Hoe Cachito Labs een OPNsense-firewall bouwt op ZimaBoard 2

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Met dank aan cachito labs voor het documenteren van dit doordachte ZimaBoard 2-project. In zijn originele buildvideo verandert een probleem met de internetprovider in een praktische les over routering, firewallbeleid, DNS-privacy en VPN-uitgaand verkeer. Het nuttige idee is niet simpelweg één configuratie kopiëren, maar begrijpen hoe een kleine speciale computer het controlepunt voor een volledig thuisnetwerk kan worden.

Deze walkthrough is vooral nuttig als je gateway van je internetprovider je weinig controle geeft over routering of privacy. Je ziet de overgang van een verbinding richting de provider naar een ZimaBoard 2 waarop OPNsense draait, gevolgd door de manier waarop firewallregels, DNS-keuzes en VPN-routering het gedrag van het netwerk veranderen. De onderstaande secties maken van die build een herbruikbare beslisgids in plaats van een transcript per tijdstempel.

Openbaarmaking over de samenwerking: De beschrijving van de oorspronkelijke video bevat een partnervermelding voor producten of diensten die in de build kunnen worden genoemd. Het onderstaande artikel vat de eigen configuratie en het beoogde gebruik van cachito labs samen; softwareversies, interfac details, hardwarebundels en compatibiliteit kunnen na publicatie veranderen.

Het resultaat: ZimaBoard 2 Mini-thuisserver  is geen miniatuurvervanger voor een rackserver met veel rekenkernen. De kracht zit in de combinatie van stille werking, twee 2,5GbE-netwerkpoorten, directe SATA-opslag en open PCIe-uitbreiding in een compact x86-systeem dat één duidelijk omschreven rol in het thuisnetwerk kan krijgen: een speciale OPNsense-firewall en router.

Let tijdens het kijken op drie samenhangende veranderingen: ZimaBoard 2 wordt de netwerkgateway, OPNsense scheidt firewall- en NAT-beleid van DNS-gedrag, en de VPN creëert een andere uitgaande identiteit voor geselecteerd verkeer. Deze lagen verklaren waarom het project de zichtbaarheid van de internetprovider kan beperken zonder absolute anonimiteit te beloven.

Wanneer een internetprovider erop staat het edgeapparaat te beheren, gaat er in werkelijkheid vooral zichtbaarheid en keuzevrijheid verloren. Een afzonderlijke firewall herstelt beide. ZimaBoard 2 bevindt zich tussen de verbinding van de provider en de rest van het huis, terwijl OPNsense bepaalt welk verkeer wordt toegestaan, waar het naartoe gaat en welke diensten namen moeten omzetten of via een VPN moeten vertrekken. Door die scheiding is het netwerk eenvoudiger te begrijpen en later gemakkelijker aan te passen.

Waarom een probleem met de internetprovider uitmondde in een firewallproject

De build begint met een bekende frustratie in thuisnetwerken: de provider wil niet dat de router van de klant rechtstreeks aan de rand van het netwerk staat. In plaats van de gateway van de internetprovider als het brein van het netwerk te gebruiken, verplaatst cachito labs de routering en het beleid naar hardware die de eigenaar beheert. Het resultaat is een duidelijke grens: de provider levert de verbinding, terwijl de lokale firewall het privénetwerk beheert.

Dit onderscheid is belangrijk omdat een alles-in-ééngateway meerdere taken achter één interface verbergt. Routering, adresvertaling, DNS-doorsturing, draadloze toegang en beveiligingsregels kunnen allemaal gebundeld zijn. Een speciale firewall maakt van die taken afzonderlijke beslissingen. Je kunt het accesspoint vervangen zonder de router te vervangen, alleen bepaalde apparaten via een VPN laten gaan of het DNS-gedrag wijzigen zonder het hele LAN opnieuw te ontwerpen.

Waarom ZimaBoard 2 geschikt is voor de firewallrol

Een firewall hoeft er niet uit te zien als een desktop-pc. Hij heeft betrouwbare netwerkinterfaces, voldoende verwerkingsruimte voor de gekozen diensten en een fysieke vorm nodig die continu kan blijven ingeschakeld. ZimaBoard 2 is een compact x86-platform met twee 2,5GbE-aansluitingen, waardoor het een natuurlijk apparaat met twee zijden is: één poort is gericht op de internetprovider of upstreammodem en de andere bedient de interne switch.

De hardware is slechts de basis. Een afzonderlijk edgeapparaat verandert ook het storingsmodel. Als het opnieuw opstart of stroom verliest, kan het hele huis de verbinding kwijtraken. Daarom moet de build een herstelplan bevatten: bewaar een bekende goede configuratieback-up, label beide Ethernetverbindingen en zorg dat lokaal beheer mogelijk blijft wanneer de WAN-verbinding niet beschikbaar is. Kleine hardware is handig, maar verdient nog steeds zorg op infrastructuurniveau.

De netwerkarchitectuur moet kloppen voordat regels ertoe doen

Teken voordat je een firewallregel schrijft het pad dat een pakket moet volgen. De upstreaminterface ontvangt het adres aan de kant van de provider, de downstreaminterface beheert het privénetwerk en elke client gebruikt het adres van ZimaBoard 2 als standaardgateway. Als die relaties niet kloppen, kan geen enkele perfect uitziende regelset de topologie herstellen.

Netwerkarchitectuur met ZimaBoard 2 waarop OPNsense draait tussen de internetverbinding van de provider en het thuisnetwerk
De architectuur vormt de basis: OPNsense wordt de enige gateway tussen de verbinding van de provider en het privélAN.

Door deze gatewaypositie kan de firewall verkeer van elk beheerd apparaat zien. Hij kan één beleid toepassen op het hele huishouden of specifiekere beleidsregels voor VLAN's, servers, werkstations en smarthomeapparatuur. Het ontwerp maakt probleemoplossing ook systematischer: test eerst de WAN, daarna de LAN-gateway, vervolgens DNS en onderzoek pas daarna problemen op applicatieniveau.

OPNsense installeren op een speciaal edgeapparaat

OPNsense installeren op een kleine x86-computer is een praktische manier om generieke hardware om te vormen tot een router voor een specifiek doel. De image wordt naar een opstartbare schijf geschreven, het apparaat start vanaf dat medium en het installatieprogramma plaatst het besturingssysteem op de interne opslag. Nadat de eerste opstart is voltooid, gebruik je de console om de fysieke interfaces toe te wijzen voordat het webdashboard het beheer overneemt.

Het toewijzen van interfaces is het moment om rustig te werk te gaan. Een label als “WAN” of “LAN” is alleen nuttig als het overeenkomt met de daadwerkelijke kabel en poort. Controleer de linkstatus, sluit één kant tegelijk aan en houd de eerste indeling eenvoudig. Later kunnen extra netwerken en diensten worden toegevoegd zonder te hoeven raden welke fysieke interface ze vervoert.

Interfaces, gateways, NAT en de eerste werkende route

Nadat de interfaces zijn toegewezen, heeft OPNsense een upstreamgateway en een privé-LAN-adres nodig. Het LAN-adres wordt de standaardroute voor clients, terwijl de WAN-gateway naar de apparatuur van de internetprovider wijst. Met adresvertaling kunnen privéclients vervolgens de upstreamverbinding delen, het normale patroon voor een thuisnetwerk achter één openbaar adres.

Controleer in deze fase de basisverbinding voordat je privacyfuncties toevoegt. Een client moet een adres ontvangen, het firewall-dashboard kunnen bereiken, een testnaam kunnen omzetten en het openbare internet kunnen bereiken. Door deze lagen afzonderlijk te testen voorkom je dat een VPN- of DNS-wijziging een eenvoudiger probleem met bekabeling, DHCP of de gateway verbergt.

Firewallregels en DNS-privacy zijn verschillende lagen

Firewallregels beantwoorden de vraag “welk verkeer is toegestaan?” NAT beantwoordt de vraag “hoe deelt privéverkeer het upstreamadres?” DNS-instellingen beantwoorden de vraag “welke resolver verwerkt een naamopzoeking?” Deze functies werken samen, maar zijn niet uitwisselbaar. Uitgaand verkeer toestaan versleutelt DNS niet, en een versleutelde resolver kiezen stuurt niet automatisch al het applicatieverkeer via een VPN.

OPNsense-firewallconfiguratie met routerings- en NAT-instellingen voor het ZimaBoard 2-netwerk
OPNsense maakt firewall-, NAT- en routeringsbeleid afzonderlijk zichtbaar, zodat elke laag één voor één kan worden getest.

Een verstandig uitgangspunt is om bestaand retourverkeer toe te staan, alleen de uitgaande diensten toe te staan die het netwerk nodig heeft en beheer bereikbaar te houden vanaf een vertrouwd beheernetwerk. DNS kan vervolgens naar een gekozen resolver worden gestuurd, met waar mogelijk versleuteld transport. Het doel is geen magisch “onzichtbaar” netwerk, maar een kleinere en bewustere groep partijen die elke laag kan observeren of beïnvloeden.

Routeren via een VPN verandert de uitgaande identiteit

Het VPN-gedeelte van het project verandert de uitgaande route van het netwerk. In plaats van geselecteerd verkeer rechtstreeks naar de internetprovider te sturen, brengt OPNsense een tunnel tot stand en routeert het overeenkomende clients of bestemmingen daar doorheen. Externe diensten zien dan het uitgaande adres van de VPN-provider in plaats van het gebruikelijke openbare adres van het huishouden.

VPN-routeringsweergave in OPNsense waarin verkeer de ZimaBoard 2-firewall via een tunnel verlaat
Een VPN-gateway kan de gekozen uitgaande route worden voor de apparaten of netwerken die deze nodig hebben.

Dit zorgt voor meer scheiding van de internetprovider, maar is niet hetzelfde als volledige anonimiteit. De provider kan nog steeds de verbinding met de VPN-dienst en algemene verkeerskenmerken observeren. De VPN-provider wordt een nieuw vertrouwenspunt en websites kunnen gebruikers nog steeds herkennen via accounts, cookies, browsers of apparaatvingerafdrukken. Goed beleid begint daarom met een precieze vraag: welk verkeer heeft een andere uitgaande route nodig en waarom?

Een 3D-geprinte behuizing en plaatsing in een rack maken de build bruikbaar

De fysieke behuizing is meer dan decoratie. Een behuizing beschermt het board, houdt de Ethernetverbindingen stabiel en maakt het eenvoudiger om de firewall te monteren op de plek waar de modem en switch al staan. Plaatsing in een rack stimuleert bovendien een duidelijke scheiding tussen het edgeapparaat, draadloze accesspoints, opslag en andere servers.

Laat ruimte over voor luchtstroom en toegang voor onderhoud, vooral als het board continu blijft draaien. Markeer de voedingsadapter en beide netwerkkabels en plaats de firewall niet op een plek waar één onbedoelde ruk de WAN-verbinding kan verbreken. Een compacte netwerkvoorziening is geslaagd wanneer deze zes maanden na de eerste build nog steeds begrijpelijk is.

Wat deze opstelling wel en niet verbergt

Door OPNsense op ZimaBoard 2 te plaatsen, kun je de interne structuur van het thuisnetwerk voor de internetprovider verbergen. De provider hoeft niet langer elke privéclient afzonderlijk te beheren; van buitenaf presenteert de edgefirewall een gecontroleerde grens. DNS-keuzes en VPN-routering kunnen de hoeveelheid bestemmingsinformatie die via de standaardroute wordt blootgesteld, beperken.

Deze voordelen hebben grenzen. De internetprovider levert nog steeds de fysieke verbinding, kan zien dat de verbinding actief is en kan het VPN-eindpunt of andere metadata herkennen. De firewall beschermt geen gecompromitteerde client, stopt geen tracking door een ingelogde dienst en kan niet garanderen dat elke applicatie de bedoelde route volgt. Zie dit project als netwerkbeheer en segmentatie, niet als een belofte van absolute privacy.

Voor wie is een ZimaBoard 2 OPNsense-firewall geschikt?

Dit ontwerp past goed bij een technisch nieuwsgierig huishouden dat controle wil over routering, DNS, VPN-beleid en toekomstige segmentatie zonder een groot enterprise-apparaat aan te schaffen. Het is ook nuttig voor een lab waarin meerdere diensten voorspelbare netwerkomstandigheden nodig hebben en de eigenaar wil begrijpen welke route elk pakket volgt.

Het is minder geschikt wanneer nul onderhoud de hoogste prioriteit heeft. Een beheerde gateway kan een betere keuze zijn voor iemand die geen updates, back-ups, certificaten, VPN-inloggegevens en herstelprocedures wil onderhouden. Voor alle anderen biedt de combinatie van een energiezuinig board en een transparant firewallplatform een praktische middenweg tussen een apparaat van de internetprovider en een volledig rackserver.

Conclusie

Het project van cachito labs laat zien waarom een kleine computer een buitenproportioneel groot effect op een thuisnetwerk kan hebben. ZimaBoard 2 levert het compacte platform met twee interfaces; OPNsense levert de beleidsengine; en de eigenaar bepaalt hoe DNS, NAT, firewallregels en VPN-routes samenkomen. De meest blijvende les is architecturaal: zorg eerst voor een correcte gateway, test elke laag afzonderlijk en voeg daarna privacy- en routeringsfuncties toe met een duidelijk begrip van wat elke functie wel en niet kan verbergen.

Bekijk voor een vergelijkbare energiezuinige edge-build ZimaBoard 2 Mini-thuisserver . Raadpleeg voor firewalldocumentatie de officiële OPNsense-website. Als je configuraties wilt vergelijken en je eigen thuisserveropstelling wilt delen, word dan lid van de ZimaSpace Discord-community.

Zima Campagnecentrum

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.