// Engineering Log
pfSense CE и Plus: межсетевой экран для офиса и чем он отличается от OPNsense
Опубликовано 22.09.2026
// Быстрый маршрут
Эта статья относится к теме Сети и маршрутизация.
pfSense — межсетевой экран и маршрутизатор на FreeBSD, один из самых давних открытых проектов в этой области. Его развивает компания Netgate, и сегодня он существует в двух редакциях: открытая pfSense CE (Community Edition) и коммерческая pfSense Plus. Задачи те же, что у OPNsense: шлюз между офисной сетью и интернетом, VPN, несколько провайдеров, сегментация сети.
CE и Plus: в чём разница
По данным Netgate:
| pfSense CE | pfSense Plus | |
|---|---|---|
| Лицензия | открытая, разрешает коммерческое использование | проприетарная, по пользовательскому соглашению Netgate |
| Где работает | на любом совместимом оборудовании | предустановлена на устройствах Netgate; для другого железа и облаков (AWS, Azure) — по подписке |
| Стоимость | бесплатно | с поддержкой TAC Lite — $129 в год, TAC Pro — $399, TAC Enterprise — $799 |
| Поддержка | форум и сообщество | техническая поддержка Netgate, у старших уровней — 24/7 |
Актуальные версии по документации Netgate на август 2026 года: CE 2.8.1 и 2.9.0, Plus 26.03 и 26.07. Версии CE выходят заметно реже, чем Plus, и часть новых функций сначала появляется в Plus.
Для российской компании важно, что Plus покупается у Netgate или через AWS и Azure Marketplace, поэтому реалистичный вариант — CE.
Что умеет
- межсетевой экран с отслеживанием состояния, правила по интерфейсам, псевдонимы для групп адресов и портов;
- несколько провайдеров с группами шлюзов и переключением при отказе;
- VPN: IPsec, OpenVPN, WireGuard (пакетом);
- отказоустойчивая пара по CARP с синхронизацией конфигурации;
- пакеты из встроенного менеджера: HAProxy, Suricata, pfBlockerNG и другие.
Пример: HAProxy на pfSense
HAProxy ставится пакетом через System → Package Manager. Есть стабильный пакет HAProxy и HAProxy-devel, который следует за веткой разработки. После установки настройки появляются в меню Services → HAProxy:
- в разделе Backend описываются группы серверов, куда уходят запросы, и проверки их доступности;
- в разделе Frontend — адреса и порты, на которых HAProxy принимает соединения, и правила выбора бэкенда, в том числе по имени домена;
- сертификаты берутся из менеджера сертификатов pfSense.
Конфигурационный файл вручную не пишут: пакет сам собирает его из настроек интерфейса. Документация Netgate отмечает особенность: хотя в интерфейсе есть отдельные вкладки фронтендов и серверов, итоговая конфигурация целиком состоит из секций listen. Как устроен сам HAProxy и как писать его конфигурацию вручную, разобрано в статье о HAProxy.
Установка и обновления
- Устройство с двумя сетевыми портами или виртуальная машина.
- По странице загрузки pfSense.org, CE и Plus скачиваются через Netgate Installer, а ссылка на него ведёт в интернет-магазин Netgate.
- После установки консоль предлагает назначить WAN и LAN, дальше — мастер настройки в веб-интерфейсе.
- Обновления ставятся из System → Update. Перед обновлением между крупными версиями стоит выгрузить конфигурацию (Diagnostics → Backup & Restore) и прочитать примечания к выпуску.
Первые шаги те же, что для любого межсетевого экрана: сменить пароль администратора, ограничить доступ к веб-интерфейсу внутренней сетью, разделить сеть на сегменты, настроить резервную копию конфигурации.
pfSense или OPNsense
OPNsense появился в 2015 году как форк pfSense, поэтому возможности у них близки. Выбор обычно решают не функции, а условия:
- Лицензия и выпуски. У OPNsense одна открытая редакция и выпуски дважды в год. У pfSense открытая CE обновляется реже, а новые функции часто сначала приходят в коммерческую Plus.
- Интерфейс. Интерфейсы разные, и опыт администратора с одним из них — весомый аргумент.
- Экосистема. У pfSense больше старых инструкций и обсуждений на форумах, у OPNsense — более частые обновления и встроенный REST API с ключами доступа.
- Поддержка. Если нужна платная поддержка производителя и готовые устройства, это Netgate и pfSense Plus.
Для нового проекта без привязки к Netgate чаще выбирают OPNsense. Если в компании уже работает pfSense и его знает администратор, переходить только ради смены платформы смысла нет.
Когда pfSense подходит
pfSense CE подходит офису, которому нужен полноценный межсетевой экран с VPN, резервным каналом и пакетами вроде HAProxy без лицензионных платежей. Если такой гибкости не нужно и хочется готовое устройство, проще взять роутер — MikroTik или Keenetic.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Сети и маршрутизация
MikroTik, VPN, маршрутизация, DNS, BGP, доступ и проблемы связности.
Часто с этим приходят
- Поднять VPN и безопасный доступ в офис или облако
- Починить маршрутизацию, DNS или нестабильный канал
- Настроить MikroTik, firewall и внешние подключения
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related