Add a VLAN to OPNsense in Just 26 Clicks Across 6 Screens

Michael Lynch

在 OPNsense 上添加一个 VLAN,只需 26 次点击、跨 6 个界面

原文由 Michael Lynch 发布,订阅该博客

给一台 OPNsense 防火墙添加一个新的 VLAN 需要点多少下鼠标?

没什么花哨的,就是一个普通的、带独立 IPv4 网段的基础 VLAN。

这本该点几下?两三下?往多了说,五下?

每次在 OPNsense 上添加新 VLAN,我都觉得过程莫名繁琐,于是我决定精确统计一下到底要点多少下,才能在我的防火墙上添加一个简单的 VLAN。

结果是:

  • 26 次点击
  • 71 次按键
  • 6 个不同的界面/对话框
  • 3 套不同的流程

而且这还没算分配防火墙规则呢!

我本可以用 Tab 键把其中一些点击换成按键,但我尽量还原了自己日常的操作方式。

为什么这么繁琐?

过程中有那么多步骤,都让我忍不住想问 OPNsense:“这事你自己就不能搞定吗?”

每次在我的 OPNsense 路由器上添加 VLAN,我都得说:“不好意思,我想把它加在 LAN 接口上,而不是你那个因为名字按字母排序排第一就默认选中的、根本没接线的随机接口上”:

别让我替你输前缀

如果我敢随便起个 VLAN 名字,OPNsense 就会抱怨,非要我给名字加上 vlan 前缀:

OPNsense,明明是你给了我一个任意输入的文本框!如果你想要特定前缀,就自己在后台加上去。别拉我来替你打这些前缀。

说到替你输前缀,到了 DHCP 分配那一步,如果我尝试把起始和结束范围留空,你就会一下子甩给我个报错:

而且,在“起始”和“结束”两个输入框里,我都得手动输入 192.168.10.,尽管 OPNsense 明明知道这是唯一合法的前缀。OPNsense,这事你就不能帮我填好吗?更好的做法是,直接默认填上整个子网的可用范围,让我什么都不用输。

为什么要分成三个独立流程?

如果你没耐心看完整段视频,简单说,要创建这一个标准的 VLAN,我居然得走三套独立的流程:

  1. 创建 VLAN 设备。
  2. 为该设备创建 VLAN 接口分配
  3. 为该接口配置 DHCP。

可这明明是同一个 VLAN 啊?为什么不能放在一个界面里?哪怕至少做成一个连贯的流程也好,而不是逼着我在整个 OPNsense 设置树里到处翻找下一个流程。

我理想中的 VLAN 创建流程是什么样的?

为什么 VLAN 创建流程不能就是一个包含两个问题的对话框呢?

然后 OPNsense 就可以:

  • 默认我就是想启用刚刚创建的 VLAN。
  • 默认这个 VLAN 就是用在我的 LAN 口上。
  • 默认我想为它创建一个静态 IP 网段,用标签号作为第三个八位组(例如 192.168.10.0/24)。
  • 默认我想启用 DHCP,并使用 /24 中所有可用的 IP。

我完全不介意把其他所有选项都收进“高级”里,但为什么不能先给个合理的默认值呢?

我能找到的每一个 OPNsense VLAN 配置教程用的都是这些设置,那为什么不直接把它们设为默认值呢?

到了这一步,Web 界面还有帮助吗?

OPNsense 本来应该是对 FreeBSD 工具的一个友好界面封装,最主要的就是 pf 防火墙Unbound DNS 服务器

我很感激 OPNsense 帮我摆脱了 Linksys 那些闭源、满是 bug 的家用防火墙生态,而且我已经是连续四年的付费授权用户了。

但我在想,也许是时候“离巢”了,直接跑 OpenBSD 或 FreeBSD,再用几个简单的脚本来实现我想要的功能。直接运行这些系统之一、再写个这样的脚本,看起来也不难:

$ ./add-vlan --name='guest' --tag=10
Created VLAN "guest" with tag 10 and IP range 192.168.10.1 to 192.168.10.254

本文章由 muse-spark-1.2-contributor 进行翻译

评论