如何使用 OPNsense 将旧电脑变成功能强大的防火墙

最后更新: 26月2026

开放式电脑机箱内部,非常适合展示 OPNsense 防火墙网卡的安装。

你家是不是有一台闲置已久的旧台式机,不再用于游戏或工作?别扔掉!你可以充分利用旧电脑,把它变成家庭网络的核心。用 OPNsense 设置自己的防火墙非常棒,这样你就可以摆脱网络供应商强制使用的基础路由器了。这些路由器往往在负载稍高时就会过载,或者在夏天过热,让你在最关键的时刻掉线。

这里的理念是利用PC处理器的强大性能(远胜于商用路由器),来管理网络流量、过滤内容并划分网络区域。您无需成为网络专家即可上手,但需要具备一定的配置能力,并了解其功耗会略高于小型设备,不过您获得的网络安全控制力将远超同类产品。

安全路由器配置
相关文章:
安全路由器配置:完整实用指南

构建家用路由器所需的硬件

详细的 PCI Express 网卡,是为老式 PC 添加以太网端口的必备组件。

要实现完美运行,并非任何电脑都能胜任。理想情况下,你需要一台主板上有空闲PCI Express插槽的台式机。笔记本电脑或迷你电脑就别考虑了,因为我们需要连接物理网卡。为了连接互联网,强烈建议使用支持光纤连接的高速网卡(最好是10Gbps)。

关键在于以太网端口。路由器至少需要两个接口:一个用于广域网 (WAN)(连接到互联网服务提供商的调制解调器),另一个用于局域网 (LAN)(将互联网流量分配到您的家中)。如果您想通过网线连接多个设备,最好安装一张多端口网卡(例如,一张四端口千兆网卡)。这样可以避免处理器因处理每个数据包而过载,并确保连接不会出现瓶颈。

  4 C 语言编译器

至于内部组件,您无需花费巨资。英特尔 i3 处理器,甚至更老的双核处理器就足够了。重要的是功耗要低(适中的 TDP),因为电脑需要 24 小时运行。配备 4GB 内存和一块用于安装操作系统的 SSD,就完全够用了。一个省电降噪的小技巧是在 BIOS 中降低 CPU 频率,如果可以的话,最好不要使用独立显卡,而改用集成显卡。

路由器设置技巧
相关文章:
路由器设置技巧,助您提升网络性能

系统安装和部署

连接到网络交换机的蓝色以太网电缆,代表广域网和局域网配置。

OPNsense 基于 FreeBSD,因此我们不会使用 Windows。要安装它,您需要一个格式化为 FAT32 的 U 盘,其中包含系统镜像(选择 VGA 版本以便您可以在屏幕上看到操作)。一个关键细节是在 BIOS 中禁用安全启动 (Secure Boot),因为 FreeBSD 有时与此选项不兼容,并确保 U 盘是第一启动设备。

安装过程中,系统会提示您为 root 用户创建密码;请选择一个您不会忘记的强密码。安装完成后,电脑将重启并进入文本模式菜单。您需要在此处分配网络接口。为避免混淆,请将网线连接到每个端口,并查看屏幕上哪个端口处于活动状态;这将准确地告诉您哪个是广域网 (WAN),哪个是局域网 (LAN)。通常,广域网会通过 DHCP 从您的 ISP 路由器自动获取 IP 地址,而局域网则使用默认 IP 地址,通常为 192.168.1.1。

  教育技术:超越应用程序的真正力量

虚拟化:在 Proxmox 或 KVM 上运行 OPNsense

现代无线路由器作为外部接入点,为 OPNsense 网络提供 Wi-Fi。

如果您拥有性能更强大的服务器,则无需专门为防火墙分配一台完整的PC。您可以使用Proxmox或KVM等虚拟化技术。例如,在Proxmox中,您可以创建逻辑接口和网桥来管理流量。如果您希望在无需多张物理网卡的情况下对网络进行分段,这将非常有用,因为您可以使用802.1Q标准创建VLAN(虚拟网络)

在虚拟化环境中,您可以配置一个管理 (Mgt) 网络,使其无需经过用户网络即可与防火墙通信。这对于安全性至关重要,因为它允许您将系统管理访问权限限制在受信任的团队成员范围内,从而防止任何未经授权的用户通过 Wi-Fi 访问路由器的控制面板。

Homelab 开源安全
相关文章:
使用开源工具保障家庭实验室安全

Wi-Fi 和网络分段问题

前景是计算机主板,它是处理防火墙流量的硬件核心。

但问题在于:OPNsense 与市面上常见的 Wi-Fi 网卡驱动程序兼容性不佳。因此,最佳解决方案是使用外置无线接入点 (AP)。您可以将旧路由器配置为“AP 模式”或禁用其 DHCP 服务器,使其仅作为无线桥接器使用。将此 AP 连接到您的电脑/路由器的 LAN 端口之一,即可完成设置。

如果想更进一步,可以使用管理型交换机来创建隔离网络。例如,您可以将VLAN 50 专门用于访客 Wi-Fi或物联网设备,使其与您的工作网络(VLAN 10)完全隔离。在 OPNsense 中,您需要为每个子网配置 DHCP 服务器(例如 Kea),并创建特定的防火墙规则,允许流量访问广域网 (WAN),但阻止 Wi-Fi 网络与您的个人文件之间的通信,从而利用VLAN 实现家庭实验室的安全加固

  .NET 的最佳网络资源

最终配置和微调

系统启动后,您无需再使用电脑的屏幕或键盘。所有操作都通过网页浏览器进行,只需输入局域网 IP 地址即可。第一步是配置出站 NAT(地址掩码),以便内部网络上的设备可以使用广域网的公网 IP 地址访问互联网。如果您发现客户端拥有 IP 地址但无法浏览互联网,请检查 DNS(出站)服务器是否已配置访问控制列表,以监听来自所有子网的请求。

请记住,OPNsense 默认会阻止所有新接口上的流量。您需要前往规则设置,创建一条允许规则,以允许局域网 (LAN) 的流量访问广域网 (WAN)。如果您的互联网服务提供商 (ISP) 限制非常严格,并且将原路由器的 MAC 地址用于其他用途,您可以在 OPNsense 中克隆该 MAC 地址,以欺骗系统为您分配连接。

设置这套系统后,您可以完全掌控谁能进入和离开您的网络,可以管理带宽,防止有人占用大量连接下载游戏,最重要的是,它能帮助您了解互联网在家中的实际运作方式。虽然它的功耗略高于塑料路由器,但专用硬件提供的强大处理能力和安全性足以弥补电费的少量增加。

带LED指示灯的现代无线路由器,是家庭网络的基础。
相关文章:
网络监控完全指南:工具和策略