// Engineering Log

pfSense CE и Plus: межсетевой экран для офиса и чем он отличается от OPNsense

Опубликовано 22.09.2026

// Быстрый маршрут

Эта статья относится к теме Сети и маршрутизация.

pfSense — межсетевой экран и маршрутизатор на FreeBSD, один из самых давних открытых проектов в этой области. Его развивает компания Netgate, и сегодня он существует в двух редакциях: открытая pfSense CE (Community Edition) и коммерческая pfSense Plus. Задачи те же, что у OPNsense: шлюз между офисной сетью и интернетом, VPN, несколько провайдеров, сегментация сети.

CE и Plus: в чём разница

По данным Netgate:

pfSense CEpfSense Plus
Лицензияоткрытая, разрешает коммерческое использованиепроприетарная, по пользовательскому соглашению Netgate
Где работаетна любом совместимом оборудованиипредустановлена на устройствах Netgate; для другого железа и облаков (AWS, Azure) — по подписке
Стоимостьбесплатнос поддержкой TAC Lite — $129 в год, TAC Pro — $399, TAC Enterprise — $799
Поддержкафорум и сообществотехническая поддержка Netgate, у старших уровней — 24/7

Актуальные версии по документации Netgate на август 2026 года: CE 2.8.1 и 2.9.0, Plus 26.03 и 26.07. Версии CE выходят заметно реже, чем Plus, и часть новых функций сначала появляется в Plus.

Для российской компании важно, что Plus покупается у Netgate или через AWS и Azure Marketplace, поэтому реалистичный вариант — CE.

Что умеет

  • межсетевой экран с отслеживанием состояния, правила по интерфейсам, псевдонимы для групп адресов и портов;
  • несколько провайдеров с группами шлюзов и переключением при отказе;
  • VPN: IPsec, OpenVPN, WireGuard (пакетом);
  • отказоустойчивая пара по CARP с синхронизацией конфигурации;
  • пакеты из встроенного менеджера: HAProxy, Suricata, pfBlockerNG и другие.

Пример: HAProxy на pfSense

HAProxy ставится пакетом через System → Package Manager. Есть стабильный пакет HAProxy и HAProxy-devel, который следует за веткой разработки. После установки настройки появляются в меню Services → HAProxy:

  • в разделе Backend описываются группы серверов, куда уходят запросы, и проверки их доступности;
  • в разделе Frontend — адреса и порты, на которых HAProxy принимает соединения, и правила выбора бэкенда, в том числе по имени домена;
  • сертификаты берутся из менеджера сертификатов pfSense.

Конфигурационный файл вручную не пишут: пакет сам собирает его из настроек интерфейса. Документация Netgate отмечает особенность: хотя в интерфейсе есть отдельные вкладки фронтендов и серверов, итоговая конфигурация целиком состоит из секций listen. Как устроен сам HAProxy и как писать его конфигурацию вручную, разобрано в статье о HAProxy.

Установка и обновления

  1. Устройство с двумя сетевыми портами или виртуальная машина.
  2. По странице загрузки pfSense.org, CE и Plus скачиваются через Netgate Installer, а ссылка на него ведёт в интернет-магазин Netgate.
  3. После установки консоль предлагает назначить WAN и LAN, дальше — мастер настройки в веб-интерфейсе.
  4. Обновления ставятся из System → Update. Перед обновлением между крупными версиями стоит выгрузить конфигурацию (Diagnostics → Backup & Restore) и прочитать примечания к выпуску.

Первые шаги те же, что для любого межсетевого экрана: сменить пароль администратора, ограничить доступ к веб-интерфейсу внутренней сетью, разделить сеть на сегменты, настроить резервную копию конфигурации.

pfSense или OPNsense

OPNsense появился в 2015 году как форк pfSense, поэтому возможности у них близки. Выбор обычно решают не функции, а условия:

  • Лицензия и выпуски. У OPNsense одна открытая редакция и выпуски дважды в год. У pfSense открытая CE обновляется реже, а новые функции часто сначала приходят в коммерческую Plus.
  • Интерфейс. Интерфейсы разные, и опыт администратора с одним из них — весомый аргумент.
  • Экосистема. У pfSense больше старых инструкций и обсуждений на форумах, у OPNsense — более частые обновления и встроенный REST API с ключами доступа.
  • Поддержка. Если нужна платная поддержка производителя и готовые устройства, это Netgate и pfSense Plus.

Для нового проекта без привязки к Netgate чаще выбирают OPNsense. Если в компании уже работает pfSense и его знает администратор, переходить только ради смены платформы смысла нет.

Когда pfSense подходит

pfSense CE подходит офису, которому нужен полноценный межсетевой экран с VPN, резервным каналом и пакетами вроде HAProxy без лицензионных платежей. Если такой гибкости не нужно и хочется готовое устройство, проще взять роутер — MikroTik или Keenetic.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Сети и маршрутизация

MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.

Часто с этим приходят

  • Поднять VPN и безопасный доступ в офис или облако
  • Починить маршрутизацию, DNS или нестабильный канал
  • Настроить MikroTik, firewall и внешние подключения

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ