Handleiding OPNsense
Wat je van ons krijgt
Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.
PRIVATE_KEY | de private key van je tunnels (geheim houden) |
PORT | de UDP-poort van onze tunnelservers |
ENDPOINT_1 | het adres van onze tunnelserver in Antwerpen |
SERVER_PUBLIC_KEY_1 | de public key van onze tunnelserver in Antwerpen |
TUNNEL_IP_1 | het tunneladres van je router naar Antwerpen |
SERVER_TUNNEL_IP_1 | het tunneladres aan onze kant in Antwerpen (gateway) |
ENDPOINT_2 | het adres van onze tunnelserver in Zaventem |
SERVER_PUBLIC_KEY_2 | de public key van onze tunnelserver in Zaventem |
TUNNEL_IP_2 | het tunneladres van je router naar Zaventem |
SERVER_TUNNEL_IP_2 | het tunneladres aan onze kant in Zaventem (gateway) |
FIXED_IP | je vaste IPv4-adres |
FIXED_SUBNET | je IPv4-subnet, bijvoorbeeld /29 |
IPV6_LAN | een /64 uit je IPv6-subnet voor je netwerk |
TUNNEL_IP6_1 | het IPv6-tunneladres van je router naar Antwerpen |
SERVER_TUNNEL_IP6_1 | het IPv6-tunneladres aan onze kant in Antwerpen |
TUNNEL_IP6_2 | het IPv6-tunneladres van je router naar Zaventem |
SERVER_TUNNEL_IP6_2 | het IPv6-tunneladres aan onze kant in Zaventem |
LAN_HOST | het interne adres van je server of NAS, bijvoorbeeld 192.168.1.10 |
Met deze handleiding zet je je vaste IP op een OPNsense-firewall (versie 24.1 of recenter; WireGuard zit daar standaard in). De firewall bouwt twee tunnels op, één naar elke PoP, en schakelt automatisch over als er één wegvalt. Enkel het verkeer van je vaste IP loopt door de tunnels; al het andere verkeer blijft via je gewone WAN gaan.
Je vaste IP komt binnen op de firewall en wordt doorgestuurd naar een toestel in je netwerk (LAN_HOST). Heb je meerdere adressen? Lees dan ook Meerdere adressen onderaan.
1. De peers (onze tunnelservers)
VPN › WireGuard › Peers → +, twee keer:
| Veld | Peer 1 | Peer 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Public key | SERVER_PUBLIC_KEY_1 |
SERVER_PUBLIC_KEY_2 |
| Allowed IPs | 0.0.0.0/0, ::/0 |
0.0.0.0/0, ::/0 |
| Endpoint address | ENDPOINT_1 |
ENDPOINT_2 |
| Endpoint port | PORT |
PORT |
| Keepalive interval | 25 |
25 |
2. De instances (jouw kant)
VPN › WireGuard › Instances → + (zet advanced mode aan), twee keer:
| Veld | Instance 1 | Instance 2 |
|---|---|---|
| Name | fixedip1 |
fixedip2 |
| Private key | PRIVATE_KEY |
PRIVATE_KEY |
| Listen port | 51821 |
51822 |
| MTU | 1420 |
1420 |
| Tunnel address | TUNNEL_IP_1/32 |
TUNNEL_IP_2/32 |
| Peers | fixedip1 |
fixedip2 |
| Disable routes | aan | aan |
Disable routes is belangrijk: anders stuurt OPNsense al je verkeer door de tunnels. Zet daarna bovenaan Enable WireGuard aan en klik op Apply.
3. Interfaces, gateways en de failovergroep
- Interfaces › Assignments: wijs beide
wg-toestellen toe alsFIXEDIP1enFIXEDIP2. Zet ze aan, IPv4 Configuration Type None. - System › Gateways › Configuration → +, twee keer:
| Veld | Gateway 1 | Gateway 2 |
|---|---|---|
| Name | FIXEDIP_GW1 |
FIXEDIP_GW2 |
| Interface | FIXEDIP1 |
FIXEDIP2 |
| IP address | SERVER_TUNNEL_IP_1 |
SERVER_TUNNEL_IP_2 |
| Far Gateway | aan | aan |
| Disable Gateway Monitoring | uit | uit |
- System › Gateways › Group → +: naam
FIXEDIP_FAILOVER,FIXEDIP_GW1op Tier 1,FIXEDIP_GW2op Tier 2, Trigger Level Member down.
Controleer in System › Settings › General dat je gewone WAN-gateway de standaardgateway blijft.
4. Je vaste IP op de firewall
Het vaste IP komt op de loopback, los van beide tunnels. Interfaces › Virtual IPs › Settings → +
| Veld | Waarde |
|---|---|
| Mode | IP Alias |
| Interface | Loopback |
| Network / Address | FIXED_IP/32 |
5. Doorsturen naar je server
Firewall › NAT › Port Forward → +, één keer voor FIXEDIP1 en één keer voor FIXEDIP2:
| Veld | Waarde |
|---|---|
| Interface | FIXEDIP1 (tweede regel: FIXEDIP2) |
| Protocol | TCP |
| Destination | Single host: FIXED_IP |
| Destination port range | HTTPS (of de poort die je nodig hebt) |
| Redirect target IP | LAN_HOST |
| Redirect target port | HTTPS |
| Filter rule association | Add associated filter rule |
Open daarna de regels die OPNsense zelf aanmaakte onder Firewall › Rules › FIXEDIP1 en FIXEDIP2, klik op advanced en zet reply-to op FIXEDIP_GW1 respectievelijk FIXEDIP_GW2. Zo gaan de antwoorden terug via de tunnel waarlangs de verbinding binnenkwam.
Voeg op FIXEDIP1 en FIXEDIP2 ook een regel toe die ping toelaat: protocol ICMP, type Echo Request, source SERVER_TUNNEL_IP_1 respectievelijk SERVER_TUNNEL_IP_2. Onze tunnelservers pingen elke tunnel om te weten welke werkt; zonder antwoord sturen we je vaste IP niet naar die tunnel.
6. Ook uitgaand met je vaste IP (optioneel)
- Firewall › NAT › Outbound: zet de modus op Hybrid en voeg twee regels toe (interface
FIXEDIP1enFIXEDIP2): sourceLAN_HOST/32, translationFIXED_IP. - Firewall › Rules › LAN: voeg bovenaan een regel toe: source
LAN_HOST, destination any, en onder advanced gatewayFIXEDIP_FAILOVER.
7. IPv6
Voeg in beide instances het IPv6-tunneladres toe (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), maak twee IPv6-gateways (SERVER_TUNNEL_IP6_1 op FIXEDIP1, SERVER_TUNNEL_IP6_2 op FIXEDIP2, Far Gateway aan) en een tweede failovergroep met dezelfde tiers. Zet IPV6_LAN::1/64 als statisch IPv6-adres op een LAN-interface, laat de Router Advertisements dat subnet aankondigen, en gebruik de IPv6-groep als gateway in een LAN-regel met source IPV6_LAN::/64.
Meerdere adressen
Heb je een subnet (FIXED_SUBNET)? Dan kan je het op twee manieren gebruiken:
- Via je firewall (alle adressen bruikbaar): zet elk adres als Virtual IP op de loopback en maak per adres port forwards zoals in stap 5.
- Rechtstreeks op je netwerk: zet het subnet op een eigen interface of VLAN met het eerste bruikbare adres als interface-adres. Voeg op die interface een regel toe met gateway
FIXEDIP_FAILOVER, en opFIXEDIP1/FIXEDIP2regels met de juiste reply-to voor wat binnen mag.
Controleren
- VPN › WireGuard › Status: bij beide peers moet een recente handshake staan.
- System › Gateways › Configuration: beide gateways staan op Online.
- Test van buitenaf, bijvoorbeeld met je gsm op mobiele data:
https://FIXED_IPmoet op je server uitkomen.
Failover testen: zet instance fixedip1 even uit. FIXEDIP_GW1 gaat naar Offline en het verkeer loopt via PoP 2. Zet de instance daarna weer aan.
Terugdraaien
Verwijder in omgekeerde volgorde: de NAT- en firewallregels, de Virtual IP, de gatewaygroep en de gateways, de interface-toewijzingen, en tot slot de instances en de peers.
Problemen?
- Geen handshake: controleer
ENDPOINT_1/ENDPOINT_2,PORTen de sleutels. - Gateway blijft Offline terwijl er een handshake is: controleer het IP-adres van de gateway (
SERVER_TUNNEL_IP_1/_2) en of Far Gateway aan staat. - Handshake ok, maar verbindingen blijven hangen: zet de MTU van beide instances op 1360 en de MSS van de interfaces op 1320.
- Inkomend verkeer komt aan maar er gaat niets terug: de reply-to op de firewallregel ontbreekt.
Kom je er niet uit? Mail ons op info@fixedip.be
Klaar voor je vaste IP?
Start vandaag nog en wees overal bereikbaar.