OPNsense – nowoczesny firewall i router open source
Sieci komputerowe

OPNsense – nowoczesny firewall i router open source

OPNsense – nowoczesny firewall i router open source

OPNsense to platforma open source przeznaczona do budowy firewalli, routerów i bram bezpieczeństwa. Jest szczególnie interesująca dla administratorów, którzy chcą połączyć klasyczny firewall z:

  • segmentacją VLAN,
  • VPN,
  • IDS/IPS,
  • filtrowaniem DNS,
  • routingiem dynamicznym,
  • monitoringiem,
  • wysoką dostępnością.

OPNsense bazuje na FreeBSD i wykorzystuje HardenedBSD jako fundament bezpieczeństwa.


Czym jest OPNsense?

OPNsense może zastąpić dedykowane urządzenie firewall.

Typowa architektura:

                INTERNET
                    |
                    |
                 WAN
              +---------+
              | OPNsense|
              +---------+
                    |
                   LAN
                    |
          +---------+---------+
          |         |         |
        Users     Servers    Wi-Fi

System posiada rozbudowany interfejs WWW, dzięki któremu większość konfiguracji można wykonać bezpośrednio z przeglądarki.


OPNsense vs klasyczny router

Typowy router domowy oferuje:

  • NAT,
  • DHCP,
  • Wi-Fi,
  • podstawowy firewall.

OPNsense idzie znacznie dalej:

OPNsense

├── Firewall
├── NAT
├── VLAN
├── VPN
├── IDS/IPS
├── DNS
├── DHCP
├── Routing
├── QoS
├── High Availability
└── Monitoring

Dlatego może pełnić funkcję centralnego urządzenia bezpieczeństwa całej sieci.


Instalacja OPNsense

OPNsense można uruchomić na:

  • fizycznym komputerze,
  • appliance,
  • serwerze,
  • maszynie wirtualnej.

Popularny scenariusz laboratoryjny:

Internet
    |
Virtualization Host
    |
OPNsense VM
    |
Virtual Switch
    |
VMs / Containers

Do nauki można więc zbudować pełne środowisko sieciowe bez kupowania dedykowanego sprzętu.


Interfejsy WAN i LAN

Podstawowa konfiguracja:

WAN
203.0.113.10

     |

OPNsense

     |

LAN
192.168.1.1/24

OPNsense może również posiadać wiele interfejsów:

WAN
LAN
DMZ
MGMT
OPT1
OPT2

Firewall OPNsense

Najważniejszym elementem jest firewall stateful.

Firewall śledzi stan połączeń:

Client
  |
  | TCP SYN
  v
OPNsense
  |
  | connection state
  v
Server

Dzięki temu odpowiedzi należące do prawidłowo rozpoczętej sesji mogą zostać przepuszczone bez tworzenia osobnej reguły dla każdego kierunku.


Reguły firewall

Reguła może określać:

  • źródło,
  • cel,
  • protokół,
  • port,
  • interfejs,
  • akcję.

Przykład:

Interface: LAN

Source:
LAN net

Destination:
any

Protocol:
TCP

Destination port:
443

Action:
PASS

Kolejność reguł

Reguły należy projektować bardzo świadomie.

Przykład błędnej konfiguracji:

ALLOW ANY
BLOCK SSH

Reguła blokująca SSH może nigdy nie zostać wykorzystana.

Lepsza kolejność:

BLOCK SSH
ALLOW HTTPS
ALLOW DNS

VLAN w OPNsense

Jedną z najważniejszych funkcji OPNsense jest segmentacja sieci.

Przykład:

             OPNsense
                 |
              Trunk
                 |
           Managed Switch
                 |
      +----------+----------+
      |          |          |
   VLAN 10    VLAN 20    VLAN 30
    Users      Servers    Guest

Przykładowa adresacja:

VLAN 10
192.168.10.0/24

VLAN 20
192.168.20.0/24

VLAN 30
192.168.30.0/24

Dlaczego VLAN są ważne?

Segmentacja ogranicza możliwość przemieszczania się atakującego po sieci.

Przykład:

Internet
   |
OPNsense
   |
+--+-------+-------+
|          |       |
Users    Servers  Guest

Goście nie powinni mieć bezpośredniego dostępu do serwerów.

Można więc stworzyć regułę:

Guest → Internet     ALLOW
Guest → Servers      BLOCK
Guest → Management   BLOCK

NAT

OPNsense obsługuje różne rodzaje NAT.

Najczęściej spotykany:

Outbound NAT

192.168.10.50
       |
       v
 OPNsense
       |
       v
Public IPv4

Dzięki temu urządzenia z prywatnymi adresami mogą korzystać z Internetu.


Port Forwarding

Można przekierować ruch z publicznego adresu na konkretny serwer.

Przykład:

Internet

203.0.113.10:443

        |

        v

    OPNsense

        |

        v

192.168.20.10:443

Należy jednak unikać wystawiania usług do Internetu bez odpowiedniego zabezpieczenia.


VPN

OPNsense może działać jako koncentrator VPN.

Popularne technologie:

  • WireGuard,
  • OpenVPN,
  • IPsec.

WireGuard

WireGuard jest dobrym rozwiązaniem do połączeń zdalnych.

Laptop
   |
Internet
   |
WireGuard
   |
OPNsense
   |
LAN

Można dzięki temu zapewnić bezpieczny dostęp pracownikom pracującym poza biurem.


Site-to-Site VPN

Dwa biura:

Office A
OPNsense
    |
    |
 IPsec / WireGuard
    |
    |
OPNsense
Office B

Urządzenia w obu lokalizacjach mogą komunikować się przez zaszyfrowany tunel.


IDS/IPS

OPNsense może zostać rozszerzony o system wykrywania i zapobiegania intruzjom.

Popularnym rozwiązaniem jest:

Suricata

Schemat:

Internet
   |
OPNsense
   |
Suricata
   |
Firewall
   |
LAN

Suricata może analizować ruch pod kątem:

  • exploitów,
  • skanowania,
  • malware,
  • podejrzanych połączeń.

Zenarmor

Jednym z dodatkowych narzędzi dostępnych dla OPNsense jest Zenarmor.

Może zapewniać bardziej zaawansowaną analizę ruchu i filtrowanie aplikacyjne.

Przykład:

Client
  |
  v
OPNsense
  |
Zenarmor
  |
Internet

DNS Security

OPNsense może pełnić funkcję lokalnego resolvera DNS.

Popularnym rozwiązaniem jest:

Unbound DNS

Można wykorzystać go między innymi do:

  • lokalnych rekordów DNS,
  • DNS over TLS,
  • cache DNS,
  • kontroli zapytań.

Filtrowanie DNS

Można również zastosować rozwiązania blokujące:

  • malware,
  • phishing,
  • trackery,
  • reklamy.

Schemat:

Client
  |
DNS Query
  |
OPNsense
  |
DNS Filtering
  |
Allowed / Blocked

Routing

OPNsense może działać jako zaawansowany router.

Możliwe jest wykorzystanie:

  • routingu statycznego,
  • OSPF,
  • BGP,
  • policy-based routing.

Do dynamicznego routingu można wykorzystać FRR (Free Range Routing).


OSPF

Przykład:

             OSPF

        +-----------+
        | OPNsense  |
        +-----------+
          /       \
         /         \
      Router A   Router B

Może to być przydatne w większych sieciach, gdzie statyczne trasy stają się trudne do utrzymania.


BGP

OPNsense może również uczestniczyć w BGP.

Przykład:

              ISP
               |
              BGP
               |
          OPNsense
               |
          Internal Network

W przypadku małej sieci BGP zwykle nie jest potrzebne, ale w środowiskach operatorskich, multi-homing czy zaawansowanych labach może być bardzo przydatne.


Policy-Based Routing

Można określić, którym łączem ma iść określony ruch.

Przykład:

Users
  |
  +---- ISP 1

Servers
  |
  +---- ISP 2

Pozwala to budować bardziej zaawansowane konfiguracje multi-WAN.


Multi-WAN

OPNsense może korzystać z wielu połączeń Internetowych.

           +---- ISP 1
           |
OPNsense --+
           |
           +---- ISP 2

Możliwe zastosowania:

  • failover,
  • load balancing,
  • zwiększenie dostępności.

High Availability

W środowisku produkcyjnym można zastosować dwa urządzenia OPNsense.

             Virtual IP
                 |
        +--------+--------+
        |                 |
     OPNsense A       OPNsense B
      ACTIVE            BACKUP

W przypadku awarii pierwszego urządzenia drugie może przejąć obsługę ruchu.

Do tego celu wykorzystywane są między innymi mechanizmy CARP oraz synchronizacja stanu.


OPNsense w Data Center

Przykładowa architektura:

                    Internet
                       |
                    OPNsense
                       |
                 Core / Switch
                       |
          +------------+------------+
          |            |            |
        DMZ         Servers       Users
          |            |            |
        Web          Apps        Clients

Firewall staje się centralnym punktem kontroli ruchu między segmentami.


OPNsense w Homelabie

OPNsense świetnie nadaje się do nauki.

Można stworzyć:

                OPNsense
                    |
             Managed Switch
                    |
       +------------+------------+
       |            |            |
     VLAN 10      VLAN 20      VLAN 30
      Users       Servers       Lab
       |            |            |
      PC           NAS          VMs

Można wtedy praktycznie ćwiczyć:

  • VLAN,
  • firewall,
  • VPN,
  • routing,
  • DNS,
  • IDS/IPS,
  • monitoring.

OPNsense i Kubernetes

OPNsense może być zewnętrznym punktem kontroli ruchu dla klastra Kubernetes.

Internet
    |
OPNsense
    |
Ingress
    |
Kubernetes
    |
+---+---+
| Pods  |
+-------+

Może kontrolować ruch między Internetem a infrastrukturą klastra, ale nie zastępuje mechanizmów bezpieczeństwa Kubernetes, takich jak Network Policies czy RBAC.

OPNsense – nowoczesny firewall i router open source
OPNsense – nowoczesny firewall i router open source

Monitoring

OPNsense posiada rozbudowane możliwości monitorowania.

Administrator może obserwować:

  • CPU,
  • RAM,
  • interfejsy,
  • przepustowość,
  • sesje,
  • logi firewall,
  • VPN,
  • DHCP,
  • DNS.

W większych środowiskach dane można integrować z systemami monitoringu i SIEM.


Logi firewall

Jedna z najważniejszych funkcji podczas diagnostyki.

Przykład:

SRC: 192.168.10.20
DST: 10.0.20.10
PROTO: TCP
PORT: 443
ACTION: BLOCK

Taki wpis pozwala szybko ustalić, dlaczego komunikacja nie działa.


Packet Capture

Jednym z najlepszych narzędzi diagnostycznych jest przechwytywanie pakietów.

Można sprawdzić:

  • czy pakiet dociera do firewalla,
  • czy firewall go przepuszcza,
  • czy odpowiedź wraca,
  • czy problem występuje w DNS,
  • czy problem dotyczy MTU.

Schemat:

Client
  |
Packet
  |
OPNsense
  |
Packet Capture
  |
Analysis

Bezpieczeństwo OPNsense

Po instalacji warto wykonać podstawowy hardening.

1. Zmień domyślne dane logowania

Nie pozostawiaj fabrycznego hasła administratora.

2. Ogranicz dostęp do GUI

Panel administracyjny powinien być dostępny tylko z sieci zarządzającej.

Management VLAN
       |
       v
OPNsense GUI

3. Włącz MFA

Dodatkowa warstwa ochrony kont administratorów.

4. Aktualizuj system

Regularne aktualizacje są jednym z podstawowych elementów bezpieczeństwa.

5. Wykonuj backup konfiguracji

Awaria sprzętu nie powinna oznaczać konieczności konfiguracji wszystkiego od początku.


Najczęstsze błędy

❌ wystawienie panelu administracyjnego do Internetu

❌ jedna płaska sieć LAN

❌ brak segmentacji VLAN

❌ zbyt szerokie reguły ALLOW ANY

❌ brak aktualizacji

❌ brak kopii konfiguracji

❌ brak monitoringu

❌ traktowanie NAT jako mechanizmu bezpieczeństwa


OPNsense vs pfSense

Cecha OPNsense pfSense
Bazuje na FreeBSD FreeBSD
Firewall
VLAN
WireGuard
OpenVPN
IPsec
OSPF/BGP FRR FRR
IDS/IPS Suricata Suricata
HA CARP CARP
Open source Community/CE zależnie od edycji
GUI bardzo rozbudowane rozbudowane

W praktyce oba rozwiązania pozwalają zbudować bardzo zaawansowaną infrastrukturę firewall/router. Wybór często zależy bardziej od preferencji administratora, sprzętu, ekosystemu oraz wymagań organizacji niż od podstawowych funkcji.


Architektura bezpiecznej sieci OPNsense

                         INTERNET
                            |
                            |
                       +---------+
                       |OPNsense |
                       +---------+
                            |
                      Core Switch
                            |
          +-----------------+-----------------+
          |                 |                 |
        VLAN 10           VLAN 20           VLAN 30
        Users             Servers           Guest
          |                 |                 |
       Clients           Applications        WiFi
                            |
                         VLAN 40
                        Management
                            |
                       IT Systems

Każdy segment może posiadać osobne reguły firewall.


OPNsense – najważniejsze elementy

OPNsense
│
├── Firewall
│   ├── Rules
│   ├── NAT
│   └── Aliases
│
├── Networking
│   ├── VLAN
│   ├── Routing
│   └── Multi-WAN
│
├── VPN
│   ├── WireGuard
│   ├── OpenVPN
│   └── IPsec
│
├── Security
│   ├── Suricata
│   ├── Zenarmor
│   └── DNS Filtering
│
├── Services
│   ├── DHCP
│   └── DNS
│
└── High Availability
    ├── CARP
    └── State Synchronization

Podsumowanie

OPNsense to znacznie więcej niż zwykły firewall. Jest kompletną platformą do budowy infrastruktury sieciowej i bezpieczeństwa.

Najważniejsze możliwości:

  • stateful firewall,
  • NAT,
  • VLAN i segmentacja,
  • WireGuard, OpenVPN i IPsec,
  • Suricata IDS/IPS,
  • DNS filtering,
  • OSPF i BGP przez FRR,
  • Multi-WAN,
  • High Availability,
  • rozbudowany monitoring.

Szczególnie dobrze sprawdza się jako platforma do nauki, ponieważ pozwala w jednym systemie połączyć zagadnienia, które wcześniej omawialiśmy: VLAN, BGP, OSPF, Anycast, IPv6, NAT64, VPN, firewalling i segmentację sieci.

Najważniejsza zasada: OPNsense nie powinien być traktowany jako urządzenie, które po prostu „blokuje Internet”. Jego prawdziwa wartość pojawia się wtedy, gdy staje się centralnym punktem polityki bezpieczeństwa, segmentacji, routingu i monitoringu całej infrastruktury.

Polecane wpisy
Konfiguracja MikroTik – Część 35: Zaawansowane zarządzanie QoS (Quality of Service) – Kolejkowanie, PCQ, SFQ i Queue Tree
Konfiguracja MikroTik – Część 35: Zaawansowane zarządzanie QoS (Quality of Service) – Kolejkowanie, PCQ, SFQ i Queue Tree

Konfiguracja MikroTik – Część 35: Zaawansowane zarządzanie QoS (Quality of Service) – Kolejkowanie, PCQ, SFQ i Queue Tree Wydajne zarządzanie Czytaj dalej

Routing IPv6 w Linuksie: Konfiguracja OSPFv3 i BGP4+ dla IPv6
Routing IPv6 w Linuksie: Konfiguracja OSPFv3 i BGP4+ dla IPv6

🌐 Routing IPv6 w Linuksie: Konfiguracja OSPFv3 i BGP4+ dla IPv6 Praktyczne aspekty konfiguracji zaawansowanych protokołów routingu wewnętrznego i zewnętrznego Czytaj dalej

Marek "Netbe" Lampart Inżynier informatyki Marek Lampart to doświadczony inżynier informatyki z ponad 25-letnim stażem w zawodzie. Specjalizuje się w systemach Windows i Linux, bezpieczeństwie IT, cyberbezpieczeństwie, administracji serwerami oraz diagnostyce i optymalizacji systemów. Na netbe.pl publikuje praktyczne poradniki, analizy i instrukcje krok po kroku, pomagając administratorom, specjalistom IT oraz zaawansowanym użytkownikom rozwiązywać realne problemy techniczne.