Fragen zu OpenVPN Server Konfig

Started by johnydo, July 31, 2026, 03:50:17 PM

Previous topic - Next topic
Hallo zusammen,

ich bin neu hier im Forum und sage hiermit Hallo in die Runde :).

Ursprünglich komme ich aus der Netgate/pfSense Ecke und bin nun mit einer neuen Hardware auch gleich auf ein neues Firewall OS umgestiegen. Letztendlich hat mich einfach die Neugierde dazu gebracht. Meine ersten Eindrücke von OPNSense sind super. An das Regelwerk muss ich mich noch gewöhnen aber ich denke das wird auch noch ;).

Ich habe nun vorerst eine Testfirewall mit OPNSense in der aktuellen Version 26.7.1 aufgesetzt. Gerne würde ich wieder OpenVPN Server für die Einwahl von Endbenutzern nutzen. Es sollen sich ausschließlich Benutzer einwählen können, die Benutzername+Kennwort+Client Zertifikat haben. Des weiteren soll der OpenVPN Server bezüglich Sicherheit nach Stand der Technik laufen. Generell läuft alles schon soweit, sprich ich kann mich mit einem Remotebenutzer einwählen. Ich würde euch aber gerne über die Konfiguration schauen lassen ob das alles so sinnig ist.

Gibt es hier die Möglichkeit mehrere Screenshots hoch zu laden oder kann ich irgendwie eine Konfig einstellen?

Du kannst easy Screen Shots hochladen, wo genau ist das Problem?
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Hi,

ja, das hatte ich natürlich schon gesehen. Musste nun aber erstmal die Screenshots in einer niedriegen Qualität machen damit ich mehr als drei Stück hochladen kann.

Anbei die VPN Server Konfig Teil1.




Der VPN Zugang über den Port 443tcp dient als "Notfallzugang", weil es oft so ist das andere Ports etc. blockiert werden. Es wird noch einen zweiten geben der dann normal für 1194udp läuft. Das Regelwerk habe ich wie auf dem Screenshot angelegt. Die WebGUI habe ich von Port 443 auf 4434 gelegt.

Den VPN Client-Export habe ich wie auf dem Screenshot angelegt. Auf den Endgeräten wird der offizielle OpenVPN Client eingesetzt. Wenn ich die exportierte VPN KOnfig in den Client importiere ist da das Benutzerzertifikat bereits enthalten? Oder muss das Zertifikat über die CA sepparat runtergeladen werden und im Client imporiert werden?

Guck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.
Deciso DEC750
People who think they know everything are a great annoyance to those of us who do. (Isaac Asimov)

Quote from: Patrick M. Hausen on August 02, 2026, 01:09:35 PMGuck doch mal in die Config rein, ob da ein Zertifikat drin ist. Ist nur eine Textdatei. Ein Base64 encodetes Zertifikat fällt da sofort auf.

Ah ok, danke für den Hinweis :). Ja, es ist enthalten. Ich sehe CA / CERT / TLS.

Sieht die OpenVPN Server Konfig so vernünftig aus oder gibt es noch Optimierungsbedarf?

Für "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.

August 02, 2026, 02:28:52 PM #11 Last Edit: August 02, 2026, 02:42:51 PM by johnydo
Quote from: viragomann on August 02, 2026, 02:02:49 PMFür "Authentificzierung" und "Data Cipher" trifft OpenVPN auch ohne spezielle Angaben ein gute Wahl. Anpassungen halte ich nur für nötig, wenn es ein Client erfordert.

Mit der Option "float" könntest du erlauben, dass der Client seine IP wechseln darf, bspw. für Mobilgeräte.

Wenn du lokale Hostnamen auflösen können möchtest, kannst du einen DNS Server und eine "DNS Domain" in der Suchliste angeben.

Der Hostname im Client Export steht im Client Konfig-File. Diesen muss der Client also auf die öffentliche Server-IP auflösen und diese erreichen können.
Eine Firewall-Regel am WAN muss das auch erlauben.

Hi,

ok verstehe. Die IP ist eigentlich immer über einen DynDNS Namen erreichbar. Im Screenshot hatte ich einen Platzhalter eingetragen...

August 02, 2026, 02:35:30 PM #12 Last Edit: August 02, 2026, 02:37:19 PM by johnydo
Hi,

zu dem Regelwerk mit VPN hätte ich generell mal Fragen. Es sollen zwei OpenVPN Server Instanzen laufen, einmal eine für Admins (Port 443tcp) und eine für Benutzer (Port 1194udp). Auf dem WAN Interface ist mir das soweit klar das ich zwei Allow Regeln für eingehend 443tcp und 1194udp benötige.

Was ich mich nun Frage wie mache ich die Unterscheidung in dem Regelwerk für VPN. Ich habe nun zwei Regeln angelegt, die Admins sollen ins LAN kommen und die Benutzer beispielsweise in IOT (siehe Screenshot).

Wie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Benutzergruppe die in der jeweiligen Instanz angegeben ist? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server für die Clients vergeben habe verwenden? Weil aktuell habe ich dort "OpenVPN (Group) network".

Habe mal die Regel angelegt auf Netz-Ebene dann sieht man schneller was ich meine :). Welches Regelwerk wäre denn richtig?

Quote from: johnydo on August 02, 2026, 02:35:30 PMWie unterscheidet nun das Regelwerk wer Admin und Benutzer ist? Über die VPN-Gruppe die in der Instanz angegeben wird? Oder muss ich im Regelwerk als Quelle die Netzwerke angeben die ich im OpenVPN Server
Genau. Das Subnetz, das beim Server angegeben ist, ist der Adress-Pool für die Clients. Dieses Subnetz, aber mit Netzwerkadresse (Bsp.192.168.168.0/24) müsstest du als Quelle verwenden.
Du kannst für jedes auch erst Aliases anlegen und dann diese in der Regel verwenden.

Alternativ könntest du jeder OpenVPN Server Instanz ein Interface zuweisen und die Regel dann da anlegen. Da gäbe es dann nur jeweils die eine Quelle.
Aber Achtung hier. "OpenVPN" ist die Interface Gruppe. Von dieser müsstest du dann die Regeln entfernen, weil Gruppen-Regeln vorrangig behandelt werden.