Мощная и действительно «нано» по размерам – Nano Pi R3S. Это одна из крутых плат, которую можно купить по низкой цене и реализовать на ней много проектов — особенно если на ней стоит Docker!
Мне было интересно протестировать как там работает zapret и реализовать мою задумку с двумя сетями. Свободная и без блокировок сеть, которая еще и расширяет зону покрытия основной сети.
Схема работы
Роутер соединяется своим LAN портом с WAN портом платы. Плата фильтрует трафик и отдает его во второй сети (WiFi, с помощью адаптера), еще и плюс того, что плату можно разместить где угодно(если подключить два адаптера) — это увеличит зону покрытия сети.
Прошивка
Я решил выбрать FriendlyWrt 24. Это форк OpenWrt, 24 версию я выбрал из-за 3-х перепрошивок платы на разные версии, она оказалась самой стабильной из всех (также и zapret работает с ней лучше). Самый главный плюс, что она действительно дружелюбная, поэтому не приходится открывать консоль для каждого действия. Там есть уже готовые к работе полезные утилиты и удобный графический менеджер пакетов, а также как я говорил выше Docker. Именно это делает основную цель платы быть роутером, но если нужен мини-сервер дома, то это можно легко сделать!
Сама плата и что необходимо

Основы безопасности для сетей
-
Сложные и безопасные пароли и скрытая сеть
-
Минимальный уровень доступа для пользователей
-
Сегментация сетей(для гостей, жильцов и админов), но это зависит от возможностей адаптера
-
Firewalls и скрытие от пинга сети
-
Встроенный Adblock и защита от фишинга
Также я решил сделать блокировку рекламы и трекеров и запереть Docker контейнеры
Но как и всегда, нужен баланс между удобством и безопасностью. Главное в безопасности это пароли и обновления. Остальное может сделать сеть менее практичной и удобной
Настройка раздачи сети и подключений
Для начала надо было разобраться с Wi-Fi адаптером, была проблема в том, что сеть создавалась, но не могла запуститься. Вся причина оказалась в конфликте драйверов, которых было очень много вместо одного.
Проверил я их командой: lsmod | grep -E "rtw|rtl"
После удалил все лишние
Следующий пункт это настройка второй, уже «свободной сети», здесь я выбрал название, сложный пароль, а также некоторые правила безопасности.
Поменял пароль от web-админки и создал SSH ключ, также и сменил порт(для безопасности и быстрого подключения)
Создать ключ можно такой командой (macOS/Linux):
ssh-keygen -t ed25519 -C «здесь ваш комментарий/название»
Если вы захотите подключиться, то необходимо будет указать новый порт через флаг -p
В комплекте с прошивкой сразу установлен пакет AdBlock. Он фильтрует рекламу и фишинг. Внутри можно выбрать базы фильтрации(подписки). Их очень много и даже самые тяжелые плата потянет. (Размер указан буквами L, S, XXL и т.д)

Настройка firewall
Там я поставил галочки отброс мусорных пакетов и защита от SYN flood атак
Поставил некоторые правила (на блокировку QUIC и UDP), вы также можете настроить любой firewall(там очень много параметров, от выбора протоколов и IPv до времени). Firewall — это дело каждого, ведь он напрямую влияет на удобство!
Установка zapret
Использовать утилиту я решил через zapret-manager, там есть не только сама программа, но и много утилит для VPN, а также TG WS proxy, разделения трафика.
Ставится она через команду в readme файле репозитория, а настраивается все еще проще. Там собраны стратегии от автора StressOzz и Flowseal, также много доменов и все происходит автоматически, вам лишь выбрать параметры и нужные опции.
Проблемы адаптера
Фрагментация сети не получилась, так как у меня плохой и старый адаптер, также там не поддерживается WPA3, но для сетей, где нужно максимально защитить себя, советую соблюдать эти правила. Фрагментацию можно сделать через разные точки доступа и главное с разными паролями.
Дополнительно: можно изолировать клиентов друг от друга в сети, скрыть ее, поставить опцию защиты от KRACK атак. Но учтите, что если использовать изоляцию, то вы не сможете транслировать телефон на смарт ТВ и так далее. Зато при взломе одного устройства нельзя будет проникнуть на остальные.
Можете создать три разных сети: Гостевую, для IoT, Рабочая.
Итог
Домашняя WiFi сеть без ограничений, к которой можно подключиться по желанию. Она имеет сложный пароль и там можно развернуть приложений из Docker(медиасервер, торрент-качалка и прочее). Безопасность это всегда баланс, который каждый настраивает сам. Спасибо за внимание.
ссылка на оригинал статьи https://habr.com/ru/articles/1068312/