Anleitung OPNsense
Was Sie von uns erhalten
Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.
PRIVATE_KEY | der private Schlüssel Ihrer Tunnel (geheim halten) |
PORT | der UDP-Port unserer Tunnelserver |
ENDPOINT_1 | die Adresse unseres Tunnelservers in Antwerpen |
SERVER_PUBLIC_KEY_1 | der öffentliche Schlüssel unseres Tunnelservers in Antwerpen |
TUNNEL_IP_1 | die Tunneladresse Ihres Routers zu Antwerpen |
SERVER_TUNNEL_IP_1 | die Tunneladresse auf unserer Seite in Antwerpen (Gateway) |
ENDPOINT_2 | die Adresse unseres Tunnelservers in Zaventem |
SERVER_PUBLIC_KEY_2 | der öffentliche Schlüssel unseres Tunnelservers in Zaventem |
TUNNEL_IP_2 | die Tunneladresse Ihres Routers zu Zaventem |
SERVER_TUNNEL_IP_2 | die Tunneladresse auf unserer Seite in Zaventem (Gateway) |
FIXED_IP | Ihre feste IPv4-Adresse |
FIXED_SUBNET | Ihr IPv4-Subnetz, zum Beispiel /29 |
IPV6_LAN | ein /64 aus Ihrem IPv6-Subnetz für Ihr Netzwerk |
TUNNEL_IP6_1 | die IPv6-Tunneladresse Ihres Routers zu Antwerpen |
SERVER_TUNNEL_IP6_1 | die IPv6-Tunneladresse auf unserer Seite in Antwerpen |
TUNNEL_IP6_2 | die IPv6-Tunneladresse Ihres Routers zu Zaventem |
SERVER_TUNNEL_IP6_2 | die IPv6-Tunneladresse auf unserer Seite in Zaventem |
LAN_HOST | die interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10 |
Mit dieser Anleitung richten Sie Ihre feste IP auf einer OPNsense-Firewall ein (Version 24.1 oder neuer; WireGuard ist dort standardmäßig enthalten). Die Firewall baut zwei Tunnel auf, einen zu jedem PoP, und schaltet automatisch um, wenn einer ausfällt. Nur der Verkehr Ihrer festen IP läuft durch die Tunnel; der gesamte übrige Verkehr geht weiterhin über Ihr normales WAN.
Ihre feste IP kommt auf der Firewall an und wird an ein Gerät in Ihrem Netzwerk (LAN_HOST) weitergeleitet. Haben Sie mehrere Adressen? Dann lesen Sie auch Mehrere Adressen weiter unten.
1. Die Peers (unsere Tunnelserver)
VPN › WireGuard › Peers → +, zweimal:
| Feld | Peer 1 | Peer 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0, ::/0 |
0.0.0.0/0, ::/0 |
| Endpoint address | ENDPOINT_1 |
ENDPOINT_2 |
| Endpoint port | PORT |
PORT |
| Keepalive interval | 25 |
25 |
2. Die Instances (Ihre Seite)
VPN › WireGuard › Instances → + (aktivieren Sie den advanced mode), zweimal:
| Feld | Instance 1 | Instance 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Listen port | 51821 |
51822 |
| MTU | 1420 |
1420 |
| Tunnel address | TUNNEL_IP_1/32 |
TUNNEL_IP_2/32 |
| Peers | fixedip1 |
fixedip2 |
| Disable routes | an | an |
Disable routes ist wichtig: Sonst schickt OPNsense Ihren gesamten Verkehr durch die Tunnel. Aktivieren Sie danach oben Enable WireGuard und klicken Sie auf Apply.
3. Interfaces, Gateways und die Failover-Gruppe
- Interfaces › Assignments: Weisen Sie beide
wg-Geräte alsFIXEDIP1undFIXEDIP2zu. Aktivieren Sie sie, IPv4 Configuration Type None. - System › Gateways › Configuration → +, zweimal:
| Feld | Gateway 1 | Gateway 2 |
|---|---|---|
| Name | FIXEDIP_GW1 |
FIXEDIP_GW2 |
| Interface | FIXEDIP1 |
FIXEDIP2 |
| IP address | SERVER_TUNNEL_IP_1 |
SERVER_TUNNEL_IP_2 |
| Far Gateway | an | an |
| Disable Gateway Monitoring | aus | aus |
- System › Gateways › Group → +: Name
FIXEDIP_FAILOVER,FIXEDIP_GW1auf Tier 1,FIXEDIP_GW2auf Tier 2, Trigger Level Member down.
Prüfen Sie unter System › Settings › General, dass Ihr normales WAN-Gateway das Standard-Gateway bleibt.
4. Ihre feste IP auf der Firewall
Die feste IP kommt auf das Loopback-Interface, unabhängig von beiden Tunneln. Interfaces › Virtual IPs › Settings → +
| Feld | Wert |
|---|---|
| Mode | IP Alias |
| Interface | Loopback |
| Network / Address | FIXED_IP/32 |
5. Weiterleitung an Ihren Server
Firewall › NAT › Port Forward → +, einmal für FIXEDIP1 und einmal für FIXEDIP2:
| Feld | Wert |
|---|---|
| Interface | FIXEDIP1 (zweite Regel: FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host: FIXED_IP |
| Destination port range | HTTPS (oder der Port, den Sie benötigen) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Öffnen Sie danach die Regeln, die OPNsense selbst angelegt hat, unter Firewall › Rules › FIXEDIP1 und FIXEDIP2, klicken Sie auf advanced und setzen Sie reply-to auf FIXEDIP_GW1 bzw. FIXEDIP_GW2. So gehen die Antworten über den Tunnel zurück, über den die Verbindung hereinkam.
Fügen Sie auf FIXEDIP1 und FIXEDIP2 außerdem eine Regel hinzu, die Ping erlaubt: Protokoll ICMP, Typ Echo Request, Quelle SERVER_TUNNEL_IP_1 bzw. SERVER_TUNNEL_IP_2. Unsere Tunnelserver pingen jeden Tunnel, um zu wissen, welcher funktioniert; ohne Antwort leiten wir Ihre feste IP nicht zu diesem Tunnel.
6. Auch ausgehend mit Ihrer festen IP (optional)
- Firewall › NAT › Outbound: Stellen Sie den Modus auf Hybrid und fügen Sie zwei Regeln hinzu (Interface
FIXEDIP1undFIXEDIP2): SourceLAN_HOST/32, TranslationFIXED_IP. - Firewall › Rules › LAN: Fügen Sie ganz oben eine Regel hinzu: Source
LAN_HOST, Destination any, und unter advanced GatewayFIXEDIP_FAILOVER.
7. IPv6
Fügen Sie in beiden Instances die IPv6-Tunneladresse hinzu (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), legen Sie zwei IPv6-Gateways an (SERVER_TUNNEL_IP6_1 auf FIXEDIP1, SERVER_TUNNEL_IP6_2 auf FIXEDIP2, Far Gateway an) und eine zweite Failover-Gruppe mit denselben Tiers. Setzen Sie IPV6_LAN::1/64 als statische IPv6-Adresse auf ein LAN-Interface, lassen Sie die Router Advertisements dieses Subnetz ankündigen, und verwenden Sie die IPv6-Gruppe als Gateway in einer LAN-Regel mit Source IPV6_LAN::/64.
Mehrere Adressen
Haben Sie ein Subnetz (FIXED_SUBNET)? Dann können Sie es auf zwei Arten nutzen:
- Über Ihre Firewall (alle Adressen nutzbar): Setzen Sie jede Adresse als Virtual IP auf das Loopback-Interface und legen Sie pro Adresse Port Forwards an wie in Schritt 5.
- Direkt in Ihrem Netzwerk: Legen Sie das Subnetz auf ein eigenes Interface oder VLAN mit der ersten nutzbaren Adresse als Interface-Adresse. Fügen Sie auf diesem Interface eine Regel mit Gateway
FIXEDIP_FAILOVERhinzu, und aufFIXEDIP1/FIXEDIP2Regeln mit dem richtigen reply-to für das, was hereinkommen darf.
Überprüfen
- VPN › WireGuard › Status: Bei beiden Peers muss ein aktueller handshake stehen.
- System › Gateways › Configuration: Beide Gateways stehen auf Online.
- Testen Sie von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten:
https://FIXED_IPmuss bei Ihrem Server ankommen.
Failover testen: Schalten Sie die Instance fixedip1 kurz aus. FIXEDIP_GW1 wechselt auf Offline und der Verkehr läuft über PoP 2. Schalten Sie die Instance danach wieder ein.
Rückgängig machen
Entfernen Sie in umgekehrter Reihenfolge: die NAT- und Firewall-Regeln, die Virtual IP, die Gateway-Gruppe und die Gateways, die Interface-Zuweisungen und zum Schluss die Instances und die Peers.
Probleme?
- Kein Handshake: Prüfen Sie
ENDPOINT_1/ENDPOINT_2,PORTund die Schlüssel. - Gateway bleibt Offline, obwohl ein Handshake besteht: Prüfen Sie die IP-Adresse des Gateways (
SERVER_TUNNEL_IP_1/_2) und ob Far Gateway aktiviert ist. - Handshake ok, aber Verbindungen hängen: Setzen Sie die MTU beider Instances auf 1360 und die MSS der Interfaces auf 1320.
- Eingehender Verkehr kommt an, aber nichts geht zurück: Das reply-to in der Firewall-Regel fehlt.
Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be
Bereit für Ihre feste IP?
Starten Sie noch heute und seien Sie überall erreichbar.