Adakah anda mempunyai menara lama yang berhabuk dan tidak lagi digunakan untuk permainan atau kerja? Jangan buang! Anda boleh memanfaatkan sepenuhnya PC lama anda dengan mengubahnya menjadi otak rangkaian rumah anda . Menyediakan tembok api anda sendiri dengan OPNsense adalah hebat, kerana ia membolehkan anda melupakan penghala asas yang dipaksakan oleh penyedia internet kepada kita, yang cenderung menjadi terlalu banyak apabila anda menekannya sedikit atau terlalu panas pada musim panas, menyebabkan anda terkandas pada saat yang paling teruk.
Idea di sini adalah untuk memanfaatkan kuasa pemproses PC, yang jauh lebih unggul daripada penghala komersial, untuk mengurus trafik, menapis kandungan dan membahagikan rangkaian anda . Anda tidak perlu menjadi pakar rangkaian untuk bermula, walaupun anda perlu mahir dengan konfigurasi dan memahami bahawa penggunaan kuasa akan sedikit lebih tinggi daripada peranti kecil, tetapi kawalan yang anda perolehi ke atas keselamatan anda hanyalah pada tahap yang berbeza.
Perkakasan yang diperlukan untuk membina penghala rumah anda
Agar ini berfungsi dengan sempurna, bukan sebarang komputer sahaja yang sesuai. Sebaik-baiknya, anda memerlukan menara desktop dengan slot PCI Express percuma pada papan induk. Lupakan sahaja komputer riba atau mini PC, kerana kita perlu menyambungkan kad rangkaian fizikal. Untuk akses internet, kad rangkaian berkelajuan tinggi (sebaik-baiknya 10 Gbps) yang menyokong sambungan gentian optik semasa sangat disyorkan.
Titik kritikal ialah port Ethernet. Penghala memerlukan sekurang-kurangnya dua antara muka: satu untuk WAN (yang bersambung ke modem ISP) dan satu lagi untuk LAN (yang mengedarkan internet ke rumah anda). Jika anda ingin menyambungkan beberapa peranti melalui kabel tanpa komplikasi, sebaiknya pasang kad rangkaian dengan berbilang port (contohnya, kad Gigabit 4-port). Ini menghalang pemproses daripada terlebih beban menguruskan setiap paket dan memastikan tiada kesesakan dalam sambungan anda.
Bagi komponen dalaman, anda tidak perlu berbelanja besar. Pemproses Intel i3, atau pemproses dwi-teras yang lebih lama, sudah lebih daripada mencukupi. Yang penting ialah penggunaan kuasa yang rendah (TDP sederhana) kerana komputer akan beroperasi 24/7. Dengan RAM 4 GB dan SSD kecil untuk sistem pengendalian, anda akan mempunyai lebih daripada mencukupi. Satu cara untuk menjimatkan kuasa dan mengurangkan hingar adalah dengan menurunkan kelajuan CPU dalam BIOS dan, jika boleh, lakukan tanpa kad grafik khusus dan gunakan kad grafik bersepadu sebagai gantinya.
Pemasangan dan pelaksanaan sistem
OPNsense berasaskan FreeBSD, jadi kami tidak akan menggunakan Windows. Untuk memasangnya, anda memerlukan pemacu USB yang diformat dalam FAT32 yang mengandungi imej sistem (pilih versi VGA supaya anda dapat melihat apa yang anda lakukan pada skrin). Perincian penting adalah untuk melumpuhkan But Selamat dalam BIOS, kerana FreeBSD kadangkala tidak berfungsi dengan baik dengan pilihan ini, dan pastikan pemacu USB adalah peranti but pertama.
Semasa pemasangan, sistem akan meminta anda membuat kata laluan untuk pengguna root; pilih kata laluan yang kukuh yang tidak akan anda lupakan. Setelah dipasang, PC akan dimulakan semula dan anda akan memasuki menu mod teks. Di sinilah anda perlu menetapkan antara muka rangkaian . Untuk mengelakkan kekeliruan, sambungkan kabel ke setiap port dan lihat yang mana satu aktif pada skrin; ini akan memberitahu anda dengan tepat yang mana WAN anda dan yang mana LAN anda. Biasanya, WAN akan menerima alamat IP secara automatik melalui DHCP daripada penghala ISP anda, manakala LAN akan mempunyai alamat IP lalai, yang biasanya 192.168.1.1.
Virtualisasi: OPNsense pada Proxmox atau KVM
Jika anda mempunyai pelayan yang lebih berkuasa, anda tidak perlu mendedikasikan seluruh PC hanya untuk firewall. Anda boleh menggunakan virtualisasi dengan Proxmox atau KVM. Dalam Proxmox, sebagai contoh, anda boleh mencipta antara muka logik dan jambatan untuk mengurus trafik. Ini sangat berguna jika anda ingin menyegmentasikan rangkaian anda tanpa memerlukan berbilang kad rangkaian fizikal, kerana anda boleh menggunakan standard 802.1Q untuk mencipta VLAN (rangkaian maya).
Dalam persekitaran maya, anda boleh mengkonfigurasi rangkaian pengurusan (Pengurusan) untuk berkomunikasi dengan tembok api tanpa melalui rangkaian pengguna. Ini penting untuk keselamatan, kerana ia membolehkan anda menyekat akses pentadbiran sistem hanya kepada pasukan yang dipercayai, menghalang mana-mana pengguna yang tidak curiga pada Wi-Fi anda daripada mengakses panel kawalan penghala.
Masalah Wi-Fi dan segmentasi
Inilah masalahnya: OPNsense tidak berfungsi dengan baik dengan pemacu kad Wi-Fi yang tersedia secara komersial. Oleh itu, penyelesaian terbaik adalah menggunakan Titik Akses (AP) luaran . Anda boleh menggunakan semula penghala lama dengan mengkonfigurasinya dalam "mod AP" atau melumpuhkan pelayan DHCPnya supaya ia hanya bertindak sebagai jambatan tanpa wayar. Sambungkan AP ini ke salah satu port LAN pada PC/penghala anda, dan anda sudah bersedia.
Jika anda ingin melangkah lebih jauh, anda boleh menggunakan suis terurus untuk mencipta rangkaian terpencil. Contohnya, anda boleh mendedikasikan VLAN 50 secara eksklusif untuk peranti Wi-Fi atau IoT tetamu, memisahkannya sepenuhnya daripada rangkaian kerja anda (VLAN 10). Dalam OPNsense, anda perlu mengkonfigurasi pelayan DHCP (seperti Kea) untuk setiap subnet dan mencipta peraturan firewall khusus yang membenarkan trafik ke WAN tetapi menyekat komunikasi antara rangkaian Wi-Fi dan fail peribadi anda, menggunakan pengerasan homelab dengan VLAN.
Konfigurasi akhir dan penalaan halus
Sebaik sahaja sistem dibut, anda tidak lagi memerlukan skrin atau papan kekunci pada PC anda. Semuanya diuruskan melalui pelayar web dengan memasukkan alamat IP LAN. Langkah pertama ialah mengkonfigurasi NAT Keluar (masking) supaya peranti pada rangkaian dalaman anda boleh mengakses internet menggunakan alamat IP awam WAN anda. Jika anda perasan bahawa klien mempunyai alamat IP tetapi tidak boleh melayari internet, semak sama ada pelayan DNS (Keluar) mempunyai senarai akses yang dikonfigurasikan untuk mendengar permintaan daripada semua subnet anda.
Ingat bahawa, secara lalai, OPNsense menyekat semua trafik pada antara muka baharu. Anda perlu pergi ke bahagian peraturan dan mencipta peraturan lulus untuk membenarkan trafik dari LAN anda sampai ke WAN. Jika ISP anda sangat ketat dan menggunakan alamat MAC penghala asal untuk sesuatu yang lain, anda boleh mengklon alamat MAC dalam OPNsense untuk memperdaya sistem agar memberikan anda sambungan.
Menyediakan sistem ini memberi anda kawalan penuh ke atas siapa yang masuk dan keluar dari rangkaian anda, membolehkan anda mengurus lebar jalur supaya tiada siapa yang mengganggu sambungan semasa memuat turun permainan, dan yang paling penting, membantu anda mempelajari cara internet berfungsi di rumah anda. Walaupun penggunaan kuasa sedikit lebih tinggi daripada penghala plastik, kuasa pemprosesan dan keselamatan yang disediakan oleh perkakasan khusus lebih daripada mengimbangi sedikit peningkatan dalam bil elektrik anda.




