Cách biến một máy tính cũ thành tường lửa mạnh mẽ với OPNsense

Cập nhật lần cuối: 26 Tháng Tám 2026

Bên trong một thùng máy tính để bàn dạng mở, lý tưởng để minh họa việc lắp đặt các card mạng cho tường lửa OPNsense.

Bạn có một chiếc thùng máy tính cũ nằm phủ bụi mà bạn không còn dùng để chơi game hay làm việc nữa? Đừng vứt nó đi, vì bạn có thể... Tận dụng tối đa những chiếc máy tính cũ của bạn. biến nó thành bộ não của mạng gia đình bạnViệc tự thiết lập tường lửa với OPNsense thật tuyệt vời, vì nó cho phép bạn loại bỏ những bộ định tuyến cơ bản mà các nhà cung cấp dịch vụ internet bắt buộc phải sử dụng, vốn thường bị quá tải khi bạn yêu cầu sử dụng chúng một chút hoặc quá nóng vào mùa hè, khiến bạn gặp sự cố vào những thời điểm tồi tệ nhất.

Ý tưởng ở đây là tận dụng sức mạnh của bộ xử lý máy tính cá nhân, vốn vượt trội hơn hẳn so với bộ định tuyến thương mại, để quản lý lưu lượng truy cập. Lọc nội dung và phân đoạn mạng của bạnBạn không cần phải là chuyên gia mạng để bắt đầu, mặc dù bạn cần phải có chút kiến ​​thức về cấu hình và lưu ý rằng mức tiêu thụ điện năng sẽ cao hơn so với một thiết bị nhỏ, nhưng khả năng kiểm soát bảo mật mà bạn có được thì hoàn toàn khác biệt.

cấu hình bộ định tuyến an toàn
Bài viết liên quan:
Cấu hình bộ định tuyến an toàn: hướng dẫn đầy đủ và thực tế.

Các linh kiện phần cứng cần thiết để xây dựng bộ định tuyến tại nhà của bạn

Card mạng PCI Express chi tiết, một linh kiện thiết yếu để bổ sung cổng Ethernet cho máy tính đời cũ.

Để chức năng này hoạt động hoàn hảo, không phải bất kỳ máy tính nào cũng phù hợp. Lý tưởng nhất là bạn cần một thùng máy tính có... khe cắm PCI Express miễn phí Trên bo mạch chủ. Hãy quên đi máy tính xách tay hoặc máy Mini, vì chúng ta cần kết nối các card mạng vật lý. Để truy cập internet, nên sử dụng card mạng tốc độ cao (lý tưởng là loại 10 Gbps) hỗ trợ kết nối cáp quang hiện tại.

Điểm mấu chốt là các cổng Ethernet. Một bộ định tuyến cần ít nhất hai giao diện: một cho WAN (kết nối với modem của nhà cung cấp dịch vụ Internet) và một cho LAN (phân phối internet đến nhà bạn). Nếu bạn muốn kết nối nhiều thiết bị bằng cáp mà không gặp rắc rối, tốt nhất nên cài đặt một bộ định tuyến có dây. card mạng đa cổng (Ví dụ: kết nối Gigabit 4 cổng). Điều này giúp ngăn bộ xử lý bị quá tải do phải xử lý từng gói dữ liệu và đảm bảo không có tắc nghẽn trong kết nối của bạn.

  4 Trình biên dịch cho ngôn ngữ C

Về các linh kiện bên trong, bạn không cần phải chi quá nhiều tiền. Bộ xử lý Intel i3, hoặc thậm chí là bộ xử lý lõi kép đời cũ hơn, cũng là quá đủ. Điều quan trọng là... tiêu thụ năng lượng thấp (TDP vừa phải) vì máy tính sẽ hoạt động 24/7. Với 4GB RAM và một ổ SSD nhỏ cho hệ điều hành, bạn sẽ có thừa đủ. Một mẹo để tiết kiệm điện năng và giảm tiếng ồn là... Giảm tốc độ CPU từ BIOS. và, nếu có thể, hãy sử dụng card đồ họa tích hợp thay vì card đồ họa rời.

mẹo thiết lập bộ định tuyến
Bài viết liên quan:
Mẹo thiết lập bộ định tuyến để cải thiện mạng của bạn

Cài đặt và triển khai hệ thống

Các dây cáp Ethernet màu xanh lam được kết nối với một bộ chuyển mạch mạng, thể hiện cấu hình WAN và LAN.

OPNsense được xây dựng trên hệ điều hành FreeBSD, vì vậy chúng ta sẽ không sử dụng Windows. Để cài đặt, bạn cần một ổ USB được định dạng FAT32 với ảnh hệ thống (chọn phiên bản VGA để bạn có thể thấy những gì mình đang làm trên màn hình). Một chi tiết quan trọng là... vô hiệu hóa Khởi động an toàn Trong BIOS, vì FreeBSD đôi khi không tương thích tốt với tùy chọn đó, và hãy đảm bảo USB là thiết bị ưu tiên khởi động đầu tiên.

Trong quá trình cài đặt, hệ thống sẽ yêu cầu bạn tạo mật khẩu cho người dùng root; hãy chọn một mật khẩu mạnh mà bạn sẽ không quên. Sau khi cài đặt xong, máy tính sẽ khởi động lại và bạn sẽ vào menu chế độ văn bản. Đây là nơi bạn nên... chỉ định giao diện mạngĐể tránh nhầm lẫn, hãy kết nối cáp vào từng cổng và xem cổng nào được kích hoạt trên màn hình; điều này sẽ cho bạn biết chính xác đâu là WAN và đâu là LAN. Thông thường, WAN sẽ tự động nhận địa chỉ IP thông qua DHCP từ bộ định tuyến của nhà cung cấp dịch vụ Internet (ISP), trong khi LAN sẽ có địa chỉ IP mặc định, thường là 192.168.1.1.

  Công nghệ trong giáo dục: Sức mạnh thực sự vượt xa các ứng dụng

Ảo hóa: OPNsense trên Proxmox hoặc KVM

Bộ định tuyến không dây hiện đại đóng vai trò là điểm truy cập ngoài để cung cấp Wi-Fi cho mạng OPNsense.

Nếu bạn có máy chủ mạnh hơn, bạn không cần phải dành riêng cả một máy tính chỉ để làm tường lửa. Bạn có thể sử dụng ảo hóa với Proxmox hoặc KVM. Ví dụ, trong Proxmox, bạn có thể tạo giao diện và cầu nối logic Để quản lý lưu lượng truy cập. Nó rất hữu ích nếu bạn muốn phân đoạn mạng mà không cần nhiều card mạng vật lý, vì bạn có thể sử dụng tiêu chuẩn 802.1Q để tạo ra... Mạng VLAN (mạng ảo).

Trong môi trường ảo hóa, bạn có thể cấu hình mạng quản lý (Mgt) để giao tiếp với tường lửa mà không cần thông qua mạng người dùng. Điều này rất quan trọng đối với bảo mật, vì nó cho phép bạn hạn chế quyền truy cập vào hệ thống quản trị Chỉ cho phép nhóm người bạn tin cậy truy cập vào hệ thống, ngăn chặn bất kỳ khách nào trên mạng Wi-Fi của bạn cố gắng truy cập vào bảng điều khiển của bộ định tuyến.

Bảo mật mã nguồn mở cho Homelab
Bài viết liên quan:
Bảo mật phòng thí nghiệm tại nhà với các công cụ mã nguồn mở

Vấn đề về Wi-Fi và phân đoạn mạng

Bo mạch chủ máy tính ở phía trước, là lõi phần cứng nơi xử lý lưu lượng tường lửa.

Vấn đề ở đây là: OPNsense không tương thích tốt với trình điều khiển của các card Wi-Fi thương mại. Do đó, giải pháp tốt nhất là... sử dụng điểm truy cập (AP) bên ngoài. Puedes reciclar un router viejo configurándolo en «modo AP» o desactivándole el servidor DHCP para que solo actúe como puente inalámbrico. Conectas este AP a uno de los puertos LAN de tu PC-Router y listo.

Nếu muốn tiến thêm một bước nữa, bạn có thể sử dụng bộ chuyển mạch được quản lý để tạo các mạng biệt lập. Ví dụ, bạn có thể dành riêng... VLAN 50 dành riêng cho Wi-Fi Dành cho khách hoặc thiết bị IoT, tách biệt hoàn toàn khỏi mạng làm việc của bạn (VLAN 10). Trong OPNsense, bạn cần cấu hình máy chủ DHCP (như Kea) cho mỗi mạng con và tạo các quy tắc tường lửa cụ thể Điều này cho phép lưu lượng truy cập vào mạng WAN nhưng chặn sự giao tiếp giữa mạng Wi-Fi và các tệp cá nhân của bạn, bằng cách áp dụng một Tăng cường bảo mật cho phòng thí nghiệm tại nhà bằng VLAN.

  Các nguồn tài nguyên web tốt nhất cho .NET

Cấu hình cuối cùng và tinh chỉnh

Sau khi hệ thống khởi động, bạn không cần màn hình hay bàn phím trên máy tính nữa. Mọi thứ được quản lý từ trình duyệt web bằng cách nhập địa chỉ IP mạng LAN. Bước đầu tiên là cấu hình... NAT đầu ra (che giấu) Để các thiết bị trong mạng nội bộ của bạn có thể truy cập internet bằng địa chỉ IP công cộng của mạng WAN. Nếu bạn nhận thấy các máy khách có địa chỉ IP nhưng không thể truy cập internet, hãy kiểm tra xem máy chủ DNS (Unbound) có địa chỉ IP chính xác hay không. danh sách truy cập đã cấu hình Lắng nghe các yêu cầu từ tất cả các mạng con của bạn.

Hãy nhớ rằng, theo mặc định, OPNsense chặn tất cả lưu lượng truy cập trên các giao diện mới. Bạn cần vào phần quy tắc và tạo một quy tắc mới. luật vượt qua Để cho phép lưu lượng mạng LAN của bạn truy cập được mạng WAN. Nếu nhà cung cấp dịch vụ Internet (ISP) của bạn rất khắt khe và sử dụng địa chỉ MAC của bộ định tuyến ban đầu cho mục đích khác, bạn có thể sử dụng sao chép MAC Trong OPNsense, bạn có thể dùng thủ thuật này để đánh lừa hệ thống cấp cho bạn một kết nối.

Việc thiết lập hệ thống này cho phép bạn kiểm soát hoàn toàn ai có thể truy cập và rời khỏi mạng của mình, quản lý băng thông để không ai chiếm dụng kết nối khi tải xuống trò chơi, và trên hết, giúp bạn hiểu cách thức hoạt động thực sự của internet trong nhà. Mặc dù mức tiêu thụ điện năng cao hơn một chút so với bộ định tuyến bằng nhựa, nhưng sức mạnh xử lý và tính bảo mật mà nó cung cấp là những lợi thế đáng kể. sử dụng phần cứng chuyên dụng Chúng bù đắp hơn cả mức tăng nhỏ trong hóa đơn tiền điện.

Bộ định tuyến không dây hiện đại với đèn LED, nền tảng của mạng gia đình.
Bài viết liên quan:
Hướng dẫn toàn diện về giám sát mạng: Công cụ và chiến lược