Guide OPNsense
Ce que vous recevez de nous
Remplacez ces repères par les données reçues lors de votre commande chez FixedIP.be.
PRIVATE_KEY | la clé privée de vos tunnels (à garder secrète) |
PORT | le port UDP de nos serveurs de tunnel |
ENDPOINT_1 | l'adresse de notre serveur de tunnel à Anvers |
SERVER_PUBLIC_KEY_1 | la clé publique de notre serveur de tunnel à Anvers |
TUNNEL_IP_1 | l'adresse de tunnel de votre routeur vers Anvers |
SERVER_TUNNEL_IP_1 | l'adresse de tunnel de notre côté à Anvers (passerelle) |
ENDPOINT_2 | l'adresse de notre serveur de tunnel à Zaventem |
SERVER_PUBLIC_KEY_2 | la clé publique de notre serveur de tunnel à Zaventem |
TUNNEL_IP_2 | l'adresse de tunnel de votre routeur vers Zaventem |
SERVER_TUNNEL_IP_2 | l'adresse de tunnel de notre côté à Zaventem (passerelle) |
FIXED_IP | votre adresse IPv4 fixe |
FIXED_SUBNET | votre sous-réseau IPv4, par exemple /29 |
IPV6_LAN | un /64 de votre sous-réseau IPv6 pour votre réseau |
TUNNEL_IP6_1 | l'adresse de tunnel IPv6 de votre routeur vers Anvers |
SERVER_TUNNEL_IP6_1 | l'adresse de tunnel IPv6 de notre côté à Anvers |
TUNNEL_IP6_2 | l'adresse de tunnel IPv6 de votre routeur vers Zaventem |
SERVER_TUNNEL_IP6_2 | l'adresse de tunnel IPv6 de notre côté à Zaventem |
LAN_HOST | l'adresse interne de votre serveur ou NAS, par exemple 192.168.1.10 |
Ce guide vous permet de configurer votre IP fixe sur un pare-feu OPNsense (version 24.1 ou plus récente ; WireGuard y est intégré par défaut). Le pare-feu établit deux tunnels, un vers chaque PoP, et bascule automatiquement si l'un d'eux tombe. Seul le trafic de votre IP fixe passe par les tunnels ; tout le reste du trafic continue de passer par votre WAN habituel.
Votre IP fixe arrive sur le pare-feu et est redirigée vers un appareil de votre réseau (LAN_HOST). Vous avez plusieurs adresses ? Lisez alors aussi Plusieurs adresses en bas de page.
1. Les peers (nos serveurs de tunnel)
VPN › WireGuard › Peers → +, deux fois :
| Champ | Peer 1 | Peer 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0, ::/0 |
0.0.0.0/0, ::/0 |
| Endpoint address | ENDPOINT_1 |
ENDPOINT_2 |
| Endpoint port | PORT |
PORT |
| Keepalive interval | 25 |
25 |
2. Les instances (votre côté)
VPN › WireGuard › Instances → + (activez advanced mode), deux fois :
| Champ | Instance 1 | Instance 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Listen port | 51821 |
51822 |
| MTU | 1420 |
1420 |
| Tunnel address | TUNNEL_IP_1/32 |
TUNNEL_IP_2/32 |
| Peers | fixedip1 |
fixedip2 |
| Disable routes | activé | activé |
Disable routes est important : sinon, OPNsense envoie tout votre trafic dans les tunnels. Activez ensuite Enable WireGuard en haut de la page et cliquez sur Apply.
3. Interfaces, passerelles et groupe de basculement
- Interfaces › Assignments : assignez les deux périphériques
wgen tant queFIXEDIP1etFIXEDIP2. Activez-les, IPv4 Configuration Type None. - System › Gateways › Configuration → +, deux fois :
| Champ | Passerelle 1 | Passerelle 2 |
|---|---|---|
| Name | FIXEDIP_GW1 |
FIXEDIP_GW2 |
| Interface | FIXEDIP1 |
FIXEDIP2 |
| IP address | SERVER_TUNNEL_IP_1 |
SERVER_TUNNEL_IP_2 |
| Far Gateway | activé | activé |
| Disable Gateway Monitoring | désactivé | désactivé |
- System › Gateways › Group → + : nom
FIXEDIP_FAILOVER,FIXEDIP_GW1sur Tier 1,FIXEDIP_GW2sur Tier 2, Trigger Level Member down.
Vérifiez dans System › Settings › General que votre passerelle WAN habituelle reste la passerelle par défaut.
4. Votre IP fixe sur le pare-feu
L'IP fixe est placée sur le loopback, indépendamment des deux tunnels. Interfaces › Virtual IPs › Settings → +
| Champ | Valeur |
|---|---|
| Mode | IP Alias |
| Interface | Loopback |
| Network / Address | FIXED_IP/32 |
5. Redirection vers votre serveur
Firewall › NAT › Port Forward → +, une fois pour FIXEDIP1 et une fois pour FIXEDIP2 :
| Champ | Valeur |
|---|---|
| Interface | FIXEDIP1 (deuxième règle : FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host: FIXED_IP |
| Destination port range | HTTPS (ou le port dont vous avez besoin) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Ouvrez ensuite les règles qu'OPNsense a créées lui-même sous Firewall › Rules › FIXEDIP1 et FIXEDIP2, cliquez sur advanced et réglez reply-to sur FIXEDIP_GW1 et FIXEDIP_GW2 respectivement. Ainsi, les réponses repartent par le tunnel par lequel la connexion est entrée.
Ajoutez aussi sur FIXEDIP1 et FIXEDIP2 une règle qui autorise le ping : protocole ICMP, type Echo Request, source SERVER_TUNNEL_IP_1 ou SERVER_TUNNEL_IP_2. Nos serveurs de tunnel pinguent chaque tunnel pour savoir lequel fonctionne ; sans réponse, nous n'envoyons pas votre IP fixe vers ce tunnel.
6. Sortir aussi avec votre IP fixe (facultatif)
- Firewall › NAT › Outbound : réglez le mode sur Hybrid et ajoutez deux règles (interface
FIXEDIP1etFIXEDIP2) : sourceLAN_HOST/32, translationFIXED_IP. - Firewall › Rules › LAN : ajoutez tout en haut une règle : source
LAN_HOST, destination any, et sous advanced la passerelleFIXEDIP_FAILOVER.
7. IPv6
Ajoutez dans les deux instances l'adresse de tunnel IPv6 (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), créez deux passerelles IPv6 (SERVER_TUNNEL_IP6_1 sur FIXEDIP1, SERVER_TUNNEL_IP6_2 sur FIXEDIP2, Far Gateway activé) et un second groupe de basculement avec les mêmes tiers. Placez IPV6_LAN::1/64 comme adresse IPv6 statique sur une interface LAN, faites annoncer ce sous-réseau par les Router Advertisements, et utilisez le groupe IPv6 comme passerelle dans une règle LAN avec la source IPV6_LAN::/64.
Plusieurs adresses
Vous avez un sous-réseau (FIXED_SUBNET) ? Vous pouvez alors l'utiliser de deux manières :
- Via votre pare-feu (toutes les adresses utilisables) : placez chaque adresse comme Virtual IP sur le loopback et créez des port forwards par adresse comme à l'étape 5.
- Directement sur votre réseau : placez le sous-réseau sur une interface ou un VLAN distinct, avec la première adresse utilisable comme adresse d'interface. Ajoutez sur cette interface une règle avec la passerelle
FIXEDIP_FAILOVER, et surFIXEDIP1/FIXEDIP2des règles avec le bon reply-to pour ce qui peut entrer.
Vérification
- VPN › WireGuard › Status : les deux peers doivent afficher un handshake récent.
- System › Gateways › Configuration : les deux passerelles sont Online.
- Testez depuis l'extérieur, par exemple avec votre smartphone en données mobiles :
https://FIXED_IPdoit aboutir sur votre serveur.
Tester le basculement : désactivez un instant l'instance fixedip1. FIXEDIP_GW1 passe à Offline et le trafic passe par le PoP 2. Réactivez ensuite l'instance.
Annulation
Supprimez dans l'ordre inverse : les règles NAT et de pare-feu, la Virtual IP, le groupe de passerelles et les passerelles, les assignations d'interfaces, et enfin les instances et les peers.
Des problèmes ?
- Pas de handshake : vérifiez
ENDPOINT_1/ENDPOINT_2,PORTet les clés. - La passerelle reste Offline alors qu'il y a un handshake : vérifiez l'adresse IP de la passerelle (
SERVER_TUNNEL_IP_1/_2) et que Far Gateway est activé. - Handshake OK, mais les connexions restent bloquées : réglez le MTU des deux instances sur 1360 et le MSS des interfaces sur 1320.
- Le trafic entrant arrive mais rien ne repart : le reply-to manque sur la règle de pare-feu.
Vous n'y arrivez pas ? Écrivez-nous à info@fixedip.be
Prêt pour votre IP fixe ?
Commencez dès aujourd'hui et soyez joignable partout.