Har du ett gammalt torn som ligger och samlar damm som du inte längre använder för spel eller arbete? Släng det inte, för det kan du Få ut det mesta av dina gamla datorer förvandla den till hjärnan i ditt hemnätverkAtt konfigurera din egen brandvägg med OPNsense är fantastiskt, eftersom det låter dig lämna de grundläggande routrarna som internetleverantörer tvingar på oss, vilka tenderar att bli överbelastade när du kräver lite av dem eller överhettas på sommaren, vilket gör att du blir strandsatt i värsta möjliga ögonblick.
Tanken här är att utnyttja kraften hos en PC-processor, som är oändligt överlägsen en kommersiell router, för att hantera trafik. filtrera innehåll och segmentera ditt nätverkDu behöver inte vara någon nätverksexpert för att komma igång, även om du behöver vara lite händig med konfigurationen och vara medveten om att elförbrukningen kommer att vara något högre än för en liten enhet, men kontrollen du får över din säkerhet är helt enkelt på en annan nivå.
Hårdvaran som behövs för att bygga din hemrouter
För att detta ska fungera perfekt fungerar inte vilken dator som helst. Helst behöver du ett torn som har lediga PCI Express-platser på moderkortet. Glöm bärbara datorer eller minidatorer, eftersom vi behöver ansluta fysiska nätverkskort. För internetåtkomst rekommenderas starkt ett nätverkskort med hög hastighet (helst ett på 10 Gbps) som stöder nuvarande fiberoptiska anslutningar.
Den kritiska punkten är Ethernet-portarna. En router behöver minst två gränssnitt: ett för WAN (det som ansluter till internetleverantörens modem) och ett annat för LAN (det som distribuerar internet till ditt hem). Om du vill ansluta flera enheter via kabel utan komplikationer är det bäst att installera en nätverkskort med flera portar (till exempel en 4-portars Gigabit-anslutning). Detta förhindrar att processorn överbelastas av att hantera varje paket och säkerställer att det inte finns några flaskhalsar i din anslutning.
När det gäller de interna komponenterna behöver du inte spendera en förmögenhet. En Intel i3-processor, eller till och med en äldre dubbelkärnig, räcker mer än väl. Det viktiga är att låg energiförbrukning (en måttlig TDP) eftersom datorn kommer att vara påslagen dygnet runt. Med 4 GB RAM och en liten SSD för operativsystemet har du mer än tillräckligt. Ett knep för att spara ström och minska brus är... sänk processorhastigheten från BIOS och, om möjligt, klara dig utan det dedikerade grafikkortet genom att använda det integrerade.
Systeminstallation och driftsättning
OPNsense är baserat på FreeBSD, så vi kommer inte att använda Windows. För att installera det behöver du en USB-enhet formaterad i FAT32 med systemavbildningen (välj VGA-versionen så att du kan se vad du gör på skärmen). En viktig detalj är inaktivera Säker start i BIOS, eftersom FreeBSD ibland inte fungerar bra med det alternativet, och se till att USB är den första startprioriteten.
Under installationen kommer systemet att be dig skapa ett lösenord för root-användaren; välj ett starkt lösenord som du inte kommer att glömma. När installationen är klar startar datorn om och du kommer att öppna en textlägesmeny. Det är här du ska tilldela nätverksgränssnittFör att undvika förvirring, anslut en kabel till varje port och se vilken som aktiveras på skärmen; detta visar exakt vilket som är ditt WAN och vilket som är ditt LAN. Normalt sett tar WAN:et automatiskt emot en IP-adress via DHCP från din internetleverantörs router, medan LAN:et har standard-IP-adressen, som vanligtvis är 192.168.1.1.
Virtualisering: OPNsense på Proxmox eller KVM
Om du har en kraftfullare server behöver du inte dedicera en hel dator bara till brandväggen. Du kan använda virtualisering med Proxmox eller KVM. I Proxmox kan du till exempel skapa logiska gränssnitt och bryggor för att hantera trafik. Det är mycket användbart om du vill segmentera nätverket utan att behöva flera fysiska nätverkskort, eftersom du kan använda 802.1Q-standarden för att skapa VLAN (virtuella nätverk).
I en virtualiserad miljö kan du konfigurera ett hanteringsnätverk (Mgt) så att det kommunicerar med brandväggen utan att gå igenom användarnätverket. Detta är avgörande för säkerheten, eftersom det gör att du kan begränsa åtkomsten till administrationen av systemet endast till ditt betrodda team, vilket förhindrar att gäster på ditt Wi-Fi försöker komma åt routerns kontrollpanel.
Problemet med Wi-Fi och segmentering
Haken är den: OPNsense fungerar inte bra med drivrutinerna för kommersiella Wi-Fi-kort. Därför är den bästa lösningen använd en extern åtkomstpunkt (AP). Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.
Om du vill gå ett steg längre kan du använda en hanterad switch för att skapa isolerade nätverk. Du kan till exempel dedikera VLAN 50 exklusivt för Wi-Fi för gäster eller IoT-enheter, helt separera det från ditt arbetsnätverk (VLAN 10). I OPNsense måste du konfigurera DHCP-servern (som Kea) för varje subnät och skapa specifika brandväggsregler som tillåter trafik till WAN men blockerar kommunikationen mellan Wi-Fi-nätverket och dina personliga filer, och tillämpar en härdning av homelab med VLAN.
Slutlig konfiguration och finjustering
När systemet väl startat behöver du inte längre en skärm eller ett tangentbord på din dator. Allt hanteras från din webbläsare genom att ange LAN-IP-adressen. Det första steget är att konfigurera Utgående NAT (maskering) Så att enheter i ditt interna nätverk kan komma åt internet med hjälp av ditt WAN:s offentliga IP-adress. Om du märker att klienter har IP-adresser men inte kan surfa på internet, kontrollera att DNS-servern (obunden) har rätt IP-adresser. konfigurerade åtkomstlistor för att lyssna på förfrågningar från alla dina subnät.
Kom ihåg att OPNsense som standard blockerar all trafik på nya gränssnitt. Du måste gå till regelavsnittet och skapa en godkännanderegel för att låta din LAN-trafik nå WAN. Om din internetleverantör är mycket restriktiv och använder den ursprungliga routerns MAC-adress till något annat kan du använda klona MAC-filen i OPNsense för att lura systemet att tilldela dig en anslutning.
Genom att installera det här systemet får du fullständig kontroll över vem som går in och ut ur ditt nätverk, låter dig hantera bandbredd så att ingen tar över anslutningen när du laddar ner spel, och framför allt hjälper det dig att lära dig hur internet verkligen fungerar i ditt hem. Även om strömförbrukningen är något högre än en plastrouter, är processorkraften och säkerheten den ger betydande fördelar. användning av dedikerad hårdvara De kompenserar mer än väl för den lilla ökningen av elräkningen.




