A keni një kullë të vjetër që mbledh pluhur dhe që nuk e përdorni më për lojëra apo punë? Epo, mos e hidhni, sepse mund të përfitoni sa më shumë nga kompjuterët tuaj të vjetër duke i shndërruar ata në trurin e rrjetit tuaj shtëpiak . Konfigurimi i firewall-it tuaj me OPNsense është fantastik, pasi ju lejon të lini pas routerat bazë që na imponojnë ofruesit e internetit, të cilët kanë tendencë të mbingarkohen kur i shtyni pak ose të nxehen shumë gjatë verës, duke ju lënë të bllokuar në momentin më të keq të mundshëm.
Ideja këtu është të shfrytëzoni fuqinë e një procesori PC, i cili është shumë më i lartë se ai i një routeri komercial, për të menaxhuar trafikun, për të filtruar përmbajtjen dhe për të segmentuar rrjetin tuaj . Nuk keni nevojë të jeni ekspert i rrjeteve për të filluar, megjithëse duhet të jeni disi të aftë me konfigurimin dhe të kuptoni se konsumi i energjisë do të jetë pak më i lartë se ai i një pajisjeje të vogël, por kontrolli që fitoni mbi sigurinë tuaj është thjesht në një nivel tjetër.
Pajisjet e nevojshme për të ndërtuar ruterin tuaj të shtëpisë
Që kjo të funksionojë në mënyrë perfekte, nuk është i përshtatshëm çdo kompjuter. Idealisht, ju nevojitet një platformë desktopi me porta PCI Express falas në pllakën amë. Harrojeni laptopët ose mini PC-të, pasi duhet të lidhim karta rrjeti fizike. Për akses në internet, rekomandohet fuqimisht një kartë rrjeti me shpejtësi të lartë (mundësisht 10 Gbps) që mbështet lidhjet aktuale me fibra optike.
Pika kritike janë portat Ethernet. Një router ka nevojë për të paktën dy ndërfaqe: një për WAN (ai që lidhet me modemin e ofruesit të shërbimit të internetit) dhe një tjetër për LAN (ai që shpërndan internetin në shtëpinë tuaj). Nëse doni të lidhni disa pajisje me anë të kabllit pa ndërlikime, është më mirë të instaloni një kartë rrjeti me porta të shumëfishta (për shembull, një kartë Gigabit me 4 porta). Kjo parandalon mbingarkesën e procesorit gjatë menaxhimit të çdo pakete dhe siguron që të mos ketë pengesa në lidhjen tuaj.
Sa i përket komponentëve të brendshëm, nuk keni nevojë të shpenzoni një pasuri. Një procesor Intel i3, apo edhe një procesor më i vjetër me dy bërthama, është më se i mjaftueshëm. Gjëja e rëndësishme është që konsumi i energjisë të jetë i ulët (një TDP e moderuar) sepse kompjuteri do të jetë aktiv 24/7. Me 4 GB RAM dhe një SSD të vogël për sistemin operativ, do të keni më se të mjaftueshme. Një truk për të kursyer energji dhe për të zvogëluar zhurmën është të ulni shpejtësinë e CPU-së në BIOS dhe, nëse është e mundur, të hiqni dorë nga karta grafike e dedikuar dhe të përdorni atë të integruar.
Instalimi dhe vendosja e sistemit
OPNsense bazohet në FreeBSD, kështu që nuk do të përdorim Windows. Për ta instaluar, do t'ju duhet një disk USB i formatuar në FAT32 që përmban imazhin e sistemit (zgjidhni versionin VGA në mënyrë që të shihni se çfarë po bëni në ekran). Një detaj thelbësor është të çaktivizoni Secure Boot në BIOS, pasi FreeBSD ndonjëherë nuk funksionon mirë me këtë opsion, dhe të siguroheni që disku USB është pajisja e parë e nisjes.
Gjatë instalimit, sistemi do t'ju kërkojë të krijoni një fjalëkalim për përdoruesin rrënjë; zgjidhni një fjalëkalim të fortë që nuk do ta harroni. Pasi të instalohet, PC-ja do të riniset dhe do të hyni në një menu me modalitet teksti. Këtu duhet të caktoni ndërfaqet e rrjetit . Për të shmangur konfuzionin, lidhni një kabllo në secilën portë dhe shikoni se cila është aktive në ekran; kjo do t'ju tregojë saktësisht se cili është WAN dhe cili është LAN-i juaj. Normalisht, WAN do të marrë automatikisht një adresë IP nëpërmjet DHCP nga routeri i ofruesit të shërbimit të internetit (ISP) tuaj, ndërsa LAN do të ketë adresën IP të parazgjedhur, e cila zakonisht është 192.168.1.1.
Virtualizimi: OPNsense në Proxmox ose KVM
Nëse keni një server më të fuqishëm, nuk keni nevojë t'i kushtoni një PC të tërë vetëm firewall-it. Mund të përdorni virtualizimin me Proxmox ose KVM. Në Proxmox, për shembull, mund të krijoni ndërfaqe logjike dhe ura për të menaxhuar trafikun. Kjo është shumë e dobishme nëse doni të segmentoni rrjetin tuaj pa pasur nevojë për karta të shumta fizike rrjeti, pasi mund të përdorni standardin 802.1Q për të krijuar VLAN (rrjete virtuale).
Në një mjedis të virtualizuar, mund të konfiguroni një rrjet menaxhimi (Mgt) për të komunikuar me firewall-in pa kaluar nëpër rrjetin e përdoruesit. Kjo është jetike për sigurinë, pasi ju lejon të kufizoni aksesin e administrimit të sistemit vetëm për ekipin tuaj të besuar, duke parandaluar çdo përdorues të pavetëdijshëm në Wi-Fi-në tuaj të hyjë në panelin e kontrollit të routerit.
Problemi i Wi-Fi dhe segmentimit
Ja problemi: OPNsense nuk funksionon mirë me drajverët e kartave Wi-Fi të disponueshme në treg. Prandaj, zgjidhja më e mirë është të përdorni një Pikë Qasjeje (AP) të jashtme . Mund ta ripërdorni një ruter të vjetër duke e konfiguruar atë në "modalitetin AP" ose duke e çaktivizuar serverin e tij DHCP në mënyrë që të veprojë vetëm si një urë wireless. Lidheni këtë AP me një nga portat LAN në PC/ruterin tuaj dhe jeni gati.
Nëse doni të shkoni një hap më tej, mund të përdorni një switch të menaxhuar për të krijuar rrjete të izoluara. Për shembull, mund ta dedikoni VLAN 50 ekskluzivisht për pajisjet Wi-Fi ose IoT të mysafirëve, duke e ndarë plotësisht atë nga rrjeti juaj i punës (VLAN 10). Në OPNsense, do t'ju duhet të konfiguroni serverin DHCP (siç është Kea) për secilin nënrrjet dhe të krijoni rregulla specifike të firewall-it që lejojnë trafikun në WAN, por bllokojnë komunikimin midis rrjetit Wi-Fi dhe skedarëve tuaj personalë, duke aplikuar forcimin e homelab me VLAN-e.
Konfigurimi përfundimtar dhe rregullimi i imët
Pasi sistemi të ndizet, nuk keni më nevojë për një ekran ose tastierë në PC-në tuaj. Çdo gjë menaxhohet përmes një shfletuesi interneti duke futur adresën IP të LAN-it. Hapi i parë është të konfiguroni Outbound NAT (masking) në mënyrë që pajisjet në rrjetin tuaj të brendshëm të mund të hyjnë në internet duke përdorur adresën publike IP të WAN-it tuaj. Nëse vini re se klientët kanë adresa IP, por nuk mund të shfletojnë internetin, kontrolloni që serveri DNS (Outbound) ka listat e qasjes të konfiguruara për të dëgjuar kërkesat nga të gjitha nënrrjetet tuaja.
Mbani mend se, si parazgjedhje, OPNsense bllokon të gjithë trafikun në ndërfaqet e reja. Do t'ju duhet të shkoni te seksioni i rregullave dhe të krijoni një rregull kalimi për të lejuar trafikun nga LAN-i juaj të arrijë në WAN. Nëse ofruesi juaj i shërbimit të internetit është shumë kufizues dhe përdor adresën MAC të routerit origjinal për diçka tjetër, mund ta klononi adresën MAC në OPNsense për ta mashtruar sistemin që t'ju caktojë një lidhje.
Konfigurimi i këtij sistemi ju jep kontroll të plotë mbi atë se kush hyn dhe del nga rrjeti juaj, ju lejon të menaxhoni gjerësinë e brezit në mënyrë që askush të mos e ngacmojë lidhjen duke shkarkuar lojëra dhe, më e rëndësishmja, ju ndihmon të mësoni se si funksionon interneti në të vërtetë në shtëpinë tuaj. Ndërsa konsumi i energjisë është pak më i lartë se një router plastik, fuqia e përpunimit dhe siguria e ofruar nga hardueri i dedikuar kompensojnë më shumë se rritjen e vogël të faturës suaj të energjisë elektrike.




