklą nenaudodami kelių fizinių tinklo plokščių, nes galite naudoti 802.1Q standartą VLAN (virtualiems tinklams) kurti.
Virtualizuotoje aplinkoje galite sukonfigūruoti valdymo (Mgt) tinklą, kad jis bendrautų su užkarda nepereidamas per naudotojų tinklą. Tai labai svarbu saugumui, nes leidžia apriboti sistemos administravimo prieigą tik patikimai komandai, neleisdamas jokiam nieko neįtariančiam naudotojui prieiti prie maršrutizatoriaus valdymo skydelio.
„Wi-Fi“ ir segmentavimo problema

Štai kur problema: „OPNsense“ neveikia su komercinių „Wi-Fi“ plokščių tvarkyklėmis. Todėl geriausias sprendimas yra naudoti išorinį prieigos tašką (AP) . Seną maršrutizatorių galite pritaikyti naujam tikslui, konfigūruodami jį „AP režimu“ arba išjungdami jo DHCP serverį, kad jis veiktų tik kaip belaidis tiltas. Prijunkite šį prieigos tašką prie vieno iš LAN prievadų savo kompiuteryje / maršrutizatoriuje ir viskas paruošta.
Jei norite žengti dar vieną žingsnį, galite naudoti valdomą komutatorių, kad sukurtumėte izoliuotus tinklus. Pavyzdžiui, galite skirti VLAN 50 išskirtinai svečių „Wi-Fi“ arba daiktų interneto įrenginiams, visiškai atskirdami jį nuo savo darbo tinklo (VLAN 10). „OPNsense“ turėsite sukonfigūruoti DHCP serverį (pvz., „Kea“) kiekvienam potinkliui ir sukurti konkrečias užkardos taisykles , kurios leidžia srautą į WAN, bet blokuoja ryšį tarp „Wi-Fi“ tinklo ir jūsų asmeninių failų, taikydamos „homelab“ apsaugos nuo virusų prevenciją su VLAN.
Galutinė konfigūracija ir tikslus derinimas
Kai sistema paleidžiama, jums nebereikia ekrano ar klaviatūros kompiuteryje. Viskas valdoma per žiniatinklio naršyklę, įvedant LAN IP adresą. Pirmas žingsnis yra sukonfigūruoti išeinantį NAT (maskavimą) , kad įrenginiai jūsų vidiniame tinkle galėtų prisijungti prie interneto naudodami jūsų WAN viešąjį IP adresą. Jei pastebite, kad klientai turi IP adresus, bet negali naršyti internete, patikrinkite, ar DNS (išeinančiojo) serverio prieigos sąrašai sukonfigūruoti taip, kad būtų klausoma užklausų iš visų jūsų potinklių.
Atminkite, kad pagal numatytuosius nustatymus „OPNsense“ blokuoja visą srautą naujose sąsajose. Turėsite eiti į taisyklių skyrių ir sukurti leidimo taisyklę , kad srautas iš jūsų LAN pasiektų WAN. Jei jūsų interneto paslaugų teikėjas yra labai ribojantis ir naudoja pradinį maršrutizatoriaus MAC adresą kažkam kitam, galite klonuoti MAC adresą „OPNsense“, kad apgautumėte sistemą ir ji priskirtų jums ryšį.
Įdiegę šią sistemą, galėsite visiškai kontroliuoti, kas įeina ir išeina iš jūsų tinklo, valdyti pralaidumą, kad niekas neužimtų ryšio siųsdamas žaidimus, ir, svarbiausia, sužinoti, kaip internetas iš tikrųjų veikia jūsų namuose. Nors energijos suvartojimas yra šiek tiek didesnis nei plastikinio maršrutizatoriaus, specialios įrangos užtikrinama apdorojimo galia ir saugumas su kaupu kompensuoja nedidelį jūsų elektros sąskaitos padidėjimą.