Како претворити стари рачунар у моћан заштитни зид помоћу OPNsense-а

Последње ажурирање: КСНУМКС августа КСНУМКС

Унутрашњост отвореног рачунарског торња, идеална за приказивање инсталације мрежних картица за OPNsense заштитни зид.

Да ли имате стари рачунар који скупља прашину и који више не користите за играње или посао? Не бацајте га! Можете извући максимум из својих старих рачунара тако што ћете их претворити у мозак ваше кућне мреже . Подешавање сопственог заштитног зида помоћу OPNsense-а је фантастично, јер вам омогућава да заборавите основне рутере које нам интернет провајдери намећу, а који имају тенденцију да се преоптерете када их мало оптеретите или прегреју лети, остављајући вас на цедилу у најгорем могућем тренутку.

Идеја је да се искористи снага процесора рачунара, који је знатно супериорнији од оног код комерцијалног рутера, за управљање саобраћајем, филтрирање садржаја и сегментирање мреже . Не морате бити стручњак за мреже да бисте започели, иако морате бити донекле спретни са конфигурацијом и разумети да ће потрошња енергије бити нешто већа него код малог уређаја, али контрола коју добијате над својом безбедношћу је једноставно на другом нивоу.

безбедна конфигурација рутера
Повезани чланак:
Безбедна конфигурација рутера: комплетан и практичан водич

Хардвер потребан за изградњу кућног рутера

Детаљна PCI Express мрежна картица, неопходна компонента за додавање Ethernet портова старијем рачунару.

Да би ово савршено функционисало, није довољно било који рачунар. Идеално би било да вам је потребан десктоп рачунар са слободним PCI Express слотовима на матичној плочи. Заборавите на лаптопове или мини рачунаре, јер нам је потребно да повежемо физичке мрежне картице. За приступ интернету, топло се препоручује мрежна картица велике брзине (пожељно 10 Gbps) која подржава тренутне оптичке везе.

Критична тачка су Ethernet портови. Рутеру су потребна најмање два интерфејса: један за WAN (онај који се повезује са модемом интернет провајдера) и други за LAN (онај који дистрибуира интернет до вашег дома). Ако желите да повежете неколико уређаја путем кабла без компликација, најбоље је да инсталирате мрежну картицу са више портова (на пример, гигабитну картицу са 4 порта). Ово спречава преоптерећење процесора приликом управљања сваким пакетом и осигурава да нема уских грла у вашој вези.

  4 Преводиоци за језик Ц

Што се тиче унутрашњих компоненти, не морате да потрошите богатство. Интел и3 процесор, или чак старији двојезгарни, је више него довољан. Важно је да потрошња енергије буде ниска (умерени TDP) јер ће рачунар бити укључен 24/7. Са 4 GB RAM-а и малим SSD-ом за оперативни систем, имаћете више него довољно. Трик за уштеду енергије и смањење буке је да смањите брзину процесора у BIOS-у и, ако је могуће, да се решите наменске графичке картице и уместо ње користите интегрисану.

савети за подешавање рутера
Повезани чланак:
Савети за подешавање рутера за побољшање ваше мреже

Инсталација и распоређивање система

Плави етернет каблови повезани са мрежним прекидачем, који представљају WAN и LAN конфигурацију.

OPNsense је базиран на FreeBSD-у, тако да нећемо користити Windows. Да бисте га инсталирали, биће вам потребан USB диск форматиран у FAT32 који садржи слику система (изаберите VGA верзију како бисте могли да видите шта радите на екрану). Кључни детаљ је да онемогућите Secure Boot у BIOS-у, јер FreeBSD понекад не ради добро са овом опцијом и да се уверите да је USB диск први уређај за покретање.

Током инсталације, систем ће вас замолити да креирате лозинку за root корисника; изаберите јаку лозинку коју нећете заборавити. Након инсталације, рачунар ће се поново покренути и ући ћете у текстуални мени. Овде треба да доделите мрежне интерфејсе . Да бисте избегли забуну, повежите кабл са сваким портом и погледајте који је активан на екрану; ово ће вам тачно рећи који је ваш WAN, а који LAN. Обично ће WAN аутоматски добити IP адресу путем DHCP-а од рутера вашег интернет провајдера, док ће LAN имати подразумевану IP адресу, која је обично 192.168.1.1.

  Технологија у образовању: права моћ изван апликација

Виртуелизација: OPNsense на Proxmox-у или KVM-у

Модерни бежични рутер као екстерна приступна тачка за пружање Wi-Fi мреже OPNsense мрежи.

Ако имате моћнији сервер, не морате да посветите цео рачунар само заштитном зиду (фајерволу). Можете користити виртуелизацију са Proxmox-ом или KVM-ом. У Proxmox-у, на пример, можете креирати логичке интерфејсе и мостове за управљање саобраћајем. Ово је веома корисно ако желите да сегментирате мрежу без потребе за више физичких мрежних картица, јер можете користити 802.1Q стандард за креирање VLAN-ова (виртуелних мрежа).

У виртуелизованом окружењу, можете конфигурисати мрежу за управљање (Mgt) да комуницира са заштитним зидом без проласка кроз корисничку мрежу. Ово је од виталног значаја за безбедност, јер вам омогућава да ограничите приступ системској администрацији само на ваш поуздани тим, спречавајући сваког неслутећег корисника на вашој Wi-Fi мрежи да приступи контролној табли рутера.

Безбедност отвореног кода Homelab-а
Повезани чланак:
Безбедност кућне лабораторије помоћу алата отвореног кода

Проблем са Wi-Fi-јем и сегментацијом

Матична плоча рачунара у првом плану, хардверско језгро где се обрађује саобраћај заштитног зида (фајервола).

Ево у чему је цака: OPNsense не ради добро са драјверима комерцијално доступних Wi-Fi картица. Стога је најбоље решење коришћење екстерне приступне тачке (AP) . Можете пренаменити стари рутер тако што ћете га конфигурисати у „AP режим“ или онемогућити његов DHCP сервер тако да делује само као бежични мост. Повежите ову приступну тачку на један од LAN портова на вашем рачунару/рутеру и спремни сте.

Ако желите да идете корак даље, можете користити управљани прекидач за креирање изолованих мрежа. На пример, можете посветити VLAN 50 искључиво гостујућим Wi-Fi или IoT уређајима, потпуно га одвајајући од ваше радне мреже (VLAN 10). У OPNsense-у, мораћете да конфигуришете DHCP сервер (као што је Kea) за сваку подмрежу и креирате посебна правила заштитног зида која дозвољавају саобраћај ка WAN-у, али блокирају комуникацију између Wi-Fi мреже и ваших личних датотека, примењујући кућно ојачавање са VLAN-овима.

  Најбољи веб ресурси за .НЕТ

Коначна конфигурација и фино подешавање

Када се систем покрене, више вам нису потребни екран или тастатура на рачунару. Све се управља путем веб прегледача уносом ЛАН ИП адресе. Први корак је конфигурисање одлазног NAT-а (маскирања) тако да уређаји на вашој интерној мрежи могу приступити интернету користећи јавну ИП адресу ваше WAN мреже. Ако приметите да клијенти имају ИП адресе, али не могу да претражују интернет, проверите да ли ДНС (одлазни) сервер има конфигурисане листе приступа да слушају захтеве из свих ваших подмрежа.

Имајте на уму да, подразумевано, OPNsense блокира сав саобраћај на новим интерфејсима. Мораћете да одете у одељак са правилима и креирате правило проласка како бисте дозволили саобраћају са ваше локалне мреже (LAN) да дође до WAN мреже. Ако је ваш интернет провајдер веома рестриктиван и користи MAC адресу оригиналног рутера за нешто друго, можете клонирати MAC адресу у OPNsense-у да бисте преварили систем да вам додели везу.

Подешавање овог система вам даје потпуну контролу над тим ко улази и излази из ваше мреже, омогућава вам управљање пропусним опсегом тако да нико не заузима везу преузимањем игара и, што је најважније, помаже вам да научите како интернет заправо функционише у вашем дому. Иако је потрошња енергије нешто већа него код пластичног рутера, процесорска снага и безбедност које пружа наменски хардвер више него надокнађују мало повећање вашег рачуна за струју.

Модерни бежични рутер са ЛЕД светлима, основа кућне мреже.
Повезани чланак:
Комплетан водич за праћење мреже: Алати и стратегије