Adakah anda mempunyai menara lama yang terbiar dan mengumpul habuk yang tidak lagi anda gunakan untuk bermain permainan atau bekerja? Jangan buangnya, kerana anda boleh Manfaatkan PC lama anda sebaik mungkin mengubahnya menjadi otak rangkaian rumah andaMenyediakan firewall anda sendiri dengan OPNsense adalah hebat, kerana ia membolehkan anda meninggalkan penghala asas yang dipaksakan oleh penyedia internet kepada kita, yang cenderung menjadi terlalu banyak apabila anda meminta sedikit daripada mereka atau terlalu panas pada musim panas, menyebabkan anda terkandas pada saat yang paling teruk.
Idea di sini adalah untuk memanfaatkan kuasa pemproses PC, yang jauh lebih unggul daripada penghala komersial, untuk mengurus trafik. tapis kandungan dan segmenkan rangkaian andaAnda tidak perlu menjadi pakar rangkaian untuk bermula, walaupun anda perlu sedikit mahir dengan konfigurasi dan sedar bahawa penggunaan elektrik akan sedikit lebih tinggi daripada peranti kecil, tetapi kawalan yang anda perolehi ke atas keselamatan anda, secara ringkasnya, berada pada tahap yang berbeza.
Perkakasan yang diperlukan untuk membina penghala rumah anda
Agar ini berfungsi dengan sempurna, bukan sebarang komputer sahaja yang sesuai. Sebaik-baiknya, anda memerlukan menara yang mempunyai slot PCI Express percuma pada papan induk. Lupakan tentang komputer riba atau Mini, kerana kita perlu menyambungkan kad rangkaian fizikal. Untuk akses internet, kad rangkaian berkelajuan tinggi (idealnya 10 Gbps) yang menyokong sambungan gentian optik semasa sangat disyorkan.
Titik kritikal ialah port Ethernet. Penghala memerlukan sekurang-kurangnya dua antara muka: satu untuk WAN (yang bersambung ke modem ISP) dan satu lagi untuk LAN (yang mengedarkan internet ke rumah anda). Jika anda ingin menyambungkan beberapa peranti melalui kabel tanpa komplikasi, sebaiknya pasang kad rangkaian berbilang port (contohnya, sambungan Gigabit 4-port). Ini menghalang pemproses daripada terlebih beban dengan mengendalikan setiap paket dan memastikan tiada kesesakan dalam sambungan anda.
Bagi komponen dalaman, anda tidak perlu berbelanja besar. Pemproses Intel i3, atau pemproses dwi-teras yang lebih lama, sudah lebih daripada mencukupi. Yang penting ialah penggunaan tenaga yang rendah (TDP sederhana) kerana komputer akan beroperasi 24/7. Dengan RAM 4GB dan SSD kecil untuk sistem pengendalian, anda akan mempunyai lebih daripada cukup. Satu petua untuk menjimatkan kuasa dan mengurangkan hingar ialah... kurangkan kelajuan CPU dari BIOS dan, jika boleh, lakukan tanpa kad grafik khusus dengan menggunakan kad grafik bersepadu.
Pemasangan dan pelaksanaan sistem
OPNsense berasaskan FreeBSD, jadi kami tidak akan menggunakan Windows. Untuk memasangnya, anda memerlukan pemacu USB yang diformat dalam FAT32 dengan imej sistem (pilih versi VGA supaya anda dapat melihat apa yang anda lakukan pada skrin). Satu butiran penting ialah lumpuhkan Secure Boot dalam BIOS, memandangkan FreeBSD kadangkala tidak berfungsi dengan baik dengan pilihan itu, dan pastikan USB ialah keutamaan but pertama.
Semasa pemasangan, sistem akan meminta anda membuat kata laluan untuk pengguna root; pilih kata laluan yang kukuh yang tidak akan anda lupakan. Setelah dipasang, PC akan dimulakan semula dan anda akan memasuki menu mod teks. Di sinilah anda sepatutnya tetapkan antara muka rangkaianUntuk mengelakkan kekeliruan, sambungkan kabel ke setiap port dan lihat yang mana satu diaktifkan pada skrin; ini akan memberitahu anda dengan tepat yang mana WAN anda dan yang mana LAN anda. Biasanya, WAN akan menerima alamat IP secara automatik melalui DHCP daripada penghala ISP anda, manakala LAN akan mempunyai alamat IP lalai, yang biasanya 192.168.1.1.
Virtualisasi: OPNsense pada Proxmox atau KVM
Jika anda mempunyai pelayan yang lebih berkuasa, anda tidak perlu mendedikasikan seluruh PC hanya untuk firewall. Anda boleh menggunakan virtualisasi dengan Proxmox atau KVM. Dalam Proxmox, sebagai contoh, anda boleh mencipta antara muka logik dan jambatan untuk mengurus trafik. Ia sangat berguna jika anda ingin menyegmentasikan rangkaian tanpa memerlukan berbilang kad rangkaian fizikal, kerana anda boleh menggunakan standard 802.1Q untuk mencipta VLAN (rangkaian maya).
Dalam persekitaran maya, anda boleh mengkonfigurasi rangkaian pengurusan (Pengurusan) untuk berkomunikasi dengan tembok api tanpa melalui rangkaian pengguna. Ini penting untuk keselamatan, kerana ia membolehkan anda hadkan akses kepada pentadbiran sistem hanya kepada pasukan yang dipercayai, menghalang mana-mana tetamu pada Wi-Fi anda daripada cuba mengakses panel kawalan penghala.
Masalah Wi-Fi dan segmentasi
Inilah masalahnya: OPNsense tidak berfungsi dengan baik dengan pemacu kad Wi-Fi komersial. Oleh itu, penyelesaian terbaik ialah menggunakan Titik Akses (AP) luaran. Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
Jika anda ingin melangkah lebih jauh, anda boleh menggunakan suis terurus untuk mencipta rangkaian terpencil. Contohnya, anda boleh mendedikasikan VLAN 50 eksklusif untuk Wi-Fi untuk tetamu atau peranti IoT, memisahkannya sepenuhnya daripada rangkaian kerja anda (VLAN 10). Dalam OPNsense, anda perlu mengkonfigurasi pelayan DHCP (seperti Kea) untuk setiap subnet dan mencipta peraturan tembok api tertentu yang membenarkan trafik ke WAN tetapi menyekat komunikasi antara rangkaian Wi-Fi dan fail peribadi anda, dengan menggunakan pengerasan makmal rumah dengan VLAN.
Konfigurasi akhir dan penalaan halus
Sebaik sahaja sistem bermula, anda tidak lagi memerlukan skrin atau papan kekunci pada PC anda. Semuanya diuruskan daripada pelayar web anda dengan memasukkan alamat IP LAN. Langkah pertama ialah mengkonfigurasi NAT Keluar (penyamaran) Supaya peranti pada rangkaian dalaman anda boleh mengakses internet menggunakan alamat IP awam WAN anda. Jika anda perasan bahawa klien mempunyai alamat IP tetapi tidak boleh melayari internet, semak sama ada pelayan DNS (Tidak Terikat) mempunyai alamat IP yang betul. senarai akses yang dikonfigurasikan untuk mendengar permintaan daripada semua subnet anda.
Ingat bahawa, secara lalai, OPNsense menyekat semua trafik pada antara muka baharu. Anda perlu pergi ke bahagian peraturan dan mencipta peraturan lulus untuk membolehkan trafik LAN anda sampai ke WAN. Jika ISP anda sangat terhad dan menggunakan alamat MAC penghala asal untuk perkara lain, anda boleh menggunakannya klon MAC dalam OPNsense untuk memperdaya sistem agar memberikan anda sambungan.
Menyediakan sistem ini memberi anda kawalan penuh ke atas siapa yang masuk dan keluar dari rangkaian anda, membolehkan anda mengurus lebar jalur supaya tiada siapa yang mengganggu sambungan semasa memuat turun permainan, dan yang paling penting, membantu anda mempelajari cara internet berfungsi di rumah anda. Walaupun penggunaan kuasa sedikit lebih tinggi daripada penghala plastik, kuasa pemprosesan dan keselamatan yang disediakannya adalah kelebihan yang ketara. penggunaan perkakasan khusus Mereka lebih daripada sekadar mengimbangi sedikit peningkatan bil elektrik.




