pfSense vs OpnSense samt en WiFi-fråga

Permalänk
Medlem

pfSense vs OpnSense samt en WiFi-fråga

Jag har äntligen tagit mig för att göra om hela nätverket hemma och skulle vilja höra era åsikter om vilken brandvägg/router jag bör använda.
Den setup jag tänkt mig är en dedikerad maskin där jag har ESXi med ett flertal virtuella maskiner, bland annat pfSense/OpnSense och någon typ av VPN-lösning. Tanken är att utöka med fler VMs vid behov för att kunna skala upp och/eller öka säkerheten i nätverket.
Den dedikerade maskinen är sedan kopplad till en Cisco-switch som är konfigurerad med flera olika VLAN för att kunna separera vissa av de uppkopplade enheterna(ca 10 i dagsläget) och bland annat kunna köra med/utan VPN beroende på vilket VLAN man är ansluten mot.

Syftet med allt ovanstående är dels att få ett säkrare nätverk med tydlig kontroll över vad olika enheter har access till men även att öka möjligheten att anonymisera internetanvändandet (utopi, men något bör det gå öka anonymiseringen).

Av min research så kommer både pfSense och OpnSense stödja min setup och jag har helt enkelt väldigt svårt att välja mellan dessa två. Utifrån min beskrivning ovan, vad hade ni rekommenderat och varför?
Jag kan självklart tänka mig annan mjukvara också såsom Untangle eller OpenWRT om ni har bra motiveringar.

Jag skulle även vilja ha tips på hur jag ska hantera WiFi i mitt nya nätverk. Jag skulle, i teorin, vilja ha två WLAN. Ett med tillgång till internet och ett utan. Det borde inte vara något problem att konfigurera i router och switch, men jag har inte en susning om vad för hårdvara jag ska ha. (För kännedom så finns inte PoE med i nätverket)
Så WiFi frågan är egentligen vad för typ av WiFi-hårdvara jag ska ha?

Permalänk
Vila i frid

OpnSense känns "ofärdigt" och utvecklat av någon med snudd på add/adhd (för att vara i lite elakaste laget). Vi hade en sådan utvecklare på jobbet som var FÖR smart. Det var ingen av oss andra som kunde greppa helheten än mindre detaljerna av det han kranade fram. Lätt hänt att det till slut blir som med Ericssons AXE-N projekt som efter 10 miljarder lades ned när extrema kodgurus skall arbeta tillsammans med mer vanligt kodfolk med IQ 120-140.

Själv kör jag pfSense på fyra VM-instanser utom en fysisk rt-n65u som bakväg in om någon av VM-host'arna går i backen.

Permalänk
Medlem
Skrivet av hasenfrasen:

OpnSense känns "ofärdigt" och utvecklat av någon med snudd på add/adhd (för att vara i lite elakaste laget).

...

Tack för svaret.
Kan du utveckla första meningen? Vad är det som känns ofärdigt och vad är det med utvecklingen som du inte gillar?

Permalänk
Vila i frid

Det är svårt att beskriva en känsla. Den jag satt upp för teständamål i en VM togs bort efter lite lattjande med ett "meh". Men nu är ju jag en av de däringa bakåtsträvarna som tycker att 17" skärm istället för fysiska knappar i en bil är trams och att ABS är för de som hittat körkortet i en flingpåse.

Permalänk
Medlem

Jag har kört båda två också. Opnsense har en hel del buggar och är inte alls lika stabilt som pfsense. Opnsense känns lite snabbare med features och har en väldigt trevlig community. Jag har säkert lagt 100h på sätta upp opnsense men fick till slut ge upp då det strulade för mycket med multi wan. Hade även en hel del andra bekymmer som jag fick tillrätta till för hand och som inte var synliga i guit. Prova bägge två och se vad du tycker.

Körde pfsense ca 5 år i proxmox och virtualiserat men har nu bytt och kör bare metal. Rekommenderar varmt att inte köra virtualiserat då det alltid blir nertid via uppdateringar samt dpendencies mellan vms.vilket som startar först osv. En av de största lyften jag gjort för mitt hemnätverk var att köra dedikerad hårdvara för routerdelen.

Visa signatur

RedHat <3 CentOS <3 OpenSuse <3 FreeBSD

Permalänk
Medlem

Det finns väl inget som hindrar dig från att sätta upp någon av alternativen och sen byta om du skulle känna dig begränsad.
Wifi-hårdvara, vilken modern accesspunkt som helst borde göra jobbet. Om du har cisco-utrustning i övrigt kanske det finns mening i att köpa en cisco-ap. Jag själv hade nog tyckt det var jobbigt med en konfigurationskanal per utrustning, utan försöka hålla ihop det lite. Annars gör MikroTic bra saker om du är öppen för det. Jag fick med PoE-injector när jag köpte min mikrotik-ap vilket är trevligt om du inte redan har PoE.

Permalänk
Medlem

Unifi har bra APs också, gillar även mikrotiks varianter.
Angående wlan, så kör du mitt tycke flera trådlösa nät (olika ssids), där du mappar ett ssid mot ett helt eget isolerat nät (vlan). Det är även möjligt att segmentera per klient, men det blir mer ologiskt i långa loppet.

Alltså i första fallet låter du din laptop ansluta till Internet beroende på vilket trådlöst nätverk den är ansluten mot och i det andra fallet så får den eller får inte ansluta mot internet oberoende av vilket trådlöst nätverk den är uppkopplad mot.

Visa signatur

RedHat <3 CentOS <3 OpenSuse <3 FreeBSD

Permalänk
Medlem

@hasenfrasen: Aha, då hänger jag med. Just rörande bilar och touchskärmar är jag benägen att hålla med, men nu är vi off-topic.

@DuckMuck: Tack för svaret. Jag har fått uppfattningen att OpnSense är snabba med att leverera uppdateringar när buggar upptäcks, men är det så att det introduceras nya buggar hela tiden så kan jag förstå om det inte känns lika stabilt som pfSense.
Angående nertid så har jag haft med det i tankarna. Eftersom jag är ensam om att använda nätverket så borde det inte vara något problem, men ska självklart ha en backup-lösning om jag råkar göra något riktigt galet som tar tid att återställa.
Du har helt rätt angående trådlöst och ssid. Det är ju den uppenbart smidigaste och kanske bästa lösningen.

@Hothep: Tack. Sant, jag kanske borde sätta upp en labbmiljö först och klämma och känna lite på båda istället för att direkt gå på att implementera min slutlösning. Vid närmre eftertanke så kanske jag vinner på det i långa loppet.
Ska göra lite mer efterforskning om accesspunkter, men känns spontant smart att hålla sig inom samma tillverkare men ska kika på Mikrotik också (tittade på dem för switch, men valde i slutändan Cisco)