Construiește-ți propriul router cu pfSense – control total asupra rețelei tale

Dacă ai un router primit de la furnizorul de internet și simți că nu ai suficient control asupra rețelei, există o alternativă foarte interesantă: îți poți construi propriul router.

Cu un PC, un mini-PC sau un sistem dedicat cu două sau mai multe plăci de rețea poți instala pfSense și transforma acel sistem într-un router, firewall, server DHCP, DNS resolver, VPN gateway și multe altele.

Practic, în loc să folosești un router obișnuit, vei avea un adevărat firewall profesional controlat complet dintr-o interfață web.

Ce este pfSense?

pfSense este o distribuție software specializată pentru routing și firewall, bazată pe FreeBSD.

Poate fi instalată pe hardware propriu sau poate rula pe anumite platforme virtualizate. Documentația oficială acoperă atât instalarea, cât și configurarea firewall-ului, NAT, VLAN-uri, VPN, Multi-WAN, traffic shaping și monitorizare.

Avantajul principal este flexibilitatea.

În loc să fii limitat la funcțiile unui router comercial, poți controla aproape fiecare aspect al rețelei.

Poți configura:

  • firewall;

  • NAT;

  • DHCP;

  • DNS Resolver;

  • VLAN-uri;

  • VPN;

  • mai multe conexiuni WAN;

  • reguli individuale pentru fiecare dispozitiv;

  • port forwarding;

  • routing avansat;

  • monitorizarea traficului;

  • limitarea vitezei;

  • captive portal;

  • failover între conexiuni Internet;

  • reguli diferite pentru rețele diferite.


De ce ai nevoie?

Nu ai nevoie neapărat de un server puternic.

Pentru o rețea casnică poți folosi un mini-PC sau un PC mai vechi, cu condiția să aibă hardware compatibil și suficiente interfețe de rețea.

Cerințele minime oficiale pentru hardware third-party sunt:

  • procesor compatibil amd64/x86-64;

  • minimum 1 GB RAM;

  • minimum 8 GB spațiu de stocare;

  • cel puțin două placi de rețea compatibile;

  • un mediu bootabil pentru instalare.

Totuși, acestea sunt cerințe minime, nu neapărat recomandarea pentru o configurație serioasă.

Pentru un router construit de noi, aș prefera:

CPU: Intel x86-64
RAM: 4 GB sau mai mult
Storage: SSD de 16-32 GB sau mai mare
NIC: minimum 2 porturi Ethernet
Recomandat: Intel NIC

Documentația pfSense recomandă în mod special plăcile de rețea Intel datorită driverelor FreeBSD mature și performanței bune. În schimb, adaptoarele Ethernet USB nu sunt recomandate pentru firewall-uri pfSense.

Cea mai simplă configurație

Pentru început avem nevoie de două porturi Ethernet:

                    INTERNET
                       │
                       │
                    [ WAN ]
                  ┌──────────┐
                  │  pfSense │
                  │ Firewall │
                  └──────────┘
                    [ LAN ]
                       │
                       │
                    SWITCH
                       │
             ┌─────────┼─────────┐
             │         │         │
            PC       NAS       Wi-Fi

Primul port este WAN, adică legătura către Internet.

Al doilea este LAN, adică rețeaua noastră internă.

Dacă avem mai multe porturi putem crea ulterior rețele separate, VLAN-uri sau chiar mai multe conexiuni WAN.


Exemplu de hardware

O configurație foarte interesantă pentru acasă este un mini-PC cu:

  • Intel N100/N305 sau un procesor similar;

  • 8 GB RAM;

  • SSD de 128 GB;

  • 2-4 porturi Intel 2.5 GbE.

Nu avem nevoie de un procesor monstruos pentru routing obișnuit.

Dacă vrei să folosești VPN intensiv, IDS/IPS, multe VLAN-uri, traffic shaping sau conexiuni foarte rapide, atunci merită un procesor mai puternic.


1. Descarcă pfSense

Pentru instalare folosim pagina oficială de download pfSense.

Versiunea disponibilă în prezent trebuie verificată direct pe pagina oficială înainte de instalare.

Descarcă pfSense CE

Pentru un sistem construit de noi trebuie aleasă arhitectura AMD64, dacă hardware-ul este x86-64.

Nu trebuie confundat pfSense cu un sistem de operare desktop.

Este un sistem specializat pentru firewall/router.


2. Pregătește stick-ul USB

După ce ai mediul de instalare, trebuie să bootezi viitorul router de pe acesta.

Poți folosi un stick USB pentru instalare.

Important: dacă sistemul are mai multe plăci de rețea, notează înainte ce porturi sunt conectate.

De exemplu:

Intel NIC #1 → WAN
Intel NIC #2 → LAN
Intel NIC #3 → rezervă
Intel NIC #4 → rezervă

Este foarte util să știi acest lucru înainte de configurare.


3. Instalează pfSense

Introdu stick-ul USB și pornește sistemul de pe acesta.

Installerul pfSense va porni și va permite instalarea pe SSD/HDD.

Procesul oficial presupune bootarea de pe mediul de instalare, configurarea conexiunii necesare installerului și instalarea sistemului pe discul intern.

După terminarea instalării:

  1. scoatem stick-ul USB;

  2. repornim sistemul;

  3. sistemul va porni de pe SSD;

  4. ajungem la consola pfSense.


4. Configurează WAN și LAN

Aici este una dintre cele mai importante etape.

pfSense trebuie să știe care port este WAN și care este LAN.

De exemplu:

igc0 → WAN
igc1 → LAN

Numele interfețelor depind de placa de rețea instalată.

Installerul poate detecta automat interfețele, dar acestea pot fi și atribuite manual. pfSense permite inclusiv configurarea VLAN-urilor în timpul procesului de asignare a interfețelor.

Schema finală va arăta:

             ISP
              │
              │
         ┌────▼─────┐
         │   WAN    │
         │          │
         │ pfSense  │
         │          │
         │   LAN    │
         └────┬─────┘
              │
              │
           Switch
              │
      ┌───────┼────────┐
      │       │        │
     PC      NAS      AP


5. Intră în interfața web

După instalare conectăm un PC la portul LAN.

În configurația implicită, LAN-ul pfSense folosește:

IP:       192.168.1.1
Subnet:   255.255.255.0

Serverul DHCP este de asemenea activ implicit.

Deschidem browserul și accesăm:

https://192.168.1.1

Interfața de administrare rulează implicit prin HTTPS.

La o instalare nouă există și credențialele implicite, însă acestea trebuie schimbate imediat.

Nu lăsa niciodată parola implicită pe un router conectat la Internet.


6. Setup Wizard

După autentificare vom trece prin Setup Wizard.

Aici configurăm principalele informații:

  • hostname;

  • domeniul local;

  • DNS;

  • WAN;

  • LAN;

  • parola administratorului.

Dacă furnizorul folosește DHCP, WAN-ul poate primi automat configurația.

Dacă ISP-ul folosește PPPoE, introducem username-ul și parola oferite de furnizor.

Dacă avem IP static, introducem manual:

IP Address
Subnet Mask
Gateway
DNS


7. Foarte important: WAN și LAN nu trebuie să fie în aceeași rețea

O greșeală frecventă este să folosim aceeași rețea pe WAN și LAN.

De exemplu:

WAN: 192.168.1.0/24
LAN: 192.168.1.0/24

Nu este o configurație corectă pentru un router obișnuit.

Dacă modemul ISP folosește:

192.168.1.1

putem configura LAN-ul pfSense, de exemplu, ca:

192.168.10.1/24

Astfel avem:

ISP modem
192.168.1.1
      │
      │ WAN
      ▼
 pfSense
192.168.10.1
      │
      │ LAN
      ▼
192.168.10.0/24

Documentația oficială avertizează explicit asupra conflictelor dintre subnetul WAN și LAN.


8. DHCP – pfSense poate administra toată rețeaua

Odată ce pfSense este routerul principal, el poate distribui automat adrese IP dispozitivelor din rețea.

De exemplu:

Router:
192.168.10.1

DHCP:
192.168.10.100 - 192.168.10.250

Un PC poate primi:

IP:       192.168.10.101
Gateway:  192.168.10.1
DNS:      192.168.10.1

Asta înseamnă că pfSense devine centrul rețelei.


9. Firewall – aici începe distracția

Un router obișnuit oferă de multe ori doar câteva opțiuni de firewall.

Cu pfSense putem crea reguli foarte precise.

De exemplu:

LAN
 │
 ├── PC → Internet permis
 │
 ├── NAS → Internet limitat
 │
 ├── IoT → Internet permis
 │          LAN blocat
 │
 └── Guest → doar Internet

Putem decide exact:

  • cine poate comunica;

  • cu cine;

  • pe ce port;

  • prin ce protocol;

  • către ce IP;

  • la ce oră.

În configurația implicită, traficul inițiat din LAN către Internet este permis, în timp ce conexiunile inițiate din Internet către WAN sunt blocate.


10. Port Forwarding

Să presupunem că avem un server web în LAN:

192.168.10.50

Vrem ca portul 443 să fie accesibil din Internet.

În pfSense putem crea:

WAN
TCP
Port: 443
      ↓
192.168.10.50
TCP
Port: 443

Important: nu deschide porturi inutil.

Dacă un serviciu nu trebuie să fie accesibil din Internet, nu îl expune.

pfSense nu permite implicit conexiuni inițiate din Internet către LAN; pentru acestea trebuie configurate explicit reguli și NAT/port forwarding.


11. NAT

NAT este mecanismul prin care dispozitivele din rețeaua internă pot accesa Internetul folosind adresa publică a conexiunii.

De exemplu:

PC
192.168.10.100
       │
       ▼
 pfSense NAT
       │
       ▼
Public IP
       │
       ▼
  INTERNET

Într-o configurație tipică LAN + WAN, pfSense configurează automat outbound NAT pentru traficul care pleacă spre Internet.


12. VLAN-uri – separă rețeaua

Aici pfSense devine cu adevărat interesant.

Putem crea mai multe rețele logice folosind VLAN-uri.

De exemplu:

VLAN 10 → HOME
VLAN 20 → IoT
VLAN 30 → GUEST
VLAN 40 → SERVERS
VLAN 50 → MANAGEMENT

Exemplu:

VLAN 10
192.168.10.0/24

VLAN 20
192.168.20.0/24

VLAN 30
192.168.30.0/24

VLAN 40
192.168.40.0/24

Putem apoi spune:

HOME → Internet + Servers + IoT

IoT → Internet
IoT → NU HOME

GUEST → Internet
GUEST → NU HOME
GUEST → NU SERVERS

MANAGEMENT → acces la echipamente

În felul acesta, dacă un dispozitiv IoT este compromis, nu are automat acces la toate celelalte dispozitive din casă.


13. VPN

pfSense poate fi folosit și ca gateway VPN.

Poți configura VPN pentru:

  • acces remote în rețeaua de acasă;

  • conectarea a două locații;

  • acces securizat la servere;

  • conectarea laptopului la rețeaua proprie.

Documentația pfSense include configurații pentru IPsec și OpenVPN, precum și alte funcții de rețea avansate.

O configurație de tip site-to-site poate arăta astfel:

        INTERNET
       /        \
      /          \
Locația A       Locația B
pfSense          pfSense
   │                │
LAN A              LAN B

Cele două rețele pot comunica printr-un tunel VPN securizat.


14. Două conexiuni Internet – Multi-WAN

Ai două conexiuni?

De exemplu:

Orange
   │
   ├──── WAN1
   │
pfSense
   │
   ├──── WAN2
   │
   Digi

pfSense poate utiliza mai multe conexiuni WAN și poate face failover sau distribuirea traficului.

Astfel, dacă WAN1 cade, traficul poate fi mutat pe WAN2.

Este extrem de util pentru:

  • servere;

  • firme;

  • conexiuni importante;

  • persoane care lucrează de acasă;

  • situații în care nu îți permiți să rămâi fără Internet.


15. DNS Resolver

pfSense poate funcționa și ca DNS Resolver pentru rețeaua locală.

În loc ca fiecare dispozitiv să interogheze direct un server DNS extern:

PC
 │
 ▼
pfSense DNS Resolver
 │
 ▼
Internet DNS

Ai un punct central de control.

Poți folosi DNS-ul pentru rezoluția numelor locale și poți controla mai ușor comportamentul DNS al rețelei.


16. Monitorizarea traficului

Unul dintre marile avantaje față de un router obișnuit este vizibilitatea.

Poți vedea:

  • conexiuni;

  • trafic;

  • stări firewall;

  • interfețe;

  • gateway-uri;

  • utilizarea resurselor;

  • probleme de conectivitate;

  • logurile firewall-ului.

Dacă un dispozitiv începe să facă ceva suspect, ai mult mai multe informații la dispoziție decât pe un router consumer obișnuit.


17. Backup-ul configurației

Nu uita de backup.

După ce ai terminat configurarea, salvează configurația pfSense.

Este una dintre cele mai importante operațiuni.

Dacă SSD-ul moare sau trebuie să reinstalezi sistemul:

Instalezi pfSense
        ↓
Restaurare configurație
        ↓
Routerul revine la configurația anterioară

Pentru un router pe care se bazează întreaga casă sau infrastructură, păstrarea unui backup offline al configurației este o idee foarte bună.


18. Ce hardware aș alege?

Pentru un router de acasă simplu:

Mini PC
Intel x86-64
4-8 GB RAM
128 GB SSD
2 x Ethernet

Pentru o rețea mai serioasă:

Intel x86-64
8-16 GB RAM
SSD
4+ x Ethernet
Intel NIC

Pentru 2.5 GbE sau 10 GbE trebuie să alegem cu atenție placa de rețea și hardware-ul.

Nu cumpăra pur și simplu orice placă Ethernet doar pentru că este ieftină. Compatibilitatea cu FreeBSD și calitatea driverelor contează foarte mult. Documentația pfSense recomandă Intel NIC-uri și avertizează împotriva adaptoarelor Ethernet USB.


19. pfSense fizic sau virtual?

Există două variante.

Router fizic

ISP
 │
 ▼
[ pfSense PC ]
 │
 ▼
Switch

Este cea mai simplă variantă.

Avantajul este că, dacă serverul tău principal se oprește, routerul continuă să funcționeze.

pfSense virtualizat

Poți rula pfSense într-un hypervisor precum Proxmox.

Schema devine:

Internet
   │
   ▼
Proxmox
   │
   ├── pfSense VM
   │
   ├── Server VM
   │
   ├── NAS VM
   │
   └── alte VM-uri

Este foarte flexibil, dar pentru routerul principal al unei infrastructuri trebuie proiectată atent rețeaua.

Pentru cine începe acum, recomand un sistem fizic dedicat.


20. Ce câștigi față de un router obișnuit?

Cu un router consumer ai de multe ori:

Internet
   ↓
Router
   ↓
Wi-Fi

Cu pfSense poți ajunge la:

                       INTERNET
                           │
                    ┌──────▼──────┐
                    │   pfSense   │
                    │ Firewall    │
                    │ NAT         │
                    │ DNS         │
                    │ DHCP        │
                    │ VPN         │
                    │ VLAN        │
                    │ Multi-WAN   │
                    └──────┬──────┘
                           │
                       Managed
                        Switch
                           │
          ┌────────────────┼────────────────┐
          │                │                │
       HOME             SERVERS            IoT
          │                │                │
        PC/NAS           Servere          Camere

Și tu decizi exact ce poate comunica cu ce.


21. Un exemplu de configurație completă pentru acasă

Dacă aș construi o rețea modernă de acasă, aș putea folosi:

VLAN 10 – Home

192.168.10.0/24

PC-uri, telefoane și laptopuri.

VLAN 20 – IoT

192.168.20.0/24

Televizoare, prize smart, camere etc.

VLAN 30 – Guest

192.168.30.0/24

Doar Internet.

VLAN 40 – Servers

192.168.40.0/24

Servere și NAS.

VLAN 50 – Management

192.168.50.0/24

Switch-uri, access point-uri și alte echipamente de infrastructură.

Firewall-ul poate controla comunicația dintre fiecare dintre aceste rețele.


22. Cât costă?

Partea interesantă este că nu trebuie să cumperi neapărat un router pfSense dedicat.

Dacă ai deja un PC vechi compatibil, investiția poate fi foarte mică.

De exemplu:

PC/mini-PC second hand
+ SSD
+ placă Ethernet Intel
+ stick USB

poate fi suficient pentru a construi un router foarte capabil.

În multe cazuri, problema nu este puterea de procesare, ci alegerea corectă a interfețelor de rețea și configurarea lor.


Concluzie

pfSense transformă un simplu PC într-un router și firewall extrem de puternic.

Nu mai depinzi de firmware-ul limitat al unui router consumer și nu mai trebuie să accepți faptul că producătorul a decis ce funcții sunt disponibile.

Ai control asupra:

  • firewall-ului;

  • NAT-ului;

  • DHCP-ului;

  • DNS-ului;

  • VLAN-urilor;

  • VPN-ului;

  • rutării;

  • conexiunilor WAN;

  • port forwarding-ului;

  • monitorizării;

  • regulilor de acces.

Pentru cine este pasionat de networking și vrea să înțeleagă realmente cum funcționează propria rețea, construirea unui router pfSense este unul dintre cele mai bune proiecte pe care le poți face cu un PC vechi sau un mini-PC.

Iar partea cea mai bună este că poți începe simplu:

2 porturi Ethernet
        ↓
      pfSense
        ↓
     Switch
        ↓
  toate dispozitivele

și, pe măsură ce înveți, poți adăuga VLAN-uri, VPN, Multi-WAN, reguli avansate de firewall, monitorizare și o infrastructură de rețea mult mai complexă.

Routerul tău. Regulile tale. Controlul tău.

2 Likes

Mai ca si eu sunt in faza decizionala daca sa imi fac unul dar is un pic mai mult nehotarat.

Nu stiu daca este sa il instalez nativ pe un mini pc doar pe el sau sa il emulez intr-un proxmox si dupa ma lovesc de alte doua aspecte ori sa iau o placa de retea pe usb sau type c, dar preferat pe usb pentru dual NIC, WAN si LAN sau sa gasesc ceva adaptat nativ mini pc-ului, o placa de retea si la fel sa gasesc o solutie si pentru partea de wireless, de aia sunt prea in coada de peste, daca se merita toata complicatia asta.

Mie OpenSense imi face cu ochiul.

1 Like

Iti recomand sa iti faci unu separat. Si la wifi poti face dar trebuie o placa de retea wifi.
Poti gasi mini-pc-uri online cum ar fi un “HP EliteDesk 800 G2 SFF” este excelent ca are desule sloturi sa poti pune placi de retea.

Un alt os foarte popular pentru acest “task” este openwrt, care merge instalat direct pe router (e adevărat ca nu este suportat chiar pe toate routerele)

2 Likes

Da, foarte adevarat. Este, am folosit mult timp pe un tplink vechi si nu am avut probleme.