Hemmaserver Vs Telia-Router Hjälp att tänka

Permalänk
Medlem

Hemmaserver Vs Telia-Router Hjälp att tänka

Har Telia fiber hemma med möjlighet att köra Telia Fiber-TV men som vi för tillfället inte har till fördel för streamingtjänster

Känner sådär halvhjärtat för telia routern som är en Sagem F@st 5370e där möjligheten till att välja egen DNS inte "finns" (ligger dold, har hittat den men ja... lite kass) eller på ett enkelt sätt stänga av DHCP osv.

Tanken nu är att förmodligen köpa en nu router eller AP för alla Wifi enheter hemma (telefoner, paddor och IoT med låg prio)
Funderar på en Asus TUF Gaming AX4200 för 1400kr som känns som en ok sådan för den pengen (andra tips kring samma prisklass emottages tacksamt)

Min tanke är nu hur som att sätta en ny grund för hemmet med så få nyköp som möjligt av hårdvara.
Vill köra pFsense som router/brandvägg/DHCP mest för att jag "tror jag kan och vill ha lite bättre koll på mitt nätverk"
På samma maskin köra Proxmox som host för:
NAS/Truenas Scale
Owncloud
HA
Motioneye - för en kamera mot min parkering
Syncthings (eller liknande för att automatiskt tanka bilder från telefonerna när de laddar till NASen)

Hårdvara jag har idag:
Fujitsu Simens Primergy TX1320 M3 / 32GB ECC / Xeon E3-1220 V6 / HBA kort i IT +4st SSD diskar / 1st SSD direkt på mobo.
Telia Sagem F@st 5370e
16-portars managed switch
5-portas dumswitch
Raspberry pi 3b (tänkt som kamera)
Raspberry pi 4 8GB (bara liggades just nu/gör ingenting)

Helst vill jag köra hemmaservern som har 2st NIC (2 portar) direkt på inkommande lina.
pFsense som DHCP (port 2 bryggad/WAN) <--> Proxmox --> VMs (port 1 LAN) -->Switch/Telia router i bryggat läge för Wifi

Jag tänker att det borde fungera och att jag i pFsense kan öppna portar till bla en Windowsmaskin som jag kör RDP till samt till Motioneye så jag kommer åt det på språng samt pFsense reggat mot en DynDNS tjänst tyck DuckDNS.

Eller är det smidigare/säkrare att köra någon VPN klient?

Gör jag det onödigt komplicerat eller är det typ så "ni hade gjort"?

När jag köpte hem servern så kändes allt så självklart men kört fast i hur det borde vara uppsatt.

Drömmen är ju att man när allt snurrar jag ha sin egna NAS som cloud store till sina telefoner och säga upp Google drive samt iCloud som idag kostar rullande nästan 500kr i månaden för familjen.

Permalänk
Skrivet av laukan82:

Har Telia fiber hemma med möjlighet att köra Telia Fiber-TV men som vi för tillfället inte har till fördel för streamingtjänster

Känner sådär halvhjärtat för telia routern som är en Sagem F@st 5370e där möjligheten till att välja egen DNS inte "finns" (ligger dold, har hittat den men ja... lite kass) eller på ett enkelt sätt stänga av DHCP osv.

Tanken nu är att förmodligen köpa en nu router eller AP för alla Wifi enheter hemma (telefoner, paddor och IoT med låg prio)
Funderar på en Asus TUF Gaming AX4200 för 1400kr som känns som en ok sådan för den pengen (andra tips kring samma prisklass emottages tacksamt)

Min tanke är nu hur som att sätta en ny grund för hemmet med så få nyköp som möjligt av hårdvara.
Vill köra pFsense som router/brandvägg/DHCP mest för att jag "tror jag kan och vill ha lite bättre koll på mitt nätverk"
På samma maskin köra Proxmox som host för:
NAS/Truenas Scale
Owncloud
HA
Motioneye - för en kamera mot min parkering
Syncthings (eller liknande för att automatiskt tanka bilder från telefonerna när de laddar till NASen)

Hårdvara jag har idag:
Fujitsu Simens Primergy TX1320 M3 / 32GB ECC / Xeon E3-1220 V6 / HBA kort i IT +4st SSD diskar / 1st SSD direkt på mobo.
Telia Sagem F@st 5370e
16-portars managed switch
5-portas dumswitch
Raspberry pi 3b (tänkt som kamera)
Raspberry pi 4 8GB (bara liggades just nu/gör ingenting)

Helst vill jag köra hemmaservern som har 2st NIC (2 portar) direkt på inkommande lina.
pFsense som DHCP (port 2 bryggad/WAN) <--> Proxmox --> VMs (port 1 LAN) -->Switch/Telia router i bryggat läge för Wifi

Jag tänker att det borde fungera och att jag i pFsense kan öppna portar till bla en Windowsmaskin som jag kör RDP till samt till Motioneye så jag kommer åt det på språng samt pFsense reggat mot en DynDNS tjänst tyck DuckDNS.

Eller är det smidigare/säkrare att köra någon VPN klient?

Gör jag det onödigt komplicerat eller är det typ så "ni hade gjort"?

När jag köpte hem servern så kändes allt så självklart men kört fast i hur det borde vara uppsatt.

Drömmen är ju att man när allt snurrar jag ha sin egna NAS som cloud store till sina telefoner och säga upp Google drive samt iCloud som idag kostar rullande nästan 500kr i månaden för familjen.

För det första: Presentera aldrig gammaldags Windowstjänster (SMB, RDP) direkt mot Internet. All säkerhet i dessa är en efterkonstruktion och du kommer få problem förr eller senare. Ska du presentera saker utåt, använd webbtjänster som är gjorda med Internet i åtanke (exempelvis owncloud). För att fjärrstyra saker när du är ute på vift, konfigurera Wireguard-VPN - antingen själv, vilket ger dig full kontroll, eller via Tailscale, där du blir beroende av tredjepart.

Jag vet att många kör en pfSense/OPNsense-router som VM i sin hypervisor, men jag föredrar definitivt att separera denna funktion till egen hårdvara om man inte har en så stor lösning hemma att virtualiseringen går på ett kluster där majoriteten noder alltid är igång. Familjen gillar sällan när Internet är nere för att en orelaterad server behövde patchas.

Annars är det bara att köra på. Tips är att skaffa egen domän (du kan få en .net för dryga hundralappen om året), och sätta upp en ACME-klient eller flera för TLS-certifikat för de tjänster du presenterar mot Internet.

Permalänk
Medlem

Tack för svar.
Nej SMB kommer bara vara lokalt och de exponeras utåt med OwnCloud.
Det är uppe och snurrar idag så det lirar med en öppen port i brandväggen idag.

Tänkt en dedikerad maskin för just pFsense men inte landat i något som inte kostar mer än servern jag har redan.
Den har varit igång 24/7 sedan i våras utan någon downtime annat än en omstart jag gjorde när jag uppdaterade Proxmox till v.8xx

Riktigt nöjd med servern men tänkte mera att OM den skulle krascha så antar jag att det blir 100% omöjligt att nå den utifrån men samma problem hade ju uppstått på dedikerad hårdvara/hårdvarurouter och har som sagt inte haft något bekymmer.

Känns bara skumt att pFsense sitter på samma fysiska maskin men är brandvägg till övriga VMs men vad jag läst så fungerar ju det.
Ville bara se om det finns flera nackdelar än fördelar och om jag tänkt/förstått det hela rätt.

Permalänk
Skrivet av laukan82:

Tack för svar.
Nej SMB kommer bara vara lokalt och de exponeras utåt med OwnCloud.
Det är uppe och snurrar idag så det lirar med en öppen port i brandväggen idag.

Tänkt en dedikerad maskin för just pFsense men inte landat i något som inte kostar mer än servern jag har redan.
Den har varit igång 24/7 sedan i våras utan någon downtime annat än en omstart jag gjorde när jag uppdaterade Proxmox till v.8xx

Riktigt nöjd med servern men tänkte mera att OM den skulle krascha så antar jag att det blir 100% omöjligt att nå den utifrån men samma problem hade ju uppstått på dedikerad hårdvara/hårdvarurouter och har som sagt inte haft något bekymmer.

Känns bara skumt att pFsense sitter på samma fysiska maskin men är brandvägg till övriga VMs men vad jag läst så fungerar ju det.
Ville bara se om det finns flera nackdelar än fördelar och om jag tänkt/förstått det hela rätt.

Jag skulle nog patcha min host lite oftare än så, men det är ju upp til dig.

Nej, vad gäller eventuella nackdelar med att köra brandvägg/router som VM är väl som sagt huvudnackdelarna att du inte har Internet om inte din hypervisor är igång och - kanske mer hypotetiskt - att om någon skulle hitta ett säkerhetshål som kan användas utifrån så är en VM mindre isolerad från övriga maskiner på nätverket än en separat fysisk maskin.

En av de stora fördelarna med att köra brandvägg/router virtuellt är att den kan vara en del av din övriga regelbundna maskinbackup och kan snapshot:as i samma gränssnitt där du gör detta för dina övriga servrar, och att du därmed kan komma tillbaka upp väldigt snabbt i händelse av att du gör ett konfigurationsmisstag i den eller om hårdvaran skulle haverera någon dag.

Permalänk
Medlem
Skrivet av laukan82:

Funderar på en Asus TUF Gaming AX4200 för 1400kr som känns som en ok sådan för den pengen (andra tips kring samma prisklass emottages tacksamt)

AX4200 har stöd för OpenWrt, tyvärr bara med installation över serieport och TFTP. Den kan alltså förse dig med WiFi och en hel del kontroll över nätverket, om inte AsusWrt visar sig tillräckligt bra som router eller om det blir osmidigt att köra pfSense i VM. Du får med andra ord en del framtida flexibilitet om du köper den.

Storasyster ASUS TUF AX6000 kan installeras från Asus webb-interface, dock verkar den .trx-filen bara finnas i inofficiell ryss-tillverkad version (man ersätter den direkt med officiell version via sysupgrade). AX89X, endast revision B, har en officiell .trx-fil för webbinstallation, men bygger på Qualcomm och har därmed total avsaknad av hårdvaruacceleration.

Permalänk
Medlem
Skrivet av Det Otroliga Åbäket:

Jag skulle nog patcha min host lite oftare än så, men det är ju upp til dig.

Nej, vad gäller eventuella nackdelar med att köra brandvägg/router som VM är väl som sagt huvudnackdelarna att du inte har Internet om inte din hypervisor är igång och - kanske mer hypotetiskt - att om någon skulle hitta ett säkerhetshål som kan användas utifrån så är en VM mindre isolerad från övriga maskiner på nätverket än en separat fysisk maskin.

En av de stora fördelarna med att köra brandvägg/router virtuellt är att den kan vara en del av din övriga regelbundna maskinbackup och kan snapshot:as i samma gränssnitt där du gör detta för dina övriga servrar, och att du därmed kan komma tillbaka upp väldigt snabbt i händelse av att du gör ett konfigurationsmisstag i den eller om hårdvaran skulle haverera någon dag.

Fått en känsla av att det är bland de bättre kring 1400kr och för väsentligt skillnad så ska man upp i nästan dubbla pengen.

Permalänk
Medlem

Visst kan det vara praktiskt att ha en server som gör allt, men samtidigt som sagt väldigt sårbart.
Om din server av någon anledning lägger av så kommer du då inte ens åt Internet eftersom du kör pfSense på den.

Permalänk
Medlem

Tips på om man vill ha en riktigt billig och tyst liten burk 100% bara för pfsense?

Håller med om att även om det bara tuffat på så känns det sjukt bräckligt med VM lösningen.

Frågan är bara mer hur mkt högre är sannolikheten att en billig separat hårdvara håller sig uppe en serverklassad gammal hårdvara med VMs. :S

Permalänk
Skrivet av laukan82:

Tips på om man vill ha en riktigt billig och tyst liten burk 100% bara för pfsense?

Håller med om att även om det bara tuffat på så känns det sjukt bräckligt med VM lösningen.

Frågan är bara mer hur mkt högre är sannolikheten att en billig separat hårdvara håller sig uppe en serverklassad gammal hårdvara med VMs. :S

I stor utsträckning är ju detta ett problem du kan skjuta på framtiden. Ta backuper av din konfiguration och din VM så kan du återskapa din brandvägg om något skulle hända. Jag köpte för många år sen en liten passivt kyld Qotom-box som jag använder med OPNsense, men har i tillägg till det lagt undan routern jag fick av min ISP just för att ha något sätt att komma ut på nätet och öppna upp för de mest kritiska tjänsterna ifall min ordinarie brandvägg/router skulle ryka. När den är uppe skulle min workaround tills jag har lust att investera i en ny brandvägg troligen just vara att sätta upp en virtuell OPNsense-appliance i min server och återställa senaste backup till den.

Permalänk
Medlem

Jag skulle kanske råda dig att skaffa någon annan lösning för nätverket. En asus gaming-router är häftig, men det är just bara det också. Jag såg några reviews på konsumentroutrar som beskrev hårdvaran som rätt klen. Att den inte klarar av fullt det man önskar. Utan istället, separera ut WiFi till en egen accesspunkt (Ubiquiti har fungerat som en dröm <3 ) . Och köp en "lite krångligare" router (Jag är jättenöjd med min EdgeRouter). Min edgerouter är jätteduktig på att skyffla trafik, och agera brandvägg. Och WiFit, sköter accesspunkten jättebra.

Det är såklart "en annan peng", men en edgerouter x kan ligga på 700kr nu, och en accesspunkt på kanske 1000kr? Inte så mycket mer än den du tittade på.

Edgeroutern har ett WebbGUI, där du lätt kan ställa in väldigt många saker. Kräver kanske lite teknisk förmåga och krångel, men det är inte omöjligt. Och om du dessutom plockar ut brandväggen till en egen enhet, så har du 3 enheter som sköter sin uppgift, och bara den. Hade jag fått tag i en enhet som kan vara brandvägg så hade jag nog också lekt med opnsense där, men för tillfället får min edgerouter duga.

Och för att få igång Edgeroutern behövde jag ringa ellre chatta med min ISP och säga vilken MAC-adress routern har, så de kunde tillåta den i sitt system.