Das ZimaBoard bleibt eine geeignete kleine x86-Routerplattform, da es über zwei Ethernet-Anschlüsse verfügt und ein standardmäßiges 64-Bit-Firewall-Betriebssystem starten kann. Das IceWhale-Tutorial von 2023 zeigte die grundlegende Architektur korrekt: pfSense installieren, eine Netzwerkkarte für WAN und eine für LAN reservieren, DHCP- und Firewall-Regeln konfigurieren und pfSense anschließend über seine Weboberfläche verwalten.
Die Screenshots und Downloadanweisungen sind inzwischen historisch. Der aktuelle Netgate-Installer verwendet moderne AMD64-Installationsmedien, und die aktuellen pfSense-Anweisungen verlangen, das Standardpasswort des Administrators zu ändern, anstatt es beizubehalten. admin / pfsense vorhanden. Betrachten Sie die Quelle als Anleitung zu Hardware und Topologie, nicht als unveränderliche Installationsanleitung für pfSense 2.7.0.
Zwei Netzwerkkarten sind das praktikable Minimum für einen Router
Für einen einfachen Heimrouter-Aufbau:
- WAN → Modem/ONT/Upstream-Netzwerk;
- LAN → Switch oder lokales Netzwerk;
- ZimaBoard-Speicher → nur für das pfSense-System und die Konfiguration, nicht als primärer NAS-Speicher.
Zusätzliche VLANs können über einen verwalteten Switch die LAN-Netzwerkkarte gemeinsam nutzen, während weitere physische Zonen zusätzliche unterstützte Netzwerkkarten erfordern.
Den aktuellen Netgate-AMD64-Installer verwenden
In der aktuellen Dokumentation von Netgate wird AMD64 Memstick USB als normaler Installer für die meisten x86-64-Hardwareplattformen von Drittanbietern angegeben.
Verwenden Sie die aktuelle pfSense-Installationsdokumentation.
WAN und LAN sorgfältig zuweisen
Bestimmen Sie während der Ersteinrichtung über die Konsole, welche physische Netzwerkkarte mit dem Upstream-Netzwerk verbunden ist und welche das vertrauenswürdige LAN bedient. Eine Verwechslung kann dazu führen, dass sich die Verwaltungsschnittstelle auf der falschen Seite der Firewall befindet.
Beschriften Sie die Kabel und Anschlüsse, sobald die Installation funktioniert.
Standardpasswort des Administrators sofort ändern
Netgate dokumentiert weiterhin die werkseitigen Software-Zugangsdaten als admin / pfsense, warnt Benutzer jedoch ausdrücklich, das Passwort sofort zu ändern. Bei aktuellen pfSense-Plus-Versionen verlangt der Einrichtungsassistent ein nicht standardmäßiges Passwort.
DHCP und Firewall-Regeln bewusst konfigurieren
pfSense bildet die Netzwerksicherheitsgrenze. Bestätigen Sie das LAN-Subnetz, den DHCP-Bereich, das DNS-Verhalten, ausgehendes NAT und nur die eingehenden Regeln, die Sie tatsächlich benötigen. Portweiterleitungen sollten Dienst für Dienst hinzugefügt werden, nicht als pauschale Regel, die alles offenlegt.
Bare-Metal- und virtualisiertes pfSense haben unterschiedliche Fehlerbilder
Ein Nutzer der Quelle konnte die direkte Installation nicht abschließen und führte pfSense stattdessen unter Proxmox aus, wobei er Snapshots und Backups schätzte. Ein anderer berichtete, dass pfSense+ auf dem ZimaBoard monatelang reibungslos lief.
Bare Metal ist für einen dedizierten Router einfacher. Virtualisierung bietet Snapshots und Flexibilität, macht den Internetzugang jedoch auch vom Hypervisor, der Bridge-Konfiguration und dem Host-Start abhängig.
pfSense-Konfiguration sichern
Sobald WAN/LAN, VLANs, DHCP, Zertifikate und Firewallregeln funktionieren, exportiere die pfSense-Konfigurations-XML und bewahre sie außerhalb des Routers auf. Dadurch verkürzt sich die Wiederherstellungszeit nach einem Speicherausfall oder einer Neuinstallation.
Kritische NAS- und Routerrollen nicht unbedacht kombinieren
Wenn dasselbe physische Gerät sowohl dein einziger Router als auch dein Speicherserver ist, können Neustarts, Experimente, Festplattenwartung oder Hypervisor-Probleme gleichzeitig den Netzwerkzugang und die NAS-Dienste außer Betrieb setzen.
Für einen Haushalt, der auf eine Internetverbindung angewiesen ist, ist eine dedizierte Routerrolle leichter zu handhaben.
ZimaBoard-Boot vom pfSense-Systemdatenträger zuverlässig bestätigen
Ein späterer Nutzer der Quelle merkte an, dass er das pfSense-Bootgerät manchmal manuell im BIOS auswählen musste. Schalte das ZimaBoard nach der Installation vollständig aus und wieder ein – starte es nicht nur neu – und überprüfe, ob die Firmware stets die vorgesehene pfSense-Festplatte auswählt.
Wenn die Bootreihenfolge nach einem vollständigen Stromausfall nicht beibehalten wird, untersuche das Firmware-/CMOS-Verhalten separat, statt automatisch anzunehmen, dass pfSense selbst ausgefallen ist.
Firewall-Updates vor der Anwendung planen
Ein Router-Update unterbricht den Internetzugang. Exportiere die Konfiguration, lies die aktuellen pfSense-Versionshinweise und plane Upgrades für einen Zeitpunkt, zu dem ein kurzer Ausfall akzeptabel ist. Wenn der Router remote betrieben wird, stelle vor Änderungen an Schnittstellen-, VLAN- oder Paketkonfiguration sicher, dass ein Wiederherstellungsplan vorhanden ist.
Routerfunktionen erhöhen die Anforderungen an Ressourcen und Komplexität
Grundlegendes NAT, DHCP und Firewalling sind ressourcenschonend. IDS/IPS, VPN-Verschlüsselung, Datenverkehrsüberwachung, DNS-Filterung, viele VLANs und Pakete mit hohem Durchsatz können mehr CPU/RAM erfordern und den Durchsatz älterer Hardware auf Leitungsgeschwindigkeit reduzieren.
Bemesse die Ressourcen anhand der aktivierten Dienste, statt davon auszugehen, dass jede pfSense-Funktion denselben Aufwand verursacht.
pfSense standardmäßig niemals über eine nicht vertrauenswürdige WAN-Schnittstelle verwalten
Belasse die WebUI im vertrauenswürdigen LAN oder in einem absichtlich abgesicherten Verwaltungsnetzwerk. Wenn eine Fernverwaltung erforderlich ist, bevorzuge ein VPN oder einen anderen streng kontrollierten Zugriffsweg, statt die Firewall-GUI allgemein im Internet verfügbar zu machen.
pfSense-FAQ für ZimaBoard
Kann ZimaBoard pfSense ausführen?
Ja. Die Quelle enthält erfolgreiche Berichte aus der Community sowie die ursprüngliche Installationsanleitung von IceWhale.
Sollte ich den alten Screenshot des pfSense-2.7.0-Downloads verwenden?
Nein. Verwende aktuelle Netgate-Installationsmedien für AMD64.
Kann ich das standardmäßige pfSense-Kennwort beibehalten?
Nein. Netgate sagt ausdrücklich, dass es durch ein starkes Administratorkennwort ersetzt werden soll.
