← Alle Anleitungen

Anleitung OPNsense

Was Sie von uns erhalten

Ersetzen Sie diese Platzhalter durch die Daten, die Sie mit Ihrer Bestellung bei FixedIP.be erhalten haben.

PRIVATE_KEYder private Schlüssel Ihrer Tunnel (geheim halten)
PORTder UDP-Port unserer Tunnelserver
ENDPOINT_1die Adresse unseres Tunnelservers in Antwerpen
SERVER_PUBLIC_KEY_1der öffentliche Schlüssel unseres Tunnelservers in Antwerpen
TUNNEL_IP_1die Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP_1die Tunneladresse auf unserer Seite in Antwerpen (Gateway)
ENDPOINT_2die Adresse unseres Tunnelservers in Zaventem
SERVER_PUBLIC_KEY_2der öffentliche Schlüssel unseres Tunnelservers in Zaventem
TUNNEL_IP_2die Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP_2die Tunneladresse auf unserer Seite in Zaventem (Gateway)
FIXED_IPIhre feste IPv4-Adresse
FIXED_SUBNETIhr IPv4-Subnetz, zum Beispiel /29
IPV6_LANein /64 aus Ihrem IPv6-Subnetz für Ihr Netzwerk
TUNNEL_IP6_1die IPv6-Tunneladresse Ihres Routers zu Antwerpen
SERVER_TUNNEL_IP6_1die IPv6-Tunneladresse auf unserer Seite in Antwerpen
TUNNEL_IP6_2die IPv6-Tunneladresse Ihres Routers zu Zaventem
SERVER_TUNNEL_IP6_2die IPv6-Tunneladresse auf unserer Seite in Zaventem
LAN_HOSTdie interne Adresse Ihres Servers oder NAS, zum Beispiel 192.168.1.10

Mit dieser Anleitung richten Sie Ihre feste IP auf einer OPNsense-Firewall ein (Version 24.1 oder neuer; WireGuard ist dort standardmäßig enthalten). Die Firewall baut zwei Tunnel auf, einen zu jedem PoP, und schaltet automatisch um, wenn einer ausfällt. Nur der Verkehr Ihrer festen IP läuft durch die Tunnel; der gesamte übrige Verkehr geht weiterhin über Ihr normales WAN.

Ihre feste IP kommt auf der Firewall an und wird an ein Gerät in Ihrem Netzwerk (LAN_HOST) weitergeleitet. Haben Sie mehrere Adressen? Dann lesen Sie auch Mehrere Adressen weiter unten.

1. Die Peers (unsere Tunnelserver)

VPN › WireGuard › Peers → +, zweimal:

Feld Peer 1 Peer 2
Name fixedip1 fixedip2
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0, ::/0 0.0.0.0/0, ::/0
Endpoint address ENDPOINT_1 ENDPOINT_2
Endpoint port PORT PORT
Keepalive interval 25 25

2. Die Instances (Ihre Seite)

VPN › WireGuard › Instances → + (aktivieren Sie den advanced mode), zweimal:

Feld Instance 1 Instance 2
Name fixedip1 fixedip2
Private key PRIVATE_KEY PRIVATE_KEY
Listen port 51821 51822
MTU 1420 1420
Tunnel address TUNNEL_IP_1/32 TUNNEL_IP_2/32
Peers fixedip1 fixedip2
Disable routes an an

Disable routes ist wichtig: Sonst schickt OPNsense Ihren gesamten Verkehr durch die Tunnel. Aktivieren Sie danach oben Enable WireGuard und klicken Sie auf Apply.

3. Interfaces, Gateways und die Failover-Gruppe

  1. Interfaces › Assignments: Weisen Sie beide wg-Geräte als FIXEDIP1 und FIXEDIP2 zu. Aktivieren Sie sie, IPv4 Configuration Type None.
  2. System › Gateways › Configuration → +, zweimal:
Feld Gateway 1 Gateway 2
Name FIXEDIP_GW1 FIXEDIP_GW2
Interface FIXEDIP1 FIXEDIP2
IP address SERVER_TUNNEL_IP_1 SERVER_TUNNEL_IP_2
Far Gateway an an
Disable Gateway Monitoring aus aus
  1. System › Gateways › Group → +: Name FIXEDIP_FAILOVER, FIXEDIP_GW1 auf Tier 1, FIXEDIP_GW2 auf Tier 2, Trigger Level Member down.

Prüfen Sie unter System › Settings › General, dass Ihr normales WAN-Gateway das Standard-Gateway bleibt.

4. Ihre feste IP auf der Firewall

Die feste IP kommt auf das Loopback-Interface, unabhängig von beiden Tunneln. Interfaces › Virtual IPs › Settings → +

Feld Wert
Mode IP Alias
Interface Loopback
Network / Address FIXED_IP/32

5. Weiterleitung an Ihren Server

Firewall › NAT › Port Forward → +, einmal für FIXEDIP1 und einmal für FIXEDIP2:

Feld Wert
Interface FIXEDIP1 (zweite Regel: FIXEDIP2)
Protocol TCP
Destination Single host: FIXED_IP
Destination port range HTTPS (oder der Port, den Sie benötigen)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Öffnen Sie danach die Regeln, die OPNsense selbst angelegt hat, unter Firewall › Rules › FIXEDIP1 und FIXEDIP2, klicken Sie auf advanced und setzen Sie reply-to auf FIXEDIP_GW1 bzw. FIXEDIP_GW2. So gehen die Antworten über den Tunnel zurück, über den die Verbindung hereinkam.

Fügen Sie auf FIXEDIP1 und FIXEDIP2 außerdem eine Regel hinzu, die Ping erlaubt: Protokoll ICMP, Typ Echo Request, Quelle SERVER_TUNNEL_IP_1 bzw. SERVER_TUNNEL_IP_2. Unsere Tunnelserver pingen jeden Tunnel, um zu wissen, welcher funktioniert; ohne Antwort leiten wir Ihre feste IP nicht zu diesem Tunnel.

6. Auch ausgehend mit Ihrer festen IP (optional)

  1. Firewall › NAT › Outbound: Stellen Sie den Modus auf Hybrid und fügen Sie zwei Regeln hinzu (Interface FIXEDIP1 und FIXEDIP2): Source LAN_HOST/32, Translation FIXED_IP.
  2. Firewall › Rules › LAN: Fügen Sie ganz oben eine Regel hinzu: Source LAN_HOST, Destination any, und unter advanced Gateway FIXEDIP_FAILOVER.

7. IPv6

Fügen Sie in beiden Instances die IPv6-Tunneladresse hinzu (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), legen Sie zwei IPv6-Gateways an (SERVER_TUNNEL_IP6_1 auf FIXEDIP1, SERVER_TUNNEL_IP6_2 auf FIXEDIP2, Far Gateway an) und eine zweite Failover-Gruppe mit denselben Tiers. Setzen Sie IPV6_LAN::1/64 als statische IPv6-Adresse auf ein LAN-Interface, lassen Sie die Router Advertisements dieses Subnetz ankündigen, und verwenden Sie die IPv6-Gruppe als Gateway in einer LAN-Regel mit Source IPV6_LAN::/64.

Mehrere Adressen

Haben Sie ein Subnetz (FIXED_SUBNET)? Dann können Sie es auf zwei Arten nutzen:

  • Über Ihre Firewall (alle Adressen nutzbar): Setzen Sie jede Adresse als Virtual IP auf das Loopback-Interface und legen Sie pro Adresse Port Forwards an wie in Schritt 5.
  • Direkt in Ihrem Netzwerk: Legen Sie das Subnetz auf ein eigenes Interface oder VLAN mit der ersten nutzbaren Adresse als Interface-Adresse. Fügen Sie auf diesem Interface eine Regel mit Gateway FIXEDIP_FAILOVER hinzu, und auf FIXEDIP1/FIXEDIP2 Regeln mit dem richtigen reply-to für das, was hereinkommen darf.

Überprüfen

  • VPN › WireGuard › Status: Bei beiden Peers muss ein aktueller handshake stehen.
  • System › Gateways › Configuration: Beide Gateways stehen auf Online.
  • Testen Sie von außen, zum Beispiel mit Ihrem Smartphone über mobile Daten: https://FIXED_IP muss bei Ihrem Server ankommen.

Failover testen: Schalten Sie die Instance fixedip1 kurz aus. FIXEDIP_GW1 wechselt auf Offline und der Verkehr läuft über PoP 2. Schalten Sie die Instance danach wieder ein.

Rückgängig machen

Entfernen Sie in umgekehrter Reihenfolge: die NAT- und Firewall-Regeln, die Virtual IP, die Gateway-Gruppe und die Gateways, die Interface-Zuweisungen und zum Schluss die Instances und die Peers.

Probleme?

  • Kein Handshake: Prüfen Sie ENDPOINT_1/ENDPOINT_2, PORT und die Schlüssel.
  • Gateway bleibt Offline, obwohl ein Handshake besteht: Prüfen Sie die IP-Adresse des Gateways (SERVER_TUNNEL_IP_1/_2) und ob Far Gateway aktiviert ist.
  • Handshake ok, aber Verbindungen hängen: Setzen Sie die MTU beider Instances auf 1360 und die MSS der Interfaces auf 1320.
  • Eingehender Verkehr kommt an, aber nichts geht zurück: Das reply-to in der Firewall-Regel fehlt.

Kommen Sie nicht weiter? Schreiben Sie uns an info@fixedip.be

Bereit für Ihre feste IP?

Starten Sie noch heute und seien Sie überall erreichbar.