Fragen zu OpenVPN Server Konfig

Started by johnydo, July 31, 2026, 03:50:17 PM

Previous topic - Next topic
Hallo zusammen,

ich bin neu hier im Forum und sage hiermit Hallo in die Runde :).

Ursprünglich komme ich aus der Netgate/pfSense Ecke und bin nun mit einer neuen Hardware auch gleich auf ein neues Firewall OS umgestiegen. Letztendlich hat mich einfach die Neugierde dazu gebracht. Meine ersten Eindrücke von OPNSense sind super. An das Regelwerk muss ich mich noch gewöhnen aber ich denke das wird auch noch ;).

Ich habe nun vorerst eine Testfirewall mit OPNSense in der aktuellen Version 26.7.1 aufgesetzt. Gerne würde ich wieder OpenVPN Server für die Einwahl von Endbenutzern nutzen. Es sollen sich ausschließlich Benutzer einwählen können, die Benutzername+Kennwort+Client Zertifikat haben. Des weiteren soll der OpenVPN Server bezüglich Sicherheit nach Stand der Technik laufen. Generell läuft alles schon soweit, sprich ich kann mich mit einem Remotebenutzer einwählen. Ich würde euch aber gerne über die Konfiguration schauen lassen ob das alles so sinnig ist.

Gibt es hier die Möglichkeit mehrere Screenshots hoch zu laden oder kann ich irgendwie eine Konfig einstellen?

Du kannst easy Screen Shots hochladen, wo genau ist das Problem?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Hi,

ja, das hatte ich natürlich schon gesehen. Musste nun aber erstmal die Screenshots in einer niedriegen Qualität machen damit ich mehr als drei Stück hochladen kann.

Anbei die VPN Server Konfig Teil1.




Der VPN Zugang über den Port 443tcp dient als "Notfallzugang", weil es oft so ist das andere Ports etc. blockiert werden. Es wird noch einen zweiten geben der dann normal für 1194udp läuft. Das Regelwerk habe ich wie auf dem Screenshot angelegt. Die WebGUI habe ich von Port 443 auf 4434 gelegt.

Den VPN Client-Export habe ich wie auf dem Screenshot angelegt. Auf den Endgeräten wird der offizielle OpenVPN Client eingesetzt. Wenn ich die exportierte VPN KOnfig in den Client importiere ist da das Benutzerzertifikat bereits enthalten? Oder muss das Zertifikat über die CA sepparat runtergeladen werden und im Client imporiert werden?

Guck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: Patrick M. Hausen on Today at 01:09:35 PMGuck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.

Ah ok, danke für den Hinweis :). Ja, es ist enthalten. Ich sehe CA / CERT / TLS.

Sieht die OpenVPN Server Konfig so vernünftig aus oder gibt es noch Optimierungsbedarf?

Für "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.