Har du ett gammalt torn som samlar damm och som du inte längre använder för spel eller arbete? Släng det inte! Du kan få ut det mesta av dina gamla datorer genom att förvandla dem till hjärnan i ditt hemnätverk . Att konfigurera din egen brandvägg med OPNsense är fantastiskt, eftersom det låter dig lämna de grundläggande routrarna som internetleverantörer tvingar på oss, vilka tenderar att överbelastas när du anstränger dem lite eller överhettas på sommaren, vilket gör att du blir strandsatt i värsta tänkbara ögonblick.
Tanken här är att utnyttja kraften hos en PC-processor, som är vida överlägsen en kommersiell routers, för att hantera trafik, filtrera innehåll och segmentera ditt nätverk . Du behöver inte vara en nätverksexpert för att komma igång, även om du måste vara lite händig med konfiguration och förstå att strömförbrukningen kommer att vara något högre än för en liten enhet, men kontrollen du får över din säkerhet är helt enkelt på en annan nivå.
Hårdvaran som behövs för att bygga din hemrouter
För att detta ska fungera perfekt duger inte vilken dator som helst. Helst behöver du en stationär dator med lediga PCI Express-platser på moderkortet. Glöm bärbara datorer eller minidatorer, eftersom vi behöver ansluta fysiska nätverkskort. För internetanslutningen rekommenderas starkt ett nätverkskort med hög hastighet (helst ett som stöder 10 Gbps) som stöder nuvarande fiberoptiska anslutningar.
Den kritiska punkten är Ethernet-portarna. En router behöver minst två gränssnitt: ett för WAN (det som ansluter till internetleverantörens modem) och ett annat för LAN (det som distribuerar internet till ditt hem). Om du vill ansluta flera enheter via kabel utan komplikationer är det bäst att installera ett nätverkskort med flera portar (till exempel ett 4-portars Gigabit-kort). Detta förhindrar att processorn blir överbelastad när den hanterar varje paket och säkerställer att det inte finns några flaskhalsar i din anslutning.
När det gäller de interna komponenterna behöver du inte lägga ut en förmögenhet. En Intel i3-processor, eller till och med en äldre dubbelkärnig, räcker mer än väl. Det viktiga är att strömförbrukningen är låg (en måttlig TDP) eftersom datorn kommer att vara på dygnet runt. Med 4 GB RAM och en liten SSD för operativsystemet har du mer än tillräckligt. Ett knep för att spara ström och minska brus är att sänka processorhastigheten i BIOS och, om möjligt, avstå från det dedikerade grafikkortet och använda det integrerade istället.
Systeminstallation och driftsättning
OPNsense är baserat på FreeBSD, så vi kommer inte att använda Windows. För att installera det behöver du en USB-enhet formaterad i FAT32 som innehåller systemavbildningen (välj VGA-versionen så att du kan se vad du gör på skärmen). En viktig detalj är att inaktivera säker start i BIOS, eftersom FreeBSD ibland inte fungerar bra med det här alternativet, och se till att USB-enheten är den första startenheten.
Under installationen kommer systemet att be dig skapa ett lösenord för root-användaren; välj ett starkt lösenord som du inte kommer att glömma. När installationen är klar startar datorn om och du kommer att öppna en textlägesmeny. Det är här du behöver tilldela nätverksgränssnitten . För att undvika förvirring, anslut en kabel till varje port och se vilken som är aktiv på skärmen; detta kommer att visa exakt vilket som är ditt WAN och vilket som är ditt LAN. Normalt tar WAN automatiskt emot en IP-adress via DHCP från din internetleverantörs router, medan LAN har standard-IP-adressen, som vanligtvis är 192.168.1.1.
Virtualisering: OPNsense på Proxmox eller KVM
Om du har en kraftfullare server behöver du inte dedicera en hel dator bara till brandväggen. Du kan använda virtualisering med Proxmox eller KVM. I Proxmox kan du till exempel skapa logiska gränssnitt och bryggor för att hantera trafik. Detta är mycket användbart om du vill segmentera ditt nätverk utan att behöva flera fysiska nätverkskort, eftersom du kan använda 802.1Q-standarden för att skapa VLAN (virtuella nätverk).
I en virtualiserad miljö kan du konfigurera ett hanteringsnätverk (Mgt) så att det kommunicerar med brandväggen utan att passera genom användarnätverket. Detta är avgörande för säkerheten, eftersom det låter dig begränsa systemadministratörsåtkomst till endast ditt betrodda team, vilket förhindrar att intet ont anande användare på ditt Wi-Fi får åtkomst till routerns kontrollpanel.
Problemet med Wi-Fi och segmentering
Här är haken: OPNsense fungerar inte bra med drivrutinerna för kommersiellt tillgängliga Wi-Fi-kort. Därför är den bästa lösningen att använda en extern åtkomstpunkt (AP) . Du kan återanvända en gammal router genom att konfigurera den i "AP-läge" eller inaktivera dess DHCP-server så att den bara fungerar som en trådlös brygga. Anslut denna åtkomstpunkt till en av LAN-portarna på din dator/router, så är du klar.
Om du vill gå ett steg längre kan du använda en hanterad switch för att skapa isolerade nätverk. Du kan till exempel dedikera VLAN 50 exklusivt till gäst-Wi-Fi eller IoT-enheter, och helt separera det från ditt arbetsnätverk (VLAN 10). I OPNsense måste du konfigurera DHCP-servern (t.ex. Kea) för varje subnät och skapa specifika brandväggsregler som tillåter trafik till WAN men blockerar kommunikation mellan Wi-Fi-nätverket och dina personliga filer, genom att tillämpa homelab-härdning med VLAN.
Slutlig konfiguration och finjustering
När systemet startar behöver du inte längre en skärm eller ett tangentbord på din dator. Allt hanteras via en webbläsare genom att ange LAN-IP-adressen. Det första steget är att konfigurera utgående NAT (maskering) så att enheter i ditt interna nätverk kan komma åt internet med hjälp av ditt WAN:s publika IP-adress. Om du märker att klienter har IP-adresser men inte kan surfa på internet, kontrollera att DNS-servern (utgående) har åtkomstlistorna konfigurerade för att lyssna efter förfrågningar från alla dina subnät.
Kom ihåg att OPNsense som standard blockerar all trafik på nya gränssnitt. Du måste gå till regelavsnittet och skapa en godkännanderegel för att tillåta trafik från ditt LAN att nå WAN. Om din internetleverantör är mycket restriktiv och använder den ursprungliga routerns MAC-adress till något annat kan du klona MAC-adressen i OPNsense för att lura systemet att tilldela dig en anslutning.
Genom att installera det här systemet får du fullständig kontroll över vem som går in och ut ur ditt nätverk, låter dig hantera bandbredden så att ingen tar över anslutningen genom att ladda ner spel, och, viktigast av allt, hjälper det dig att lära dig hur internet faktiskt fungerar i ditt hem. Även om strömförbrukningen är något högre än en plastrouter, kompenserar processorkraften och säkerheten som tillhandahålls av dedikerad hårdvara mer än väl för den lilla ökningen av din elräkning.




