аз нещо нямам вяра, когато контролиращите и контролираните са от една партия и с един и същ генетичен материал.
винаги слагам фаъруола на рутера ... който винаги е pfsense на бездискова машина. с атоно дъно без йони става доста добре - тихо и хладно. разбира се VPN между всички и така си решавам проблемите с вътрешната сигурност (и телефонията

)
на рутера всичко е спряно. редиректват се само избрани портове, при това често под условие.
има бая блек-листи (ssh, smtp...) които растат със забележителна скорост. автоматични скриптове добавят досадниците (~10K ssh лакомника за година). индивидуални сертификати за всяко желязо/човек.
за ровене по нета - убунту. да заповядат.
в прозорците пускам виртуални прозорци. готови конфигурации, имиджите се бекъпват всяка нощ.
обмисляме вариантите да качим имиджите на iSCSI, но тестовете със стандартен хардуер не са обнадеждаващи.
като се зарази виртуална машина - копи/пейст и за 2мин е готова. основната машина се преинсталира относително лесно, защото няма нищо на нея
проблем са само програмите с интензивен 3D. те трябва да си вървят в основната ОС.