Communityoplossing

pfSense draaien op ZimaBoard: de routerhandleiding uit 2023 bijwerken voor het huidige Netgate-installatieprogramma en een veiligere firewallconfiguratie

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

ZimaBoard blijft een natuurlijk klein x86-routerplatform, omdat het twee Ethernetpoorten heeft en een standaard 64-bits firewallbesturingssysteem kan opstarten. De IceWhale-tutorial uit 2023 demonstreerde de basisarchitectuur correct: installeer pfSense, wijs één NIC toe aan WAN en één aan LAN, configureer DHCP- en firewallregels en beheer pfSense vervolgens via de webinterface.

De schermafbeeldingen en downloadinstructies zijn nu verouderd. De huidige installer van Netgate gebruikt moderne AMD64-installatiemedia en de actuele pfSense-richtlijnen vereisen dat u het standaardbeheerderswachtwoord wijzigt in plaats van het ongewijzigd te laten. admin / pfsense van toepassing. Beschouw de bron als richtlijn voor hardware en topologie, niet als een onveranderlijke installatiehandleiding voor pfSense 2.7.0.

ZimaBoard met twee aangesloten Ethernetkabels voor een pfSense WAN- en LAN-routeropstelling
De bron gebruikt de twee Ethernetpoorten van de ZimaBoard als fysieke WAN/LAN-grens.

Twee NIC's zijn de minimaal praktische routerindeling

Voor een eenvoudige thuisrouteropstelling:

  • WAN → modem/ONT/upstream-netwerk;
  • LAN → switch of lokaal netwerk;
  • ZimaBoard-opslag → alleen pfSense-systeem/configuratie, niet voor primaire NAS-taken.

Extra VLAN's kunnen via een beheerde switch dezelfde LAN-NIC delen, terwijl voor meer fysieke zones extra ondersteunde NIC's nodig zijn.

Gebruik de actuele Netgate AMD64-installer

Historische downloadpagina van pfSense 2.7.0 waarop AMD64 en USB Memstick Installer zijn geselecteerd
De downloadpagina voor versie 2.7.0 in de bron is verouderd; de huidige installatiemedia van Netgate gebruiken de actuele AMD64-installerworkflow.

Volgens de huidige documentatie van Netgate is AMD64 Memstick USB de normale installer voor de meeste x86-64-hardware van derden.

Gebruik de actuele pfSense-installatiedocumentatie.

Wijs WAN en LAN zorgvuldig toe

Bepaal tijdens de eerste consoleconfiguratie welke fysieke NIC verbinding maakt met het upstream-netwerk en welke het vertrouwde LAN bedient. Als u ze omwisselt, kan de beheerinterface aan de verkeerde kant van de firewall terechtkomen.

Label de kabels en poorten zodra de installatie werkt.

Wijzig het standaardbeheerderswachtwoord onmiddellijk

Historische pfSense-aanmeldingspagina die werd gebruikt tijdens de ZimaBoard-routertutorial
Volgens de huidige richtlijnen van Netgate mag het standaardbeheerderswachtwoord na de installatie niet in gebruik blijven.

Netgate vermeldt nog steeds de fabrieksreferenties voor de software als admin / pfsensemaar waarschuwt gebruikers uitdrukkelijk om het wachtwoord onmiddellijk te wijzigen. In moderne pfSense Plus-versies vereist de installatiewizard een niet-standaardwachtwoord.

Configureer DHCP en firewallregels zorgvuldig

pfSense vormt de netwerkbeveiligingsgrens. Bevestig het LAN-subnet, het DHCP-bereik, het DNS-gedrag, uitgaande NAT en alleen de inkomende regels die u daadwerkelijk nodig hebt. Voeg port forwarding per dienst toe, niet als een brede regel die alles blootlegt.

Bare-metal en gevirtualiseerde pfSense hebben verschillende storingsmodi

Eén brongebruiker kon de rechtstreekse installatie niet voltooien en draaide pfSense in plaats daarvan onder Proxmox, waarbij snapshots en back-ups als voordeel werden gezien. Een andere gebruiker meldde dat pfSense+ al maanden probleemloos op ZimaBoard draaide.

Bare metal is eenvoudiger voor een toegewezen router. Virtualisatie biedt snapshots en flexibiliteit, maar maakt internettoegang ook afhankelijk van de hypervisor, bridgeconfiguratie en het opstarten van de host.

Maak een back-up van de pfSense-configuratie

Zodra WAN/LAN, VLAN's, DHCP, certificaten en firewallregels werken, exporteer je de pfSense-configuratie als XML en bewaar je die niet op de router. Dit verkort de hersteltijd na een opslagstoring of herinstallatie.

Combineer essentiële NAS- en routerrollen niet zomaar

Als hetzelfde fysieke apparaat zowel je enige router als je opslagserver is, kunnen herstarts, experimenten, schijfonderhoud of problemen met de hypervisor zowel de netwerktoegang als de NAS-services tegelijk offline halen.

Voor een huishouden dat afhankelijk is van internetverbinding is een toegewezen routerrol eenvoudiger te overzien.

Bevestig dat ZimaBoard betrouwbaar vanaf de pfSense-systeemschijf opstart

Een latere brongebruiker merkte op dat die soms handmatig het pfSense-opstartapparaat in het BIOS moest selecteren. Schakel de ZimaBoard na de installatie volledig uit en weer in — start hem dus niet alleen opnieuw op — en controleer of de firmware steeds de bedoelde pfSense-schijf selecteert.

Als de opstartvolgorde na volledig stroomverlies niet behouden blijft, onderzoek dan het firmware-/CMOS-gedrag afzonderlijk in plaats van aan te nemen dat pfSense zelf is uitgevallen.

Plan firewallupdates voordat je ze toepast

Een routerupdate onderbreekt de internettoegang. Exporteer de configuratie, lees de actuele releaseopmerkingen van pfSense en plan upgrades op een moment waarop een korte onderbreking aanvaardbaar is. Als de router op afstand staat, zorg dan voor een herstelplan voordat je de interface-, VLAN- of pakketconfiguratie wijzigt.

Routerfuncties verhogen de vereisten voor resources en complexiteit

Basisfuncties zoals NAT, DHCP en firewalling zijn licht. IDS/IPS, VPN-versleuteling, verkeersinspectie, DNS-filtering, veel VLAN's en pakketten met hoge doorvoersnelheid kunnen meer CPU en RAM vereisen en de doorvoersnelheid op oudere hardware tot onder de lijnsnelheid verlagen.

Stem de capaciteit af op de ingeschakelde services in plaats van ervan uit te gaan dat elke pfSense-functie evenveel resources vereist.

Beheer pfSense standaard nooit vanaf een niet-vertrouwde WAN-interface

Houd de WebUI op het vertrouwde LAN of op een bewust beveiligd beheernetwerk. Als beheer op afstand vereist is, geef dan de voorkeur aan een VPN of een andere strikt gecontroleerde toegangsroute in plaats van de firewallinterface breed aan het internet bloot te stellen.

Veelgestelde vragen over pfSense op ZimaBoard

Kan ZimaBoard pfSense draaien?

Ja. De bron bevat zowel geslaagde meldingen uit de community als de oorspronkelijke IceWhale-installatiehandleiding.

Moet ik de oude schermafbeelding van de pfSense 2.7.0-download gebruiken?

Nee. Gebruik de huidige Netgate AMD64-installatiemedia.

Kan ik het standaardwachtwoord van pfSense behouden?

Nee. Netgate zegt uitdrukkelijk dat je dit moet vervangen door een sterk beheerderswachtwoord.