• 6

[多圖] 自建新 pfSense 低功耗防火牆


fakeman1999 wrote:
約一年前使用 Intel...(恕刪)


這...整個硬體大概要花多少錢啊???

nandv wrote:
大家猜猜 ”這種所...(恕刪)


機器硬件壞了一鍋熟.

mandymak wrote:
機器硬件壞了一鍋熟.


都不止是這樣,如果防火牆被侵入,就甚麼都完了

solaris20040910 wrote:
這...整個硬體大概要花多少錢啊???


Jetway NF9HG-2930 要 200 美金
機箱大約 35 美金(這個可自由選擇)
最貴就這些了,我是用 USB boot 所以不用儲存裝置,但正考慮把舊的華碩 EEEPC 901 SSD 放進去用
關於使用一台 server VM/Container Host, 建立 pfsense, ippbx, samba file server, kodi & owncloud 我現在也是以這個模式運作. 我使用的是一台 Qnap TS-470 改 i7 cpu + 16gb RAM. 不過主要是家裡使用. 家用伺服器 home lab 的需求越來越高了啦. 我也很想自己買一個 xeon d 平台作為家用, 但是沒有 $$$. Home Server 有不同的 style 漂亮 極靜音 超低電壓 超強效能 超低預算 的不同模式. 基本上都是看如何符合個人需求. 我也嘗試在家跑 esxi 6.0 在家裡過, 但是1個禮拜後我就受不了....

PFSense 沒有那麼弱 (但不是無敵), 那麼容易被駭進去/入侵. 我建制時也怕防火牆當, 全家當的問題, 所以我有一台 RouterOS Cloud Router Switch, 透過 Virtual IP 備援模式 ( pfsense 是 x.x.x.1 routeros 是 x.x.x.2 但是所有的 gateway 使用 x.x.x.254 [vip] 看是由 pfsense 控制或是 routeros 控制這個 254 的 ip)
Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
EluSiOn wrote:
關於使用一台 server...(恕刪)


EluSiOn大大, Virtual IP備援模式是怎樣作法? 小妹我也想學習一下.
這樣做有個問題,就是沒有 state sync,假設 pfSense 意外下線,轉到另一台 RouterOS 時候會所有連線中斷
但 pfSense sync pfSense 使用 CARP 的話是可以保持 connection state
我...不...大..... 但是妳年輕... 好吧...我又輸了

VIP 很簡單. 前提是妳的環境可以有兩個 dynamic/static IP (台灣的Hinet都有免費提供)

我的真實 PFSense A 是在 192.168.7.254, 它會拿走一個 WAN 的 static IP


我在 PFSense A 下面建立一個 Virtual IP 192.168.7.1, 而我所有發出去的 dchp 的 gateway 都是以 192.168.7.1


然後我也在 RouterOS B (192.168.7.253) 或是另外一台 PFSense B (192.168.7.253) 做一模一樣的 VIP 設定 192.168.7.1 (對沒有錯, 就是要它們同時搶 192.168.7.1 這個 IP, 這樣如果 A 死掉了, B 就能頂替上來) 然後備援的 Router/Firewall 的 WAN 也會有自己的 staic IP.

再來就是
如果 PFSense A 有 IPMI Interface, 那麼它的 gateway 會設定成為 192.168.7.253 (使用 備援 router 做 gateway)
如果 PFSense B 有 IPMI Interface, 那麼它的 gateway 會設定成為 192.168.7.254 (使用 主要 router 做 gateway)
這樣子確保我可以從外部連線回來重啟我的 router/firewall. 而我也不敢把 ipmi interface 直接放在 WAN 上面給它一個 WAN IP. 太危險了.

在這種模式下我沒有碰過 fakeman 的 state connection 問題, 可能主要是"家庭"環境的關係, 以及兩個設備各自都是有 wan ip 沒有透過對方. (家用不想買 subscription)

而公司的模式我做的就是像是 fakeman 說的 HA sync 模式.
Oneplus 8 Pro• Thinkpad T480s• PVE6+OMV4+NextCloud
EluSiOn wrote:
我...不...大...(恕刪)


小妹我也不小了 (80後的).

我原以為大大是以layer 3 switch作為gateway, 在switch上set兩條default route. 沒想到大大是用跟ARP病毒相同的作法.
使用 ARP 辦法比較簡單嘛
但的確會出現我所指的斷線狀況(因為 firewall failover 到另一台時,那台後備機的 state table 根本沒有資料,通過原有 NAT 的所有連線接到後備 NAT 時必定會斷開,如果正通過網路上載例如是 off site backup Rsync 之類是一定會出問題)。所以才有專門的 VRRP(pfSense 用的是 CARP,是 VRRP 變種)去協助 router/firewall 處理這種情況
  • 6
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?