コミュニティソリューション

ZimaBoardでpfSenseを実行:2023年のルーターチュートリアルを、現行のNetgateインストーラーとより安全なファイアウォール設定向けに更新

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

ZimaBoard remains a natural small x86 router platform because it has two Ethernet ports and can boot a standard 64-bit firewall OS. The 2023 IceWhale tutorial demonstrated the basic architecture correctly: install pfSense, dedicate one NIC to WAN and one to LAN, configure DHCP/firewall rules, then manage pfSense from its web interface.

ZimaBoardは、2つのEthernetポートを備え、標準的な64ビットファイアウォールOSを起動できるため、現在も小型のx86ルータープラットフォームとして自然な選択肢です。2023年のIceWhaleチュートリアルでは、基本アーキテクチャが正しく示されていました。pfSenseをインストールし、一方のNICをWAN、もう一方をLAN専用にして、DHCPとファイアウォールルールを設定し、その後pfSenseをウェブインターフェースから管理します。 admin / pfsense スクリーンショットとダウンロード手順は現在では過去のものです。Netgateの現在のインストーラーは最新のAMD64インストールメディアを使用し、現在のpfSenseの案内では、管理者のデフォルトパスワードをそのまま残さず変更することが求められています。

所定の状態です。ソースは固定されたpfSense 2.7.0のインストールマニュアルではなく、ハードウェアとトポロジーに関するガイダンスとして扱ってください。
WANおよびLANルーター構成用に、2本のEthernetケーブルを接続したZimaBoard

実用的なルーター構成には2つのNICが最低限必要

シンプルなホームルーター構成の場合:

  • WAN → モデム/ONT/上流ネットワーク;
  • LAN → スイッチまたはローカルネットワーク;
  • ZimaBoardのストレージ → pfSenseのシステムおよび設定専用。主要なNAS用途には使用しないでください。

追加のVLANは、マネージドスイッチを介してLAN NICを共有できます。一方、物理的に分離したゾーンをさらに増やすには、対応するNICを追加する必要があります。

現在のNetgate AMD64インストーラーを使用する

AMD64とUSB Memstick Installerを選択している、過去のpfSense 2.7.0ダウンロードページ
ソースにある2.7.0のダウンロードページは過去のものです。現在のNetgateインストールメディアでは、最新のAMD64インストーラーワークフローが使用されます。

現在のNetgateドキュメントでは、AMD64 Memstick USBが、ほとんどのサードパーティ製x86-64ハードウェア向けの通常のインストーラーだと説明されています。

最新のpfSenseインストールドキュメントを使用してください。

WANとLANを慎重に割り当てる

初回のコンソール設定時に、どの物理NICを上流側に接続し、どのNICを信頼済みLAN用にするかを確認してください。逆にすると、管理インターフェースがファイアウォールの誤った側に配置される可能性があります。

インストールが正常に動作したら、ケーブルとポートにラベルを付けてください。

デフォルトの管理者パスワードを直ちに変更する

ZimaBoardルーターのチュートリアルで使用されていた過去のpfSenseサインインページ
現在のNetgateの案内では、セットアップ後も管理者のデフォルトパスワードを使い続けてはなりません。

Netgateは現在も、工場出荷時のソフトウェア認証情報を admin / pfsenseただし、ユーザーには直ちにパスワードを変更するよう明示的に警告しています。最新のpfSense Plusリリースでは、セットアップウィザードでデフォルト以外のパスワードが必要です。

DHCPとファイアウォールルールを意図的に設定する

pfSenseはネットワークセキュリティの境界です。LANサブネット、DHCP範囲、DNSの動作、アウトバウンドNAT、そして実際に必要なインバウンドルールだけを確認してください。ポートフォワーディングは、すべてを広範囲に公開するルールではなく、サービスごとに追加してください。

ベアメタルのpfSenseと仮想化したpfSenseでは障害モードが異なる

ある情報源の利用者は直接インストールを完了できず、代わりにProxmox上でpfSenseを実行し、スナップショットとバックアップを重視していました。別の利用者は、ZimaBoard上でpfSense+が数か月間問題なく動作していると報告しています。

専用ルーターにはベアメタルのほうがシンプルです。仮想化ではスナップショットや柔軟性が得られる一方、インターネットアクセスがハイパーバイザー、ブリッジ設定、ホストの起動に依存するようにもなります。

pfSenseの設定をバックアップする

WAN/LAN、VLAN、DHCP、証明書、ファイアウォールルールが機能するようになったら、pfSenseの設定XMLをエクスポートし、ルーター外に保管してください。これにより、ストレージ障害や再インストール後の復旧時間を短縮できます。

重要なNASとルーターの役割を安易に統合しない

同じ物理デバイスを唯一のルーターとストレージサーバーの両方にすると、再起動、実験、ディスクのメンテナンス、ハイパーバイザーの問題によって、ネットワークアクセスとNASサービスが同時に停止する可能性があります。

インターネット接続に依存する家庭では、専用ルーターとして運用するほうが理解しやすくなります。

ZimaBoardがpfSenseのシステムディスクから確実に起動することを確認する

後の情報源の利用者の一人は、BIOSからpfSenseの起動デバイスを手動で選択しなければならないことがあると述べています。インストール後は、単に再起動するのではなくZimaBoardの電源を完全に入れ直し、ファームウェアが常に意図したpfSenseディスクを選択することを確認してください。

完全な電源喪失後に起動順序が保持されない場合は、pfSense自体の障害だと決めつけず、ファームウェア/CMOSの動作を個別に診断してください。

ファイアウォールの更新は、適用前に計画する

ルーターを更新すると、インターネット接続が中断されます。設定をエクスポートし、現在のpfSenseリリースノートを確認したうえで、短時間の停止が許容されるタイミングにアップグレードを予定してください。ルーターが遠隔地にある場合は、インターフェース、VLAN、パッケージ設定を変更する前に、復旧計画を用意してください。

ルーター機能により、リソースと複雑性の要件が増加する

基本的なNAT/DHCP/ファイアウォール処理は軽量です。一方、IDS/IPS、VPN暗号化、トラフィック検査、DNSフィルタリング、多数のVLAN、高スループットのパッケージでは、より多くのCPU/RAMが必要になり、古いハードウェアでは回線速度でのスループットが低下する可能性があります。

すべてのpfSense機能のコストが同じだと仮定せず、有効にするサービスに応じて負荷に見合った構成にしてください。

デフォルトでは、信頼できないWANインターフェースからpfSenseを管理しない

WebUIは、信頼できるLANまたは意図的にセキュリティを確保した管理ネットワーク内で使用してください。リモート管理が必要な場合は、ファイアウォールのGUIをインターネットに広く公開するのではなく、VPNなどの厳格に制御されたアクセス経路を優先してください。

ZimaBoard pfSenseに関するよくある質問

ZimaBoardでpfSenseを実行できますか?

はい。情報源には、コミュニティからの動作報告と、IceWhaleによる元のインストールチュートリアルの両方が含まれています。

古いpfSense 2.7.0のダウンロード画面のスクリーンショットを使うべきですか?

いいえ。現在のNetgate AMD64インストールメディアを使用してください。

デフォルトのpfSenseパスワードをそのまま使用してもよいですか?

いいえ。Netgateは、強力な管理者パスワードに変更するよう明示しています。