← Blog

pfSense namestitev in osnovna konfiguracija za podjetja

Praktičen vodnik po namestitvi pfSense požarne pregrade v podjetju: strojna oprema, prvi zagon, WAN/LAN, pravila, VPN in dobre prakse za mala in srednja podjetja v Sloveniji.

VitalIT··4 min branja·Omrežja & varnost

pfSense je odprtokodna požarna pregrada in usmerjevalnik, ki temelji na FreeBSD in ga v podjetjih uporabljamo kot osrednjo točko za segmentacijo omrežja, VPN, filtriranje prometa in zaznavanje vdorov. Za mala in srednja podjetja predstavlja stroškovno učinkovito alternativo dražjim komercialnim rešitvam, hkrati pa ponuja funkcionalnosti, ki jih najdemo v napravah za desetkrat višjo ceno.

TL;DR — ključne točke

  • pfSense je brezplačna, komercialno podprta rešitev (Netgate) za požarne pregrade
  • Za do 50 zaposlenih zadostuje naprava razreda Netgate 4200 ali podoben mini PC z 2–4 GbE vmesniki
  • Kritični koraki: ločen WAN/LAN, privzeto deny, VLAN segmentacija, sinhronizacija ure, redne varnostne kopije konfiguracije
  • Za oddaljen dostop uporabite WireGuard ali OpenVPN, nikoli izpostavite spletnega vmesnika na WAN

Zakaj pfSense namesto potrošniškega usmerjevalnika

Potrošniški usmerjevalniki so zasnovani za enostavno uporabo doma. V podjetju hitro naletite na omejitve: nezanesljiv VPN, brez ustrezne segmentacije, brez nadzora nad DNS in brez zapisov dogodkov. pfSense ponuja pravo požarno pregrado z opisi pravil (state), NAT-om na nivoju paketov, HA (High Availability) v paru, IPsec/WireGuard/OpenVPN vgrajen v sistem in bogato ekosistemsko podporo paketov kot so Suricata (IDS/IPS), pfBlockerNG (DNS filtriranje) in HAProxy.

Primerjajmo tipične zmožnosti:

FunkcionalnostPotrošniški routerpfSense
Site-to-site VPNOmejeno / nezanesljivoIPsec, WireGuard, OpenVPN
VLAN podporaRedkoDa, neomejeno
IDS/IPSNeSuricata, Snort
NadgradnjeObčasno, kratek cikelRedne, dolgoročna podpora
Zapisi in monitoringOsnovniPodrobni + syslog izvoz

Izbira strojne opreme

Zmogljivost je odvisna predvsem od hitrosti povezave in vklopljenih storitev. Kot okvirno vodilo:

PodjetjePriporočena napravaZmogljivost
Do 20 uporabnikov, 1 Gb WANNetgate 2100 / mini PC 4×2.5GbEOsnovna FW + VPN
20–50 uporabnikov + IDSNetgate 4200 / Intel N100FW + Suricata + WireGuard
50+ uporabnikov, 2.5–10 GbNetgate 6100 / Xeon-DMulti-VLAN, HA, pfBlockerNG

Če želite dolgoročno stabilnost in komercialno podporo, priporočamo originalne Netgate naprave. Cenejši mini PC-ji delujejo odlično, a v primeru težav ste odvisni od skupnosti.

Namestitev korak za korakom

  1. Prenesite pfSense CE ali Plus ISO/memstick sliko z uradne strani in preverite kontrolno vsoto (SHA256).
  2. Zaženite napravo z USB ključkom, izberite Install in namestite na SSD (ZFS priporočen).
  3. Po prvem zagonu preko konzole določite WAN in LAN vmesnika (WAN → k modemu, LAN → k stikalu).
  4. Odprite spletni vmesnik na `https://192.168.1.1` s privzetimi podatki `admin / pfsense`.
  5. V čarovniku nastavite ime gostitelja, časovni pas Europe/Ljubljana, DNS strežnike (npr. 1.1.1.1 in 9.9.9.9) in spremenite geslo.

Po čarovniku vedno preverite, da je administrativni dostop dovoljen samo iz LAN omrežja — v System → Advanced → Admin Access vklopite HTTPS in po možnosti spremenite privzeti port.

Segmentacija z VLAN

Ravno postavitev VLAN-ov naredi razliko med "delujočim omrežjem" in "varnim omrežjem". Predlagana minimalna segmentacija za MSP:

  • VLAN 10 — LAN (delovne postaje, tiskalniki)
  • VLAN 20 — Strežniki (Active Directory, NAS, ERP)
  • VLAN 30 — Gosti / WiFi (izoliran od LAN, samo internet)
  • VLAN 40 — IoT (kamere, senzorji, alarmi)
  • VLAN 99 — Management (dostop do stikal, dostopnih točk)

V pfSense dodate VLAN pod Interfaces → VLANs, nato pa vsakemu dodelite lastno omrežno območje in DHCP. Med VLAN-i vzpostavite eksplicitna dovoljenja — privzeto naj velja deny.

Osnovna pravila požarne pregrade

Pri pisanju pravil velja načelo najmanjših pravic. Za tipično MSP okolje:

  1. LAN → WAN: dovolite HTTP/S, DNS, IMAP/S, SMTPS. Vse ostalo blokirajte in beležite.
  2. GUEST → WAN: samo TCP 80/443 in UDP 53 do vaših DNS strežnikov.
  3. IoT → WAN: dovolite le točno določene ciljne domene (npr. cloud proizvajalca kamer).
  4. Vsak VLAN → Management: izrecno block, razen skrbniške delovne postaje.

VPN za oddaljen dostop

Za oddaljene uporabnike priporočamo WireGuard — je hiter, enostaven za vzdrževanje in prijazen do baterij prenosnikov. IPsec ostaja standardna izbira za site-to-site povezave med poslovalnicami. Več o razlikah preberite v našem članku o VPN rešitvah za podjetja.

Ne glede na izbrani protokol, vedno vklopite MFA (npr. TOTP preko FreeRADIUS + Google Authenticator paket) in omejite dostop na točno določene notranje resurse — princip Zero Trust.

Monitoring, varnostne kopije in nadgradnje

pfSense konfiguracijo redno izvažajte (Diagnostics → Backup & Restore) in shranjujte na varno lokacijo izven omrežja — na primer v šifriran objektni prostor v Azurju. Nadgradnje izvajajte v vzdrževalnem oknu in vedno preverite morebitne opombe izdaje. Za spremljanje delovanja priporočamo pošiljanje syslog dogodkov v centralen zbiralnik (Graylog, Elastic) ali v Azure Log Analytics.

Pogoste napake, ki jih vidimo v praksi

  • Administratorski vmesnik izpostavljen na WAN brez omejitev — obvezno zaprite ali omejite s TLS + MFA in izvornim IP filtrom
  • Privzeto dovoljenje "LAN → any" ne omejuje IoT in gostov, kar omogoča bočno gibanje napadalca
  • Manjkajoča redna varnostna kopija konfiguracije
  • Neuporaba pfBlockerNG za blokado znanih malicioznih domen
Ali potrebujem plačljivo pfSense Plus verzijo?
Za večino MSP je brezplačna pfSense CE povsem dovolj. Plus verzija (vključena z Netgate strojno opremo) ponuja dodatne optimizacije, ZFS boot environments in komercialno podporo, kar priporočamo produkcijskim okoljem.
Koliko zmore pfSense na 1 Gbps povezavi?
Sodobne CPU generacije (Intel N100, Atom C3000, Xeon-D) brez težav preusmerijo 1 Gbps prometa tudi z vklopljenim IDS. Za 2,5 in 10 Gbps priporočamo Xeon-D ali močnejšo platformo.
Ali pfSense nadomesti Windows Server za DHCP in DNS?
Za DHCP praviloma da. Za DNS je pfSense odličen resolver, a v okoljih z Active Directory naj interni DNS zapise upravlja AD, pfSense pa naj bo forwarder za internet.
Kako pogosto nadgrajevati pfSense?
Manjše popravke lahko namestite mesečno, večje verzije preizkusite v testnem okolju in nadgradite v vzdrževalnem oknu. Vedno naredite varnostno kopijo konfiguracije pred nadgradnjo.
#pfsense#netgate#požarna pregrada#omrežja#varnost