在 OPNsense 上添加一个 VLAN,只需 26 次点击、跨 6 个界面
原文由 Michael Lynch 于 发布,订阅该博客
给一台 OPNsense 防火墙添加一个新的 VLAN 需要点多少下鼠标?
没什么花哨的,就是一个普通的、带独立 IPv4 网段的基础 VLAN。
这本该点几下?两三下?往多了说,五下?
每次在 OPNsense 上添加新 VLAN,我都觉得过程莫名繁琐,于是我决定精确统计一下到底要点多少下,才能在我的防火墙上添加一个简单的 VLAN。
结果是:
- 26 次点击
- 71 次按键
- 6 个不同的界面/对话框
- 3 套不同的流程
而且这还没算分配防火墙规则呢!
我本可以用 Tab 键把其中一些点击换成按键,但我尽量还原了自己日常的操作方式。
为什么这么繁琐?
过程中有那么多步骤,都让我忍不住想问 OPNsense:“这事你自己就不能搞定吗?”
每次在我的 OPNsense 路由器上添加 VLAN,我都得说:“不好意思,我想把它加在 LAN 接口上,而不是你那个因为名字按字母排序排第一就默认选中的、根本没接线的随机接口上”:

别让我替你输前缀
如果我敢随便起个 VLAN 名字,OPNsense 就会抱怨,非要我给名字加上 vlan 前缀:

OPNsense,明明是你给了我一个任意输入的文本框!如果你想要特定前缀,就自己在后台加上去。别拉我来替你打这些前缀。
说到替你输前缀,到了 DHCP 分配那一步,如果我尝试把起始和结束范围留空,你就会一下子甩给我四个报错:

而且,在“起始”和“结束”两个输入框里,我都得手动输入 192.168.10.,尽管 OPNsense 明明知道这是唯一合法的前缀。OPNsense,这事你就不能帮我填好吗?更好的做法是,直接默认填上整个子网的可用范围,让我什么都不用输。
为什么要分成三个独立流程?
如果你没耐心看完整段视频,简单说,要创建这一个标准的 VLAN,我居然得走三套独立的流程:
- 创建 VLAN 设备。
- 为该设备创建 VLAN 接口分配。
- 为该接口配置 DHCP。
可这明明是同一个 VLAN 啊?为什么不能放在一个界面里?哪怕至少做成一个连贯的流程也好,而不是逼着我在整个 OPNsense 设置树里到处翻找下一个流程。
我理想中的 VLAN 创建流程是什么样的?
为什么 VLAN 创建流程不能就是一个包含两个问题的对话框呢?

然后 OPNsense 就可以:
- 默认我就是想启用刚刚创建的 VLAN。
- 默认这个 VLAN 就是用在我的 LAN 口上。
- 默认我想为它创建一个静态 IP 网段,用标签号作为第三个八位组(例如 192.168.10.0/24)。
- 默认我想启用 DHCP,并使用 /24 中所有可用的 IP。
我完全不介意把其他所有选项都收进“高级”里,但为什么不能先给个合理的默认值呢?
我能找到的每一个 OPNsense VLAN 配置教程用的都是这些设置,那为什么不直接把它们设为默认值呢?
到了这一步,Web 界面还有帮助吗?
OPNsense 本来应该是对 FreeBSD 工具的一个友好界面封装,最主要的就是 pf 防火墙和 Unbound DNS 服务器。
我很感激 OPNsense 帮我摆脱了 Linksys 那些闭源、满是 bug 的家用防火墙生态,而且我已经是连续四年的付费授权用户了。
但我在想,也许是时候“离巢”了,直接跑 OpenBSD 或 FreeBSD,再用几个简单的脚本来实现我想要的功能。直接运行这些系统之一、再写个这样的脚本,看起来也不难:
$ ./add-vlan --name='guest' --tag=10
Created VLAN "guest" with tag 10 and IP range 192.168.10.1 to 192.168.10.254随机一篇博客
评论
登录后参与讨论