Kā pārvērst vecu datoru par jaudīgu ugunsmūri, izmantojot OPNsense

Pēdējā atjaunošana: 26 augusts 2026

Atvērta datora torņa interjers, kas ir ideāli piemērots OPNsense ugunsmūra tīkla karšu instalēšanas demonstrēšanai.

Vai jums apkārt mētājas vecs tornis, kas krāj putekļus un kuru vairs neizmantojat spēlēm vai darbam? Nu, neizmetiet to, jo jūs varat Izmantojiet savus vecos datorus maksimāli pārvēršot to par jūsu mājas tīkla smadzenesSava ugunsmūra iestatīšana, izmantojot OPNsense, ir fantastiska, jo tā ļauj aizmirst par pamata maršrutētājiem, ko mums uzspiež interneta pakalpojumu sniedzēji un kas mēdz pārslogoties, kad no tiem nedaudz pieprasāt, vai pārkarst vasarā, atstājot jūs iesprostotu vissliktākajā iespējamajā brīdī.

Ideja ir izmantot datora procesora jaudu, kas ir bezgalīgi pārāka par komerciālā maršrutētāja jaudu, lai pārvaldītu datplūsmu. filtrēt saturu un segmentēt savu tīkluLai sāktu darbu, nav jābūt tīkla ekspertam, lai gan ir jābūt nedaudz ērtām konfigurācijā un jāapzinās, ka elektroenerģijas patēriņš būs nedaudz lielāks nekā mazai ierīcei, taču kontrole pār savu drošību ir pavisam citā līmenī.

droša maršrutētāja konfigurācija
Saistītais raksts:
Droša maršrutētāja konfigurēšana: pilnīgs un praktisks ceļvedis

Aparatūra, kas nepieciešama mājas maršrutētāja izveidei

Detalizēta PCI Express tīkla karte, kas ir būtiska sastāvdaļa Ethernet portu pievienošanai vecākam datoram.

Lai tas darbotos nevainojami, nederēs jebkurš dators. Ideālā gadījumā jums ir nepieciešams tornis ar brīvas PCI Express slotes uz mātesplates. Aizmirstiet par klēpjdatoriem vai Mini datoriem, jo ​​mums ir jāpievieno fiziskas tīkla kartes. Lai piekļūtu internetam, ļoti ieteicams izmantot ātrdarbīgu tīkla karti (ideālā gadījumā 10 Gb/s), kas atbalsta pašreizējos optiskās šķiedras savienojumus.

Kritiskais punkts ir Ethernet porti. Maršrutētājam ir nepieciešamas vismaz divas saskarnes: viena WAN (tai, kas izveido savienojumu ar interneta pakalpojumu sniedzēja modemu) un otra LAN (tai, kas izplata internetu jūsu mājās). Ja vēlaties bez sarežģījumiem savienot vairākas ierīces, izmantojot kabeli, vislabāk ir instalēt daudzportu tīkla karte (piemēram, 4 portu gigabitu savienojums). Tas novērš procesora pārslodzi, apstrādājot katru paketi, un nodrošina, ka savienojumā nerodas sastrēgumi.

  4 C valodas kompilatori

Runājot par iekšējām komponentēm, jums nav jātērē milzu nauda. Intel i3 procesors vai pat vecāks divkodolu procesors ir vairāk nekā pietiekami. Svarīgi ir tas, ka zems enerģijas patēriņš (vidējs TDP), jo dators darbosies visu diennakti. Ar 4 GB RAM un nelielu SSD disku operētājsistēmai jums būs vairāk nekā pietiekami. Kā ietaupīt enerģiju un samazināt troksni, ir samaziniet procesora ātrumu no BIOS un, ja iespējams, iztikt bez speciālās grafikas kartes, izmantojot integrēto.

maršrutētāja iestatīšanas padomi
Saistītais raksts:
Maršrutētāja iestatīšanas padomi tīkla darbības uzlabošanai

Sistēmas instalēšana un izvietošana

Zili Ethernet kabeļi, kas savienoti ar tīkla slēdzi, attēlojot WAN un LAN konfigurāciju.

OPNsense ir balstīta uz FreeBSD, tāpēc mēs neizmantosim Windows. Lai to instalētu, nepieciešams USB disks, kas formatēts FAT32 formātā ar sistēmas attēlu (izvēlieties VGA versiju, lai ekrānā varētu redzēt, ko darāt). Viena svarīga detaļa ir atspējot drošo sāknēšanu BIOS, jo FreeBSD dažreiz nedarbojas labi ar šo opciju, un pārliecinieties, vai USB ir pirmā sāknēšanas prioritāte.

Instalēšanas laikā sistēma lūgs jums izveidot paroli root lietotājam; izvēlieties spēcīgu paroli, kuru neaizmirsīsiet. Pēc instalēšanas dators tiks restartēts, un jūs atvērsiet teksta režīma izvēlni. Šeit jums vajadzētu piešķirt tīkla saskarnesLai izvairītos no neskaidrībām, pievienojiet kabeli katram portam un ekrānā pārbaudiet, kurš no tiem aktivizējas; tas precīzi pateiks, kurš ir jūsu WAN un kurš ir jūsu LAN. Parasti WAN automātiski saņems IP adresi, izmantojot DHCP, no jūsu interneta pakalpojumu sniedzēja maršrutētāja, savukārt LAN būs noklusējuma IP adrese, kas parasti ir 192.168.1.1.

  Tehnoloģijas izglītībā: patiess spēks ārpus lietotnēm

Virtualizācija: OPNsense uz Proxmox vai KVM

Mūsdienīgs bezvadu maršrutētājs kā ārējs piekļuves punkts, lai nodrošinātu Wi-Fi savienojumu ar OPNsense tīklu.

Ja jums ir jaudīgāks serveris, jums nav nepieciešams veltīt visu datoru tikai ugunsmūrim. Varat izmantot virtualizāciju ar Proxmox vai KVM. Piemēram, Proxmox varat izveidot loģiskās saskarnes un tilti datplūsmas pārvaldībai. Tas ir ļoti noderīgi, ja vēlaties segmentēt tīklu, neizmantojot vairākas fiziskas tīkla kartes, jo varat izmantot 802.1Q standartu, lai izveidotu VLAN (virtuālie tīkli).

Virtualizētā vidē var konfigurēt pārvaldības (Pgt) tīklu, lai tas sazinātos ar ugunsmūri, neizmantojot lietotāja tīklu. Tas ir svarīgi drošībai, jo ļauj ierobežot piekļuvi administrācijai sistēmas tikai jūsu uzticamajai komandai, neļaujot nevienam viesim jūsu Wi-Fi tīklā mēģināt piekļūt maršrutētāja vadības panelim.

Mājas laboratorijas atvērtā koda drošība
Saistītais raksts:
Mājas laboratorijas drošība ar atvērtā pirmkoda rīkiem

Wi-Fi un segmentācijas problēma

Priekšplānā datora mātesplate, aparatūras kodols, kurā tiek apstrādāta ugunsmūra datplūsma.

Lūk, āķis: OPNsense slikti sadarbojas ar komerciālo Wi-Fi karšu draiveriem. Tāpēc labākais risinājums ir izmantot ārēju piekļuves punktu (AP). Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.

Ja vēlaties spert soli tālāk, varat izmantot pārvaldītu komutatoru, lai izveidotu izolētus tīklus. Piemēram, varat veltīt VLAN 50 tikai Wi-Fi tīklam viesiem vai IoT ierīcēm, pilnībā atdalot to no darba tīkla (VLAN 10). OPNsense jums būs jākonfigurē DHCP serveris (tāpat kā Kea) katram apakštīklam un jāizveido īpaši ugunsmūra noteikumi kas atļauj datplūsmu uz WAN, bet bloķē saziņu starp Wi-Fi tīklu un jūsu personīgajiem failiem, piemērojot mājas laboratorijas stiprināšana ar VLAN.

  Labākie tīmekļa resursi .NET

Galīgā konfigurācija un precizēšana

Kad sistēma ir startējusies, vairs nav nepieciešams ekrāns vai tastatūra datorā. Visu var pārvaldīt tīmekļa pārlūkprogrammā, ievadot LAN IP adresi. Pirmais solis ir konfigurēt Izejošais NAT (maskēšana) lai ierīces jūsu iekšējā tīklā varētu piekļūt internetam, izmantojot jūsu WAN publisko IP adresi. Ja pamanāt, ka klientiem ir IP adreses, bet viņi nevar pārlūkot internetu, pārbaudiet, vai DNS (nesaistītajam) serverim ir pareizas IP adreses. konfigurēti piekļuves saraksti lai klausītos pieprasījumus no visiem jūsu apakštīkliem.

Atcerieties, ka pēc noklusējuma OPNsense bloķē visu datplūsmu jaunās saskarnēs. Jums būs jāatver noteikumu sadaļa un jāizveido caurlaides noteikums lai jūsu lokālā tīkla (LAN) datplūsma varētu sasniegt globālo tīmekli (WAN). Ja jūsu interneta pakalpojumu sniedzējs ir ļoti ierobežojošs un izmanto sākotnējā maršrutētāja MAC adresi kaut kam citam, varat izmantot klonēt MAC OPNsense, lai apmānītu sistēmu, piešķirot jums savienojumu.

Šīs sistēmas iestatīšana sniedz jums pilnīgu kontroli pār to, kas ienāk un iziet no jūsu tīkla, ļauj pārvaldīt joslas platumu, lai neviens nepārslogotu savienojumu, lejupielādējot spēles, un, pats galvenais, palīdz uzzināt, kā internets patiesībā darbojas jūsu mājās. Lai gan enerģijas patēriņš ir nedaudz lielāks nekā plastmasas maršrutētājam, tā sniegtā apstrādes jauda un drošība ir ievērojamas priekšrocības. īpašas aparatūras izmantošana Tie vairāk nekā kompensē nelielo elektrības rēķina pieaugumu.

Mūsdienīgs bezvadu maršrutētājs ar LED apgaismojumu, mājas tīkla pamats.
Saistītais raksts:
Pilnīgs tīkla uzraudzības ceļvedis: rīki un stratēģijas