Community-Lösung

pfSense auf dem ZimaBoard ausführen: Das Router-Tutorial von 2023 für das aktuelle Netgate-Installationsprogramm und eine sicherere Firewall-Konfiguration aktualisieren

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

Das ZimaBoard bleibt eine geeignete kleine x86-Routerplattform, da es über zwei Ethernet-Anschlüsse verfügt und ein standardmäßiges 64-Bit-Firewall-Betriebssystem starten kann. Das IceWhale-Tutorial von 2023 zeigte die grundlegende Architektur korrekt: pfSense installieren, eine Netzwerkkarte für WAN und eine für LAN reservieren, DHCP- und Firewall-Regeln konfigurieren und pfSense anschließend über seine Weboberfläche verwalten.

Die Screenshots und Downloadanweisungen sind inzwischen historisch. Der aktuelle Netgate-Installer verwendet moderne AMD64-Installationsmedien, und die aktuellen pfSense-Anweisungen verlangen, das Standardpasswort des Administrators zu ändern, anstatt es beizubehalten. admin / pfsense vorhanden. Betrachten Sie die Quelle als Anleitung zu Hardware und Topologie, nicht als unveränderliche Installationsanleitung für pfSense 2.7.0.

ZimaBoard mit zwei angeschlossenen Ethernetkabeln für eine pfSense-WAN-/LAN-Routerkonfiguration
Die Quelle verwendet die beiden Ethernet-Anschlüsse des ZimaBoard als physische WAN-/LAN-Grenze.

Zwei Netzwerkkarten sind das praktikable Minimum für einen Router

Für einen einfachen Heimrouter-Aufbau:

  • WAN → Modem/ONT/Upstream-Netzwerk;
  • LAN → Switch oder lokales Netzwerk;
  • ZimaBoard-Speicher → nur für das pfSense-System und die Konfiguration, nicht als primärer NAS-Speicher.

Zusätzliche VLANs können über einen verwalteten Switch die LAN-Netzwerkkarte gemeinsam nutzen, während weitere physische Zonen zusätzliche unterstützte Netzwerkkarten erfordern.

Den aktuellen Netgate-AMD64-Installer verwenden

Historische pfSense-2.7.0-Download-Seite mit Auswahl von AMD64 und USB Memstick Installer
Die Download-Seite der Quelle für Version 2.7.0 ist historisch; die aktuellen Netgate-Installationsmedien verwenden den aktuellen AMD64-Installer-Ablauf.

In der aktuellen Dokumentation von Netgate wird AMD64 Memstick USB als normaler Installer für die meisten x86-64-Hardwareplattformen von Drittanbietern angegeben.

Verwenden Sie die aktuelle pfSense-Installationsdokumentation.

WAN und LAN sorgfältig zuweisen

Bestimmen Sie während der Ersteinrichtung über die Konsole, welche physische Netzwerkkarte mit dem Upstream-Netzwerk verbunden ist und welche das vertrauenswürdige LAN bedient. Eine Verwechslung kann dazu führen, dass sich die Verwaltungsschnittstelle auf der falschen Seite der Firewall befindet.

Beschriften Sie die Kabel und Anschlüsse, sobald die Installation funktioniert.

Standardpasswort des Administrators sofort ändern

Historische pfSense-Anmeldeseite aus dem ZimaBoard-Router-Tutorial
Nach den aktuellen Empfehlungen von Netgate darf das Standardpasswort des Administrators nach der Einrichtung nicht weiter verwendet werden.

Netgate dokumentiert weiterhin die werkseitigen Software-Zugangsdaten als admin / pfsense, warnt Benutzer jedoch ausdrücklich, das Passwort sofort zu ändern. Bei aktuellen pfSense-Plus-Versionen verlangt der Einrichtungsassistent ein nicht standardmäßiges Passwort.

DHCP und Firewall-Regeln bewusst konfigurieren

pfSense bildet die Netzwerksicherheitsgrenze. Bestätigen Sie das LAN-Subnetz, den DHCP-Bereich, das DNS-Verhalten, ausgehendes NAT und nur die eingehenden Regeln, die Sie tatsächlich benötigen. Portweiterleitungen sollten Dienst für Dienst hinzugefügt werden, nicht als pauschale Regel, die alles offenlegt.

Bare-Metal- und virtualisiertes pfSense haben unterschiedliche Fehlerbilder

Ein Nutzer der Quelle konnte die direkte Installation nicht abschließen und führte pfSense stattdessen unter Proxmox aus, wobei er Snapshots und Backups schätzte. Ein anderer berichtete, dass pfSense+ auf dem ZimaBoard monatelang reibungslos lief.

Bare Metal ist für einen dedizierten Router einfacher. Virtualisierung bietet Snapshots und Flexibilität, macht den Internetzugang jedoch auch vom Hypervisor, der Bridge-Konfiguration und dem Host-Start abhängig.

pfSense-Konfiguration sichern

Sobald WAN/LAN, VLANs, DHCP, Zertifikate und Firewallregeln funktionieren, exportiere die pfSense-Konfigurations-XML und bewahre sie außerhalb des Routers auf. Dadurch verkürzt sich die Wiederherstellungszeit nach einem Speicherausfall oder einer Neuinstallation.

Kritische NAS- und Routerrollen nicht unbedacht kombinieren

Wenn dasselbe physische Gerät sowohl dein einziger Router als auch dein Speicherserver ist, können Neustarts, Experimente, Festplattenwartung oder Hypervisor-Probleme gleichzeitig den Netzwerkzugang und die NAS-Dienste außer Betrieb setzen.

Für einen Haushalt, der auf eine Internetverbindung angewiesen ist, ist eine dedizierte Routerrolle leichter zu handhaben.

ZimaBoard-Boot vom pfSense-Systemdatenträger zuverlässig bestätigen

Ein späterer Nutzer der Quelle merkte an, dass er das pfSense-Bootgerät manchmal manuell im BIOS auswählen musste. Schalte das ZimaBoard nach der Installation vollständig aus und wieder ein – starte es nicht nur neu – und überprüfe, ob die Firmware stets die vorgesehene pfSense-Festplatte auswählt.

Wenn die Bootreihenfolge nach einem vollständigen Stromausfall nicht beibehalten wird, untersuche das Firmware-/CMOS-Verhalten separat, statt automatisch anzunehmen, dass pfSense selbst ausgefallen ist.

Firewall-Updates vor der Anwendung planen

Ein Router-Update unterbricht den Internetzugang. Exportiere die Konfiguration, lies die aktuellen pfSense-Versionshinweise und plane Upgrades für einen Zeitpunkt, zu dem ein kurzer Ausfall akzeptabel ist. Wenn der Router remote betrieben wird, stelle vor Änderungen an Schnittstellen-, VLAN- oder Paketkonfiguration sicher, dass ein Wiederherstellungsplan vorhanden ist.

Routerfunktionen erhöhen die Anforderungen an Ressourcen und Komplexität

Grundlegendes NAT, DHCP und Firewalling sind ressourcenschonend. IDS/IPS, VPN-Verschlüsselung, Datenverkehrsüberwachung, DNS-Filterung, viele VLANs und Pakete mit hohem Durchsatz können mehr CPU/RAM erfordern und den Durchsatz älterer Hardware auf Leitungsgeschwindigkeit reduzieren.

Bemesse die Ressourcen anhand der aktivierten Dienste, statt davon auszugehen, dass jede pfSense-Funktion denselben Aufwand verursacht.

pfSense standardmäßig niemals über eine nicht vertrauenswürdige WAN-Schnittstelle verwalten

Belasse die WebUI im vertrauenswürdigen LAN oder in einem absichtlich abgesicherten Verwaltungsnetzwerk. Wenn eine Fernverwaltung erforderlich ist, bevorzuge ein VPN oder einen anderen streng kontrollierten Zugriffsweg, statt die Firewall-GUI allgemein im Internet verfügbar zu machen.

pfSense-FAQ für ZimaBoard

Kann ZimaBoard pfSense ausführen?

Ja. Die Quelle enthält erfolgreiche Berichte aus der Community sowie die ursprüngliche Installationsanleitung von IceWhale.

Sollte ich den alten Screenshot des pfSense-2.7.0-Downloads verwenden?

Nein. Verwende aktuelle Netgate-Installationsmedien für AMD64.

Kann ich das standardmäßige pfSense-Kennwort beibehalten?

Nein. Netgate sagt ausdrücklich, dass es durch ein starkes Administratorkennwort ersetzt werden soll.