Маршрутизатор вашего провайдера хорош для семьи. Старый, лежащий в ящике - это брандмауэр. Установите на него новую прошивку, поместите за ним каждую умную розетку, звонок и телевизор, и исходящие вызовы станут чем-то, что вы разрешаете, а не чем-то, что молча отправляет ваши данные тому, кто за это заплатил. Эти семь приложений для ПК и прошивки делают установку реальной, от полной перестройки pfSense до Raspberry Pi, играющего роль уровня принудительного исполнения.
На что обратить внимание при выборе домашнего IoT брандмауэра
Ответьте на эти вопросы перед началом:
- Поддерживает ли маршрутизатор открытую прошивку (OpenWrt или DD-WRT)?
- Вам нужны правила брандмауэра, фильтрация DNS или оба?
- Полноценный x86 брандмауэр на отдельной машине - вариант, или должен быть старый маршрутизатор?
- Насколько вы хорошо знакомы с VLAN и отдельными SSID?
- Нужны ли вам логи исходящего трафика для каждого устройства или только общее блокирование?
Быстрое сравнение
| Приложение | Лучше всего для | Бесплатный план | Платно | Платформы | Особенность |
|---|---|---|---|---|---|
| OpenWrt | Перепрошивка совместимого маршрутизатора | Да | Бесплатно | Оборудование маршрутизатора, x86, ВМ | Де-факто стандарт открытой прошивки |
| DD-WRT | Более широкая поддержка оборудования | Да | Опциональные пожертвования | Оборудование маршрутизатора | Работает на некоторых маршрутизаторах, которые не поддерживает OpenWrt |
| pfSense | x86 брандмауэр на мини-ПК | Да | Plus платная версия | x86, оборудование Netgate | Правила и логирование уровня предприятия |
| OPNsense | Форк pfSense с более удобным интерфейсом | Да | Поддержка бизнеса | x86, ВМ | Основа HardenedBSD, обновляется чаще |
| AdGuard Home | Фильтрация DNS на уровне сети | Да | Бесплатно | Windows, macOS, Linux, Docker | Блокирует рекламу и трекеры на уровне DNS |
| Pi-hole | DNS фильтр для Raspberry Pi | Да | Бесплатно | Linux, Docker | Классический домашний фильтр DNS |
| IoTGuard | Сообщественные списки блокировки для OpenWrt | Да | Бесплатно | Дополнение OpenWrt | Предварительно настроенные списки блокировки умных устройств |
Приложения
1. OpenWrt — лучше всего для перепрошивки совместимого маршрутизатора
OpenWrt заменяет стандартную прошивку маршрутизатора на Linux userland, реальный брандмауэр и правила для каждого интерфейса. После установки один SSID становится гостевой сетью, другой - IoT VLAN, а правила брандмауэра по умолчанию блокируют обмен между VLAN. Вики содержит каталог, охватывающий десять лет маршрутизаторов.
Недостатки: Перепрошивка необратима на неправильном устройстве. Некоторые новые маршрутизаторы с заблокированными загрузчиками отказывают в OpenWrt. Поддержка Wi-Fi 7 отстает от стандартной прошивки на месяцы.
Цена: Бесплатно, открытый исходный код.
Платформы: Оборудование маршрутизатора, x86, ВМ.
Загрузить: OpenWrt
Итоговая оценка: Стандартный первый шаг для любого запасного маршрутизатора.
2. DD-WRT — лучше всего, когда OpenWrt не поддерживает ваше оборудование
DD-WRT предоставляет сборки для более широкого набора маршрутизаторов, чем OpenWrt, включая старое оборудование на основе Broadcom, от которого отказался OpenWrt. VPN-клиенты, QoS и зрелый веб-интерфейс делают его дружественным для первой перепрошивки.
Недостатки: Цикл выпусков неровный. Некоторые сборки фактически не поддерживаются. Интерфейс неуклюже смешивает глубокие параметры с переключателями для начинающих.
Цена: Бесплатно. Пожертвования за сборки принимаются.
Платформы: Оборудование маршрутизатора.
Загрузить: DD-WRT
Итоговая оценка: Резервный вариант, когда база данных маршрутизаторов OpenWrt дает пустой результат.
3. pfSense — лучше всего x86 брандмауэр на мини-ПК
pfSense превращает любую маленькую x86 машину (старый ноутбук, безвентиляторный мини-ПК) в полноценный корпоративный брандмауэр. Множественный WAN, глубокая проверка пакетов через Suricata, маршрутизация VLAN и портал для гостевой сети - все в одном отполированном интерфейсе.
Недостатки: Не прошивка маршрутизатора. Вам все равно нужен коммутатор или маршрутизатор в режиме AP за ним. Установка на сетевые интерфейсы не-Intel может быть сложной.
Цена: pfSense CE: бесплатно. pfSense Plus: платная, поставляется с оборудованием Netgate.
Платформы: x86, ВМ.
Загрузить: pfSense
Итоговая оценка: Правильный выбор, когда цель - серьезный домашний брандмауэр.
4. OPNsense — лучше всего активно разрабатываемая альтернатива pfSense
OPNsense - это форк pfSense с современным интерфейсом, базой HardenedBSD и более быстрым циклом выпусков. Каталог плагинов охватывает Suricata, WireGuard, ZeroTier и Nginx обратный прокси для внутренних сервисов.
Недостатки: Меньше сообщество, чем у pfSense. Некоторые сторонние руководства все еще ориентированы специально на pfSense.
Цена: Бесплатно. Доступна версия Business Edition.
Платформы: x86, ВМ.
Загрузить: OPNsense
Итоговая оценка: Выбор, когда вы хотите мощь pfSense и более удобный интерфейс.
5. AdGuard Home — лучше всего для блокирования рекламы и трекеров на уровне DNS
AdGuard Home работает как сетевой DNS-сервер, который фильтрует запросы на основе проверенных списков блокировки. Направьте каждое устройство в IoT VLAN к нему, и половина телеметрии умных устройств останавливается до того, как покинет маршрутизатор.
Недостатки: Блокирование DNS не может остановить жестко закодированные IP-вызовы, и некоторые производители IoT делают именно это. Используйте реальный брандмауэр для полного покрытия.
Цена: Бесплатно, открытый исходный код.
Платформы: Windows, macOS, Linux, Docker, большинство домашних NAS устройств.
Загрузить: AdGuard Home
Итоговая оценка: Самая легкая 30-минутная победа на стороне сети.
6. Pi-hole — лучше всего классический домашний DNS фильтр
Pi-hole - оригинальный DNS фильтр для Raspberry Pi. Установочный скрипт, браузерная приборная панель, логи запросов в реальном времени. Направьте DHCP сервер (маршрутизатор или dnsmasq) к Pi-hole, и каждое устройство в сети будет фильтроваться через него.
Недостатки: Нет встроенной поддержки VLAN. Использует регулярные выражения и текстовые списки, которые менее гибкие, чем механизм правил AdGuard Home.
Цена: Бесплатно, открытый исходный код.
Платформы: Linux, Docker.
Загрузить: Pi-hole
Итоговая оценка: Классика сообщества. Raspberry Pi Zero W запустит его на десять лет.
7. IoTGuard — лучше всего предварительно настроенные списки блокировки IoT для OpenWrt
IoTGuard - небольшое дополнение OpenWrt, поставляемое с проверенными списками блокировки специально для телеметрии умных устройств (Roku, Samsung TV, Ring, LG WebOS и многие другие). Включите список для IoT VLAN, и трафик производителя упадет почти до нуля без нарушения основной функциональности.
Недостатки: Специфично для OpenWrt. Поддерживается сообществом, поэтому иногда чрезмерное блокирование нарушает устройство до того, как будет применено исправление правила.
Цена: Бесплатно, открытый исходный код.
Платформы: OpenWrt.
Загрузить: IoTGuard на GitHub
Итоговая оценка: Правильное дополнение, когда OpenWrt установлен и разделение VLAN завершено.
Как выбрать правильный
- Если маршрутизатор поддерживаемая модель: OpenWrt, в первую очередь.
- Если OpenWrt отказывает: DD-WRT далее.
- Если у вас есть запасной мини-ПК: pfSense или OPNsense как реальный брандмауэр, маршрутизатор понижен до AP.
- Если вы хотите блокирование трекеров без перепрошивки: AdGuard Home или Pi-hole.
- Если у вас уже есть OpenWrt: добавьте IoTGuard для списков блокировки умных устройств.
Часто задаваемые вопросы
Действительно ли мне нужно разделять умные устройства? Да, если целью является реальная конфиденциальность. Смарт-телевизоры и камеры постоянно связываются с облаком, и одно скомпрометированное устройство в основной LAN может перейти к ноутбуку.
Могу ли я просто заблокировать интернет для IoT устройств? Некоторые устройства отказываются работать без облачного вызова. Разделение на отдельный VLAN с узкими исходящими правилами более устойчиво, чем полная блокировка.
Безопасен ли OpenWrt на моем Wi-Fi 6 маршрутизаторе? Проверьте базу данных оборудования OpenWrt. Поддержка Wi-Fi 6 неровная на разных чипсетах. Поддержка Wi-Fi 7 все еще догоняет к середине 2026 года.
Нужно ли мне покупать новое оборудование? Нет. В этом весь смысл. Старый маршрутизатор в ящике - это оборудование.
Достаточно ли сырого брандмауэра или мне также нужна фильтрация DNS? Обе. Правила брандмауэра охватывают уровень соединения; фильтрация DNS ловит уровень реклам и трекеров, которые проходят через разрешенные соединения.
Безопасно ли запускать эти инструменты постоянно? OpenWrt, DD-WRT, pfSense и OPNsense регулярно получают обновления безопасности. Pi-hole и AdGuard Home отправляют обновления еженедельно. Держите их в актуальном состоянии так же, как вы это делали бы с любой прошивкой маршрутизатора.