OPNsense – nowoczesny firewall i router open source
OPNsense to platforma open source przeznaczona do budowy firewalli, routerów i bram bezpieczeństwa. Jest szczególnie interesująca dla administratorów, którzy chcą połączyć klasyczny firewall z:
- segmentacją VLAN,
- VPN,
- IDS/IPS,
- filtrowaniem DNS,
- routingiem dynamicznym,
- monitoringiem,
- wysoką dostępnością.
OPNsense bazuje na FreeBSD i wykorzystuje HardenedBSD jako fundament bezpieczeństwa.
Czym jest OPNsense?
OPNsense może zastąpić dedykowane urządzenie firewall.
Typowa architektura:
INTERNET
|
|
WAN
+---------+
| OPNsense|
+---------+
|
LAN
|
+---------+---------+
| | |
Users Servers Wi-Fi
System posiada rozbudowany interfejs WWW, dzięki któremu większość konfiguracji można wykonać bezpośrednio z przeglądarki.
OPNsense vs klasyczny router
Typowy router domowy oferuje:
- NAT,
- DHCP,
- Wi-Fi,
- podstawowy firewall.
OPNsense idzie znacznie dalej:
OPNsense
├── Firewall
├── NAT
├── VLAN
├── VPN
├── IDS/IPS
├── DNS
├── DHCP
├── Routing
├── QoS
├── High Availability
└── Monitoring
Dlatego może pełnić funkcję centralnego urządzenia bezpieczeństwa całej sieci.
Instalacja OPNsense
OPNsense można uruchomić na:
- fizycznym komputerze,
- appliance,
- serwerze,
- maszynie wirtualnej.
Popularny scenariusz laboratoryjny:
Internet
|
Virtualization Host
|
OPNsense VM
|
Virtual Switch
|
VMs / Containers
Do nauki można więc zbudować pełne środowisko sieciowe bez kupowania dedykowanego sprzętu.
Interfejsy WAN i LAN
Podstawowa konfiguracja:
WAN
203.0.113.10
|
OPNsense
|
LAN
192.168.1.1/24
OPNsense może również posiadać wiele interfejsów:
WAN
LAN
DMZ
MGMT
OPT1
OPT2
Firewall OPNsense
Najważniejszym elementem jest firewall stateful.
Firewall śledzi stan połączeń:
Client
|
| TCP SYN
v
OPNsense
|
| connection state
v
Server
Dzięki temu odpowiedzi należące do prawidłowo rozpoczętej sesji mogą zostać przepuszczone bez tworzenia osobnej reguły dla każdego kierunku.
Reguły firewall
Reguła może określać:
- źródło,
- cel,
- protokół,
- port,
- interfejs,
- akcję.
Przykład:
Interface: LAN
Source:
LAN net
Destination:
any
Protocol:
TCP
Destination port:
443
Action:
PASS
Kolejność reguł
Reguły należy projektować bardzo świadomie.
Przykład błędnej konfiguracji:
ALLOW ANY
BLOCK SSH
Reguła blokująca SSH może nigdy nie zostać wykorzystana.
Lepsza kolejność:
BLOCK SSH
ALLOW HTTPS
ALLOW DNS
VLAN w OPNsense
Jedną z najważniejszych funkcji OPNsense jest segmentacja sieci.
Przykład:
OPNsense
|
Trunk
|
Managed Switch
|
+----------+----------+
| | |
VLAN 10 VLAN 20 VLAN 30
Users Servers Guest
Przykładowa adresacja:
VLAN 10
192.168.10.0/24
VLAN 20
192.168.20.0/24
VLAN 30
192.168.30.0/24
Dlaczego VLAN są ważne?
Segmentacja ogranicza możliwość przemieszczania się atakującego po sieci.
Przykład:
Internet
|
OPNsense
|
+--+-------+-------+
| | |
Users Servers Guest
Goście nie powinni mieć bezpośredniego dostępu do serwerów.
Można więc stworzyć regułę:
Guest → Internet ALLOW
Guest → Servers BLOCK
Guest → Management BLOCK
NAT
OPNsense obsługuje różne rodzaje NAT.
Najczęściej spotykany:
Outbound NAT
192.168.10.50
|
v
OPNsense
|
v
Public IPv4
Dzięki temu urządzenia z prywatnymi adresami mogą korzystać z Internetu.
Port Forwarding
Można przekierować ruch z publicznego adresu na konkretny serwer.
Przykład:
Internet
203.0.113.10:443
|
v
OPNsense
|
v
192.168.20.10:443
Należy jednak unikać wystawiania usług do Internetu bez odpowiedniego zabezpieczenia.
VPN
OPNsense może działać jako koncentrator VPN.
Popularne technologie:
- WireGuard,
- OpenVPN,
- IPsec.
WireGuard
WireGuard jest dobrym rozwiązaniem do połączeń zdalnych.
Laptop
|
Internet
|
WireGuard
|
OPNsense
|
LAN
Można dzięki temu zapewnić bezpieczny dostęp pracownikom pracującym poza biurem.
Site-to-Site VPN
Dwa biura:
Office A
OPNsense
|
|
IPsec / WireGuard
|
|
OPNsense
Office B
Urządzenia w obu lokalizacjach mogą komunikować się przez zaszyfrowany tunel.
IDS/IPS
OPNsense może zostać rozszerzony o system wykrywania i zapobiegania intruzjom.
Popularnym rozwiązaniem jest:
Suricata
Schemat:
Internet
|
OPNsense
|
Suricata
|
Firewall
|
LAN
Suricata może analizować ruch pod kątem:
- exploitów,
- skanowania,
- malware,
- podejrzanych połączeń.
Zenarmor
Jednym z dodatkowych narzędzi dostępnych dla OPNsense jest Zenarmor.
Może zapewniać bardziej zaawansowaną analizę ruchu i filtrowanie aplikacyjne.
Przykład:
Client
|
v
OPNsense
|
Zenarmor
|
Internet
DNS Security
OPNsense może pełnić funkcję lokalnego resolvera DNS.
Popularnym rozwiązaniem jest:
Unbound DNS
Można wykorzystać go między innymi do:
- lokalnych rekordów DNS,
- DNS over TLS,
- cache DNS,
- kontroli zapytań.
Filtrowanie DNS
Można również zastosować rozwiązania blokujące:
- malware,
- phishing,
- trackery,
- reklamy.
Schemat:
Client
|
DNS Query
|
OPNsense
|
DNS Filtering
|
Allowed / Blocked
Routing
OPNsense może działać jako zaawansowany router.
Możliwe jest wykorzystanie:
- routingu statycznego,
- OSPF,
- BGP,
- policy-based routing.
Do dynamicznego routingu można wykorzystać FRR (Free Range Routing).
OSPF
Przykład:
OSPF
+-----------+
| OPNsense |
+-----------+
/ \
/ \
Router A Router B
Może to być przydatne w większych sieciach, gdzie statyczne trasy stają się trudne do utrzymania.
BGP
OPNsense może również uczestniczyć w BGP.
Przykład:
ISP
|
BGP
|
OPNsense
|
Internal Network
W przypadku małej sieci BGP zwykle nie jest potrzebne, ale w środowiskach operatorskich, multi-homing czy zaawansowanych labach może być bardzo przydatne.
Policy-Based Routing
Można określić, którym łączem ma iść określony ruch.
Przykład:
Users
|
+---- ISP 1
Servers
|
+---- ISP 2
Pozwala to budować bardziej zaawansowane konfiguracje multi-WAN.
Multi-WAN
OPNsense może korzystać z wielu połączeń Internetowych.
+---- ISP 1
|
OPNsense --+
|
+---- ISP 2
Możliwe zastosowania:
- failover,
- load balancing,
- zwiększenie dostępności.
High Availability
W środowisku produkcyjnym można zastosować dwa urządzenia OPNsense.
Virtual IP
|
+--------+--------+
| |
OPNsense A OPNsense B
ACTIVE BACKUP
W przypadku awarii pierwszego urządzenia drugie może przejąć obsługę ruchu.
Do tego celu wykorzystywane są między innymi mechanizmy CARP oraz synchronizacja stanu.
OPNsense w Data Center
Przykładowa architektura:
Internet
|
OPNsense
|
Core / Switch
|
+------------+------------+
| | |
DMZ Servers Users
| | |
Web Apps Clients
Firewall staje się centralnym punktem kontroli ruchu między segmentami.
OPNsense w Homelabie
OPNsense świetnie nadaje się do nauki.
Można stworzyć:
OPNsense
|
Managed Switch
|
+------------+------------+
| | |
VLAN 10 VLAN 20 VLAN 30
Users Servers Lab
| | |
PC NAS VMs
Można wtedy praktycznie ćwiczyć:
- VLAN,
- firewall,
- VPN,
- routing,
- DNS,
- IDS/IPS,
- monitoring.
OPNsense i Kubernetes
OPNsense może być zewnętrznym punktem kontroli ruchu dla klastra Kubernetes.
Internet
|
OPNsense
|
Ingress
|
Kubernetes
|
+---+---+
| Pods |
+-------+
Może kontrolować ruch między Internetem a infrastrukturą klastra, ale nie zastępuje mechanizmów bezpieczeństwa Kubernetes, takich jak Network Policies czy RBAC.

Monitoring
OPNsense posiada rozbudowane możliwości monitorowania.
Administrator może obserwować:
- CPU,
- RAM,
- interfejsy,
- przepustowość,
- sesje,
- logi firewall,
- VPN,
- DHCP,
- DNS.
W większych środowiskach dane można integrować z systemami monitoringu i SIEM.
Logi firewall
Jedna z najważniejszych funkcji podczas diagnostyki.
Przykład:
SRC: 192.168.10.20
DST: 10.0.20.10
PROTO: TCP
PORT: 443
ACTION: BLOCK
Taki wpis pozwala szybko ustalić, dlaczego komunikacja nie działa.
Packet Capture
Jednym z najlepszych narzędzi diagnostycznych jest przechwytywanie pakietów.
Można sprawdzić:
- czy pakiet dociera do firewalla,
- czy firewall go przepuszcza,
- czy odpowiedź wraca,
- czy problem występuje w DNS,
- czy problem dotyczy MTU.
Schemat:
Client
|
Packet
|
OPNsense
|
Packet Capture
|
Analysis
Bezpieczeństwo OPNsense
Po instalacji warto wykonać podstawowy hardening.
1. Zmień domyślne dane logowania
Nie pozostawiaj fabrycznego hasła administratora.
2. Ogranicz dostęp do GUI
Panel administracyjny powinien być dostępny tylko z sieci zarządzającej.
Management VLAN
|
v
OPNsense GUI
3. Włącz MFA
Dodatkowa warstwa ochrony kont administratorów.
4. Aktualizuj system
Regularne aktualizacje są jednym z podstawowych elementów bezpieczeństwa.
5. Wykonuj backup konfiguracji
Awaria sprzętu nie powinna oznaczać konieczności konfiguracji wszystkiego od początku.
Najczęstsze błędy
❌ wystawienie panelu administracyjnego do Internetu
❌ jedna płaska sieć LAN
❌ brak segmentacji VLAN
❌ zbyt szerokie reguły ALLOW ANY
❌ brak aktualizacji
❌ brak kopii konfiguracji
❌ brak monitoringu
❌ traktowanie NAT jako mechanizmu bezpieczeństwa
OPNsense vs pfSense
| Cecha | OPNsense | pfSense |
|---|---|---|
| Bazuje na | FreeBSD | FreeBSD |
| Firewall | ✅ | ✅ |
| VLAN | ✅ | ✅ |
| WireGuard | ✅ | ✅ |
| OpenVPN | ✅ | ✅ |
| IPsec | ✅ | ✅ |
| OSPF/BGP | FRR | FRR |
| IDS/IPS | Suricata | Suricata |
| HA | CARP | CARP |
| Open source | ✅ | Community/CE zależnie od edycji |
| GUI | bardzo rozbudowane | rozbudowane |
W praktyce oba rozwiązania pozwalają zbudować bardzo zaawansowaną infrastrukturę firewall/router. Wybór często zależy bardziej od preferencji administratora, sprzętu, ekosystemu oraz wymagań organizacji niż od podstawowych funkcji.
Architektura bezpiecznej sieci OPNsense
INTERNET
|
|
+---------+
|OPNsense |
+---------+
|
Core Switch
|
+-----------------+-----------------+
| | |
VLAN 10 VLAN 20 VLAN 30
Users Servers Guest
| | |
Clients Applications WiFi
|
VLAN 40
Management
|
IT Systems
Każdy segment może posiadać osobne reguły firewall.
OPNsense – najważniejsze elementy
OPNsense
│
├── Firewall
│ ├── Rules
│ ├── NAT
│ └── Aliases
│
├── Networking
│ ├── VLAN
│ ├── Routing
│ └── Multi-WAN
│
├── VPN
│ ├── WireGuard
│ ├── OpenVPN
│ └── IPsec
│
├── Security
│ ├── Suricata
│ ├── Zenarmor
│ └── DNS Filtering
│
├── Services
│ ├── DHCP
│ └── DNS
│
└── High Availability
├── CARP
└── State Synchronization
Podsumowanie
OPNsense to znacznie więcej niż zwykły firewall. Jest kompletną platformą do budowy infrastruktury sieciowej i bezpieczeństwa.
Najważniejsze możliwości:
- stateful firewall,
- NAT,
- VLAN i segmentacja,
- WireGuard, OpenVPN i IPsec,
- Suricata IDS/IPS,
- DNS filtering,
- OSPF i BGP przez FRR,
- Multi-WAN,
- High Availability,
- rozbudowany monitoring.
Szczególnie dobrze sprawdza się jako platforma do nauki, ponieważ pozwala w jednym systemie połączyć zagadnienia, które wcześniej omawialiśmy: VLAN, BGP, OSPF, Anycast, IPv6, NAT64, VPN, firewalling i segmentację sieci.
Najważniejsza zasada: OPNsense nie powinien być traktowany jako urządzenie, które po prostu „blokuje Internet”. Jego prawdziwa wartość pojawia się wtedy, gdy staje się centralnym punktem polityki bezpieczeństwa, segmentacji, routingu i monitoringu całej infrastruktury.






