У вас завалялся старый системный блок, который пылится без дела и больше не используется ни для игр, ни для работы? Не выбрасывайте его, ведь это можно сделать! Получите максимум от своих старых компьютеров. превращая это в мозг вашей домашней сетиНастройка собственного брандмауэра с помощью OPNsense — это фантастика, поскольку она позволяет отказаться от базовых маршрутизаторов, которые нам навязывают интернет-провайдеры, — маршрутизаторов, которые, как правило, перегружаются при малейшей нагрузке или перегреваются летом, оставляя вас без доступа к интернету в самый неподходящий момент.
Идея заключается в использовании мощности процессора ПК, который значительно превосходит мощность коммерческого маршрутизатора, для управления трафиком. фильтруйте контент и сегментируйте свою сеть.Для начала работы вам не нужно быть экспертом по сетям, хотя вам потребуется немного навыков настройки и понимание того, что потребление электроэнергии будет несколько выше, чем у небольшого устройства, но контроль над вашей безопасностью, который вы получаете, просто выходит на совершенно другой уровень.
Оборудование, необходимое для сборки домашнего роутера.
Для идеальной работы подойдет не любой компьютер. В идеале вам нужен системный блок, который имеет... свободные слоты PCI Express на материнской плате. Забудьте о ноутбуках или Mini, так как нам нужно подключать физические сетевые карты. Для доступа в интернет настоятельно рекомендуется высокоскоростная сетевая карта (в идеале 10 Гбит/с), поддерживающая современные оптоволоконные соединения.
Ключевой момент — это порты Ethernet. Маршрутизатору необходимо как минимум два интерфейса: один для WAN (тот, который подключается к модему интернет-провайдера) и другой для LAN (тот, который распределяет интернет по вашему дому). Если вы хотите без проблем подключить несколько устройств по кабелю, лучше всего установить маршрутизатор. многопортовая сетевая карта (например, 4-портовое гигабитное соединение). Это предотвращает перегрузку процессора при обработке каждого пакета и гарантирует отсутствие узких мест в вашем соединении.
Что касается внутренних компонентов, вам не нужно тратить целое состояние. Процессора Intel i3 или даже более старого двухъядерного более чем достаточно. Важно то, чтобы низкое энергопотребление (Умеренное энергопотребление), потому что компьютер будет работать круглосуточно. С 4 ГБ оперативной памяти и небольшим SSD для операционной системы вам будет более чем достаточно. Способ экономии энергии и снижения уровня шума: Снизьте скорость процессора через BIOS. И, если это возможно, обойдитесь без дискретной видеокарты, используя встроенную.
Установка и развертывание системы
OPNsense основан на FreeBSD, поэтому мы не будем использовать Windows. Для его установки вам понадобится USB-накопитель, отформатированный в FAT32 с образом системы (выберите версию VGA, чтобы видеть, что вы делаете на экране). Важная деталь: отключить безопасную загрузку В BIOS, поскольку FreeBSD иногда плохо работает с этой опцией, убедитесь, что USB-накопитель имеет приоритет загрузки.
В процессе установки система запросит у вас пароль для пользователя root; выберите надежный пароль, который вы не забудете. После установки компьютер перезагрузится, и вы попадете в текстовое меню. Именно здесь вам следует... назначать сетевые интерфейсыВо избежание путаницы подключите кабель к каждому порту и посмотрите, какой из них активируется на экране; это точно покажет, какой из них является вашим WAN-портом, а какой — LAN-портом. Обычно WAN-порт автоматически получает IP-адрес по DHCP от маршрутизатора вашего интернет-провайдера, в то время как LAN-порт имеет IP-адрес по умолчанию, который обычно равен 192.168.1.1.
Виртуализация: OPNsense на Proxmox или KVM
Если у вас более мощный сервер, вам не нужно выделять целый ПК только под брандмауэр. Вы можете использовать виртуализацию с помощью Proxmox или KVM. В Proxmox, например, вы можете создать логические интерфейсы и мосты для управления трафиком. Это очень полезно, если вы хотите сегментировать сеть без необходимости использования нескольких физических сетевых карт, поскольку вы можете использовать стандарт 802.1Q для создания сегментов. Виртуальные сети (VLAN).
В виртуализированной среде можно настроить сеть управления (Mgt) для связи с межсетевым экраном без использования пользовательской сети. Это крайне важно для безопасности, поскольку позволяет вам... ограничить доступ к администрации Доступ к системе будет предоставлен только вашей доверенной команде, что предотвратит попытки доступа к панели управления маршрутизатора со стороны любых гостей, подключенных к вашей сети Wi-Fi.
Проблема Wi-Fi и сегментации
Вот в чем загвоздка: OPNsense плохо работает с драйверами коммерческих Wi-Fi-карт. Поэтому наилучшим решением является... использовать внешнюю точку доступа (AP). Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
Если вы хотите пойти еще дальше, вы можете использовать управляемый коммутатор для создания изолированных сетей. Например, вы можете выделить... VLAN 50 предназначен исключительно для Wi-Fi. Для гостей или устройств IoT, полностью отделяя их от вашей рабочей сети (VLAN 10). В OPNsense вам потребуется настроить DHCP-сервер (например, Kea) для каждой подсети и создать конкретные правила брандмауэра которые разрешают трафик в глобальную сеть (WAN), но блокируют связь между сетью Wi-Fi и вашими личными файлами, применяя следующее правило: Усиление безопасности домашней лаборатории с помощью VLAN.
Окончательная настройка и тонкая настройка
После запуска системы вам больше не понадобятся экран или клавиатура на вашем ПК. Все управляется через веб-браузер путем ввода IP-адреса локальной сети. Первым шагом является настройка. Исходящий NAT (маскирование) Чтобы устройства во внутренней сети могли получать доступ к интернету, используя публичный IP-адрес вашей WAN-сети. Если вы заметили, что у клиентов есть IP-адреса, но они не могут выходить в интернет, проверьте, правильно ли DNS-сервер (Unbound) использует IP-адреса. настроенные списки доступа прослушивать запросы из всех ваших подсетей.
Помните, что по умолчанию OPNsense блокирует весь трафик на новых интерфейсах. Вам нужно будет перейти в раздел правил и создать... правило паса чтобы разрешить трафику вашей локальной сети достигать глобальной сети. Если ваш интернет-провайдер очень строг и использует MAC-адрес исходного маршрутизатора для чего-то другого, вы можете использовать клонируйте MAC-адрес В OPNsense это делается для того, чтобы обмануть систему и заставить её назначить вам соединение.
Настройка этой системы дает вам полный контроль над тем, кто входит и выходит из вашей сети, позволяет управлять пропускной способностью, чтобы никто не занимал соединение для загрузки игр, и, самое главное, помогает вам понять, как на самом деле работает интернет у вас дома. Хотя энергопотребление немного выше, чем у обычного роутера, его вычислительная мощность и безопасность являются существенными преимуществами. использование специализированного оборудования Они с лихвой компенсируют неболькое повышение счета за электроэнергию.




