حلّ المجتمع

شغّل pfSense على ZimaBoard: حدّث دليل إعداد جهاز التوجيه لعام 2023 ليتوافق مع مُثبّت Netgate الحالي وإعداد جدار حماية أكثر أمانًا

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

لا يزال ZimaBoard منصة طبيعية لموجّه x86 صغير، لأنه يحتوي على منفذي Ethernet ويمكنه تشغيل نظام جدار حماية قياسيًا بمعمارية 64 بت. وقد أوضح البرنامج التعليمي لعام 2023 من IceWhale البنية الأساسية بشكل صحيح: ثبّت pfSense، وخصّص واجهة شبكة واحدة لـ WAN وأخرى لـ LAN، واضبط قواعد DHCP وجدار الحماية، ثم أدر pfSense من واجهة الويب الخاصة به.

أصبحت لقطات الشاشة وتعليمات التنزيل تاريخية الآن. يستخدم مثبّت Netgate الحالي وسائط تثبيت AMD64 الحديثة، وتتطلب إرشادات pfSense الحالية تغيير كلمة مرور المسؤول الافتراضية بدلًا من تركها كما هي admin / pfsense قائمًا. تعامل مع المصدر باعتباره إرشادات للأجهزة/البنية الشبكية، وليس دليل تثبيت ثابتًا لـ pfSense 2.7.0.

ZimaBoard مع توصيل كابلَي Ethernet لإعداد موجّه pfSense بشبكتي WAN وLAN
يستخدم المصدر منفذي Ethernet في ZimaBoard كحدّ فعلي بين WAN وLAN.

واجهتا شبكة هما الحد الأدنى العملي لتخطيط الموجّه

لإنشاء موجّه منزلي بسيط:

  • WAN ← المودم/ONT/الشبكة الصاعدة؛
  • LAN ← المحوّل أو الشبكة المحلية؛
  • تخزين ZimaBoard ← نظام pfSense وإعداداته فقط، وليس مهام NAS الأساسية.

يمكن لشبكات VLAN الإضافية مشاركة واجهة LAN عبر محوّل مُدار، بينما تتطلب المناطق الفيزيائية الإضافية واجهات شبكة مدعومة أخرى.

استخدم مثبّت AMD64 الحالي من Netgate

صفحة التنزيل التاريخية لـ pfSense 2.7.0 التي تختار AMD64 وUSB Memstick Installer
صفحة التنزيل الخاصة بالإصدار 2.7.0 المذكورة في المصدر تاريخية؛ وتستخدم وسائط تثبيت Netgate الحالية سير عمل مثبّت AMD64 الحالي.

تنص وثائق Netgate الحالية على أن AMD64 Memstick USB هو برنامج التثبيت المعتاد لمعظم الأجهزة التابعة لجهات خارجية التي تعمل بمعمارية x86-64.

استخدم وثائق تثبيت pfSense الحالية.

عيّن WAN وLAN بعناية

أثناء إعداد وحدة التحكم الأولي، حدّد أي واجهة شبكة فعلية متصلة بالجهة الخارجية وأيّها تخدم شبكة LAN الموثوقة. قد يؤدي عكسهما إلى وضع واجهة الإدارة في الجانب الخطأ من جدار الحماية.

ضع ملصقات على الكابلات/المنافذ بعد نجاح التثبيت.

غيّر كلمة مرور المسؤول الافتراضية فورًا

صفحة تسجيل الدخول التاريخية إلى pfSense المستخدمة أثناء برنامج ZimaBoard التعليمي لإعداد الموجّه
تنص إرشادات Netgate الحالية على أنه يجب ألا تبقى كلمة مرور المسؤول الافتراضية قيد الاستخدام بعد الإعداد.

لا تزال Netgate توثّق بيانات اعتماد البرامج الافتراضية للمصنع على أنها admin / pfsenseلكنه يحذّر المستخدمين صراحةً من تغيير كلمة المرور فورًا. في الإصدارات الحديثة من pfSense Plus، يتطلب معالج الإعداد كلمة مرور غير افتراضية.

اضبط DHCP وقواعد جدار الحماية بعناية

يُشكّل pfSense حدّ أمان الشبكة. أكّد الشبكة الفرعية لشبكة LAN، ونطاق DHCP، وسلوك DNS، وNAT الصادر، وقواعد الدخول التي تحتاج إليها فعليًا فقط. ينبغي إضافة إعادة توجيه المنافذ خدمةً تلو الأخرى، وليس كقاعدة عامة تكشف كل شيء.

يختلف pfSense المثبّت على المعدن مباشرةً عن pfSense الافتراضي في أوضاع التعطل

تعذر على أحد المستخدمين في المصدر إكمال التثبيت المباشر، فشغّل pfSense بدلًا من ذلك ضمن Proxmox، مستفيدًا من اللقطات والنسخ الاحتياطية. وأفاد مستخدم آخر بأن pfSense+ كان يعمل بسلاسة على ZimaBoard لعدة أشهر.

يُعد التثبيت على المعدن مباشرةً أبسط لجهاز توجيه مخصص. تضيف المحاكاة الافتراضية لقطات مرنة، لكنها تجعل الوصول إلى الإنترنت معتمدًا أيضًا على برنامج مراقبة الأجهزة الافتراضية وإعداد الجسر وإقلاع المضيف.

انسخ إعدادات pfSense احتياطيًا

بعد تشغيل WAN/LAN وشبكات VLAN وDHCP والشهادات وقواعد الجدار الناري، صدّر ملف XML لإعدادات pfSense واحتفظ به خارج جهاز التوجيه. فهذا يقلل وقت الاسترداد بعد تعطل وحدة التخزين أو إعادة التثبيت.

تجنب الجمع بين أدوار NAS وجهاز التوجيه الحرجة دون تخطيط

إذا كان الجهاز الفعلي نفسه هو جهاز التوجيه الوحيد لديك وخادم التخزين أيضًا، فقد تؤدي عمليات إعادة التشغيل أو التجارب أو صيانة الأقراص أو مشكلات برنامج مراقبة الأجهزة الافتراضية إلى تعطيل الوصول إلى الشبكة وخدمات NAS معًا.

بالنسبة إلى منزل يعتمد على اتصال الإنترنت، يكون تخصيص الجهاز لدور جهاز التوجيه أسهل في الإدارة والفهم.

تأكد من إقلاع ZimaBoard من قرص نظام pfSense بشكل موثوق

أشار أحد المستخدمين في مصدر لاحق إلى أنه كان يضطر أحيانًا إلى تحديد جهاز إقلاع pfSense يدويًا من BIOS. بعد التثبيت، أوقف تشغيل ZimaBoard ثم شغّله مجددًا—ولا تكتفِ بإعادة تشغيله—وتحقق من أن البرنامج الثابت يحدد قرص pfSense المقصود باستمرار.

إذا لم يُحفَظ ترتيب الإقلاع بعد انقطاع كامل للطاقة، فشخّص سلوك البرنامج الثابت/CMOS بشكل منفصل بدلًا من افتراض أن pfSense نفسه تعطل.

خطّط لتحديثات الجدار الناري قبل تطبيقها

يؤدي تحديث جهاز التوجيه إلى انقطاع الوصول إلى الإنترنت. صدّر الإعدادات، واقرأ ملاحظات الإصدار الحالية لـ pfSense، وجدول التحديثات في وقت يكون فيه انقطاع قصير مقبولًا. إذا كان جهاز التوجيه بعيدًا، فتأكد من وجود خطة استرداد قبل تغيير إعدادات الواجهات أو شبكات VLAN أو الحزم.

تزيد ميزات جهاز التوجيه من متطلبات الموارد والتعقيد

تُعد وظائف NAT وDHCP والجدار الناري الأساسية خفيفة. وقد تتطلب أنظمة IDS/IPS وتشفير VPN وفحص حركة المرور وتصفية DNS والعديد من شبكات VLAN والحزم عالية الإنتاجية مزيدًا من وحدة المعالجة المركزية وذاكرة RAM، كما قد تقلل من معدل النقل بأقصى سرعة على الأجهزة الأقدم.

حدّد حجم عبء العمل بناءً على الخدمات المفعّلة، بدلًا من افتراض أن كل ميزة في pfSense لها التكلفة نفسها.

لا تدِر pfSense من واجهة WAN غير موثوقة افتراضيًا

أبقِ واجهة WebUI ضمن شبكة LAN الموثوقة أو شبكة إدارة مؤمّنة عن قصد. إذا كانت الإدارة عن بُعد مطلوبة، ففضّل استخدام VPN أو مسار وصول آخر خاضع لرقابة مشددة بدلًا من تعريض واجهة إدارة الجدار الناري للإنترنت على نطاق واسع.

الأسئلة الشائعة حول pfSense على ZimaBoard

هل يمكن لـ ZimaBoard تشغيل pfSense؟

نعم. يتضمن المصدر تقارير ناجحة من المجتمع، بالإضافة إلى البرنامج التعليمي الأصلي لتثبيت IceWhale.

هل ينبغي أن أستخدم لقطة شاشة التنزيل القديمة لـ pfSense 2.7.0؟

لا. استخدم وسائط تثبيت Netgate AMD64 الحالية.

هل يمكنني الإبقاء على كلمة مرور pfSense الافتراضية؟

لا. تذكر Netgate صراحةً أنه يجب استبدالها بكلمة مرور قوية للمسؤول.