Ai un turn vechi care adună praf și pe care nu-l mai folosești pentru jocuri sau muncă? Ei bine, nu-l arunca, pentru că poți... Profitați la maximum de PC-urile dvs. vechi transformându-l în creierul rețelei tale de acasăConfigurarea propriului firewall cu OPNsense este fantastică, deoarece vă permite să renunțați la routerele de bază pe care furnizorii de internet ni le impun, care tind să se supraîncarce atunci când le solicitați puțin sau se supraîncălzesc vara, lăsându-vă blocați în cel mai nepotrivit moment posibil.
Ideea aici este de a valorifica puterea unui procesor de PC, care este infinit superioară celei a unui router comercial, pentru a gestiona traficul. filtrează conținutul și segmentează-ți rețeauaNu trebuie să fii expert în rețele pentru a începe, deși trebuie să te pricepi puțin la configurare și să fii conștient de faptul că consumul de energie electrică va fi ceva mai mare decât cel al unui dispozitiv mic, dar controlul pe care îl obții asupra securității tale este, pur și simplu, la un alt nivel.
Hardware-ul necesar pentru a construi routerul de acasă
Pentru ca acest lucru să funcționeze perfect, nu orice computer este potrivit. În mod ideal, aveți nevoie de un turn care are sloturi PCI Express gratuite pe placa de bază. Uitați de laptopuri sau Mini-uri, deoarece trebuie să conectăm plăci de rețea fizice. Pentru accesul la internet, este recomandată o placă de rețea de mare viteză (în mod ideal una de 10 Gbps) care să suporte conexiunile actuale prin fibră optică.
Punctul critic îl reprezintă porturile Ethernet. Un router are nevoie de cel puțin două interfețe: una pentru WAN (cea care se conectează la modemul furnizorului de servicii de internet) și o alta pentru LAN (cea care distribuie internetul în casa ta). Dacă vrei să conectezi mai multe dispozitive prin cablu fără complicații, cel mai bine este să instalezi un... placă de rețea multiport (de exemplu, o conexiune Gigabit cu 4 porturi). Acest lucru previne supraîncărcarea procesorului prin gestionarea fiecărui pachet și asigură că nu există blocaje în conexiune.
Cât despre componentele interne, nu trebuie să cheltuiți o avere. Un procesor Intel i3, sau chiar unul dual-core mai vechi, este mai mult decât suficient. Important este că consum redus de energie (un TDP moderat) deoarece computerul va funcționa non-stop. Cu 4 GB de RAM și un SSD mic pentru sistemul de operare, veți avea mai mult decât suficient. Un truc pentru a economisi energie și a reduce zgomotul este reduce viteza procesorului din BIOS și, dacă este posibil, renunțați la placa grafică dedicată folosind-o pe cea integrată.
Instalarea și implementarea sistemului
OPNsense este bazat pe FreeBSD, deci nu vom folosi Windows. Pentru a-l instala, aveți nevoie de o unitate USB formatată în FAT32 cu imaginea sistemului (alegeți versiunea VGA pentru a putea vedea ce faceți pe ecran). Un detaliu cheie este dezactivați Secure Boot în BIOS, deoarece FreeBSD uneori nu funcționează bine cu această opțiune și asigurați-vă că USB-ul este prioritatea de bootare.
În timpul instalării, sistemul vă va solicita să creați o parolă pentru utilizatorul root; alegeți una puternică pe care nu o veți uita. După instalare, PC-ul va reporni și veți intra într-un meniu în mod text. Aici ar trebui să atribuirea interfețelor de rețeaPentru a evita confuziile, conectați un cablu la fiecare port și vedeți pe ecran care dintre ele se activează; acest lucru vă va spune exact care este rețeaua WAN și care este rețeaua LAN. În mod normal, rețeaua WAN va primi automat o adresă IP prin DHCP de la routerul furnizorului dvs. de servicii de internet, în timp ce rețeaua LAN va avea adresa IP implicită, care este de obicei 192.168.1.1.
Virtualizare: OPNsense pe Proxmox sau KVM
Dacă aveți un server mai puternic, nu trebuie să dedicați un întreg PC doar firewall-ului. Puteți utiliza virtualizarea cu Proxmox sau KVM. În Proxmox, de exemplu, puteți crea interfețe logice și punți pentru gestionarea traficului. Este foarte util dacă doriți să segmentați rețeaua fără a fi nevoie de mai multe plăci de rețea fizice, deoarece puteți utiliza standardul 802.1Q pentru a crea VLAN-uri (rețele virtuale).
Într-un mediu virtualizat, puteți configura o rețea de administrare (Mgt) pentru a comunica cu firewall-ul fără a trece prin rețeaua utilizatorului. Acest lucru este vital pentru securitate, deoarece vă permite să limitarea accesului la administrație accesul sistemului doar echipei tale de încredere, împiedicând orice oaspete de pe rețeaua Wi-Fi să încerce să acceseze panoul de control al routerului.
Problema Wi-Fi și a segmentării
Iată problema: OPNsense nu funcționează bine cu driverele plăcilor Wi-Fi comerciale. Prin urmare, cea mai bună soluție este utilizați un punct de acces (AP) extern. Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
Dacă doriți să mergeți mai departe, puteți utiliza un switch gestionat pentru a crea rețele izolate. De exemplu, puteți dedica VLAN 50 exclusiv pentru Wi-Fi pentru oaspeți sau dispozitive IoT, separându-l complet de rețeaua de lucru (VLAN 10). În OPNsense, va trebui să configurați serverul DHCP (cum ar fi Kea) pentru fiecare subrețea și să creați reguli specifice de firewall care permit traficul către WAN, dar blochează comunicarea dintre rețeaua Wi-Fi și fișierele personale, aplicând o consolidarea homelab-ului cu VLAN.
Configurația finală și reglajul fin
Odată ce sistemul pornește, nu mai aveți nevoie de un ecran sau de o tastatură pe PC. Totul este gestionat din browserul web prin introducerea adresei IP din rețeaua locală. Primul pas este configurarea NAT de ieșire (mascare) Pentru ca dispozitivele din rețeaua internă să poată accesa internetul folosind adresa IP publică a rețelei WAN. Dacă observați că există clienți care au adrese IP, dar nu pot naviga pe internet, verificați dacă serverul DNS (nelegat) are adresele IP corecte. liste de acces configurate pentru a asculta cererile de la toate subrețelele tale.
Rețineți că, în mod implicit, OPNsense blochează tot traficul pe interfețele noi. Va trebui să accesați secțiunea de reguli și să creați un regulă de trecere pentru a permite traficului LAN să ajungă la WAN. Dacă furnizorul dvs. de servicii de internet este foarte restrictiv și folosește adresa MAC a routerului original pentru altceva, puteți utiliza clonează MAC-ul în OPNsense pentru a păcăli sistemul să vă atribuie o conexiune.
Configurarea acestui sistem vă oferă control complet asupra cine intră și iese din rețeaua dvs., vă permite să gestionați lățimea de bandă astfel încât nimeni să nu acapareze conexiunea descărcând jocuri și, mai presus de toate, vă ajută să învățați cum funcționează cu adevărat internetul în casa dvs. Deși consumul de energie este puțin mai mare decât al unui router din plastic, puterea de procesare și securitatea pe care le oferă sunt avantaje semnificative. utilizarea hardware-ului dedicat Acestea compensează cu prisosință mica creștere a facturii la energie electrică.




