pfSense如何搭建路由器和防火墙

联启 网络工具 13

本文目录导读:

pfSense如何搭建路由器和防火墙-第1张图片-电脑手机工具软件下载 - 免费实用工具合集 | 联启科技

  1. 前置条件与规划
  2. 安装 pfSense
  3. 控制台初始配置(核心步骤)
  4. 网页界面详细配置(防火墙规则与高级功能)
  5. 测试与验证
  6. 常见问题与排错
  7. 进阶功能(可选)

在 pfSense 上搭建路由器和防火墙,通常指的是在一台物理机或虚拟机上安装 pfSense 系统,并将其配置为网络的核心网关,以下是详细的操作步骤和核心配置逻辑。

前置条件与规划

在开始前,你需要准备好以下内容:

  • 硬件/虚拟机:至少需要 2个网络接口(网口)。
    • WAN口:连接光猫或上级路由器的出口(用于上网)。
    • LAN口:连接你的内网交换机或电脑(用于分配内网IP)。
    • 注意:如果只有1个网口,只能用作测试或旁路模式,无法同时充当路由和防火墙。
  • 安装介质:下载 pfSense 的 ISO 镜像文件(最新稳定版即可)。
  • 网络规划:确定内网网段(168.1.0/24)和 WAN 口的连接方式(PPPoE拨号、静态IP或DHCP)。

安装 pfSense

将 ISO 写入 U 盘或挂载到虚拟机,按以下步骤安装:

  1. 启动:选择 Install pfSense
  2. 键盘布局:选择 United States(中文输入法可能无法正常显示,保持默认即可)。
  3. 硬盘分区:选择 Auto (ZFS)Auto (UFS)
    • ZFS:支持快照、数据校验,但占用更多内存(建议4GB以上)。
    • UFS:简单稳定,适合普通家用或低配设备。
  4. 磁盘选择:选择你的安装硬盘(通常是 ada0vtbd0)。
  5. 确认安装:选择 YES 并等待完成。
  6. 重启:完成安装后拔出 U 盘,系统会重启进入控制台界面。

控制台初始配置(核心步骤)

重启后,你会看到字符界面控制台,使用键盘完成以下操作:

  1. 登录:默认用户名 admin,密码 pfsense

  2. 分配接口(Assign Interfaces):这是最重要的一步。

    • 输入序号 1 并按回车。
    • 系统会列出所有网卡,em0em1
    • WAN口:输入连接光猫的那个网卡名称(如 em0)。
    • LAN口:输入连接内网交换机或电脑的网卡名称(如 em1)。
    • 其他接口可以跳过,按 n 回车(或直接回车跳过)。
    • 确认后可以通过网页访问 https://192.168.1.1(LAN口默认IP)。
  3. 设置LAN口IP(Set LAN IP Address)

    • 输入序号 2
    • LAN IP:输入你规划的内网网关(168.1.1)。
    • 子网掩码:通常输入 24(对应 255.255.0)。
    • DHCP起始/结束范围168.1.100168.1.200
    • 是否开启DHCP:默认 y(启用,让内网设备自动获取IP)。
  4. 设置WAN口连接

    • 输入序号 1 再次进入接口分配菜单。
    • 选择 2(设置接口IP)。
    • 选择 WAN 接口。
    • 根据你的宽带类型选择:
      • PPPoE(常见):输入运营商提供的用户名和密码。
      • DHCP(自动获取):如果光猫已拨号,选择 DHCP
      • Static IP(固定IP):输入IP、网关、DNS。

网页界面详细配置(防火墙规则与高级功能)

控制台基础配置完成后,用网线将电脑连接到 pfSense 的 LAN 口(或连接同一台交换机),然后在浏览器中输入 https://192.168.1.1

  • 登录:用户名 admin,密码 pfsense(或你在控制台修改的密码)。
  • 首次进入向导:会跳出设置向导,大部分可以保持默认,关键点:
    • 主机名可任意填写。
    • DNS服务器:建议填写 8.8.8114.114.114
    • 时区:选择 Asia/Shanghai(中国时区)。

核心防火墙配置(必做)

pfSense 默认防火墙规则是 “拒绝所有入站,允许所有出站”,这意味着:

  1. 允许LAN访问WAN(上网)

    • 进入 Firewall > Rules > LAN
    • 默认已经有一条规则:IPv4 * * * * * * *(允许所有LAN流量出去)。不要删除它
  2. 允许WAN口访问内部服务(如VPN服务器)

    • 进入 Firewall > Rules > WAN
    • 默认是的(拒绝所有外部主动连接)。
    • 如果你想从外网访问内网(例如搭建VPN),需要添加规则:
      • Action: Pass
      • Protocol: TCP
      • Destination Port Range: 选 OpenVPN(或填 1194
      • Description: "Allow VPN from WAN"
    • 警告:除非必要,否则不建议直接开放 22(SSH)或 443(Web管理)端口到外网,这非常危险。
  3. NAT(网络地址转换)

    • 进入 System > Advanced > Networking
    • 确保 Network Address Translation 设置为 Automatic outbound NAT(自动出站NAT),这样LAN口的设备才能访问互联网,默认已开启,一般无需手动修改。

测试与验证

  1. 内网设备连通:将电脑设置成DHCP(自动获取IP)或手动设置成 168.1.x,网关为 168.1.1,打开浏览器,应该能访问 168.1.1 的管理界面。
  2. 外网连通:在电脑上 ping 8.8.8.8,如果能通,说明路由已经生效。
  3. 防火墙生效测试:从外网尝试访问你的公网IP,应该被拒绝(例如SSH连接超时)。

常见问题与排错

  • 访问不了管理界面?
    • 检查电脑IP是否和pfSense LAN口在同一网段。
    • 检查浏览器是否强制HTTP(必须用 https://)。
  • 只能上QQ(UDP)不能打开网页(TCP)?
    • 通常是 MTU 问题,进入 Interfaces > WAN,将 MTU1500 改为 1492(PPPoE)或 1450(某些光猫)。
  • 网速跑不满?
    • 硬件瓶颈:旧电脑的CPU性能或网卡(尤其是Realtek 8139)可能无法跑满千兆,建议使用Intel PRO/1000系列。
    • 防火墙负载:开启太多流量整形(如限制单IP带宽)会占用CPU。
  • 如何重置?
    • 在控制台输入 12(Reset to factory defaults),回车确认即可。

进阶功能(可选)

  • 流量整形(Limiters):在 Firewall > Traffic Shaper 中配置,可以限制单IP的带宽。
  • VPN(OpenVPN/WireGuard):在 VPN 菜单下配置,实现远程安全接入。
  • DNS解析器(DNS Resolver):默认已启用Unbound,开启后可以过滤广告(需添加域名黑名单)。
  • 多WAN口负载均衡:如果有两条宽带,在 System > Routing > Gateways 中添加后,再进入 System > Routing > Groups 配置。

一句话总结安装流程
[安装ISO] → [控制台分配WAN/LAN网口] → [设置LAN口IP和DHCP] → [设置WAN口PPPoE或DHCP] → [网页检查防火墙规则是否放行LAN流量] → [修改MTU解决打不开网页的问题]

标签: pfSense 路由与防火墙

抱歉,评论功能暂时关闭!