开源防火墙的选择及安装
《合理利用ESXI,整合家庭IT资源,实现Gen8一机多用》系列已经过半,前两篇:
合理利用ESXI,整合家庭IT资源,实现Gen8一机多用 篇一:基础平台ESXI打造去年入手一台HPMicroserverGen8,原本只是打算来装一个NAS和作一个Timemachine来备份系统。但买了后发现装完之后系统资源完完全全是在浪费,没有发挥这...
合理利用ESXI,整合家庭IT资源,实现Gen8一机多用 篇二:Synology 黑群辉安...前一篇:合理利用ESXI,整合家庭IT资源,实现Gen8一机多用篇一:基础平台ESXI打造是在张大妈上的第一批文章,没想到这么多志同道合的兄弟们。所以...完成了基础平台和NAS的安装,但对于连接运营商和 家庭内网这块,其实是我最大的问题。
其实开始也看了很多无线路由器的固件,但是终究没有自己喜欢的。不是功能不完全,就是对硬件要求比较高;所以迟迟也没有选择好。
于是开始转投硬件路由器,看了一些,主要考虑到是安全,所以最开始看的是一些防火墙、UTM、多业务网关。
基本要求是集成防火墙功能,支持PPPoE拨号功能,支持7层控制功能,支持PPTP/IPsec/SSL VPN.
当然前提条件是要千兆口,如果能集成一定数量的交换口就可以省下买交换机的钱了。
因为平时在公司也接触华为、H3C、锐捷的产品,所以开始
收寻各大厂商的下一代防火墙、UTM、多业务网关,看了一些总觉得不满足自己的需求。比如:
华为(Huawei)USG2205BSR 企业级安全路由器华为(Huawei)USG2205BSR 企业级安全路由器图片、价格、品牌样样齐全!【京东正品行货,全国配送,心动不如行动,立即购买享受更多优惠哦!】这个华为的就太贵了~~~~
全国联保 H3C 华三 SecPath F100-C-G 千兆企业级 硬件 防火墙欢迎前来淘宝网实力旺铺,选购全国联保 H3C 华三 SecPath F100-C-G 千兆企业级 硬件 防火墙,想了解详情全国联保 H3C 华三 SecPath F100-C-G 千兆企业级 硬件 ...这个H3C的含有5个GE口,大小也可以满足家用的需求,但是还是偏贵,交换口也不是很多,遂放弃。
这个含有10 GE口,基本上满足家里的有线端口使用,但是还是很贵啊~~~~
无奈这些都超过了我的预算,遂放弃。
某天和一个同行交流说,他们现在的路由器是用服务器搭建的,于是非常好奇,所以问了一下使用的软件。就开始了下面的研究。
同行给我推荐的软件是RouterOS,百度百科上是这么写的:
MikroTik RouterOS是一种路由操作系统,是基于Linux核心开发,兼容x86 PC的路由软件,并通过该软件将标准的PC电脑变成专业路由器,在软件RouterOS 软路由图的开发和应用上不断的更新和发展,软件经历了多次更新和改进,使其功能在不断增强和完善。特别在无线、认证、策略路由、带宽控制和防火墙过滤等功能上有着非常突出的功能,有极高的性价比。
看了感觉还可以,继续百度,才发现,是收费的,需要授权才能工作。
其官网也卖硬件,https://www.mikrotik.com/,
于是上百度,搜寻破解版,你懂的中国人的力量是博大精深的。然后居然搜索到了一个vmware版本的破解版。
安装了一下,发现界面极其丑陋。
这交互也不好,虽然功能上满足我的需求,但是看这总不习惯,所以一心想着要替换掉他。
然后继续在各大网络上搜寻,果然不出所料,有很多开源的软件,能满足我这些需求。
上网一看,居然是开源的,而且支持X86架构服务器,符合我的心意。
其中PfSense是m0n0wall的分支,而m0n0wall是基于FreeBsd内核开发的软件防火墙。
关于FreeBsd是各大数据通信厂商的操作系统基础,而且FreeBsd是类unix。百度百科是这么写的。
FreeBSD是一种类UNIX操作系统,是由经过BSD、386BSD和4.4BSD发展而来的Unix的一个重要分支。FreeBSD 为不同架构的计算机系统提供了不同程度的支持。并且一些原来BSD UNIX的开发者后来转到FreeBSD的开发,使得FreeBSD在内部结构和系统API上和UNIX有很大的兼容性。由于FreeBSD宽松的法律条款,其代码被好多其他系统借鉴包括苹果公司的MacOS X,正因此由于MacOS X的UNIX兼容性,使得Mac OS X获得了UNIX商标认证。
FreeBSD的稳定性还是不错的,所以我就打算在m0n0wall、PfSense中选择。
但百度了一下m0n0wall发现好像现在m0n0wall已经通知开发了。无奈只有选择PfSense。
安装了一下,功能层面完全满足我的需求,如下图:
但是界面还是不好看,我依旧不是很喜欢,特别是拿一条条红色。
后来在wiki的时候发现了OPNsense,顿时就喜欢上了
因为OPNsense的界面实在是比以上几个好看太多了。。。。。。
最终明白,这真是一个看脸的世界啊~~~~~!!!!!!
关于OPNsense
OPNsense is an open source,
easy-to-use and easy-to-build FreeBSD based firewall and routing platform.
果然OPNsense是PFsense的分支,功能都差不多,但是界面好看太多~~~~
OPNsense® is a fork of pfSense® that in its turn has been forked from m0n0wall®. We thank all those that contributed to these projects.
于是决定就装这个使用了。
安装前准备:
1、下载OPNsense软件,地址
2、设置虚拟机,这里需要特别注意。由于GEN8有两个网口,一个网口用来接外网,一个用于接内网交换机。具体如下:
其中虚拟机要设置两个vSwitch,每个vSwitch对应一个GEN8的物理端口
3、创建OPNsense虚拟机,这里需要注意,OPNsense设置两个网卡,一个vSwitch1,一个接vSwitch2,OPNsense的内存设置512即可,硬盘8G,类型选择FreeBsd 64bit
最后网络vSwitch的设置如下:
其他的vm设置这里就不多描述了。直接描述安装过程吧。
加载下载下来的ISO,通过ISO进行启动,当出现如下界面的时候,选择“i”:
然后选择:Accept these Setting
然后选择:Quick/Easy install
接下来就是漫长的等待安装了。然后出现网络端口选择,这里先会让你现在是否需要设置VLAN,这里我选择N:
然后指派WAN口,我这里是EM1:
然后指派LAN口,
然后设置option端口,这里不需要选择,直接回车
然后重启这些端口设置;
然后就设置完成了,设置完成的界面如下,这个时候,你可以用web登陆防火墙了:
然后通过浏览器登陆https://92.168.1.1
初始用户名和密码为:root 和opnsense
登陆后就可以做相关设置了。
这里设置相对比较简单,大家可以直接设置,而且这系统还可以直接设置中文,很方便的。
这里就不和大家描述了。具体展示一下相关界面:
防火墙日志:
流量统计情况:
VPN设置界面:
其实这上面还可以做很多事情,包括前面的logo都可以改为自己的,可玩性非常好。大家可以自己把玩把玩。
最后附上OPNsense的产品特点:
Install & firmware update:
1、Live CD, USB installers available
2、Easy upgrade by web-based click-to-upgrade
3、Command-line interface opnsense-update tool (since 15.1.6.1)
4、Console, web-based modern Bootstrap based GUI, SSH and serial console management
5、RRD graphs reporting
6、Traffic shaping and filtering
7、Real-time information using Ajax
Functionality and connectivity
1、Virtual Private Networks using IPsec, L2TP, OpenVPN, or PPTP
2、PPPoE server
3、High availability clustering; redundancy and failover including CARP and pfsync
4、Outbound and inbound load balancing
5、Quality of Service (QoS)
8、uPnP
9、Multi-WAN
10、VLAN (802.1q)
11、DHCP server and relay
12、IPv6 support
13、Multiple public IP addresses/multi-NAT
15、Multiple resolvers (DNS forwarder, Unbound)
16、Aliases supported for rules, IP addresses, ports, computers, and other entities
17、Squid caching and forwarding web-proxy[32]
18、Intrusion detection system (IDS) implementation in MVC using Suricata
Firewall and routing
1、Stateful firewall
3、Filtering by source/destination IP address, protocol, OS/network fingerprinting
4、Layer 7 protocol inspection or Deep Packet Inspection
5、Flexible routing
6、Per-rule configurable logging and per-rule limiters (IP addresses, connections, states, new connections, state types), policy filtering (or packet marking), TCP flag state filtering, scheduling, gateway
7、Packet scrubbing
8、Layer 2/bridging capable
9、State table "up to several hundred thousand" states (1 KB RAM per state approx)
10、State table algorithms customizable including low latency and low-dropout





















校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
家用开个防火墙,这是对外开了啥服务呀
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案
校验提示文案