01
最初にpfSenseエディションとインストーラーを特定する
TungstoはpfSenseを記載していますが、Community EditionかPlusか、バージョン、インストーラー、サポートを特定していません。Netgateはエディションを別物として扱っています。エディション、サポート対象リリース、アーキテクチャ、チェックサム、資格、更新パスを確認してください。
pfSense PlusのアクティベーションとNetgateサポートには、資格、登録、またはサブスクリプションが必要な場合があります。一般的なOS選択には含まれません。現在のNetgateドキュメントと該当するライセンスおよび商標条件を確認してください。
02
ネットワークインターフェース、ドライバー、スループット要件を確認する
Netgateは互換性のあるx86-64ハードウェアと1つ以上のサポートされているNICを必要とし、最小要件がすべての環境に適合するわけではないと警告しています。VPN、侵入検知、パケットサイズ、ルール、パッケージによってスループット要件が変わる可能性があります。
カタログはNIC数、チップセット、ドライバ、分離を証明しません。まずそれらを確認してください。パブリックポートは、WAN、LAN、管理、同期、プライベートサーバーリンクの分離の証拠ではありません。
03
OSラベル外でWAN、LAN、ルーティングを定義する
インストール前にトラフィックパスを描いてください:ゲートウェイ、管理ソース、WAN、LAN、VLAN、プレフィックス、NAT、VPNピア、下流システム。インターフェースラベルだけでは物理的な接続やプロバイダールーティングを作成できません。
アドレスブロックの説明では、使用可能なアドレス、ゲートウェイ、VLAN、他のサーバーのルーティングは明らかになりません。プライベートリンク、ルーティング、MAC動作、リカバリが確認されるまで、その経路にpfSenseを配置しないでください。
04
ネットワークを変更する前にリカバリアクセスを保持する
pfSenseを選択すると、意図したOSが記録されます。承認済み、プロビジョニング中、またはキューに入れられても、インストールやファイアウォールの動作を確認するものではありません。インストーラーはターゲットディスクをフォーマットするため、構成とデータは別の場所に保存してください。メディアの出所とチェックサムを確認してください。
インターフェースやルーティングのミスはリモートアクセスを失う可能性があります。変更前にリカバリーを手配してください。KVMとカスタムISOリクエストはキューに入れられ、即時のコンソール、マウントされたイメージ、進捗ビューを保証するものではありません。
05
ファイアウォールを顧客管理システムとして運用・テストする
ファイアウォールルール、アクセス、証明書、VPNキー、パッケージ、ログ、更新、バックアップ、監視、リカバリを管理します。トラフィック経路をテストし、安全に失敗させてください。TungstoはpfSenseを管理したり、他の顧客トラフィックを経由させたりしません。
1台のサーバーはHAではありません。Netgate HAには、複数のノード、CARP、同期、一致するインターフェイス、アドレス、および適切な接続が必要です。OSの選択だけではこれらは作成されません。すべての依存関係を確認してください。
直接の回答
注文前の質問
pfSenseを選択すると、動作するファイアウォールが提供されますか?
いいえ。意図したOSを記録するだけです。インストール、インターフェース割り当て、ルーティング、ルール、アクセス、検証が完了して初めて、サーバーをファイアウォールとして扱うことができます。
pfSenseは他のサーバーのトラフィックを自動的にルーティングできますか?
いいえ。それには確認されたネットワーク経路、ルーティングモデル、インターフェースまたはクロスコネクト、アドレス計画、リカバリ設計が必要です。OSの選択だけではどれも提供されません。
pfSenseの高可用性は含まれていますか?
いいえ。HAには複数の互換性のあるノード、アドレッシング、CARP、同期、適切な接続、一致したインターフェース、障害テストが必要です。これらは別個の設計およびサービス要件です。