- 7/24 çalışma için PCIe ağ kartları ve verimli işlemciler gibi özel donanım gereksinimleri bulunmaktadır.
- Donanıma doğrudan kurulumdan Proxmox veya KVM ile sanallaştırmaya kadar farklı dağıtım yöntemleri mevcuttur.
- VLAN'lar kullanarak ağ bölümlendirme stratejileri ve bağımsız Wi-Fi erişim noktalarının yapılandırılması.

Oyun veya iş için artık kullanmadığınız, tozlanan eski bir bilgisayarınız mı var? Atmayın! Eski bilgisayarlarınızdan en iyi şekilde yararlanarak onları ev ağınızın beyni haline getirebilirsiniz . OPNsense ile kendi güvenlik duvarınızı kurmak harika bir şey, çünkü internet sağlayıcılarının bize dayattığı, biraz zorladığınızda aşırı yüklenmeye meyilli veya yazın aşırı ısınarak sizi en kötü anda zor durumda bırakan temel yönlendiricilerden kurtulmanızı sağlıyor.
Buradaki fikir, ticari bir yönlendiriciye kıyasla çok daha üstün olan bir PC işlemcisinin gücünden yararlanarak trafiği yönetmek, içeriği filtrelemek ve ağınızı bölümlere ayırmaktır . Başlamak için ağ uzmanı olmanıza gerek yok, ancak yapılandırma konusunda biraz becerikli olmanız ve güç tüketiminin küçük bir cihaza göre biraz daha yüksek olacağını anlamanız gerekiyor; ancak güvenliğiniz üzerinde elde edeceğiniz kontrol bambaşka bir seviyede.
Ev tipi yönlendiricinizi kurmak için gereken donanım

Bunun kusursuz çalışması için herhangi bir bilgisayar yeterli olmaz. İdeal olarak, anakartında boş PCI Express yuvaları bulunan bir masaüstü kasaya ihtiyacınız var . Dizüstü bilgisayarları veya mini PC'leri unutun, çünkü fiziksel ağ kartları bağlamamız gerekiyor. İnternet erişimi için, mevcut fiber optik bağlantıları destekleyen yüksek hızlı bir ağ kartı (tercihen 10 Gbps) şiddetle tavsiye edilir.
Kritik nokta Ethernet portlarıdır. Bir yönlendiricinin en az iki arayüze ihtiyacı vardır: biri WAN (İnternet servis sağlayıcısının modemine bağlanan) ve diğeri LAN (internet bağlantısını evinize dağıtan) içindir. Birden fazla cihazı kabloyla sorunsuz bir şekilde bağlamak istiyorsanız, birden fazla porta sahip bir ağ kartı (örneğin, 4 portlu bir Gigabit kart) kurmak en iyisidir. Bu, işlemcinin her paketi yönetmekle aşırı yüklenmesini önler ve bağlantınızda darboğaz olmamasını sağlar.
İç bileşenlere gelince, servet harcamanıza gerek yok. Bir Intel i3 işlemci, hatta daha eski bir çift çekirdekli işlemci bile fazlasıyla yeterli. Önemli olan, bilgisayarın 7/24 çalışacağı için güç tüketiminin düşük olması (orta düzeyde bir TDP) gerektiğidir. 4 GB RAM ve işletim sistemi için küçük bir SSD ile fazlasıyla yeterli olacaktır. Güç tasarrufu sağlamak ve gürültüyü azaltmak için bir yöntem, BIOS'tan işlemci hızını düşürmek ve mümkünse harici grafik kartı yerine entegre grafik kartını kullanmaktır.
Sistem kurulumu ve devreye alınması

OPNsense, FreeBSD tabanlı olduğundan Windows kullanmayacağız. Kurulum için, sistem imajını içeren FAT32 formatında biçimlendirilmiş bir USB sürücüye ihtiyacınız olacak (ekranda neler yaptığınızı görebilmek için VGA sürümünü seçin). Çok önemli bir ayrıntı, BIOS'ta Güvenli Önyüklemeyi devre dışı bırakmaktır , çünkü FreeBSD bazen bu seçenekle iyi çalışmaz ve USB sürücünün ilk önyükleme aygıtı olduğundan emin olun.
Kurulum sırasında sistem sizden root kullanıcısı için bir parola oluşturmanızı isteyecektir; unutmayacağınız güçlü bir parola seçin. Kurulum tamamlandıktan sonra bilgisayar yeniden başlatılacak ve metin tabanlı bir menüye gireceksiniz. Ağ arayüzlerini burada atamanız gerekiyor . Karışıklığı önlemek için her porta bir kablo bağlayın ve ekranda hangisinin aktif olduğunu görün; bu size tam olarak hangisinin WAN, hangisinin LAN olduğunu söyleyecektir. Normalde, WAN, ISS'nizin yönlendiricisinden DHCP aracılığıyla otomatik olarak bir IP adresi alırken, LAN genellikle 192.168.1.1 olan varsayılan IP adresine sahip olacaktır.
Sanallaştırma: Proxmox veya KVM üzerinde OPNsense

Daha güçlü bir sunucunuz varsa, güvenlik duvarı için ayrı bir bilgisayar ayırmanıza gerek yok. Proxmox veya KVM ile sanallaştırma kullanabilirsiniz. Örneğin, Proxmox'ta trafiği yönetmek için mantıksal arayüzler ve köprüler oluşturabilirsiniz. Bu, birden fazla fiziksel ağ kartına ihtiyaç duymadan ağınızı bölümlere ayırmak istiyorsanız çok kullanışlıdır, çünkü 802.1Q standardını kullanarak VLAN'lar (sanal ağlar) oluşturabilirsiniz.
Sanallaştırılmış bir ortamda, yönetim (Mgt) ağını kullanıcı ağından geçmeden güvenlik duvarıyla iletişim kuracak şekilde yapılandırabilirsiniz. Bu, güvenlik açısından hayati önem taşır, çünkü sistem yönetimi erişimini yalnızca güvendiğiniz ekibinizle sınırlandırmanıza ve Wi-Fi ağınızdaki herhangi bir şüphelenmeyen kullanıcının yönlendiricinin kontrol paneline erişmesini engellemenize olanak tanır.
Wi-Fi ve segmentasyon sorunu

İşte sorun şu: OPNsense, piyasada bulunan Wi-Fi kartlarının sürücüleriyle iyi çalışmıyor. Bu nedenle, en iyi çözüm harici bir Erişim Noktası (AP) kullanmaktır . Eski bir yönlendiriciyi "AP modu"nda yapılandırarak veya DHCP sunucusunu devre dışı bırakarak yalnızca kablosuz köprü görevi görmesini sağlayabilirsiniz. Bu AP'yi PC/yönlendiricinizin LAN portlarından birine bağlayın ve hazırsınız.
Daha da ileri gitmek isterseniz, izole ağlar oluşturmak için yönetilebilir bir switch kullanabilirsiniz. Örneğin, VLAN 50'yi yalnızca misafir Wi-Fi veya IoT cihazlarına ayırarak, iş ağınızdan (VLAN 10) tamamen ayırabilirsiniz. OPNsense'te, her alt ağ için DHCP sunucusunu (örneğin Kea) yapılandırmanız ve WAN'a giden trafiğe izin veren ancak Wi-Fi ağı ile kişisel dosyalarınız arasındaki iletişimi engelleyen özel güvenlik duvarı kuralları oluşturmanız gerekecektir; böylece VLAN'lar ile ev laboratuvarı güvenliğini sağlayabilirsiniz.
Son yapılandırma ve ince ayar
Sistem başlatıldıktan sonra, bilgisayarınızda artık ekrana veya klavyeye ihtiyacınız kalmaz. Her şey, LAN IP adresini girerek bir web tarayıcısı üzerinden yönetilir. İlk adım, iç ağınızdaki cihazların WAN'ınızın genel IP adresini kullanarak internete erişebilmesi için Giden NAT'ı (maskeleme) yapılandırmaktır . İstemcilerin IP adreslerine sahip olduğunu ancak internette gezinemediğini fark ederseniz, DNS (Giden) sunucusunun tüm alt ağlarınızdan gelen istekleri dinlemek üzere erişim listelerinin yapılandırıldığından emin olun.
Unutmayın ki, varsayılan olarak OPNsense yeni arayüzlerdeki tüm trafiği engeller. Yerel ağınızdan (LAN) gelen trafiğin geniş alan ağına (WAN) ulaşmasına izin vermek için kurallar bölümüne gidip bir geçiş kuralı oluşturmanız gerekecektir . Eğer internet servis sağlayıcınız (ISP) çok kısıtlayıcıysa ve orijinal yönlendiricinin MAC adresini başka bir şey için kullanıyorsa, sistemi kandırıp size bağlantı atamasını sağlamak için OPNsense'de MAC adresini kopyalayabilirsiniz .
Bu sistemi kurmak, ağınıza kimin girip çıktığı konusunda size tam kontrol sağlar, bant genişliğini yöneterek kimsenin oyun indirmek için bağlantıyı tekeline almasını engeller ve en önemlisi, evinizde internetin nasıl çalıştığını öğrenmenize yardımcı olur. Güç tüketimi plastik bir yönlendiriciye göre biraz daha yüksek olsa da, özel donanımın sağladığı işlem gücü ve güvenlik, elektrik faturanızdaki küçük artışı fazlasıyla telafi eder.