セルフホストサービスを備えたマルチVLANのホームラボでは、ゲートウェイが専用x86ファイアウォールで、主な役割がルーティング、ポリシー、VPN、ロギング、セキュリティ検査である場合、通常はOPNsenseの方が有力です。対応するルーターハードウェアを再利用したい場合、Wi-Fiとルーティングを1台のコンパクトなデバイスにまとめたい場合、またはLinuxネットワーキングを基盤に柔軟なAPやエッジルーターの役割を構築したい場合は、通常、OpenWrtの方が適しています。
一方が「VLANをサポート」し、もう一方がサポートしていないからといって、どちらかが勝つわけではありません。どちらも対応しています。判断のポイントは運用の形です。OPNsenseは、専用のセキュリティアプライアンスを中心に、インターフェース、エイリアス、グループ、ステートフルポリシー、VPN、IPSを整理したファイアウォール優先のワークフローを提供します。OpenWrtは、DSAスイッチング、VLAN対応ブリッジ、ファイアウォールゾーン、パッケージ、組み込みハードウェアへの幅広い柔軟性を備えた、ルーター優先のLinuxプラットフォームです。
機能を比較する前にゲートウェイの役割を比較する
マルチVLANのホームラボでは、ゲートウェイに通常少なくとも4つの役割があります。サブネット間のルーティング、どのゾーンから接続を開始できるかの制御、インターネットアクセスの提供、そして選択したセルフホストサービスの公開またはトンネル接続です。さらにゲートウェイがDNSポリシー、リモートアクセス、トラフィックログ、侵入防止、あるいはIoT、信頼済みクライアント、サーバー、ゲスト間の複数の例外まで処理するようになると、保守性は生のスループットと同じくらい重要になります。
既存のZimaSpaceによるコンシューマールーターと専用ファイアウォールの比較では、このアーキテクチャ上の境界を明確にしています。この比較では、さらに一歩踏み込みます。すでにVLAN対応のオープンソースゲートウェイが必要な場合、どちらのソフトウェアモデルがより適しているでしょうか?
| 選定の軸 | OPNsense | OpenWrt |
|---|---|---|
| 主な設計の中心 | 専用ファイアウォール/ルーターアプライアンス | 柔軟なルーター、AP、スイッチ、または組み込みLinuxゲートウェイ |
| 一般的なハードウェア | x86-64アプライアンスまたはPC | 多数の対応ルーター、SBC、x86ターゲット |
| マルチVLANポリシーのワークフロー | インターフェースルール、グループ、エイリアス、ステートフルファイアウォール | インターフェース/ブリッジと、ファイアウォールゾーンおよびフォワーディング |
| 統合Wi-Fiの役割 | 通常は外付けAPに分離 | 対応するルーターハードウェアでは、多くの場合、中核的な強み |
| IDS/IPSワークフロー | 文書化されたSuricata統合機能を標準搭載 | パッケージで実現可能ですが、デバイスに大きく依存します |
| 最適な用途 | セキュリティゲートウェイの中核 | 柔軟なルーター/AP/エッジノード |
どちらもVLANを構築できますが、ネットワークの表現方法が異なります
OpenWrtの現在のDSAモデルでは、Linuxネットワークを通じてスイッチポートを扱い、VLAN対応ブリッジとタグ付きトランクを使って複数のネットワークをサポートします。プロジェクトのDSAチュートリアルでは、ルーティングされるVLANインターフェースに対する、分離されたブリッジVLAN、タグ付きポートとタグなしポート、ファイアウォールゾーンの割り当てについて説明されています。これで、適切なハードウェア上に信頼ネットワーク、IoTネットワーク、ゲストネットワーク、サーバーネットワーク、管理ネットワークを構築できます。
OPNsenseは、ファイアウォールアプライアンスの観点から同じ問題に取り組みます。802.1Q VLANインターフェースをサポートしており、ステートフルファイアウォールルールはインターフェースごとにグループ化でき、エイリアスやインターフェースグループと組み合わせられます。エイリアスを使うと、複数のホスト、ネットワーク、ポートを再利用可能なポリシーオブジェクトとして表現できます。
VLANが3つでルールが十数個程度のラボなら、どちらのモデルでも管理できます。ルールセットが大きくなると、午前2時に復旧作業をする際、どのメンタルモデルを好むかが問題になります。デバイス、インターフェース、ブリッジVLAN、ゾーン、パッケージ、UCIで構成されたLinuxルーターの設定か、それともインターフェース、グループ、エイリアス、ポリシー、セキュリティサービスを中心に構築された専用ファイアウォールの設定か、ということです。
ポリシーが主役になるとOPNsenseの強みが増す
ラボに、信頼できるLAN、IoT VLAN、カメラVLAN、サーバーVLAN、ゲストネットワーク、管理ネットワーク、VPNユーザーがあるとします。難しい作業は、もはやVLANタグを作成することではありません。例外の維持です。たとえば、
- Home Assistantからは、選択したIoTデバイスへの接続を開始できます。
- IoTデバイスはDNSとNTPを利用できますが、サーバーVLANへのセッションを開始することはできません。
- カメラはNVRにはアクセスできますが、インターネットにはアクセスできません。
- リモートVPNユーザーは管理サービスにはアクセスできますが、ゲストクライアントにはアクセスできません。
- パブリック向けリバースプロキシのトラフィックは、意図したアプリケーションポートにのみ到達できます。
この点では、ファイアウォールが主要なインターフェースであるOPNsenseが特に扱いやすいと言えます。ルールの適用順序、ステート追跡、グループ、カテゴリー、ログ、エイリアス、NAT、ポリシーベースルーティングが文書化されています。インターフェースグループを使えば、同じルールを各所に重複して記述することなく、複数のネットワークインターフェースに共通ポリシーを適用できます。
これは、OpenWrtでは同じポリシーを表現できないという意味ではありません。実現できます。違いは運用上の重点です。OPNsenseはデバイスがファイアウォールとして存在することを前提とする一方、OpenWrtはさまざまなネットワークの役割に適応できる汎用ルーター向けディストリビューションです。
ハードウェアの柔軟性とWi-Fiが重要な場合、OpenWrtのほうが強い
OpenWrtの優位性は、ゲートウェイがアクセスポイント、トラベルルーター、低消費電力のエッジデバイス、または転用したコンシューマールーターも兼ねる場合に現れます。そのVLANおよびスイッチモデルは、デバイスごとに異なる統合スイッチハードウェアとDSA移行状態を反映しています。
この幅広いハードウェアモデルは便利ですが、OPNsenseユーザーがあまり頻繁に直面しない要件も生じます。ネットワークを設計する前に、正確なデバイス対象、スイッチアーキテクチャ、Wi-Fiチップセットの対応状況、フラッシュメモリとRAMの容量、アップグレードパスを確認する必要があります。OpenWrtを実行する2台のルーターでも、ポート、無線、アクセラレーションの機能は大きく異なる場合があります。
必要な速度でインターネット接続をルーティングし、必要なVLANを運用し、必要なVPNパッケージをホストできる、十分にサポートされたOpenWrtルーターをすでに所有しているなら、OPNsenseのほうがファイアウォール指向のUIを備えているというだけで交換しても、実際の問題を解決せずにハードウェアを増やすことになりかねません。
OPNsenseはより専用のハードウェアを前提とする
OPNsenseは現在、x86-64システムを対象としています。公式のハードウェアガイドでは、一般的な利用ケースで標準的な機能セットを実行するための推奨仕様として、8 GBのRAMと1.5 GHzのマルチコアCPUを挙げています。一方、より低い仕様でも、機能を絞った軽量構成であれば動作します。
これは、コンパクトなルーターにOpenWrtを書き込む場合とは異なる導入方針です。複数の高品質なNICを備えた小型x86ファイアウォールは費用が高く、電源コンセントも別に必要になりますが、ルーティングとセキュリティをWi-Fiから分離できます。そのため、コアゲートウェイを交換せずに、アクセスポイントをアップグレード、再起動、または配置変更できます。
すでにインフラが複雑化しつつあるホームサーバー環境では、この分離が利点になることがよくあります。一方、1台のAPと3つのVLANしかない小さなアパートでは、不要な複雑さになりかねません。
どちらのプラットフォームもVPNサポートは充実している
WireGuardも、どちらか一方を選ぶ決め手にはなりません。OpenWrtには最新のWireGuard設定ガイドがあり、OPNsenseはVPNドキュメントで、ロードウォリアー型とサイト間WireGuardの両方の運用手順を説明しています。
本当の違いは、トンネルの周辺で何が起こるかです。VPNユーザーに独自のポリシーオブジェクト、複数の宛先グループ、選択的ルーティング、詳細なログ記録、または複数の内部ゾーンが必要な場合は、ファイアウォール中心のOPNsenseワークフローが魅力的です。VPNが数台の個人デバイスからコンパクトなルーター経由でLANにアクセスするためだけのものであれば、OpenWrtのほうがシンプルなシステムであり続けられます。
IDS/IPSによって判断はOPNsense寄りになる
ゲートウェイで単にルーティングやフィルタリングを行うのではなく、トラフィックを検査する必要がある場合は、ハードウェアのサイジングがより重要になります。OPNsenseには、インターフェースの選択やIPS固有のハードウェアオフロードに関する考慮事項などを含む、文書化されたSuricata侵入防止ワークフローがあります。
OpenWrtは、十分な性能のハードウェア上で追加のセキュリティパッケージを実行できますが、実用的な結果は、使用するルーターのCPU、RAM、ストレージ、アクセラレーション対応状況に大きく左右されます。常時稼働するIDS/IPSが本当の要件である場合、検査機能をリソースに制約のあるWi-Fiルーター上の追加パッケージとして扱うよりも、ファイアウォールソフトウェアとx86ハードウェアを一体として選ぶほうが、通常は検討しやすくなります。
OPNsenseのほうが自動的に高速だと決めつけないでください
スループットは、CPUアーキテクチャ、NICの品質、パケットサイズ、NAT、VPN暗号化、IDS/IPS、トラフィックシェーピング、PPPoE、ハードウェアオフロード、そして実際に使用するOpenWrtデバイスによって変わります。高性能なOpenWrt x86ボックスが低性能なOPNsenseアプライアンスを上回ることもあれば、マルチギガビットのルーティングと検査を有効にした場合、適切な性能のOPNsenseマシンが安価な組み込みルーターを上回ることもあります。
したがって、実際に使用する機能セットを維持するために必要なハードウェアを比較してください。実際に有効化するサービスをすべて設定したうえで、インターネットルーティング、VLAN間ルーティング、VPNスループット、CPU使用率をテストしましょう。ファイアウォールルールやVPN/検査機能を含まない、見出しにあるルーティング速度の数値は、ホームラボで得られる実際の性能を示すものではありません。
最適なアーキテクチャは、多くの場合、コアにOPNsense、エッジにOpenWrtを配置する構成です
これらのプラットフォームは、互いに置き換える必要はありません。特にすっきりしたマルチVLAN構成の一例は次のとおりです。
インターネット
|
OPNsense x86ゲートウェイ
|
802.1Qトランク
|
マネージドスイッチ
|---------------- ホームサーバー/NAS
|---------------- 有線クライアント
|
OpenWrtアクセスポイント
|---------------- 信頼済みWi-Fi
|---------------- IoT Wi-Fi
|---------------- ゲストWi-Fi
このトポロジーでは、OPNsenseがVLAN間ルーティング、ポリシー、VPN、ログ、オプションのIPSを担当します。OpenWrtはWi-Fi無線を提供し、SSIDをVLANに割り当てますが、中央のセキュリティアプライアンスになる必要はありません。これは、ZimaSpaceのゲストネットワークとVLANに関するガイダンスにも沿っています。VLANタグは分離の仕組みにすぎず、各ゾーンが実際にアクセスできる範囲を決めるのは、ルーティングを行うファイアウォールポリシーです。
セルフホスト型ホームラボ向け意思決定マトリックス
| 優先事項 | より良い出発点 | 理由 |
|---|---|---|
| 多数のVLANポリシーを備えた専用の中央ファイアウォール | OPNsense | ファイアウォールを中心としたルール、エイリアス、ログ、インターフェースのワークフロー |
| 対応するWi-Fiルーターを再利用する | OpenWrt | ルーターとアクセスポイントの役割を統合し、幅広いデバイスエコシステムに対応 |
| ゲートウェイでのIDS/IPS | OPNsense | Suricataのワークフローが文書化され、x86のサイジングが容易 |
| ルーティングとWi-Fiを1台のコンパクトなボックスに統合 | OpenWrt | 組み込みルーターハードウェア向けに設計 |
| 複数のアクセスポイントとマネージドスイッチ | OPNsenseコア + OpenWrtアクセスポイント | セキュリティポリシーを無線ハードウェアから分離する |
| Linuxネットワークを深く学ぶ | OpenWrt | DSA、ブリッジ、UCI、パッケージ、Linuxのネットワーク基盤が見える |
最終的な結論
マルチVLANゲートウェイがセキュリティ基盤になったらOPNsenseを選び、ゲートウェイが主に柔軟なルーターまたはアクセスポイントである間はOpenWrtを選びましょう。複数のVLAN、公開サービス、VPNユーザー、ポリシー例外を備えたセルフホスト型ホームラボでは、専用のOPNsenseボックスのほうが、長期的な運用モデルを明確にしやすくなります。
OpenWrtは小規模なネットワークに依然として最適な選択肢であり、競合製品というより、より良い組み合わせになることがよくあります。アクセスポイントやエッジルーターでOpenWrtを使用し、VLAN間のポリシーは専用ファイアウォールに任せます。
よくある質問
OpenWrtは複数のVLANをルーティングできますか?
はい。現在のOpenWrtは、対応ハードウェア上でDSA対応のVLAN対応ブリッジ構成、タグ付きトランク、個別インターフェース、ファイアウォールゾーンをサポートしています。
OPNsenseにはマネージドスイッチが必要ですか?
すべての構成に必要なわけではありませんが、ファイアウォールアプライアンスを越えて複数の有線VLANを1本の物理トランクで伝送する場合、通常はVLAN管理機能に対応したマネージドスイッチが必要です。
Wi-Fi VLANにはどちらが簡単ですか?
同じ対応デバイスが無線機能も提供する場合は、OpenWrtのほうが簡単なことがよくあります。OPNsenseは通常、VLAN対応のアクセスポイントと組み合わせて使用します。
動作しているOpenWrtをOPNsenseに置き換えるべきですか?
専用ファイアウォールモデルが、ルールの複雑さ、検査、ゲートウェイ単独での復旧、ハードウェアのスループットなど、実際の制約を解決する場合に限ります。正常に動作しているOpenWrtを、設計上の純粋さだけを理由に置き換える必要はありません。
製品比較
もっと読む

Home Assistantは家中のデバイス制御でopenHABを置き換えられますか?
Home Assistant が openHAB に取って代われるのは、すべての必須デバイスと自動化について、並行移行テストとロールバックテストに合格した場合に限ります。

Home AssistantにはミニPC、シングルボードサーバー、NASのどれが適しているか
小型で効率的なアプライアンスにはSBCを、柔軟な余裕が必要ならミニPCを選び、共有ホスト運用がすでに成熟している場合にのみNASを選択してください。

専用のHome Assistantサーバーと共有アプリホストの選び方
障害の切り分けをシンプルにするなら専用ホスティングを選び、分離性、メンテナンスウィンドウ、復旧性が実証されているなら共有ホストを選びましょう。

