Dacă ai un router primit de la furnizorul de internet și simți că nu ai suficient control asupra rețelei, există o alternativă foarte interesantă: îți poți construi propriul router.
Cu un PC, un mini-PC sau un sistem dedicat cu două sau mai multe plăci de rețea poți instala pfSense și transforma acel sistem într-un router, firewall, server DHCP, DNS resolver, VPN gateway și multe altele.
Practic, în loc să folosești un router obișnuit, vei avea un adevărat firewall profesional controlat complet dintr-o interfață web.
Ce este pfSense?
pfSense este o distribuție software specializată pentru routing și firewall, bazată pe FreeBSD.
Poate fi instalată pe hardware propriu sau poate rula pe anumite platforme virtualizate. Documentația oficială acoperă atât instalarea, cât și configurarea firewall-ului, NAT, VLAN-uri, VPN, Multi-WAN, traffic shaping și monitorizare.
Avantajul principal este flexibilitatea.
În loc să fii limitat la funcțiile unui router comercial, poți controla aproape fiecare aspect al rețelei.
Poți configura:
-
firewall;
-
NAT;
-
DHCP;
-
DNS Resolver;
-
VLAN-uri;
-
VPN;
-
mai multe conexiuni WAN;
-
reguli individuale pentru fiecare dispozitiv;
-
port forwarding;
-
routing avansat;
-
monitorizarea traficului;
-
limitarea vitezei;
-
captive portal;
-
failover între conexiuni Internet;
-
reguli diferite pentru rețele diferite.
De ce ai nevoie?
Nu ai nevoie neapărat de un server puternic.
Pentru o rețea casnică poți folosi un mini-PC sau un PC mai vechi, cu condiția să aibă hardware compatibil și suficiente interfețe de rețea.
Cerințele minime oficiale pentru hardware third-party sunt:
-
procesor compatibil amd64/x86-64;
-
minimum 1 GB RAM;
-
minimum 8 GB spațiu de stocare;
-
cel puțin două placi de rețea compatibile;
-
un mediu bootabil pentru instalare.
Totuși, acestea sunt cerințe minime, nu neapărat recomandarea pentru o configurație serioasă.
Pentru un router construit de noi, aș prefera:
CPU: Intel x86-64
RAM: 4 GB sau mai mult
Storage: SSD de 16-32 GB sau mai mare
NIC: minimum 2 porturi Ethernet
Recomandat: Intel NIC
Documentația pfSense recomandă în mod special plăcile de rețea Intel datorită driverelor FreeBSD mature și performanței bune. În schimb, adaptoarele Ethernet USB nu sunt recomandate pentru firewall-uri pfSense.
Cea mai simplă configurație
Pentru început avem nevoie de două porturi Ethernet:
INTERNET
│
│
[ WAN ]
┌──────────┐
│ pfSense │
│ Firewall │
└──────────┘
[ LAN ]
│
│
SWITCH
│
┌─────────┼─────────┐
│ │ │
PC NAS Wi-Fi
Primul port este WAN, adică legătura către Internet.
Al doilea este LAN, adică rețeaua noastră internă.
Dacă avem mai multe porturi putem crea ulterior rețele separate, VLAN-uri sau chiar mai multe conexiuni WAN.
Exemplu de hardware
O configurație foarte interesantă pentru acasă este un mini-PC cu:
-
Intel N100/N305 sau un procesor similar;
-
8 GB RAM;
-
SSD de 128 GB;
-
2-4 porturi Intel 2.5 GbE.
Nu avem nevoie de un procesor monstruos pentru routing obișnuit.
Dacă vrei să folosești VPN intensiv, IDS/IPS, multe VLAN-uri, traffic shaping sau conexiuni foarte rapide, atunci merită un procesor mai puternic.
1. Descarcă pfSense
Pentru instalare folosim pagina oficială de download pfSense.
Versiunea disponibilă în prezent trebuie verificată direct pe pagina oficială înainte de instalare.
Pentru un sistem construit de noi trebuie aleasă arhitectura AMD64, dacă hardware-ul este x86-64.
Nu trebuie confundat pfSense cu un sistem de operare desktop.
Este un sistem specializat pentru firewall/router.
2. Pregătește stick-ul USB
După ce ai mediul de instalare, trebuie să bootezi viitorul router de pe acesta.
Poți folosi un stick USB pentru instalare.
Important: dacă sistemul are mai multe plăci de rețea, notează înainte ce porturi sunt conectate.
De exemplu:
Intel NIC #1 → WAN
Intel NIC #2 → LAN
Intel NIC #3 → rezervă
Intel NIC #4 → rezervă
Este foarte util să știi acest lucru înainte de configurare.
3. Instalează pfSense
Introdu stick-ul USB și pornește sistemul de pe acesta.
Installerul pfSense va porni și va permite instalarea pe SSD/HDD.
Procesul oficial presupune bootarea de pe mediul de instalare, configurarea conexiunii necesare installerului și instalarea sistemului pe discul intern.
După terminarea instalării:
-
scoatem stick-ul USB;
-
repornim sistemul;
-
sistemul va porni de pe SSD;
-
ajungem la consola pfSense.
4. Configurează WAN și LAN
Aici este una dintre cele mai importante etape.
pfSense trebuie să știe care port este WAN și care este LAN.
De exemplu:
igc0 → WAN
igc1 → LAN
Numele interfețelor depind de placa de rețea instalată.
Installerul poate detecta automat interfețele, dar acestea pot fi și atribuite manual. pfSense permite inclusiv configurarea VLAN-urilor în timpul procesului de asignare a interfețelor.
Schema finală va arăta:
ISP
│
│
┌────▼─────┐
│ WAN │
│ │
│ pfSense │
│ │
│ LAN │
└────┬─────┘
│
│
Switch
│
┌───────┼────────┐
│ │ │
PC NAS AP
5. Intră în interfața web
După instalare conectăm un PC la portul LAN.
În configurația implicită, LAN-ul pfSense folosește:
IP: 192.168.1.1
Subnet: 255.255.255.0
Serverul DHCP este de asemenea activ implicit.
Deschidem browserul și accesăm:
https://192.168.1.1
Interfața de administrare rulează implicit prin HTTPS.
La o instalare nouă există și credențialele implicite, însă acestea trebuie schimbate imediat.
Nu lăsa niciodată parola implicită pe un router conectat la Internet.
6. Setup Wizard
După autentificare vom trece prin Setup Wizard.
Aici configurăm principalele informații:
-
hostname;
-
domeniul local;
-
DNS;
-
WAN;
-
LAN;
-
parola administratorului.
Dacă furnizorul folosește DHCP, WAN-ul poate primi automat configurația.
Dacă ISP-ul folosește PPPoE, introducem username-ul și parola oferite de furnizor.
Dacă avem IP static, introducem manual:
IP Address
Subnet Mask
Gateway
DNS
7. Foarte important: WAN și LAN nu trebuie să fie în aceeași rețea
O greșeală frecventă este să folosim aceeași rețea pe WAN și LAN.
De exemplu:
WAN: 192.168.1.0/24
LAN: 192.168.1.0/24
Nu este o configurație corectă pentru un router obișnuit.
Dacă modemul ISP folosește:
192.168.1.1
putem configura LAN-ul pfSense, de exemplu, ca:
192.168.10.1/24
Astfel avem:
ISP modem
192.168.1.1
│
│ WAN
▼
pfSense
192.168.10.1
│
│ LAN
▼
192.168.10.0/24
Documentația oficială avertizează explicit asupra conflictelor dintre subnetul WAN și LAN.
8. DHCP – pfSense poate administra toată rețeaua
Odată ce pfSense este routerul principal, el poate distribui automat adrese IP dispozitivelor din rețea.
De exemplu:
Router:
192.168.10.1
DHCP:
192.168.10.100 - 192.168.10.250
Un PC poate primi:
IP: 192.168.10.101
Gateway: 192.168.10.1
DNS: 192.168.10.1
Asta înseamnă că pfSense devine centrul rețelei.
9. Firewall – aici începe distracția
Un router obișnuit oferă de multe ori doar câteva opțiuni de firewall.
Cu pfSense putem crea reguli foarte precise.
De exemplu:
LAN
│
├── PC → Internet permis
│
├── NAS → Internet limitat
│
├── IoT → Internet permis
│ LAN blocat
│
└── Guest → doar Internet
Putem decide exact:
-
cine poate comunica;
-
cu cine;
-
pe ce port;
-
prin ce protocol;
-
către ce IP;
-
la ce oră.
În configurația implicită, traficul inițiat din LAN către Internet este permis, în timp ce conexiunile inițiate din Internet către WAN sunt blocate.
10. Port Forwarding
Să presupunem că avem un server web în LAN:
192.168.10.50
Vrem ca portul 443 să fie accesibil din Internet.
În pfSense putem crea:
WAN
TCP
Port: 443
↓
192.168.10.50
TCP
Port: 443
Important: nu deschide porturi inutil.
Dacă un serviciu nu trebuie să fie accesibil din Internet, nu îl expune.
pfSense nu permite implicit conexiuni inițiate din Internet către LAN; pentru acestea trebuie configurate explicit reguli și NAT/port forwarding.
11. NAT
NAT este mecanismul prin care dispozitivele din rețeaua internă pot accesa Internetul folosind adresa publică a conexiunii.
De exemplu:
PC
192.168.10.100
│
▼
pfSense NAT
│
▼
Public IP
│
▼
INTERNET
Într-o configurație tipică LAN + WAN, pfSense configurează automat outbound NAT pentru traficul care pleacă spre Internet.
12. VLAN-uri – separă rețeaua
Aici pfSense devine cu adevărat interesant.
Putem crea mai multe rețele logice folosind VLAN-uri.
De exemplu:
VLAN 10 → HOME
VLAN 20 → IoT
VLAN 30 → GUEST
VLAN 40 → SERVERS
VLAN 50 → MANAGEMENT
Exemplu:
VLAN 10
192.168.10.0/24
VLAN 20
192.168.20.0/24
VLAN 30
192.168.30.0/24
VLAN 40
192.168.40.0/24
Putem apoi spune:
HOME → Internet + Servers + IoT
IoT → Internet
IoT → NU HOME
GUEST → Internet
GUEST → NU HOME
GUEST → NU SERVERS
MANAGEMENT → acces la echipamente
În felul acesta, dacă un dispozitiv IoT este compromis, nu are automat acces la toate celelalte dispozitive din casă.
13. VPN
pfSense poate fi folosit și ca gateway VPN.
Poți configura VPN pentru:
-
acces remote în rețeaua de acasă;
-
conectarea a două locații;
-
acces securizat la servere;
-
conectarea laptopului la rețeaua proprie.
Documentația pfSense include configurații pentru IPsec și OpenVPN, precum și alte funcții de rețea avansate.
O configurație de tip site-to-site poate arăta astfel:
INTERNET
/ \
/ \
Locația A Locația B
pfSense pfSense
│ │
LAN A LAN B
Cele două rețele pot comunica printr-un tunel VPN securizat.
14. Două conexiuni Internet – Multi-WAN
Ai două conexiuni?
De exemplu:
Orange
│
├──── WAN1
│
pfSense
│
├──── WAN2
│
Digi
pfSense poate utiliza mai multe conexiuni WAN și poate face failover sau distribuirea traficului.
Astfel, dacă WAN1 cade, traficul poate fi mutat pe WAN2.
Este extrem de util pentru:
-
servere;
-
firme;
-
conexiuni importante;
-
persoane care lucrează de acasă;
-
situații în care nu îți permiți să rămâi fără Internet.
15. DNS Resolver
pfSense poate funcționa și ca DNS Resolver pentru rețeaua locală.
În loc ca fiecare dispozitiv să interogheze direct un server DNS extern:
PC
│
▼
pfSense DNS Resolver
│
▼
Internet DNS
Ai un punct central de control.
Poți folosi DNS-ul pentru rezoluția numelor locale și poți controla mai ușor comportamentul DNS al rețelei.
16. Monitorizarea traficului
Unul dintre marile avantaje față de un router obișnuit este vizibilitatea.
Poți vedea:
-
conexiuni;
-
trafic;
-
stări firewall;
-
interfețe;
-
gateway-uri;
-
utilizarea resurselor;
-
probleme de conectivitate;
-
logurile firewall-ului.
Dacă un dispozitiv începe să facă ceva suspect, ai mult mai multe informații la dispoziție decât pe un router consumer obișnuit.
17. Backup-ul configurației
Nu uita de backup.
După ce ai terminat configurarea, salvează configurația pfSense.
Este una dintre cele mai importante operațiuni.
Dacă SSD-ul moare sau trebuie să reinstalezi sistemul:
Instalezi pfSense
↓
Restaurare configurație
↓
Routerul revine la configurația anterioară
Pentru un router pe care se bazează întreaga casă sau infrastructură, păstrarea unui backup offline al configurației este o idee foarte bună.
18. Ce hardware aș alege?
Pentru un router de acasă simplu:
Mini PC
Intel x86-64
4-8 GB RAM
128 GB SSD
2 x Ethernet
Pentru o rețea mai serioasă:
Intel x86-64
8-16 GB RAM
SSD
4+ x Ethernet
Intel NIC
Pentru 2.5 GbE sau 10 GbE trebuie să alegem cu atenție placa de rețea și hardware-ul.
Nu cumpăra pur și simplu orice placă Ethernet doar pentru că este ieftină. Compatibilitatea cu FreeBSD și calitatea driverelor contează foarte mult. Documentația pfSense recomandă Intel NIC-uri și avertizează împotriva adaptoarelor Ethernet USB.
19. pfSense fizic sau virtual?
Există două variante.
Router fizic
ISP
│
▼
[ pfSense PC ]
│
▼
Switch
Este cea mai simplă variantă.
Avantajul este că, dacă serverul tău principal se oprește, routerul continuă să funcționeze.
pfSense virtualizat
Poți rula pfSense într-un hypervisor precum Proxmox.
Schema devine:
Internet
│
▼
Proxmox
│
├── pfSense VM
│
├── Server VM
│
├── NAS VM
│
└── alte VM-uri
Este foarte flexibil, dar pentru routerul principal al unei infrastructuri trebuie proiectată atent rețeaua.
Pentru cine începe acum, recomand un sistem fizic dedicat.
20. Ce câștigi față de un router obișnuit?
Cu un router consumer ai de multe ori:
Internet
↓
Router
↓
Wi-Fi
Cu pfSense poți ajunge la:
INTERNET
│
┌──────▼──────┐
│ pfSense │
│ Firewall │
│ NAT │
│ DNS │
│ DHCP │
│ VPN │
│ VLAN │
│ Multi-WAN │
└──────┬──────┘
│
Managed
Switch
│
┌────────────────┼────────────────┐
│ │ │
HOME SERVERS IoT
│ │ │
PC/NAS Servere Camere
Și tu decizi exact ce poate comunica cu ce.
21. Un exemplu de configurație completă pentru acasă
Dacă aș construi o rețea modernă de acasă, aș putea folosi:
VLAN 10 – Home
192.168.10.0/24
PC-uri, telefoane și laptopuri.
VLAN 20 – IoT
192.168.20.0/24
Televizoare, prize smart, camere etc.
VLAN 30 – Guest
192.168.30.0/24
Doar Internet.
VLAN 40 – Servers
192.168.40.0/24
Servere și NAS.
VLAN 50 – Management
192.168.50.0/24
Switch-uri, access point-uri și alte echipamente de infrastructură.
Firewall-ul poate controla comunicația dintre fiecare dintre aceste rețele.
22. Cât costă?
Partea interesantă este că nu trebuie să cumperi neapărat un router pfSense dedicat.
Dacă ai deja un PC vechi compatibil, investiția poate fi foarte mică.
De exemplu:
PC/mini-PC second hand
+ SSD
+ placă Ethernet Intel
+ stick USB
poate fi suficient pentru a construi un router foarte capabil.
În multe cazuri, problema nu este puterea de procesare, ci alegerea corectă a interfețelor de rețea și configurarea lor.
Concluzie
pfSense transformă un simplu PC într-un router și firewall extrem de puternic.
Nu mai depinzi de firmware-ul limitat al unui router consumer și nu mai trebuie să accepți faptul că producătorul a decis ce funcții sunt disponibile.
Ai control asupra:
-
firewall-ului;
-
NAT-ului;
-
DHCP-ului;
-
DNS-ului;
-
VLAN-urilor;
-
VPN-ului;
-
rutării;
-
conexiunilor WAN;
-
port forwarding-ului;
-
monitorizării;
-
regulilor de acces.
Pentru cine este pasionat de networking și vrea să înțeleagă realmente cum funcționează propria rețea, construirea unui router pfSense este unul dintre cele mai bune proiecte pe care le poți face cu un PC vechi sau un mini-PC.
Iar partea cea mai bună este că poți începe simplu:
2 porturi Ethernet
↓
pfSense
↓
Switch
↓
toate dispozitivele
și, pe măsură ce înveți, poți adăuga VLAN-uri, VPN, Multi-WAN, reguli avansate de firewall, monitorizare și o infrastructură de rețea mult mai complexă.
Routerul tău. Regulile tale. Controlul tău.
