Документация pfSense - настройка firewall и VPN

Документация pfSense - настройка firewall и VPN

pfSense - это открытый межсетевой экран и маршрутизатор на базе FreeBSD для защиты периметра сети, NAT, VPN (IPsec, OpenVPN, WireGuard) и сегментации трафика. Данная документация охватывает установку, настройку и администрирование pfSense и ориентирована на опытных сетевых администраторов, в том числе мигрирующих с Cisco ASA, FortiGate и MikroTik.

Разделы

Установка и обновление

  • Системные требования - минимальные и рекомендуемые требования к оборудованию, совместимость с виртуализацией
  • Установка pfSense - пошаговая установка с подготовкой носителя и первоначальной настройкой
  • Обновление pfSense - обновление между версиями, бэкап и откат

Файрвол

  • Правила файрвола - создание правил, порядок обработки, floating rules, отслеживание состояний
  • Алиасы - группировка адресов, сетей, портов и URL-таблиц
  • Расписания - временные окна для автоматического управления правилами
  • Лучшие практики - организация правил, типичные ошибки, миграция с других платформ

NAT

  • Проброс портов - перенаправление входящего трафика на внутренние серверы
  • 1:1 NAT - статическая двусторонняя трансляция адресов
  • Исходящий NAT - автоматический, гибридный и ручной режимы

VPN

Маршрутизация и сети

  • Статические маршруты - настройка статических маршрутов и шлюзов
  • Policy Routing - маршрутизация на основе политик и правил файрвола
  • VLANs - создание VLAN, настройка транков и межсегментная маршрутизация
  • Multi-WAN балансировка - распределение трафика между провайдерами
  • Multi-WAN failover - автоматическое переключение при падении канала

Отказоустойчивость

Управление трафиком

  • Limiters - ограничение полосы пропускания per-IP и per-subnet
  • Traffic Shaper Wizard - настройка QoS через визарды и вручную

Сервисы

  • DHCP сервер - настройка DHCP сервера, статические привязки и DHCP Relay
  • DNS (Resolver и Forwarder) - Unbound DNS Resolver, DNS Forwarder и переопределение записей
  • Dynamic DNS - обновление DNS-записей при динамическом WAN-адресе
  • NTP сервер - синхронизация времени для сетевых устройств

Управление и безопасность

Мониторинг

Пакеты и расширения

  • Управление пакетами - установка, обновление и удаление пакетов
  • Suricata IDS/IPS - система обнаружения и предотвращения вторжений
  • pfBlockerNG - блокировка IP и DNS, GeoIP фильтрация
  • HAProxy - обратный прокси и балансировка нагрузки

Сетевые интерфейсы и протоколы

  • Типы интерфейсов - PPPoE, GRE, GIF, LAGG, QinQ и беспроводные
  • Bridging - сетевые мосты и прозрачный файрвол
  • Captive Portal - портал авторизации для гостевых сетей
  • IPv6 - настройка IPv6, dual-stack, DHCPv6, SLAAC и NPt

Виртуализация и эксплуатация

Конфигурация системы

Разработка и автоматизация

Справочные материалы

Интеграции

Часто задаваемые вопросы

Что такое pfSense?
pfSense - открытый межсетевой экран и маршрутизатор на базе FreeBSD для защиты периметра сети, NAT, VPN и сегментации трафика.
Какие VPN поддерживает pfSense?
IPsec (IKEv2, site-to-site и для мобильных клиентов), OpenVPN (удалённый доступ и site-to-site) и WireGuard.
Какие пакеты рассматриваются в документации?
HAProxy, pfBlockerNG, Suricata и другие, а также репозиторий пакетов OpenNix (AmneziaWG, Xray, Wazuh Agent, sing-box).
Можно ли интегрировать pfSense с Wazuh SIEM?
Да: Wazuh Agent в pfSense пересылает логи для мониторинга безопасности, в том числе в Yandex Cloud и VK Cloud.
Поддерживает ли pfSense отказоустойчивость?
Да: через CARP и виртуальные IP-адреса для построения HA-кластера.
Для кого эта документация?
Для опытных сетевых администраторов, в том числе мигрирующих с Cisco ASA, FortiGate и MikroTik.
Проверено OpenNix LLC · Обновлено