本文目录导读:

在 pfSense 上搭建路由器和防火墙,通常指的是在一台物理机或虚拟机上安装 pfSense 系统,并将其配置为网络的核心网关,以下是详细的操作步骤和核心配置逻辑。
前置条件与规划
在开始前,你需要准备好以下内容:
- 硬件/虚拟机:至少需要 2个网络接口(网口)。
- WAN口:连接光猫或上级路由器的出口(用于上网)。
- LAN口:连接你的内网交换机或电脑(用于分配内网IP)。
- 注意:如果只有1个网口,只能用作测试或旁路模式,无法同时充当路由和防火墙。
- 安装介质:下载 pfSense 的 ISO 镜像文件(最新稳定版即可)。
- 网络规划:确定内网网段(
168.1.0/24)和 WAN 口的连接方式(PPPoE拨号、静态IP或DHCP)。
安装 pfSense
将 ISO 写入 U 盘或挂载到虚拟机,按以下步骤安装:
- 启动:选择 Install pfSense。
- 键盘布局:选择
United States(中文输入法可能无法正常显示,保持默认即可)。 - 硬盘分区:选择
Auto (ZFS)或Auto (UFS)。- ZFS:支持快照、数据校验,但占用更多内存(建议4GB以上)。
- UFS:简单稳定,适合普通家用或低配设备。
- 磁盘选择:选择你的安装硬盘(通常是
ada0或vtbd0)。 - 确认安装:选择
YES并等待完成。 - 重启:完成安装后拔出 U 盘,系统会重启进入控制台界面。
控制台初始配置(核心步骤)
重启后,你会看到字符界面控制台,使用键盘完成以下操作:
-
登录:默认用户名
admin,密码pfsense。 -
分配接口(Assign Interfaces):这是最重要的一步。
- 输入序号
1并按回车。 - 系统会列出所有网卡,
em0、em1。 - WAN口:输入连接光猫的那个网卡名称(如
em0)。 - LAN口:输入连接内网交换机或电脑的网卡名称(如
em1)。 - 其他接口可以跳过,按
n回车(或直接回车跳过)。 - 确认后可以通过网页访问
https://192.168.1.1(LAN口默认IP)。
- 输入序号
-
设置LAN口IP(Set LAN IP Address):
- 输入序号
2。 - LAN IP:输入你规划的内网网关(
168.1.1)。 - 子网掩码:通常输入
24(对应255.255.0)。 - DHCP起始/结束范围:
168.1.100到168.1.200。 - 是否开启DHCP:默认
y(启用,让内网设备自动获取IP)。
- 输入序号
-
设置WAN口连接:
- 输入序号
1再次进入接口分配菜单。 - 选择
2(设置接口IP)。 - 选择 WAN 接口。
- 根据你的宽带类型选择:
- PPPoE(常见):输入运营商提供的用户名和密码。
- DHCP(自动获取):如果光猫已拨号,选择
DHCP。 - Static IP(固定IP):输入IP、网关、DNS。
- 输入序号
网页界面详细配置(防火墙规则与高级功能)
控制台基础配置完成后,用网线将电脑连接到 pfSense 的 LAN 口(或连接同一台交换机),然后在浏览器中输入 https://192.168.1.1。
- 登录:用户名
admin,密码pfsense(或你在控制台修改的密码)。 - 首次进入向导:会跳出设置向导,大部分可以保持默认,关键点:
- 主机名可任意填写。
- DNS服务器:建议填写
8.8.8和114.114.114。 - 时区:选择
Asia/Shanghai(中国时区)。
核心防火墙配置(必做):
pfSense 默认防火墙规则是 “拒绝所有入站,允许所有出站”,这意味着:
-
允许LAN访问WAN(上网):
- 进入 Firewall > Rules > LAN。
- 默认已经有一条规则:
IPv4 * * * * * * *(允许所有LAN流量出去)。不要删除它。
-
允许WAN口访问内部服务(如VPN服务器):
- 进入 Firewall > Rules > WAN。
- 默认是空的(拒绝所有外部主动连接)。
- 如果你想从外网访问内网(例如搭建VPN),需要添加规则:
- Action: Pass
- Protocol: TCP
- Destination Port Range: 选
OpenVPN(或填1194) - Description: "Allow VPN from WAN"
- 警告:除非必要,否则不建议直接开放
22(SSH)或443(Web管理)端口到外网,这非常危险。
-
NAT(网络地址转换):
- 进入 System > Advanced > Networking。
- 确保 Network Address Translation 设置为
Automatic outbound NAT(自动出站NAT),这样LAN口的设备才能访问互联网,默认已开启,一般无需手动修改。
测试与验证
- 内网设备连通:将电脑设置成DHCP(自动获取IP)或手动设置成
168.1.x,网关为168.1.1,打开浏览器,应该能访问168.1.1的管理界面。 - 外网连通:在电脑上
ping 8.8.8.8,如果能通,说明路由已经生效。 - 防火墙生效测试:从外网尝试访问你的公网IP,应该被拒绝(例如SSH连接超时)。
常见问题与排错
- 访问不了管理界面?
- 检查电脑IP是否和pfSense LAN口在同一网段。
- 检查浏览器是否强制HTTP(必须用
https://)。
- 只能上QQ(UDP)不能打开网页(TCP)?
- 通常是 MTU 问题,进入 Interfaces > WAN,将 MTU 从
1500改为1492(PPPoE)或1450(某些光猫)。
- 通常是 MTU 问题,进入 Interfaces > WAN,将 MTU 从
- 网速跑不满?
- 硬件瓶颈:旧电脑的CPU性能或网卡(尤其是Realtek 8139)可能无法跑满千兆,建议使用Intel PRO/1000系列。
- 防火墙负载:开启太多流量整形(如限制单IP带宽)会占用CPU。
- 如何重置?
- 在控制台输入
12(Reset to factory defaults),回车确认即可。
- 在控制台输入
进阶功能(可选)
- 流量整形(Limiters):在 Firewall > Traffic Shaper 中配置,可以限制单IP的带宽。
- VPN(OpenVPN/WireGuard):在 VPN 菜单下配置,实现远程安全接入。
- DNS解析器(DNS Resolver):默认已启用Unbound,开启后可以过滤广告(需添加域名黑名单)。
- 多WAN口负载均衡:如果有两条宽带,在 System > Routing > Gateways 中添加后,再进入 System > Routing > Groups 配置。
一句话总结安装流程:
[安装ISO] → [控制台分配WAN/LAN网口] → [设置LAN口IP和DHCP] → [设置WAN口PPPoE或DHCP] → [网页检查防火墙规则是否放行LAN流量] → [修改MTU解决打不开网页的问题]
版权声明:除非特别标注,否则均为本站原创文章,转载时请以链接形式注明文章出处。