Gemenskapslösning

Kör pfSense på ZimaBoard: Uppdatera routerns guide från 2023 med det aktuella Netgate-installationsprogrammet och en säkrare brandväggskonfiguration

A September 2023 IceWhale tutorial showing pfSense installed on ZimaBoard 832 with one Ethernet port for WAN and the other for LAN. The source used the 2.7.0-era download page and default admin/pfSense credentials. Community replies included both successful bare-metal reports and one user who instead ran pfSense in Proxmox. Current Netgate installation media and first-login behavior have changed.

ZimaBoard remains a natural small x86 router platform because it has two Ethernet ports and can boot a standard 64-bit firewall OS. The 2023 IceWhale tutorial demonstrated the basic architecture correctly: install pfSense, dedicate one NIC to WAN and one to LAN, configure DHCP/firewall rules, then manage pfSense from its web interface.

ZimaBoard förblir en naturlig liten x86-routerplattform eftersom den har två Ethernetportar och kan starta ett vanligt 64-bitars brandväggsoperativsystem. IceWhales handledning från 2023 demonstrerade grundarkitekturen korrekt: installera pfSense, avsätt ett nätverkskort för WAN och ett för LAN, konfigurera DHCP och brandväggsregler och hantera sedan pfSense från dess webbgränssnitt. admin / pfsense Skärmbilderna och nedladdningsinstruktionerna är nu historiska. Netgates aktuella installationsprogram använder modern AMD64-installationsmedia, och aktuell pfSense-vägledning kräver att det förinställda administratörslösenordet ändras i stället för att lämnas kvar.

på plats. Se källan som vägledning om hårdvara och topologi, inte som en oföränderlig installationsmanual för pfSense 2.7.0.
ZimaBoard med två anslutna Ethernetkablar för en pfSense-konfiguration med WAN- och LAN-router

Två nätverkskort är den praktiska minimiuppsättningen för en router

För en enkel hemrouterinstallation:

  • WAN → modem/ONT/uppströmsnätverk;
  • LAN → switch eller lokalt nätverk;
  • ZimaBoards lagring → endast pfSense-system/konfiguration, inte primära NAS-uppgifter.

Ytterligare VLAN kan dela LAN-nätverkskortet via en hanterad switch, medan fler fysiska zoner kräver ytterligare nätverkskort med stöd.

Använd Netgates aktuella AMD64-installationsprogram

Historisk nedladdningssida för pfSense 2.7.0 där AMD64 och USB Memstick Installer väljs
Källans nedladdningssida för version 2.7.0 är historisk; Netgates aktuella installationsmedia använder det aktuella AMD64-installationsarbetsflödet.

Aktuell dokumentation från Netgate anger att AMD64 Memstick USB är det normala installationsprogrammet för de flesta x86-64-enheter från tredje part.

Använd den aktuella pfSense-installationsdokumentationen.

Tilldela WAN och LAN noggrant

Identifiera under den inledande konsolkonfigurationen vilket fysiskt nätverkskort som ansluter uppströms och vilket som betjänar det betrodda LAN-nätet. Om de förväxlas kan hanteringsgränssnittet hamna på fel sida av brandväggen.

Märk kablarna och portarna när installationen fungerar.

Ändra det förinställda administratörslösenordet omedelbart

Historisk pfSense-inloggningssida som användes under ZimaBoard-routerns handledning
Enligt aktuell vägledning från Netgate får det förinställda administratörslösenordet inte fortsätta användas efter installationen.

Netgate dokumenterar fortfarande de fabriksinställda programvaruuppgifterna som admin / pfsense, men varnar uttryckligen användare för att omedelbart ändra lösenordet. I moderna pfSense Plus-versioner kräver installationsguiden ett lösenord som inte är standardlösenordet.

Konfigurera DHCP och brandväggsregler med eftertanke

pfSense är nätverkssäkerhetsgränsen. Bekräfta LAN-subnätet, DHCP-intervallet, DNS-beteendet, utgående NAT och endast de inkommande regler du faktiskt behöver. Portvidarebefordran ska läggas till tjänst för tjänst, inte som en bred regel som exponerar allt.

Bare metal och virtualiserad pfSense har olika felmoder

En användare av källan kunde inte slutföra en direktinstallation och körde i stället pfSense under Proxmox, där hen uppskattade ögonblicksbilder och säkerhetskopior. En annan rapporterade att pfSense+ fungerade problemfritt på ZimaBoard i flera månader.

Bare metal är enklare för en dedikerad router. Virtualisering ger ögonblicksbilder och flexibilitet, men gör också Internetåtkomsten beroende av hypervisorn, bryggkonfigurationen och värdens uppstart.

Säkerhetskopiera pfSense-konfigurationen

När WAN/LAN, VLAN, DHCP, certifikat och brandväggsregler fungerar ska du exportera pfSense-konfigurationen som XML och förvara den utanför routern. Det minskar återställningstiden efter ett lagringsfel eller en ominstallation.

Undvik att kombinera kritiska NAS- och routerroller utan noggrant övervägande

Om samma fysiska enhet både är din enda router och din lagringsserver kan omstarter, experiment, diskunderhåll eller hypervisorproblem göra både nätverksåtkomst och NAS-tjänster otillgängliga samtidigt.

För ett hushåll som är beroende av Internetanslutning är en dedikerad routerroll enklare att hantera.

Bekräfta att ZimaBoard tillförlitligt startar från pfSense-systemdisken

En senare användare av källan påpekade att hen ibland var tvungen att manuellt välja pfSense-startenheten i BIOS. Efter installationen ska du stänga av och slå på ZimaBoard igen – inte bara starta om det – och kontrollera att den fasta programvaran konsekvent väljer den avsedda pfSense-disken.

Om startordningen inte bevaras efter ett fullständigt strömavbrott bör du felsöka den separata firmware-/CMOS-funktionen i stället för att anta att pfSense har slutat fungera.

Planera brandväggsuppdateringar innan du tillämpar dem

En routeruppdatering avbryter Internetåtkomsten. Exportera konfigurationen, läs aktuella versionsanteckningar för pfSense och schemalägg uppgraderingar när ett kort avbrott är acceptabelt. Om routern är fjärransluten bör du se till att du har en återställningsplan innan du ändrar gränssnitts-, VLAN- eller paketkonfigurationen.

Routerfunktioner ökar kraven på resurser och komplexitet

Grundläggande NAT, DHCP och brandväggsfunktioner är resurssnåla. IDS/IPS, VPN-kryptering, trafikinspektion, DNS-filtrering, många VLAN och paket med hög genomströmning kan kräva mer CPU och RAM samt minska genomströmningen i linjehastighet på äldre maskinvara.

Dimensionera arbetsbelastningen utifrån de aktiverade tjänsterna i stället för att anta att alla pfSense-funktioner har samma resurskostnad.

Hantera aldrig pfSense från ett otillförlitligt WAN-gränssnitt som standard

Behåll WebUI på det betrodda LAN-nätverket eller ett avsiktligt säkrat hanteringsnätverk. Om fjärradministration krävs bör du föredra ett VPN eller en annan strikt kontrollerad åtkomstväg framför att exponera brandväggens gränssnitt brett mot Internet.

Vanliga frågor om ZimaBoard och pfSense

Kan ZimaBoard köra pfSense?

Ja. Källan innehåller framgångsrika rapporter från communityn samt den ursprungliga installationsguiden från IceWhale.

Bör jag använda den gamla skärmbilden från pfSense 2.7.0-nedladdningen?

Nej. Använd aktuella installationsmedier för Netgate AMD64.

Kan jag behålla pfSense standardlösenord?

Nej. Netgate säger uttryckligen att du ska ersätta det med ett starkt administratörslösenord.