Als je DD-WRT gebruikt en de hardware ondersteund het kun je CTF (
Cut Through Forwarding) aanzetten. Op sommige SoC's kan dat een gigantisch verschil maken.
Verder zou ik persoonlijk OPNsense aanraden, in plaats van pfSense. En wel om de volgende redenen:
- Het is gebaseerd op HardenedBSD, wat net een stukje veiliger is. De hoofdontwikkelaar is overigens ook een 'core member' van OPNsense. Verder is het gehele project ook een stukje veiliger, onder andere door fatsoenlijke privsepping.
- Ze hebben actievere ontwikkeling, regelmatig updates die niet fout gaan. Zelfs tussen verschillende major versies.
- Het heeft de netmap-kernel sinds een van de laatste updates (20.7.4). Dit kan een gigantisch verschil maken qua throughput.
OPNsense is, net als pfSense, open source. Sterker nog, het is jaren geleden geforked van pfSense
Qua hardware waarop je het wilt draaien is het afhankelijk van wat je wilt en hoeveel gebruikers er zijn. De basic firewalling, eventueel met een VPN server, volstaat al met een dual-core CPU en 2G RAM. Maar als je bijvoorbeeld ook IDS/IPS wilt (Suricata) of een plugin als Sensei, zul je meer nodig hebben. IDS/IPS is vrij zwaar qua resourcegebruik. Denk dat het wel een veilige aanname is dat alle x64-hardware waar pfSense op draait, ook OPNsense kan draaien.
Als je wat meer te spenderen hebt kun je een appliance kopen bij
Applianceshop.eu. Dat is van Deciso BV, het (Nederlandse) bedrijf achter OPNsense. Een wat goedkopere oplossing vind je bij onder andere
AliExpress. Helaas worden er geen nieuwe Soekris/Alix bordjes meer gemaakt; degene die er nog zijn (met een AMD Geode) zijn te traag om op Ziggo-snelheid ook IDS/IPS uit te kunnen voeren. En
in deze video vind je waarom je IDS/IPS wilt.