Heb je een oude computerkast die stof staat te verzamelen en die je niet meer gebruikt om te gamen of te werken? Gooi hem niet weg! Je kunt het maximale uit je oude pc's halen door ze te gebruiken als het brein van je thuisnetwerk . Het instellen van je eigen firewall met OPNsense is fantastisch, omdat je dan de standaardrouters van internetproviders achterwege kunt laten. Deze routers raken vaak overbelast als je ze te veel belast of worden in de zomer te heet, waardoor je op het slechtst mogelijke moment zonder internet komt te zitten.
Het idee is om de rekenkracht van een pc-processor, die aanzienlijk superieur is aan die van een commerciële router, te benutten voor het beheren van verkeer, het filteren van content en het segmenteren van je netwerk . Je hoeft geen netwerkexpert te zijn om te beginnen, hoewel je wel enigszins handig moet zijn met configuratie en moet begrijpen dat het stroomverbruik iets hoger zal liggen dan dat van een klein apparaat. Maar de controle die je hiermee over je beveiliging krijgt, is simpelweg van een ander niveau.
De benodigde hardware om je eigen router te bouwen
Om dit perfect te laten werken, is niet zomaar elke computer geschikt. Idealiter heb je een desktopcomputer met vrije PCI Express-slots op het moederbord nodig. Laptops of mini-pc's zijn niet geschikt, omdat we fysieke netwerkkaarten moeten aansluiten. Voor internettoegang is een snelle netwerkkaart (bij voorkeur 10 Gbps) die de huidige glasvezelverbindingen ondersteunt, ten zeerste aan te raden.
Het cruciale punt zijn de Ethernet-poorten. Een router heeft minimaal twee interfaces nodig: één voor de WAN (de verbinding met de modem van de internetprovider) en één voor de LAN (de verbinding die internet naar uw huis distribueert). Als u meerdere apparaten probleemloos via een kabel wilt aansluiten, kunt u het beste een netwerkkaart met meerdere poorten installeren (bijvoorbeeld een Gigabit-kaart met 4 poorten). Dit voorkomt dat de processor overbelast raakt bij het verwerken van elk datapakket en zorgt ervoor dat er geen knelpunten in uw verbinding ontstaan.
Wat de interne componenten betreft, hoef je geen fortuin uit te geven. Een Intel i3-processor, of zelfs een oudere dual-core, is meer dan voldoende. Het belangrijkste is dat het stroomverbruik laag is (een gemiddelde TDP), omdat de computer 24/7 aan zal staan. Met 4 GB RAM en een kleine SSD voor het besturingssysteem heb je meer dan genoeg. Een truc om energie te besparen en het geluid te verminderen, is om de CPU-snelheid in de BIOS te verlagen en, indien mogelijk, de dedicated grafische kaart weg te laten en in plaats daarvan de geïntegreerde grafische kaart te gebruiken.
Systeeminstallatie en -implementatie
OPNsense is gebaseerd op FreeBSD, dus we gebruiken geen Windows. Om het te installeren, heb je een USB-stick nodig die geformatteerd is in FAT32 en de systeemimage bevat (kies de VGA-versie zodat je kunt zien wat je doet op het scherm). Een cruciaal detail is om Secure Boot in de BIOS uit te schakelen, aangezien FreeBSD soms niet goed werkt met deze optie, en zorg ervoor dat de USB-stick het eerste opstartapparaat is.
Tijdens de installatie vraagt het systeem u een wachtwoord aan te maken voor de root-gebruiker; kies een sterk wachtwoord dat u niet vergeet. Na de installatie start de pc opnieuw op en komt u in een tekstmenu terecht. Hier moet u de netwerkinterfaces toewijzen . Om verwarring te voorkomen, sluit u een kabel aan op elke poort en kijkt u welke actief is op het scherm; dit geeft precies aan welke uw WAN en welke uw LAN is. Normaal gesproken krijgt de WAN automatisch een IP-adres via DHCP van de router van uw internetprovider, terwijl de LAN het standaard IP-adres heeft, meestal 192.168.1.1.
Virtualisatie: OPNsense op Proxmox of KVM
Als je een krachtigere server hebt, hoef je geen aparte pc voor de firewall te reserveren. Je kunt virtualisatie gebruiken met Proxmox of KVM. In Proxmox kun je bijvoorbeeld logische interfaces en bridges creëren om het verkeer te beheren. Dit is erg handig als je je netwerk wilt segmenteren zonder meerdere fysieke netwerkkaarten nodig te hebben, omdat je de 802.1Q-standaard kunt gebruiken om VLAN's (virtuele netwerken) te creëren.
In een gevirtualiseerde omgeving kunt u een beheernetwerk (Mgt) configureren dat rechtstreeks met de firewall communiceert, zonder dat het verkeer via het gebruikersnetwerk hoeft te gaan. Dit is essentieel voor de beveiliging, omdat u hiermee de toegang tot systeembeheer kunt beperken tot alleen uw vertrouwde team. Zo voorkomt u dat onwetende gebruikers op uw wifi-netwerk toegang krijgen tot het configuratiescherm van de router.
Het probleem van wifi en segmentatie
Maar er is een addertje onder het gras: OPNsense werkt niet goed samen met de drivers van commercieel verkrijgbare wifi-kaarten. De beste oplossing is daarom om een extern access point (AP) te gebruiken . Je kunt een oude router hergebruiken door deze in "AP-modus" te configureren of de DHCP-server uit te schakelen, zodat deze alleen als draadloze bridge fungeert. Sluit dit AP aan op een van de LAN-poorten van je pc/router en je bent klaar.
Als je nog een stap verder wilt gaan, kun je een managed switch gebruiken om geïsoleerde netwerken te creëren. Je kunt bijvoorbeeld VLAN 50 exclusief toewijzen aan gast-Wi-Fi of IoT-apparaten, waardoor deze volledig gescheiden is van je bedrijfsnetwerk (VLAN 10). In OPNsense moet je de DHCP-server (zoals Kea) voor elk subnet configureren en specifieke firewallregels aanmaken die verkeer naar het WAN toestaan, maar communicatie tussen het Wi-Fi-netwerk en je persoonlijke bestanden blokkeren. Zo pas je de beveiliging van je thuisnetwerk toe met behulp van VLAN's.
Definitieve configuratie en fijnafstelling
Zodra het systeem is opgestart, hebt u geen scherm of toetsenbord meer nodig op uw pc. Alles wordt beheerd via een webbrowser door het LAN IP-adres in te voeren. De eerste stap is het configureren van Outbound NAT (maskering) zodat apparaten op uw interne netwerk toegang hebben tot internet via het openbare IP-adres van uw WAN. Als u merkt dat clients wel IP-adressen hebben, maar niet kunnen internetten, controleer dan of de DNS-server (Outbound) de toegangslijsten zo heeft geconfigureerd dat deze luistert naar verzoeken van al uw subnetten.
Houd er rekening mee dat OPNsense standaard al het verkeer op nieuwe interfaces blokkeert. U moet naar de sectie 'Regels' gaan en een doorlaatregel aanmaken om verkeer van uw LAN naar het WAN toe te staan. Als uw internetprovider erg restrictief is en het MAC-adres van de originele router voor iets anders gebruikt, kunt u het MAC-adres in OPNsense klonen om het systeem te misleiden en u een verbinding toe te wijzen.
Met dit systeem krijg je volledige controle over wie je netwerk betreedt en verlaat, kun je de bandbreedte beheren zodat niemand de verbinding monopoliseert met het downloaden van games, en, belangrijker nog, leer je hoe het internet in je huis daadwerkelijk werkt. Hoewel het stroomverbruik iets hoger is dan bij een plastic router, compenseren de rekenkracht en de beveiliging van de speciale hardware dit kleine verschil in energierekening ruimschoots.




