Старый маршрутизатор как IoT брандмауэр

Маршрутизатор вашего провайдера хорош для семьи. Старый, лежащий в ящике - это брандмауэр. Установите на него новую прошивку, поместите за ним каждую умную розетку, звонок и телевизор, и исходящие вызовы станут чем-то, что вы разрешаете, а не чем-то, что молча отправляет ваши данные тому, кто за это заплатил. Эти семь приложений для ПК и прошивки делают установку реальной, от полной перестройки pfSense до Raspberry Pi, играющего роль уровня принудительного исполнения.

На что обратить внимание при выборе домашнего IoT брандмауэра

Ответьте на эти вопросы перед началом:

Быстрое сравнение

Приложение Лучше всего для Бесплатный план Платно Платформы Особенность
OpenWrt Перепрошивка совместимого маршрутизатора Да Бесплатно Оборудование маршрутизатора, x86, ВМ Де-факто стандарт открытой прошивки
DD-WRT Более широкая поддержка оборудования Да Опциональные пожертвования Оборудование маршрутизатора Работает на некоторых маршрутизаторах, которые не поддерживает OpenWrt
pfSense x86 брандмауэр на мини-ПК Да Plus платная версия x86, оборудование Netgate Правила и логирование уровня предприятия
OPNsense Форк pfSense с более удобным интерфейсом Да Поддержка бизнеса x86, ВМ Основа HardenedBSD, обновляется чаще
AdGuard Home Фильтрация DNS на уровне сети Да Бесплатно Windows, macOS, Linux, Docker Блокирует рекламу и трекеры на уровне DNS
Pi-hole DNS фильтр для Raspberry Pi Да Бесплатно Linux, Docker Классический домашний фильтр DNS
IoTGuard Сообщественные списки блокировки для OpenWrt Да Бесплатно Дополнение OpenWrt Предварительно настроенные списки блокировки умных устройств

Приложения

1. OpenWrt — лучше всего для перепрошивки совместимого маршрутизатора

OpenWrt заменяет стандартную прошивку маршрутизатора на Linux userland, реальный брандмауэр и правила для каждого интерфейса. После установки один SSID становится гостевой сетью, другой - IoT VLAN, а правила брандмауэра по умолчанию блокируют обмен между VLAN. Вики содержит каталог, охватывающий десять лет маршрутизаторов.

Недостатки: Перепрошивка необратима на неправильном устройстве. Некоторые новые маршрутизаторы с заблокированными загрузчиками отказывают в OpenWrt. Поддержка Wi-Fi 7 отстает от стандартной прошивки на месяцы.

Цена: Бесплатно, открытый исходный код.

Платформы: Оборудование маршрутизатора, x86, ВМ.

Загрузить: OpenWrt

Итоговая оценка: Стандартный первый шаг для любого запасного маршрутизатора.

2. DD-WRT — лучше всего, когда OpenWrt не поддерживает ваше оборудование

DD-WRT предоставляет сборки для более широкого набора маршрутизаторов, чем OpenWrt, включая старое оборудование на основе Broadcom, от которого отказался OpenWrt. VPN-клиенты, QoS и зрелый веб-интерфейс делают его дружественным для первой перепрошивки.

Недостатки: Цикл выпусков неровный. Некоторые сборки фактически не поддерживаются. Интерфейс неуклюже смешивает глубокие параметры с переключателями для начинающих.

Цена: Бесплатно. Пожертвования за сборки принимаются.

Платформы: Оборудование маршрутизатора.

Загрузить: DD-WRT

Итоговая оценка: Резервный вариант, когда база данных маршрутизаторов OpenWrt дает пустой результат.

3. pfSense — лучше всего x86 брандмауэр на мини-ПК

pfSense превращает любую маленькую x86 машину (старый ноутбук, безвентиляторный мини-ПК) в полноценный корпоративный брандмауэр. Множественный WAN, глубокая проверка пакетов через Suricata, маршрутизация VLAN и портал для гостевой сети - все в одном отполированном интерфейсе.

Недостатки: Не прошивка маршрутизатора. Вам все равно нужен коммутатор или маршрутизатор в режиме AP за ним. Установка на сетевые интерфейсы не-Intel может быть сложной.

Цена: pfSense CE: бесплатно. pfSense Plus: платная, поставляется с оборудованием Netgate.

Платформы: x86, ВМ.

Загрузить: pfSense

Итоговая оценка: Правильный выбор, когда цель - серьезный домашний брандмауэр.

4. OPNsense — лучше всего активно разрабатываемая альтернатива pfSense

OPNsense - это форк pfSense с современным интерфейсом, базой HardenedBSD и более быстрым циклом выпусков. Каталог плагинов охватывает Suricata, WireGuard, ZeroTier и Nginx обратный прокси для внутренних сервисов.

Недостатки: Меньше сообщество, чем у pfSense. Некоторые сторонние руководства все еще ориентированы специально на pfSense.

Цена: Бесплатно. Доступна версия Business Edition.

Платформы: x86, ВМ.

Загрузить: OPNsense

Итоговая оценка: Выбор, когда вы хотите мощь pfSense и более удобный интерфейс.

5. AdGuard Home — лучше всего для блокирования рекламы и трекеров на уровне DNS

AdGuard Home работает как сетевой DNS-сервер, который фильтрует запросы на основе проверенных списков блокировки. Направьте каждое устройство в IoT VLAN к нему, и половина телеметрии умных устройств останавливается до того, как покинет маршрутизатор.

Недостатки: Блокирование DNS не может остановить жестко закодированные IP-вызовы, и некоторые производители IoT делают именно это. Используйте реальный брандмауэр для полного покрытия.

Цена: Бесплатно, открытый исходный код.

Платформы: Windows, macOS, Linux, Docker, большинство домашних NAS устройств.

Загрузить: AdGuard Home

Итоговая оценка: Самая легкая 30-минутная победа на стороне сети.

6. Pi-hole — лучше всего классический домашний DNS фильтр

Pi-hole - оригинальный DNS фильтр для Raspberry Pi. Установочный скрипт, браузерная приборная панель, логи запросов в реальном времени. Направьте DHCP сервер (маршрутизатор или dnsmasq) к Pi-hole, и каждое устройство в сети будет фильтроваться через него.

Недостатки: Нет встроенной поддержки VLAN. Использует регулярные выражения и текстовые списки, которые менее гибкие, чем механизм правил AdGuard Home.

Цена: Бесплатно, открытый исходный код.

Платформы: Linux, Docker.

Загрузить: Pi-hole

Итоговая оценка: Классика сообщества. Raspberry Pi Zero W запустит его на десять лет.

7. IoTGuard — лучше всего предварительно настроенные списки блокировки IoT для OpenWrt

IoTGuard - небольшое дополнение OpenWrt, поставляемое с проверенными списками блокировки специально для телеметрии умных устройств (Roku, Samsung TV, Ring, LG WebOS и многие другие). Включите список для IoT VLAN, и трафик производителя упадет почти до нуля без нарушения основной функциональности.

Недостатки: Специфично для OpenWrt. Поддерживается сообществом, поэтому иногда чрезмерное блокирование нарушает устройство до того, как будет применено исправление правила.

Цена: Бесплатно, открытый исходный код.

Платформы: OpenWrt.

Загрузить: IoTGuard на GitHub

Итоговая оценка: Правильное дополнение, когда OpenWrt установлен и разделение VLAN завершено.

Как выбрать правильный

Часто задаваемые вопросы

Действительно ли мне нужно разделять умные устройства? Да, если целью является реальная конфиденциальность. Смарт-телевизоры и камеры постоянно связываются с облаком, и одно скомпрометированное устройство в основной LAN может перейти к ноутбуку.

Могу ли я просто заблокировать интернет для IoT устройств? Некоторые устройства отказываются работать без облачного вызова. Разделение на отдельный VLAN с узкими исходящими правилами более устойчиво, чем полная блокировка.

Безопасен ли OpenWrt на моем Wi-Fi 6 маршрутизаторе? Проверьте базу данных оборудования OpenWrt. Поддержка Wi-Fi 6 неровная на разных чипсетах. Поддержка Wi-Fi 7 все еще догоняет к середине 2026 года.

Нужно ли мне покупать новое оборудование? Нет. В этом весь смысл. Старый маршрутизатор в ящике - это оборудование.

Достаточно ли сырого брандмауэра или мне также нужна фильтрация DNS? Обе. Правила брандмауэра охватывают уровень соединения; фильтрация DNS ловит уровень реклам и трекеров, которые проходят через разрешенные соединения.

Безопасно ли запускать эти инструменты постоянно? OpenWrt, DD-WRT, pfSense и OPNsense регулярно получают обновления безопасности. Pi-hole и AdGuard Home отправляют обновления еженедельно. Держите их в актуальном состоянии так же, как вы это делали бы с любой прошивкой маршрутизатора.