لا يزال ZimaBoard منصة طبيعية لموجّه x86 صغير، لأنه يحتوي على منفذي Ethernet ويمكنه تشغيل نظام جدار حماية قياسيًا بمعمارية 64 بت. وقد أوضح البرنامج التعليمي لعام 2023 من IceWhale البنية الأساسية بشكل صحيح: ثبّت pfSense، وخصّص واجهة شبكة واحدة لـ WAN وأخرى لـ LAN، واضبط قواعد DHCP وجدار الحماية، ثم أدر pfSense من واجهة الويب الخاصة به.
أصبحت لقطات الشاشة وتعليمات التنزيل تاريخية الآن. يستخدم مثبّت Netgate الحالي وسائط تثبيت AMD64 الحديثة، وتتطلب إرشادات pfSense الحالية تغيير كلمة مرور المسؤول الافتراضية بدلًا من تركها كما هي admin / pfsense قائمًا. تعامل مع المصدر باعتباره إرشادات للأجهزة/البنية الشبكية، وليس دليل تثبيت ثابتًا لـ pfSense 2.7.0.
واجهتا شبكة هما الحد الأدنى العملي لتخطيط الموجّه
لإنشاء موجّه منزلي بسيط:
- WAN ← المودم/ONT/الشبكة الصاعدة؛
- LAN ← المحوّل أو الشبكة المحلية؛
- تخزين ZimaBoard ← نظام pfSense وإعداداته فقط، وليس مهام NAS الأساسية.
يمكن لشبكات VLAN الإضافية مشاركة واجهة LAN عبر محوّل مُدار، بينما تتطلب المناطق الفيزيائية الإضافية واجهات شبكة مدعومة أخرى.
استخدم مثبّت AMD64 الحالي من Netgate
تنص وثائق Netgate الحالية على أن AMD64 Memstick USB هو برنامج التثبيت المعتاد لمعظم الأجهزة التابعة لجهات خارجية التي تعمل بمعمارية x86-64.
استخدم وثائق تثبيت pfSense الحالية.
عيّن WAN وLAN بعناية
أثناء إعداد وحدة التحكم الأولي، حدّد أي واجهة شبكة فعلية متصلة بالجهة الخارجية وأيّها تخدم شبكة LAN الموثوقة. قد يؤدي عكسهما إلى وضع واجهة الإدارة في الجانب الخطأ من جدار الحماية.
ضع ملصقات على الكابلات/المنافذ بعد نجاح التثبيت.
غيّر كلمة مرور المسؤول الافتراضية فورًا
لا تزال Netgate توثّق بيانات اعتماد البرامج الافتراضية للمصنع على أنها admin / pfsenseلكنه يحذّر المستخدمين صراحةً من تغيير كلمة المرور فورًا. في الإصدارات الحديثة من pfSense Plus، يتطلب معالج الإعداد كلمة مرور غير افتراضية.
اضبط DHCP وقواعد جدار الحماية بعناية
يُشكّل pfSense حدّ أمان الشبكة. أكّد الشبكة الفرعية لشبكة LAN، ونطاق DHCP، وسلوك DNS، وNAT الصادر، وقواعد الدخول التي تحتاج إليها فعليًا فقط. ينبغي إضافة إعادة توجيه المنافذ خدمةً تلو الأخرى، وليس كقاعدة عامة تكشف كل شيء.
يختلف pfSense المثبّت على المعدن مباشرةً عن pfSense الافتراضي في أوضاع التعطل
تعذر على أحد المستخدمين في المصدر إكمال التثبيت المباشر، فشغّل pfSense بدلًا من ذلك ضمن Proxmox، مستفيدًا من اللقطات والنسخ الاحتياطية. وأفاد مستخدم آخر بأن pfSense+ كان يعمل بسلاسة على ZimaBoard لعدة أشهر.
يُعد التثبيت على المعدن مباشرةً أبسط لجهاز توجيه مخصص. تضيف المحاكاة الافتراضية لقطات مرنة، لكنها تجعل الوصول إلى الإنترنت معتمدًا أيضًا على برنامج مراقبة الأجهزة الافتراضية وإعداد الجسر وإقلاع المضيف.
انسخ إعدادات pfSense احتياطيًا
بعد تشغيل WAN/LAN وشبكات VLAN وDHCP والشهادات وقواعد الجدار الناري، صدّر ملف XML لإعدادات pfSense واحتفظ به خارج جهاز التوجيه. فهذا يقلل وقت الاسترداد بعد تعطل وحدة التخزين أو إعادة التثبيت.
تجنب الجمع بين أدوار NAS وجهاز التوجيه الحرجة دون تخطيط
إذا كان الجهاز الفعلي نفسه هو جهاز التوجيه الوحيد لديك وخادم التخزين أيضًا، فقد تؤدي عمليات إعادة التشغيل أو التجارب أو صيانة الأقراص أو مشكلات برنامج مراقبة الأجهزة الافتراضية إلى تعطيل الوصول إلى الشبكة وخدمات NAS معًا.
بالنسبة إلى منزل يعتمد على اتصال الإنترنت، يكون تخصيص الجهاز لدور جهاز التوجيه أسهل في الإدارة والفهم.
تأكد من إقلاع ZimaBoard من قرص نظام pfSense بشكل موثوق
أشار أحد المستخدمين في مصدر لاحق إلى أنه كان يضطر أحيانًا إلى تحديد جهاز إقلاع pfSense يدويًا من BIOS. بعد التثبيت، أوقف تشغيل ZimaBoard ثم شغّله مجددًا—ولا تكتفِ بإعادة تشغيله—وتحقق من أن البرنامج الثابت يحدد قرص pfSense المقصود باستمرار.
إذا لم يُحفَظ ترتيب الإقلاع بعد انقطاع كامل للطاقة، فشخّص سلوك البرنامج الثابت/CMOS بشكل منفصل بدلًا من افتراض أن pfSense نفسه تعطل.
خطّط لتحديثات الجدار الناري قبل تطبيقها
يؤدي تحديث جهاز التوجيه إلى انقطاع الوصول إلى الإنترنت. صدّر الإعدادات، واقرأ ملاحظات الإصدار الحالية لـ pfSense، وجدول التحديثات في وقت يكون فيه انقطاع قصير مقبولًا. إذا كان جهاز التوجيه بعيدًا، فتأكد من وجود خطة استرداد قبل تغيير إعدادات الواجهات أو شبكات VLAN أو الحزم.
تزيد ميزات جهاز التوجيه من متطلبات الموارد والتعقيد
تُعد وظائف NAT وDHCP والجدار الناري الأساسية خفيفة. وقد تتطلب أنظمة IDS/IPS وتشفير VPN وفحص حركة المرور وتصفية DNS والعديد من شبكات VLAN والحزم عالية الإنتاجية مزيدًا من وحدة المعالجة المركزية وذاكرة RAM، كما قد تقلل من معدل النقل بأقصى سرعة على الأجهزة الأقدم.
حدّد حجم عبء العمل بناءً على الخدمات المفعّلة، بدلًا من افتراض أن كل ميزة في pfSense لها التكلفة نفسها.
لا تدِر pfSense من واجهة WAN غير موثوقة افتراضيًا
أبقِ واجهة WebUI ضمن شبكة LAN الموثوقة أو شبكة إدارة مؤمّنة عن قصد. إذا كانت الإدارة عن بُعد مطلوبة، ففضّل استخدام VPN أو مسار وصول آخر خاضع لرقابة مشددة بدلًا من تعريض واجهة إدارة الجدار الناري للإنترنت على نطاق واسع.
الأسئلة الشائعة حول pfSense على ZimaBoard
هل يمكن لـ ZimaBoard تشغيل pfSense؟
نعم. يتضمن المصدر تقارير ناجحة من المجتمع، بالإضافة إلى البرنامج التعليمي الأصلي لتثبيت IceWhale.
هل ينبغي أن أستخدم لقطة شاشة التنزيل القديمة لـ pfSense 2.7.0؟
لا. استخدم وسائط تثبيت Netgate AMD64 الحالية.
هل يمكنني الإبقاء على كلمة مرور pfSense الافتراضية؟
لا. تذكر Netgate صراحةً أنه يجب استبدالها بكلمة مرور قوية للمسؤول.
