Soluzione della community

Esegui pfSense su ZimaBoard: aggiorna il tutorial del 2023 sui router per l’attuale programma di installazione Netgate e una configurazione del firewall più sicura

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

ZimaBoard remains a natural small x86 router platform because it has two Ethernet ports and can boot a standard 64-bit firewall OS. The 2023 IceWhale tutorial demonstrated the basic architecture correctly: install pfSense, dedicate one NIC to WAN and one to LAN, configure DHCP/firewall rules, then manage pfSense from its web interface.

ZimaBoard rimane una piattaforma x86 compatta e adatta per un piccolo router, perché dispone di due porte Ethernet e può avviare un sistema operativo firewall standard a 64 bit. Il tutorial IceWhale del 2023 illustrava correttamente l'architettura di base: installare pfSense, dedicare una NIC alla WAN e una alla LAN, configurare DHCP e regole firewall, quindi gestire pfSense dalla sua interfaccia web. admin / pfsense Le schermate e le istruzioni per il download sono ormai storiche. L'installer attuale di Netgate utilizza supporti di installazione AMD64 moderni e le indicazioni attuali di pfSense richiedono di cambiare la password predefinita dell'amministratore invece di lasciarla

in uso. Considera la fonte come indicazione sull'hardware e sulla topologia, non come un manuale di installazione bloccato su pfSense 2.7.0.
ZimaBoard con due cavi Ethernet collegati per una configurazione router pfSense con WAN e LAN

Due NIC sono la configurazione minima pratica per un router

Per una semplice configurazione come router domestico:

  • WAN → modem/ONT/rete a monte;
  • LAN → switch o rete locale;
  • Storage di ZimaBoard → solo sistema e configurazione di pfSense, non funzioni NAS principali.

Le VLAN aggiuntive possono condividere la NIC LAN tramite uno switch gestito, mentre per un numero maggiore di zone fisiche servono ulteriori NIC supportate.

Usa l'attuale installer AMD64 di Netgate

Pagina di download storica di pfSense 2.7.0 con selezione di AMD64 e USB Memstick Installer
La pagina di download di pfSense 2.7.0 menzionata nella fonte è storica; gli attuali supporti di installazione Netgate utilizzano il flusso di lavoro aggiornato dell'installer AMD64.

La documentazione attuale di Netgate indica che AMD64 Memstick USB è l'installer normale per la maggior parte dell'hardware x86-64 di terze parti.

Usa la documentazione aggiornata per l'installazione di pfSense.

Assegna con attenzione WAN e LAN

Durante la configurazione iniziale dalla console, identifica quale NIC fisica è collegata a monte e quale serve la LAN affidabile. Invertirle può collocare l'interfaccia di gestione sul lato sbagliato del firewall.

Etichetta i cavi e le porte una volta completata l'installazione.

Cambia immediatamente la password predefinita dell'amministratore

Pagina di accesso storica di pfSense utilizzata durante il tutorial sul router ZimaBoard
Le indicazioni attuali di Netgate specificano che la password predefinita dell'amministratore non deve rimanere in uso dopo la configurazione.

Netgate documenta ancora le credenziali software di fabbrica come admin / pfsense, ma avverte esplicitamente gli utenti di cambiare immediatamente la password. Nelle versioni moderne di pfSense Plus, la procedura guidata di configurazione richiede una password non predefinita.

Configura DHCP e regole firewall con criterio

pfSense è il confine di sicurezza della rete. Verifica la subnet LAN, l'intervallo DHCP, il comportamento del DNS, il NAT in uscita e solo le regole in ingresso effettivamente necessarie. Il port forwarding va aggiunto servizio per servizio, non come regola generale che espone tutto.

pfSense bare metal e virtualizzato hanno modalità di guasto diverse

Un utente di una fonte non è riuscito a completare l'installazione diretta e ha invece eseguito pfSense su Proxmox, apprezzando snapshot e backup. Un altro ha riferito che pfSense+ funzionava senza problemi su ZimaBoard da mesi.

Il bare metal è più semplice per un router dedicato. La virtualizzazione aggiunge snapshot e flessibilità, ma fa dipendere anche l'accesso a Internet dall'hypervisor, dalla configurazione del bridge e dall'avvio dell'host.

Esegui il backup della configurazione di pfSense

Quando WAN/LAN, VLAN, DHCP, certificati e regole del firewall funzionano, esporta il file XML della configurazione di pfSense e conservalo lontano dal router. Questo riduce i tempi di ripristino dopo un guasto dello storage o una reinstallazione.

Evita di combinare alla leggera i ruoli critici di NAS e router

Se lo stesso dispositivo fisico è sia l'unico router sia il server di archiviazione, riavvii, esperimenti, manutenzione dei dischi o problemi dell'hypervisor possono rendere contemporaneamente non disponibili sia l'accesso alla rete sia i servizi NAS.

Per una famiglia che dipende dalla connettività Internet, assegnare un ruolo dedicato al router è più semplice da gestire.

Verifica che ZimaBoard avvii in modo affidabile dal disco di sistema di pfSense

Un utente di una fonte successiva ha osservato che a volte doveva selezionare manualmente il dispositivo di avvio di pfSense dal BIOS. Dopo l'installazione, spegni e riaccendi ZimaBoard, invece di limitarti a riavviarlo, e verifica che il firmware selezioni sempre il disco pfSense previsto.

Se l'ordine di avvio non viene mantenuto dopo una perdita completa di alimentazione, analizza separatamente il comportamento del firmware/CMOS invece di presumere che sia pfSense ad aver avuto un problema.

Pianifica gli aggiornamenti del firewall prima di applicarli

Un aggiornamento del router interrompe l'accesso a Internet. Esporta la configurazione, leggi le note di rilascio aggiornate di pfSense e pianifica gli aggiornamenti quando una breve interruzione è accettabile. Se il router è remoto, assicurati di avere un piano di ripristino prima di modificare la configurazione delle interfacce, delle VLAN o dei pacchetti.

Le funzionalità del router aumentano i requisiti di risorse e complessità

NAT/DHCP e le funzioni firewall di base richiedono poche risorse. IDS/IPS, crittografia VPN, ispezione del traffico, filtraggio DNS, numerose VLAN e pacchetti ad alta velocità possono richiedere più CPU/RAM e ridurre il throughput alla velocità della linea sull'hardware più datato.

Dimensiona il carico di lavoro in base ai servizi abilitati, invece di presumere che ogni funzione di pfSense abbia lo stesso costo.

Non gestire pfSense per impostazione predefinita da un'interfaccia WAN non attendibile

Mantieni la WebUI sulla LAN attendibile o su una rete di gestione protetta intenzionalmente. Se è necessaria l'amministrazione remota, preferisci una VPN o un altro percorso di accesso strettamente controllato, invece di esporre ampiamente la GUI del firewall a Internet.

Domande frequenti su pfSense per ZimaBoard

ZimaBoard può eseguire pfSense?

Sì. La fonte include testimonianze positive della community e il tutorial di installazione originale di IceWhale.

Dovrei usare il vecchio screenshot del download di pfSense 2.7.0?

No. Usa il supporto di installazione AMD64 attuale di Netgate.

Posso lasciare la password predefinita di pfSense?

No. Netgate dice esplicitamente di sostituirla con una password amministrativa robusta.