OPNSense Anfänger braucht Starthilfe

Started by Chr1sly, September 15, 2026, 07:05:02 PM

Previous topic - Next topic
Hi Leute,

also ich habe ein wenig Erfahrung in der Konfiguration von Firewalls, (Cisco, Fortinet, Zywall), aber die OPNSense ist mir noch ziemlich rätselhaft.
Ich weiss nicht wo und wie ich Regeln generieren soll... 😨

Ich habe eine Router-Kaskade aus zwei Fritzboxen. dazwischen ist die OPNSense Firewall, was bedeutet, dass die FB hinter der Firewall auf Port1 ihren WAN-Port hat. Ein Server hinter der Firewall hostet über Proxmox diverse virtuelle Server u.a. auch einen NextCloud Server für meine eigene Cloud. Dazu habe ich (ebenfalls unter Proxmox) einen Nginx-Proxyserver der die Anfragen an die Cloud übernimmt und an die NextCloud weiterleitet. Ausserdem versorgt er die Cloud mit dem Let'sEncrypt Zertifikat.

Wie konfiguriere ich nun eine Regel, wonach HTTP und HTTPS Anfragen für die IP des Proxys erlaubt sind?

Schon mal Danke für Eure Hilfe!
Chrisly

Quote from: Chr1sly on September 15, 2026, 07:05:02 PMIch habe eine Router-Kaskade aus zwei Fritzboxen. dazwischen ist die OPNSense Firewall
Hi, was ist der Sinn?

Für die Zugriffe auf deine Services würde ich empfehlen, das Caddy Plugin direkt auf OPNsense als Reverse Proxy zu nutzen.
Das ist einfach einzurichten und holt sich auch die SSL Zertifikate von LE automatisch.

Ansonsten, zu de Regeln:
In OPNsense braucht es Firwall Regeln (Firewall> Rules), die ein bestimmtes Protokoll von einer gwissen Quell IPs und Poerts auf bestimmte Ziel IPs und Ports erlauben. All diese Parameter müssen also angegeben werden. Wenn es um Zugriffe aus dem Internet geht, sind Quell IP und Port normalerweise "any".

Um eingehenden Traffic an deinen bestehenden Reverse Proxy weiter zu leiten, braucht es eine NAT Regel (Firewall > NAT > Destination NAT).
Hier ist die Quelle wieder "any", das Ziel ist jenes, das der Client anspricht. Also bspw. WAN address (auf diese hast du den Traffic in der FB weitergeleitet), Zielport 443. Das Redirect Target ist die IP des Reverse Proxy und Port 443.

In NAT Regeln hast du die Möglichkeit, den Traffic auch gleich zu erlauben oder eine Regel automatisch setzen zu lassen. Das erspart das zusätzliche Einrichten einer FW Regel.