O ZimaBoard continua a ser uma plataforma natural para um pequeno router x86, pois tem duas portas Ethernet e pode arrancar um sistema operativo de firewall padrão de 64 bits. O tutorial da IceWhale de 2023 demonstrou corretamente a arquitetura básica: instalar o pfSense, dedicar uma NIC à WAN e outra à LAN, configurar as regras de DHCP e da firewall e, em seguida, gerir o pfSense através da respetiva interface Web.
As capturas de ecrã e as instruções de transferência são agora históricas. O instalador atual da Netgate utiliza suportes de instalação AMD64 modernos, e as orientações atuais do pfSense exigem a alteração da palavra-passe predefinida do administrador, em vez de a deixar inalterada admin / pfsense em vigor. Considere a fonte como orientação sobre hardware/topologia, e não como um manual de instalação fixo do pfSense 2.7.0.
Duas NICs são o esquema mínimo prático para um router
Para uma configuração simples de router doméstico:
- WAN → modem/ONT/rede ascendente;
- LAN → switch ou rede local;
- Armazenamento do ZimaBoard → apenas para o sistema/configuração do pfSense, não para funções primárias de NAS.
As VLANs adicionais podem partilhar a NIC da LAN através de um switch gerido, enquanto mais zonas físicas exigem NICs adicionais compatíveis.
Utilize o instalador AMD64 atual da Netgate
A documentação atual da Netgate indica que o AMD64 Memstick USB é o instalador normal para a maioria do hardware x86-64 de terceiros.
Utilize a documentação atual de instalação do pfSense.
Atribua cuidadosamente a WAN e a LAN
Durante a configuração inicial através da consola, identifique qual a NIC física que se liga à rede ascendente e qual serve a LAN de confiança. Invertê-las pode colocar a interface de gestão no lado errado da firewall.
Identifique os cabos/portas assim que a instalação estiver a funcionar.
Altere imediatamente a palavra-passe predefinida do administrador
A Netgate continua a documentar as credenciais de software de fábrica como admin / pfsense, mas avisa explicitamente os utilizadores para alterarem imediatamente a palavra-passe. Nas versões modernas do pfSense Plus, o assistente de configuração exige uma palavra-passe não predefinida.
Configure o DHCP e as regras da firewall de forma deliberada
O pfSense é o limite de segurança da rede. Confirme a sub-rede da LAN, o intervalo de DHCP, o comportamento do DNS, o NAT de saída e apenas as regras de entrada de que realmente necessita. O reencaminhamento de portas deve ser adicionado serviço a serviço, e não através de uma regra ampla que exponha tudo.
O pfSense em bare metal e virtualizado têm modos de falha diferentes
Um utilizador de uma fonte não conseguiu concluir a instalação direta e, em vez disso, executou o pfSense no Proxmox, valorizando os instantâneos/cópias de segurança. Outro relatou que o pfSense+ funcionava sem problemas no ZimaBoard há meses.
O bare metal é mais simples para um router dedicado. A virtualização acrescenta instantâneos/flexibilidade, mas também faz com que o acesso à Internet dependa do hipervisor, da configuração da bridge e do arranque do anfitrião.
Faça uma cópia de segurança da configuração do pfSense
Assim que WAN/LAN, VLAN, DHCP, certificados e regras da firewall estiverem a funcionar, exporte o XML de configuração do pfSense e mantenha-o fora do router. Isto reduz o tempo de recuperação após uma falha de armazenamento ou uma reinstalação.
Evite combinar casualmente funções críticas de NAS e router
Se o mesmo dispositivo físico for simultaneamente o seu único router e servidor de armazenamento, reinícios, experiências, manutenção dos discos ou problemas do hipervisor podem deixar, ao mesmo tempo, o acesso à rede e os serviços NAS indisponíveis.
Para uma família que depende da conectividade à Internet, é mais fácil gerir um router dedicado.
Confirme que o ZimaBoard arranca de forma fiável a partir do disco de sistema do pfSense
Um utilizador de uma fonte posterior referiu que, por vezes, tinha de selecionar manualmente o dispositivo de arranque do pfSense na BIOS. Após a instalação, desligue e volte a ligar o ZimaBoard — não se limite a reiniciá-lo — e verifique se o firmware seleciona consistentemente o disco pfSense pretendido.
Se a ordem de arranque não for mantida após uma perda total de energia, diagnostique separadamente o comportamento do firmware/CMOS, em vez de presumir que o próprio pfSense falhou.
Planeie as atualizações da firewall antes de as aplicar
Uma atualização do router interrompe o acesso à Internet. Exporte a configuração, leia as notas de lançamento atuais do pfSense e agende as atualizações para quando uma breve interrupção for aceitável. Se o router for remoto, certifique-se de que tem um plano de recuperação antes de alterar a configuração de interfaces, VLAN ou pacotes.
As funcionalidades do router aumentam os requisitos de recursos e complexidade
O NAT/DHCP/firewall básico é leve. IDS/IPS, encriptação VPN, inspeção de tráfego, filtragem DNS, muitas VLAN e pacotes de elevado débito podem exigir mais CPU/RAM e reduzir o débito à velocidade da ligação em hardware mais antigo.
Dimensione a carga de trabalho com base nos serviços ativados, em vez de presumir que todas as funcionalidades do pfSense têm o mesmo custo.
Nunca administre o pfSense, por predefinição, a partir de uma interface WAN não fidedigna
Mantenha a WebUI na LAN de confiança ou numa rede de gestão protegida deliberadamente. Se for necessária administração remota, prefira uma VPN ou outro meio de acesso rigorosamente controlado, em vez de expor amplamente a interface gráfica da firewall à Internet.
Perguntas frequentes sobre o pfSense no ZimaBoard
O ZimaBoard pode executar o pfSense?
Sim. A fonte inclui relatos bem-sucedidos da comunidade, bem como o tutorial de instalação original da IceWhale.
Devo utilizar a antiga captura de ecrã da transferência do pfSense 2.7.0?
Não. Utilize o suporte de instalação AMD64 atual da Netgate.
Posso manter a palavra-passe predefinida do pfSense?
Não. A Netgate afirma explicitamente que deve substituí-la por uma palavra-passe de administrador forte.
