Установка pfSense 2.7.2 начинается с проверки, какой образ вы скачали: для записи на USB-флешку нужен файл вида pfSense-CE-memstick-serial или memstick-vga, а не ISO, иначе установщик просто не загрузится с ожидаемым поведением. Эта версия основана на FreeBSD 14, поэтому требования к железу и совместимости сетевых карт заметно отличаются от ветки 2.6.x — старые адаптеры на базе Realtek могут определяться иначе, а некоторые драйверы были обновлены.
Ниже разберём весь процесс: от подготовки загрузочного носителя до первого входа в веб-интерфейс. Материал рассчитан на установку с нуля на отдельный компьютер, мини-ПК или защищённый сетевой шлюз с двумя и более сетевыми портами.
Требования к оборудованию и подготовка
Перед записью образа убедитесь, что целевая машина соответствует минимальным требованиям. pfSense — это полноценный межсетевой экран, и его стабильность напрямую зависит от качества сетевых адаптеров. Рекомендуется использовать карты на чипах Intel (igb, em, ix), так как их драйверы в FreeBSD наиболее зрелые.
- 🖥️ Процессор x86-64 с поддержкой AES-NI желателен, но для версии 2.7.x не обязателен
- 💾 Оперативная память — от 2 ГБ, для пакетов вроде Snort или Suricata лучше 4–8 ГБ
- 💽 Дисковое пространство — от 8 ГБ, рекомендуется SSD или промышленная CF-карта
- 🌐 Минимум два сетевых интерфейса: один для WAN, второй для LAN
Отдельно проверьте, что в BIOS/UEFI отключён Secure Boot — установщик pfSense его не поддерживает, и загрузка будет блокироваться без явных сообщений об ошибке. Также полезно заранее выяснить, какие имена получат сетевые интерфейсы в системе (например, igb0, em1), чтобы не перепутать WAN и LAN на этапе назначения портов.
Скачивание образа и запись на флешку
Образ загружается с официального сайта проекта: выберите архитектуру AMD64, тип USB Memstick Installer и зеркало, ближайшее к вам географически. Файл поставляется в сжатом виде .img.gz, его нужно сначала распаковать.
Для записи под Windows подойдёт Rufus или balenaEtcher, под Linux и macOS — утилита dd. Пример команды для Linux:
gunzip pfSense-CE-2.7.2-RELEASE-amd64.img.gz
sudo dd if=pfSense-CE-2.7.2-RELEASE-amd64.img of=/dev/sdX bs=4M status=progress conv=fsync
⚠️ Внимание: в командеddкрайне важно правильно указать устройствоof=. Ошибка в букве диска приведёт к безвозвратному стиранию системного диска. Проверьте имя флешки черезlsblkдо и после подключения носителя.
Загрузка установщика и начало установки
Вставьте флешку в целевую машину, подключите монитор и клавиатуру, затем в меню загрузки BIOS выберите USB-носитель. Установщик загрузится в текстовом режиме и предложит несколько вариантов — просто нажмите Enter, чтобы запустить стандартную установку.
Далее последовательно примите лицензионное соглашение, выберите пункт Install и раскладку клавиатуры (для русскоязычных пользователей удобнее оставить стандартную US, так как большинство ввода идёт латиницей). Ключевой момент — выбор файловой системы.
☑️ Подготовка к установке pfSense 2.7.2
Выбор файловой системы: ZFS или UFS
Установщик предложит несколько вариантов разметки, и здесь решение влияет на дальнейшую эксплуатацию. ZFS — рекомендуемый вариант для большинства сценариев: она поддерживает снапшоты, позволяет откатиться после неудачного обновления и устойчива к повреждениям при внезапном отключении питания. UFS имеет смысл только на совсем слабом железе с малым объёмом ОЗУ.
| Параметр | ZFS | UFS |
|---|---|---|
| Отказоустойчивость | Высокая, контрольные суммы данных | Базовая |
| Откат после обновления | Через снапшоты загрузочного окружения | Не поддерживается |
| Требования к ОЗУ | Желательно от 4 ГБ | Работает и на 2 ГБ |
| Рекомендуемый сценарий | Большинство установок | Слабое или старое железо |
При выборе ZFS в следующем меню оставьте вариант stripe (один диск без зеркала), если у вас единственный накопитель. Затем подтвердите выбор диска — все данные на нём будут уничтожены, установщик предупредит об этом отдельно.
Назначение сетевых интерфейсов WAN и LAN
После копирования файлов система перезагрузится — флешку нужно извлечь, чтобы машина не загрузилась с установщика повторно. При первом старте pfSense запустит консольный мастер и спросит, хотите ли вы настроить VLAN: для базовой установки отвечайте n.
Затем мастер попросит указать имена интерфейсов. Сначала вводится WAN (например, igb0), затем LAN (например, igb1). Если не уверены, какое имя соответствует физическому порту, воспользуйтесь функцией автодетекта: мастер предложит подключить кабель в нужный порт и определит интерфейс по появлению линка.
⚠️ Внимание: перепутанные WAN и LAN — самая частая ошибка новичков. Внешне всё «работает», но трафик либо не проходит, либо файрвол оказывается развёрнут в обратную сторону. Проверяйте соответствие портов по MAC-адресам в консоли до завершения настройки.
По умолчанию LAN получает адрес 192.168.1.1/24 с включённым DHCP-сервером, а WAN пытается получить адрес по DHCP от провайдера. Если ваш провайдер использует статический IP или PPPoE, задайте параметры через пункты консольного меню 2 (Set interface IP address) сразу после назначения интерфейсов.
Что делать, если установщик не видит сетевые карты
Проверьте вывод команды pciconf -lv в консоли (пункт 8 — Shell): там будут перечислены все PCI-устройства. Если адаптер виден на шине, но интерфейс не создан — вероятно, для него нет драйвера в базовой поставке. Некоторые новые контроллеры Realtek 2.5G требуют отдельного модуля. В таком случае либо временно используйте другую сетевую карту, либо изучите раздел документации Netgate по совместимому оборудованию для вашей конкретной модели чипа.
Первый вход в веб-интерфейс и мастер настройки
Подключите компьютер к LAN-порту, получите адрес по DHCP и откройте в браузере https://192.168.1.1. Браузер предупредит о самоподписанном сертификате — это нормально для первого запуска, примите исключение. Логин по умолчанию: admin, пароль: pfsense.
Сразу после входа запустится пошаговый мастер: он предложит задать имя хоста, DNS-серверы, часовой пояс, параметры WAN и новый пароль администратора. Смену пароля нельзя откладывать — стандартная пара логин/пароль общеизвестна и является первой целью ботов при любом случайном пробросе веб-интерфейса наружу.
После завершения мастера проверьте базовые вещи: наличие интернета на клиенте за LAN (пункт меню Diagnostics → Ping), корректность времени и даты (важно для сертификатов и VPN), а также отсутствие ошибок в системном журнале Status → System Logs.
Обновление и резервное копирование после установки
Свежая установка может не включать последние патчи. Перейдите в System → Update и проверьте наличие обновлений ветки. Перед любыми экспериментами с пакетами сделайте резервную копию конфигурации через Diagnostics → Backup & Restore — файл config.xml содержит все настройки и позволяет восстановить систему на чистой установке за минуты.
Полезно также настроить автоматическое резервное копирование. Для этого существует официальный сервис AutoConfigBackup, доступный владельцам учётной записи Netgate, либо можно организовать регулярное скачивание конфигурации собственными средствами.
Типичные проблемы при установке
Зависание загрузки на сообщениях ядра чаще всего связано с несовместимостью оборудования или включённым Secure Boot. Попробуйте в меню загрузчика выбрать вариант с отключённым ACPI или загрузку в безопасном режиме — соответствующие пункты доступны в загрузочном меню установщика.
Если после установки WAN не получает адрес, проверьте три вещи: не перепутаны ли интерфейсы, не требует ли провайдер привязку по MAC-адресу (тогда клонируйте MAC старого роутера в настройках WAN) и не блокирует ли модем подключение нового устройства до перезагрузки.
⚠️ Внимание: при смене сетевых карт или переносе диска на другую машину pfSense при загрузке потребует заново назначить интерфейсы через консоль — старые имена портов в конфигурации не совпадут с новым оборудованием. Держите под рукой монитор и клавиатуру при любой аппаратной миграции.
Часто задаваемые вопросы
Можно ли установить pfSense 2.7.2 в виртуальную машину?
Да, установка в Proxmox, VMware ESXi или Hyper-V поддерживается и часто используется. Потребуется как минимум два виртуальных сетевых адаптера. Для Proxmox рекомендуются интерфейсы типа VirtIO, для ESXi — VMXNET3. Учтите, что проброс физических сетевых карт (PCI passthrough) даёт более предсказуемую производительность.
Чем отличается pfSense CE от pfSense Plus?
pfSense CE (Community Edition) — бесплатная версия с открытым кодом, именно её сборкой является 2.7.2. pfSense Plus — коммерческий вариант от Netgate с дополнительными функциями, который распространяется на фирменном оборудовании и по подписке. Ветки развиваются с разными номерами версий.
Установщик не загружается с флешки, чёрный экран. Что делать?
Проверьте, что скачан именно memstick-образ, а не ISO, отключите Secure Boot, попробуйте другой USB-порт (желательно USB 2.0 на старых платах) и перезапишите образ другим инструментом. Также убедитесь, что в BIOS выбран режим загрузки UEFI или Legacy в соответствии с возможностями платы — на части старого железа работает только Legacy.
Нужен ли монитор и клавиатура после установки?
Для повседневной работы — нет, всё управление ведётся через веб-интерфейс. Но при первой установке, смене оборудования или сбое сети консольный доступ незаменим. На бездисковых мини-ПК без видеовыхода используется serial-консоль — для таких случаев скачивайте образ с пометкой serial.
Как сбросить пароль веб-интерфейса, если он утерян?
Через консольное меню (пункт сброса пароля веб-интерфейса) можно вернуть учётные данные к значениям по умолчанию. Для этого нужен физический или serial-доступ к машине. Удалённо сбросить пароль нельзя — это осознанное ограничение безопасности.