OPNsense Forum

International Forums => German - Deutsch => Topic started by: johnydo on July 31, 2026, 03:50:17 PM

Title: Fragen zu OpenVPN Server Konfig
Post by: johnydo on July 31, 2026, 03:50:17 PM
Hallo zusammen,

ich bin neu hier im Forum und sage hiermit Hallo in die Runde :).

Ursprünglich komme ich aus der Netgate/pfSense Ecke und bin nun mit einer neuen Hardware auch gleich auf ein neues Firewall OS umgestiegen. Letztendlich hat mich einfach die Neugierde dazu gebracht. Meine ersten Eindrücke von OPNSense sind super. An das Regelwerk muss ich mich noch gewöhnen aber ich denke das wird auch noch ;).

Ich habe nun vorerst eine Testfirewall mit OPNSense in der aktuellen Version 26.7.1 aufgesetzt. Gerne würde ich wieder OpenVPN Server für die Einwahl von Endbenutzern nutzen. Es sollen sich ausschließlich Benutzer einwählen können, die Benutzername+Kennwort+Client Zertifikat haben. Des weiteren soll der OpenVPN Server bezüglich Sicherheit nach Stand der Technik laufen. Generell läuft alles schon soweit, sprich ich kann mich mit einem Remotebenutzer einwählen. Ich würde euch aber gerne über die Konfiguration schauen lassen ob das alles so sinnig ist.

Gibt es hier die Möglichkeit mehrere Screenshots hoch zu laden oder kann ich irgendwie eine Konfig einstellen?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: Patrick M. Hausen on July 31, 2026, 03:53:07 PM
Du kannst easy Screen Shots hochladen, wo genau ist das Problem?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 09:43:10 AM
Hi,

ja, das hatte ich natürlich schon gesehen. Musste nun aber erstmal die Screenshots in einer niedriegen Qualität machen damit ich mehr als drei Stück hochladen kann.

Anbei die VPN Server Konfig Teil1.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 09:44:40 AM
Anbei OpenVPN Konfig Teil2.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 09:45:25 AM
Anbei OpenVPN Konfig Teil3.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 09:45:51 AM
Anbei OpenVPN Konfig Teil4.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 09:49:40 AM
Der VPN Zugang über den Port 443tcp dient als "Notfallzugang", weil es oft so ist das andere Ports etc. blockiert werden. Es wird noch einen zweiten geben der dann normal für 1194udp läuft. Das Regelwerk habe ich wie auf dem Screenshot angelegt. Die WebGUI habe ich von Port 443 auf 4434 gelegt.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 10:19:53 AM
Den VPN Client-Export habe ich wie auf dem Screenshot angelegt. Auf den Endgeräten wird der offizielle OpenVPN Client eingesetzt. Wenn ich die exportierte VPN KOnfig in den Client importiere ist da das Benutzerzertifikat bereits enthalten? Oder muss das Zertifikat über die CA sepparat runtergeladen werden und im Client imporiert werden?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: Patrick M. Hausen on August 02, 2026, 01:09:35 PM
Guck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 01:15:25 PM
Quote from: Patrick M. Hausen on August 02, 2026, 01:09:35 PMGuck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.

Ah ok, danke für den Hinweis :). Ja, es ist enthalten. Ich sehe CA / CERT / TLS.

Sieht die OpenVPN Server Konfig so vernünftig aus oder gibt es noch Optimierungsbedarf?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: viragomann on August 02, 2026, 02:02:49 PM
Für "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 02:28:52 PM
Quote from: viragomann on August 02, 2026, 02:02:49 PMFür "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.

Hi,

ok verstehe. Die IP ist eigentlich immer über einen DynDNS Namen erreichbar. Im Screenshot hatte ich einen Platzhalter eingetragen...
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 02:35:30 PM
Hi,

zu dem Regelwerk mit VPN hätte ich generell mal Fragen. Es sollen zwei OpenVPN Server Instanzen laufen, einmal eine für Admins (Port 443tcp) und eine für Benutzer (Port 1194udp). Auf dem WAN Interface ist mir das soweit klar das ich zwei Allow Regeln für eingehend 443tcp und 1194udp benötige.

Was ich mich nun Frage wie mache ich die Unterscheidung in dem Regelwerk für VPN. Ich habe nun zwei Regeln angelegt, die Admins sollen ins LAN kommen und die Benutzer beispielsweise in IOT (siehe Screenshot).

Wie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Benutzergruppe die in der jeweiligen Instanz angegeben ist? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server für die Clients vergeben habe verwenden? Weil aktuell habe ich dort "OpenVPN (Group) network".
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 02:41:17 PM
Habe mal die Regel angelegt auf Netz-Ebene dann sieht man schneller was ich meine :). Welches Regelwerk wäre denn richtig?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: viragomann on August 02, 2026, 02:45:21 PM
Quote from: johnydo on August 02, 2026, 02:35:30 PMWie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Gruppe die in der Instanz angegeben wird? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server
Genau. Das Subnetz, das beim Server angegeben ist, ist der Adress-Pool für die Clients. Dieses Subnetz, aber mit Netzwerkadresse (Bsp.192.168.168.0/24) müsstest du als Quelle verwenden.
Du kannst für jedes auch erst Aliases anlegen und dann diese in der Regel verwenden.

Alternativ könntest du jeder OpenVPN Server Instanz ein Interface zuweisen und die Regel dann da anlegen. Da gäbe es dann nur jeweils die eine Quelle.
Aber Achtung hier. "OpenVPN" ist die Interface Gruppe. Von dieser müsstest du dann die Regeln entfernen, weil Gruppen-Regeln vorrangig behandelt werden.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 02:50:33 PM
Quote from: viragomann on August 02, 2026, 02:45:21 PM
Quote from: johnydo on August 02, 2026, 02:35:30 PMWie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Gruppe die in der Instanz angegeben wird? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server
Genau. Das Subnetz, das beim Server angegeben ist, ist der Adress-Pool für die Clients. Dieses Subnetz, aber mit Netzwerkadresse (Bsp.192.168.168.0/24) müsstest du als Quelle verwenden.
Du kannst für jedes auch erst Aliases anlegen und dann diese in der Regel verwenden.

Alternativ könntest du jeder OpenVPN Server Instanz ein Interface zuweisen und die Regel dann da anlegen. Da gäbe es dann nur jeweils die eine Quelle.
Aber Achtung hier. "OpenVPN" ist die Interface Gruppe. Von dieser müsstest du dann die Regeln entfernen, weil Gruppen-Regeln vorrangig behandelt werden.

Ah verstehe. Jetzt ergibt es Sinn :). Gibt es hier für die Praxis einen Weg der sich bewährt hat oder ist das einfach Geschmacksache? Von pfSense kenne ich es das jeder Tunnel ein Interface mit einem Regelwerk hat...sofern das aber keinen nennenswerten Vorteil hat könnte ich es auch so wie aktuell belassen und über die Gruppenregeln steuern.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: viragomann on August 02, 2026, 02:56:40 PM
Ist wohl Geschmackssache und beides sicher. Wenn du Interfaces einrichtest, kannst du ohne weiter nachzudenken Regeln für Quelle = alles setzen. Voraussetzung die OpenVPN Gruppe ist leer.
Ansonsten würde ich mir Aliases für Admin u. User (Netz) anlegen. Die hast du in der Auswahl auch schnell zur Hand.

Bei pfSense ist das aber nicht anders. Standardmäßig gibt es die OpenVPN Interface Gruppe. Eigene Interfaces kann man den Instanzen optional zuweisen.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 03:01:22 PM
Hi,

ok. D.h. so wie im angehängten Screenshot sollte alles passend sein?
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: viragomann on August 02, 2026, 03:05:26 PM
Ja.
Jetzt hast du beides umgesetzt? Interfaces und Aliases. Aber auch ok.

Wenn du einen DNS Server bereitstellst, braucht es dafür auch noch eine Regel. Die kann dann aber auf der Interface Gruppe für beide Bereiche definiert werden.
Title: Re: Fragen zu OpenVPN Server Konfig
Post by: johnydo on August 02, 2026, 03:11:36 PM
Ja, irgendwie mag ich das nicht wenn bei Quelle oder Ziel Any drin steht :). Ich denke ich lasse es auf Interface-Ebene.