← Tous les guides

Guide OPNsense

Ce que vous recevez de nous

Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.

PRIVATE_KEYla clé privée de vos tunnels (à garder secrète)
PORTle port UDP de nos serveurs de tunnel
ENDPOINT_1l'adresse de notre serveur de tunnel à Anvers
SERVER_PUBLIC_KEY_1la clé publique de notre serveur de tunnel à Anvers
TUNNEL_IP_1l'adresse de tunnel de votre routeur vers Anvers
SERVER_TUNNEL_IP_1l'adresse de tunnel de notre côté à Anvers (passerelle)
ENDPOINT_2l'adresse de notre serveur de tunnel à Zaventem
SERVER_PUBLIC_KEY_2la clé publique de notre serveur de tunnel à Zaventem
TUNNEL_IP_2l'adresse de tunnel de votre routeur vers Zaventem
SERVER_TUNNEL_IP_2l'adresse de tunnel de notre côté à Zaventem (passerelle)
FIXED_IPvotre adresse IPv4 fixe
FIXED_SUBNETvotre sous-réseau IPv4, par exemple /29
IPV6_LANun /64 de votre sous-réseau IPv6 pour votre réseau
TUNNEL_IP6_1l'adresse de tunnel IPv6 de votre routeur vers Anvers
SERVER_TUNNEL_IP6_1l'adresse de tunnel IPv6 de notre côté à Anvers
TUNNEL_IP6_2l'adresse de tunnel IPv6 de votre routeur vers Zaventem
SERVER_TUNNEL_IP6_2l'adresse de tunnel IPv6 de notre côté à Zaventem
LAN_HOSTl'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10

Ce guide vous permet de configurer votre IP fixe sur un pare-feu OPNsense (version 24.1 ou plus récente ; WireGuard y est intégré par défaut). Le pare-feu établit deux tunnels, un vers chaque PoP, et bascule automatiquement si l'un d'eux tombe. Seul le trafic de votre IP fixe passe par les tunnels ; tout le reste du trafic continue de passer par votre WAN habituel.

Votre IP fixe arrive sur le pare-feu et est redirigée vers un appareil de votre réseau (LAN_HOST). Vous avez plusieurs adresses ? Lisez alors aussi Plusieurs adresses en bas de page.

1. Les peers (nos serveurs de tunnel)

VPN › WireGuard › Peers → +, deux fois :

Champ Peer 1 Peer 2
Name fixedip1 fixedip2
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0, ::/0 0.0.0.0/0, ::/0
Endpoint address ENDPOINT_1 ENDPOINT_2
Endpoint port PORT PORT
Keepalive interval 25 25

2. Les instances (votre côté)

VPN › WireGuard › Instances → + (activez advanced mode), deux fois :

Champ Instance 1 Instance 2
Name fixedip1 fixedip2
Private key PRIVATE_KEY PRIVATE_KEY
Listen port 51821 51822
MTU 1420 1420
Tunnel address TUNNEL_IP_1/32 TUNNEL_IP_2/32
Peers fixedip1 fixedip2
Disable routes activé activé

Disable routes est important : sinon, OPNsense envoie tout votre trafic dans les tunnels. Activez ensuite Enable WireGuard en haut de la page et cliquez sur Apply.

3. Interfaces, passerelles et groupe de basculement

  1. Interfaces › Assignments : assignez les deux périphériques wg en tant que FIXEDIP1 et FIXEDIP2. Activez-les, IPv4 Configuration Type None.
  2. System › Gateways › Configuration → +, deux fois :
Champ Passerelle 1 Passerelle 2
Name FIXEDIP_GW1 FIXEDIP_GW2
Interface FIXEDIP1 FIXEDIP2
IP address SERVER_TUNNEL_IP_1 SERVER_TUNNEL_IP_2
Far Gateway activé activé
Disable Gateway Monitoring désactivé désactivé
  1. System › Gateways › Group → + : nom FIXEDIP_FAILOVER, FIXEDIP_GW1 sur Tier 1, FIXEDIP_GW2 sur Tier 2, Trigger Level Member down.

Vérifiez dans System › Settings › General que votre passerelle WAN habituelle reste la passerelle par défaut.

4. Votre IP fixe sur le pare-feu

L'IP fixe est placée sur le loopback, indépendamment des deux tunnels. Interfaces › Virtual IPs › Settings → +

Champ Valeur
Mode IP Alias
Interface Loopback
Network / Address FIXED_IP/32

5. Redirection vers votre serveur

Firewall › NAT › Port Forward → +, une fois pour FIXEDIP1 et une fois pour FIXEDIP2 :

Champ Valeur
Interface FIXEDIP1 (deuxième règle : FIXEDIP2)
Protocol TCP
Destination Single host: FIXED_IP
Destination port range HTTPS (ou le port dont vous avez besoin)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Ouvrez ensuite les règles qu'OPNsense a créées lui-même sous Firewall › Rules › FIXEDIP1 et FIXEDIP2, cliquez sur advanced et réglez reply-to sur FIXEDIP_GW1 et FIXEDIP_GW2 respectivement. Ainsi, les réponses repartent par le tunnel par lequel la connexion est entrée.

Ajoutez aussi sur FIXEDIP1 et FIXEDIP2 une règle qui autorise le ping : protocole ICMP, type Echo Request, source SERVER_TUNNEL_IP_1 ou SERVER_TUNNEL_IP_2. Nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne ; sans réponse, nous n'envoyons pas votre IP fixe vers ce tunnel.

6. Sortir aussi avec votre IP fixe (facultatif)

  1. Firewall › NAT › Outbound : réglez le mode sur Hybrid et ajoutez deux règles (interface FIXEDIP1 et FIXEDIP2) : source LAN_HOST/32, translation FIXED_IP.
  2. Firewall › Rules › LAN : ajoutez tout en haut une règle : source LAN_HOST, destination any, et sous advanced la passerelle FIXEDIP_FAILOVER.

7. IPv6

Ajoutez dans les deux instances l'adresse de tunnel IPv6 (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), créez deux passerelles IPv6 (SERVER_TUNNEL_IP6_1 sur FIXEDIP1, SERVER_TUNNEL_IP6_2 sur FIXEDIP2, Far Gateway activé) et un second groupe de basculement avec les mêmes tiers. Placez IPV6_LAN::1/64 comme adresse IPv6 statique sur une interface LAN, faites annoncer ce sous-réseau par les Router Advertisements, et utilisez le groupe IPv6 comme passerelle dans une règle LAN avec la source IPV6_LAN::/64.

Plusieurs adresses

Vous avez un sous-réseau (FIXED_SUBNET) ? Vous pouvez alors l'utiliser de deux manières :

  • Via votre pare-feu (toutes les adresses utilisables) : placez chaque adresse comme Virtual IP sur le loopback et créez des port forwards par adresse comme à l'étape 5.
  • Directement sur votre réseau : placez le sous-réseau sur une interface ou un VLAN distinct, avec la première adresse utilisable comme adresse d'interface. Ajoutez sur cette interface une règle avec la passerelle FIXEDIP_FAILOVER, et sur FIXEDIP1/FIXEDIP2 des règles avec le bon reply-to pour ce qui peut entrer.

Vérification

  • VPN › WireGuard › Status : les deux peers doivent afficher un handshake récent.
  • System › Gateways › Configuration : les deux passerelles sont Online.
  • Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles : https://FIXED_IP doit aboutir sur votre serveur.

Tester le basculement : désactivez un instant l'instance fixedip1. FIXEDIP_GW1 passe à Offline et le trafic passe par le PoP 2. Réactivez ensuite l'instance.

Annulation

Supprimez dans l'ordre inverse : les règles NAT et de pare-feu, la Virtual IP, le groupe de passerelles et les passerelles, les assignations d'interfaces, et enfin les instances et les peers.

Des problèmes ?

  • Pas de handshake : vérifiez ENDPOINT_1/ENDPOINT_2, PORT et les clés.
  • La passerelle reste Offline alors qu'il y a un handshake : vérifiez l'adresse IP de la passerelle (SERVER_TUNNEL_IP_1/_2) et que Far Gateway est activé.
  • Handshake OK, mais les connexions restent bloquées : réglez le MTU des deux instances sur 1360 et le MSS des interfaces sur 1320.
  • Le trafic entrant arrive mais rien ne repart : le reply-to manque sur la règle de pare-feu.

Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be

Prêt pour votre IP fixe ?

Commencez dès aujourd'hui et soyez joignable partout.