Как настроить OPNsense как межсетевой экран для домашней сети

Если ты устал от того, что твой роутер от провайдера не блокирует рекламу, не контролирует доступ детей к YouTube, не предупреждает о подозрительных подключениях и вообще ведёт себя как чёрный ящик — пора перейти на OPNsense. Это не «ещё один роутер». Это полноценный межсетевой экран, который ты можешь поставить вместо текущего устройства и получить полный контроль над трафиком в доме. Я настроил OPNsense у себя дома три года назад — и с тех пор ни разу не пожалел. Ни о вирусах, ни о спаме, ни о том, как дочь в 23:00 сидит в TikTok. Разберём, как это сделать без паники и лишних терминов.

Почему именно OPNsense, а не что-то ещё?

Есть три популярных варианта для домашнего использования: OpenWRT, pfSense и OPNsense. Всё это — бесплатные системы на базе FreeBSD. Но OPNsense выделяется двумя вещами:

  • Интерфейс — чистый, современный, без костылей. Даже если ты не знаешь, что такое NAT или VLAN, ты поймёшь, где кнопка «заблокировать сайт».
  • Поддержка — активное сообщество, регулярные обновления, чёткая документация. Не как у pfSense, где после обновления иногда теряется конфиг.

OpenWRT — мощный, но требует знания терминала. Если ты не хочешь часами копаться в конфигах — OPNsense идеален. Он как смартфон: просто включи, настрой через веб, и всё работает.

Что тебе понадобится

Ты не обязан покупать специальное железо. Но есть разница между «сработает» и «будет работать без лагов».

Минимальные требования

  • ПК или мини-ПК с двумя сетевыми картами (или один порт + Wi-Fi адаптер)
  • Процессор: Intel Celeron J4125 или аналог (четыре ядра, 2 ГГц)
  • Оперативка: 4 ГБ (8 ГБ — лучше)
  • Диск: 16 ГБ SSD (даже старый SATA)
  • Источник питания: стабильный, желательно с ИБП

Если у тебя есть старый ноутбук с двумя Ethernet-портами — используй его. Я настроил OPNsense на ноутбуке 2015 года — работает как часы. Главное — чтобы сетевые карты были поддерживаемыми (Intel, Realtek — почти всегда OK).

Что не подойдёт

  • Роутер TP-Link или ASUS — они не умеют запускать OPNsense.
  • Слабые процессоры (ARM-чипы в Raspberry Pi 3 и ниже) — могут не тянуть шифрование и фильтрацию трафика при 100+ устройствах.
  • USB-адаптеры Ethernet — не надёжны для постоянной работы как шлюза.

Шаг 1: Установка OPNsense

Всё начинается с загрузки образа. Заходи на opnsense.org, скачай последнюю версию (на момент написания — 24.7). Выбери образ amd64 — это для обычных ПК.

Запиши его на флешку через Rufus (Windows) или BalenaEtcher (Mac/Linux). Не используй стандартную утилиту записи Windows — она часто портит образ.

Подключи флешку к твоему будущему шлюзу. Подключи к нему два кабеля:

  1. Кабель от роутера провайдера — в WAN порт (обычно первый Ethernet-порт).
  2. Кабель от твоего старого роутера — в LAN порт (второй Ethernet-порт).

Включи питание. Через 2–3 минуты OPNsense загрузится. Подключи ноутбук к LAN-порту (или через Wi-Fi, если настроил вручную) и открой браузер. Введи https://192.168.1.1. Если не открывается — проверь, что твой ноутбук получил IP в сети 192.168.1.x.

Система сразу предложит установить пароль администратора. Сделай его сложным — это твой главный шлюз. Дальше — следуй инструкциям. Она простая: выбери язык, согласись с условиями, установи. Через 5 минут ты в панели управления.

Шаг 2: Настройка сетевых интерфейсов

После установки OPNsense не знает, где у него WAN, а где LAN. Надо это указать.

Зайди в Interfaces → Assignments. Там ты увидишь список портов — например, igb0, igb1. Это имена твоих сетевых карт. Нажми на Assign рядом с каждым.

  • Порту, который подключён к провайдеру — присвой роль WAN.
  • Порту, который подключён к твоему локальному сетевому коммутатору (или к роутеру, если он остался) — присвой LAN.

Сохрани. Теперь перейди в Interfaces → WAN. Выбери DHCP — это стандартно, если у тебя обычный провайдер. Сохрани.

Теперь Interfaces → LAN. Здесь установи:

  • IPv4 Configuration Type: Static IPv4
  • IPv4 Address: 192.168.88.1 (это стандартная локальная сеть, но можно и другую, например 192.168.1.1 — главное, чтобы не совпадала с сетью провайдера)
  • IPv4 Subnet: 255.255.255.0

Сохрани. Теперь OPNsense знает, где вход, а где выход. Он будет выдавать IP-адреса устройствам в доме.

Шаг 3: Включаем DHCP-сервер

Без DHCP твои телефон, ноутбук и телевизор не получат IP и не смогут выйти в интернет. Зайди в Services → DHCP Server → LAN.

Убедись, что Enable DHCP Server включён. В поле Range укажи:

  • From: 192.168.88.100
  • To: 192.168.88.200

Это значит: OPNsense будет раздавать адреса от 100 до 200. Остальные (1–99 и 201–254) — свободны для статических устройств (например, принтер, камера).

В поле Default Gateway укажи 192.168.88.1 — это адрес самого OPNsense. В DNS Servers тоже поставь 192.168.88.1 — позже мы настроим локальный DNS-фильтр.

Сохрани. Теперь подключи устройство к сети — оно должно получить IP и выйти в интернет. Проверь: открой сайт в браузере.

Шаг 4: Блокировка рекламы и вредоносных сайтов

Это то, за что я перешёл на OPNsense. Всё, что ты хочешь заблокировать — можно сделать через DNS-фильтрацию.

Зайди в Services → Unbound DNS Resolver. Включи его — это локальный DNS-сервер, который ускорит загрузку сайтов и позволит фильтровать.

Теперь в Services → DNS Filter (если плагин не установлен — перейди в System → Firmware → Plugins, найди os-dnsfilter и установи).

После установки зайди в DNS Filter → Settings и включи Enable DNS Filter.

В Blocklists выбери:

  • StevenBlack — блокирует рекламу, трекеры, фишинг
  • AdGuard DNS Filter — хороший дополнительный список
  • Malware Domain List — для блокировки вредоносных сайтов

Нажми Apply. Через пару минут фильтрация заработает. Проверь: открой сайт вроде ad.doubleclick.net — он должен не загружаться.

Если хочешь заблокировать конкретный сайт — например, YouTube — перейди в DNS Filter → Host Overrides. Добавь:

  • Host: youtube.com
  • IP Address: 0.0.0.0

Это перенаправит все запросы к YouTube в «никуда». Можно сделать то же самое для TikTok, Instagram, и т.д.

Шаг 5: Контроль доступа для детей

Один из самых полезных функций — временные ограничения. Зайди в Firewall → Aliases. Создай новую алиас-группу, например Child_Devices. Добавь туда MAC-адреса телефонов и планшетов детей (их можно найти в Status → DHCP Leases).

Теперь перейди в Firewall → Rules → LAN. Нажми Add.

  • Action: Block
  • Interface: LAN
  • Source: Child_Devices
  • Destination: any
  • Time: Custom → выбери 22:00–06:00

Сохрани. Теперь с 22:00 до 6:00 устройства детей не смогут выходить в интернет — даже если они подключены к Wi-Fi.

Если хочешь разрешить только определённые сайты (например, только образовательные), создай алиас Allowed_Sites с доменами вроде edu.ru, youtube.com/education, и в правиле выбери Allow вместо Block.

Сравнение: что можно сделать через OPNsense

Вот что реально работает на OPNsense — и чего не может твой роутер от провайдера:

Функция OPNsense Стандартный роутер
Блокировка рекламы на всех устройствах ✅ Да, через DNS-фильтр ❌ Только на отдельных устройствах (если есть родительский контроль)
Ограничение доступа по времени ✅ Да, по MAC-адресу и расписанию ❌ Редко, и только для Wi-Fi, без точного контроля
Блокировка вредоносных сайтов ✅ Да, с обновлением списков ❌ Только в некоторых моделях, редко обновляется
Логирование трафика ✅ Да, можно смотреть, кто и когда что скачивал ❌ Либо нет, либо только общие статистики
VPN-сервер для удалённого доступа ✅ Да, WireGuard/OpenVPN ❌ Только если роутер премиум-класса
Фильтрация по содержимому (например, блокировать видео с насилием) ✅ Да, через Squid Proxy + фильтры ❌ Нет

Что выбрать в зависимости от ситуации

  • Если у тебя 3–5 устройств и просто хочется блокировать рекламу — хватит базовой настройки DNS Filter. Достаточно 20 минут на настройку.
  • Если у тебя дети, и ты хочешь контролировать их онлайн-время — настрой Time-Based Rules + отдельные алиасы для каждого устройства. Это займёт 40 минут, но окупится сразу.
  • Если у тебя 15+ устройств, камеры, умный дом — создай VLAN для IoT-устройств. Отдельная сеть — безопаснее. Настройка займет 1–2 часа, но снизит риск взлома умной лампочки.
  • Если ты хочешь подключаться к дому извне — настрой WireGuard VPN. Это проще, чем OpenVPN. Потом установи приложение на телефон — и ты будешь видеть все устройства дома, как будто ты в сети.

Частые ошибки

  1. Забыл отключить старый роутер. Если ты оставил его включённым, у тебя будет две сети — и трафик идёт мимо OPNsense. Отключи его от провода или переведи в режим моста.
  2. Используешь USB-адаптер как WAN. Они нестабильны. Даже если сработает — через месяц сбои начнутся. Используй встроенные Ethernet-порты.
  3. Не обновляешь OPNsense. Обновления выходят раз в 2–3 месяца. Они содержат исправления безопасности. Не игнорируй уведомления в панели.
  4. Блокируешь всё подряд. Например, заблокировал google.com — и теперь не работает Google Maps, Gmail, YouTube. Блокируй только то, что точно не нужно. Используй логи, чтобы смотреть, что реально мешает.
  5. Не создаёшь резервную копию. Зайди в System → Backup & Restore и скачай конфиг. Если что-то сломается — загрузишь его обратно за 2 минуты.

Как лучше сделать

Вот что я сделал у себя после первых двух недель:

  • Создал отдельную сеть для умных устройств (VLAN 10) — камеры, термостат, розетки. Они не могут общаться с телефонами и ноутбуками — безопаснее.
  • Настроил логи в System → Log Files → Firewall и включил отправку их на внешний сервер через syslog — чтобы не терять данные при сбое.
  • Подключил к OPNsense внешний DNS-сервер (Cloudflare 1.1.1.1) как резервный — если локальный DNS упадёт, интернет не пропадёт.
  • Создал правило, которое блокирует все исходящие подключения к портам 22, 3389, 5900 — чтобы никто изнутри не мог подключиться к чужому компьютеру по RDP/SSH.

Самый полезный совет: всегда проверяй, что работает, через реальное устройство. Не просто «вроде работает» — открой сайт на телефоне, проверь, не грузится ли реклама, попробуй зайти на заблокированный сайт. Если не сработало — смотри логи в Firewall → Log Files. Там будет чётко написано: «блокировка по правилу 5» — и ты сразу поймёшь, где ошибка.

Итог: что делать прямо сейчас

Если ты читаешь это — ты уже на шаг впереди. Вот что тебе делать:

  1. Найди старый ПК или ноутбук с двумя Ethernet-портами.
  2. Скачай OPNsense с официального сайта и запиши на флешку.
  3. Подключи его между роутером провайдера и твоей сетью.
  4. Установи систему — это займёт 10 минут.
  5. Настрой WAN и LAN — 5 минут.
  6. Включи DHCP — 3 минуты.
  7. Установи плагин DNS Filter — 2 минуты.
  8. Добавь StevenBlack и AdGuard — 1 минута.
  9. Проверь, что реклама перестала грузиться.

Всё. Ты теперь контролируешь свою сеть. Не роутер от провайдера. Не облачный сервис. Ты. Система работает 24/7, не требует подписки, не собирает твои данные. И если что-то пойдёт не так — ты всегда можешь вернуться к старому роутеру. Это не финальный шаг — это первый. Потом ты добавишь VPN, блокировку по времени, логирование — и поймёшь, насколько ты раньше жил в тени.

Начни с этого. Через неделю ты будешь смотреть на свой старый роутер, как на калькулятор — и думать: «Как я жил без этого?»

Информация в этой статье носит ознакомительный характер. Настройка межсетевого экрана требует внимания к деталям. Если ты не уверен в действиях — проконсультируйся с сетевым специалистом. Ошибки в конфигурации могут привести к потере доступа в интернет или снижению безопасности.

dfncfg.ru — цифровой мир и технологии