Solução da comunidade

Execute o pfSense no ZimaBoard: Atualização do tutorial de router de 2023 para o instalador atual da Netgate e uma configuração de firewall mais segura

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

O ZimaBoard continua a ser uma plataforma natural para um pequeno router x86, pois tem duas portas Ethernet e pode arrancar um sistema operativo de firewall padrão de 64 bits. O tutorial da IceWhale de 2023 demonstrou corretamente a arquitetura básica: instalar o pfSense, dedicar uma NIC à WAN e outra à LAN, configurar as regras de DHCP e da firewall e, em seguida, gerir o pfSense através da respetiva interface Web.

As capturas de ecrã e as instruções de transferência são agora históricas. O instalador atual da Netgate utiliza suportes de instalação AMD64 modernos, e as orientações atuais do pfSense exigem a alteração da palavra-passe predefinida do administrador, em vez de a deixar inalterada admin / pfsense em vigor. Considere a fonte como orientação sobre hardware/topologia, e não como um manual de instalação fixo do pfSense 2.7.0.

A fonte utiliza as duas portas Ethernet do ZimaBoard como limite físico entre a WAN e a LAN.
ZimaBoard com dois cabos Ethernet ligados para uma configuração de router pfSense com WAN e LAN

Duas NICs são o esquema mínimo prático para um router

Para uma configuração simples de router doméstico:

  • WAN → modem/ONT/rede ascendente;
  • LAN → switch ou rede local;
  • Armazenamento do ZimaBoard → apenas para o sistema/configuração do pfSense, não para funções primárias de NAS.

As VLANs adicionais podem partilhar a NIC da LAN através de um switch gerido, enquanto mais zonas físicas exigem NICs adicionais compatíveis.

Utilize o instalador AMD64 atual da Netgate

Página histórica de transferência do pfSense 2.7.0, com seleção de AMD64 e USB Memstick Installer
A página de transferência da versão 2.7.0 referida na fonte é histórica; os suportes de instalação atuais da Netgate utilizam o fluxo de instalação AMD64 atual.

A documentação atual da Netgate indica que o AMD64 Memstick USB é o instalador normal para a maioria do hardware x86-64 de terceiros.

Utilize a documentação atual de instalação do pfSense.

Atribua cuidadosamente a WAN e a LAN

Durante a configuração inicial através da consola, identifique qual a NIC física que se liga à rede ascendente e qual serve a LAN de confiança. Invertê-las pode colocar a interface de gestão no lado errado da firewall.

Identifique os cabos/portas assim que a instalação estiver a funcionar.

Altere imediatamente a palavra-passe predefinida do administrador

Página histórica de início de sessão do pfSense utilizada durante o tutorial de router com ZimaBoard
As orientações atuais da Netgate indicam que a palavra-passe predefinida do administrador não deve continuar a ser utilizada após a configuração.

A Netgate continua a documentar as credenciais de software de fábrica como admin / pfsense, mas avisa explicitamente os utilizadores para alterarem imediatamente a palavra-passe. Nas versões modernas do pfSense Plus, o assistente de configuração exige uma palavra-passe não predefinida.

Configure o DHCP e as regras da firewall de forma deliberada

O pfSense é o limite de segurança da rede. Confirme a sub-rede da LAN, o intervalo de DHCP, o comportamento do DNS, o NAT de saída e apenas as regras de entrada de que realmente necessita. O reencaminhamento de portas deve ser adicionado serviço a serviço, e não através de uma regra ampla que exponha tudo.

O pfSense em bare metal e virtualizado têm modos de falha diferentes

Um utilizador de uma fonte não conseguiu concluir a instalação direta e, em vez disso, executou o pfSense no Proxmox, valorizando os instantâneos/cópias de segurança. Outro relatou que o pfSense+ funcionava sem problemas no ZimaBoard há meses.

O bare metal é mais simples para um router dedicado. A virtualização acrescenta instantâneos/flexibilidade, mas também faz com que o acesso à Internet dependa do hipervisor, da configuração da bridge e do arranque do anfitrião.

Faça uma cópia de segurança da configuração do pfSense

Assim que WAN/LAN, VLAN, DHCP, certificados e regras da firewall estiverem a funcionar, exporte o XML de configuração do pfSense e mantenha-o fora do router. Isto reduz o tempo de recuperação após uma falha de armazenamento ou uma reinstalação.

Evite combinar casualmente funções críticas de NAS e router

Se o mesmo dispositivo físico for simultaneamente o seu único router e servidor de armazenamento, reinícios, experiências, manutenção dos discos ou problemas do hipervisor podem deixar, ao mesmo tempo, o acesso à rede e os serviços NAS indisponíveis.

Para uma família que depende da conectividade à Internet, é mais fácil gerir um router dedicado.

Confirme que o ZimaBoard arranca de forma fiável a partir do disco de sistema do pfSense

Um utilizador de uma fonte posterior referiu que, por vezes, tinha de selecionar manualmente o dispositivo de arranque do pfSense na BIOS. Após a instalação, desligue e volte a ligar o ZimaBoard — não se limite a reiniciá-lo — e verifique se o firmware seleciona consistentemente o disco pfSense pretendido.

Se a ordem de arranque não for mantida após uma perda total de energia, diagnostique separadamente o comportamento do firmware/CMOS, em vez de presumir que o próprio pfSense falhou.

Planeie as atualizações da firewall antes de as aplicar

Uma atualização do router interrompe o acesso à Internet. Exporte a configuração, leia as notas de lançamento atuais do pfSense e agende as atualizações para quando uma breve interrupção for aceitável. Se o router for remoto, certifique-se de que tem um plano de recuperação antes de alterar a configuração de interfaces, VLAN ou pacotes.

As funcionalidades do router aumentam os requisitos de recursos e complexidade

O NAT/DHCP/firewall básico é leve. IDS/IPS, encriptação VPN, inspeção de tráfego, filtragem DNS, muitas VLAN e pacotes de elevado débito podem exigir mais CPU/RAM e reduzir o débito à velocidade da ligação em hardware mais antigo.

Dimensione a carga de trabalho com base nos serviços ativados, em vez de presumir que todas as funcionalidades do pfSense têm o mesmo custo.

Nunca administre o pfSense, por predefinição, a partir de uma interface WAN não fidedigna

Mantenha a WebUI na LAN de confiança ou numa rede de gestão protegida deliberadamente. Se for necessária administração remota, prefira uma VPN ou outro meio de acesso rigorosamente controlado, em vez de expor amplamente a interface gráfica da firewall à Internet.

Perguntas frequentes sobre o pfSense no ZimaBoard

O ZimaBoard pode executar o pfSense?

Sim. A fonte inclui relatos bem-sucedidos da comunidade, bem como o tutorial de instalação original da IceWhale.

Devo utilizar a antiga captura de ecrã da transferência do pfSense 2.7.0?

Não. Utilize o suporte de instalação AMD64 atual da Netgate.

Posso manter a palavra-passe predefinida do pfSense?

Não. A Netgate afirma explicitamente que deve substituí-la por uma palavra-passe de administrador forte.