← Alle handleidingen

Handleiding OPNsense

Wat je van ons krijgt

Vervang deze plaatsaanduidingen door de gegevens die je bij je bestelling van FixedIP.be kreeg.

PRIVATE_KEYde private key van je tunnels (geheim houden)
PORTde UDP-poort van onze tunnelservers
ENDPOINT_1het adres van onze tunnelserver in Antwerpen
SERVER_PUBLIC_KEY_1de public key van onze tunnelserver in Antwerpen
TUNNEL_IP_1het tunneladres van je router naar Antwerpen
SERVER_TUNNEL_IP_1het tunneladres aan onze kant in Antwerpen (gateway)
ENDPOINT_2het adres van onze tunnelserver in Zaventem
SERVER_PUBLIC_KEY_2de public key van onze tunnelserver in Zaventem
TUNNEL_IP_2het tunneladres van je router naar Zaventem
SERVER_TUNNEL_IP_2het tunneladres aan onze kant in Zaventem (gateway)
FIXED_IPje vaste IPv4-adres
FIXED_SUBNETje IPv4-subnet, bijvoorbeeld /29
IPV6_LANeen /64 uit je IPv6-subnet voor je netwerk
TUNNEL_IP6_1het IPv6-tunneladres van je router naar Antwerpen
SERVER_TUNNEL_IP6_1het IPv6-tunneladres aan onze kant in Antwerpen
TUNNEL_IP6_2het IPv6-tunneladres van je router naar Zaventem
SERVER_TUNNEL_IP6_2het IPv6-tunneladres aan onze kant in Zaventem
LAN_HOSThet interne adres van je server of NAS, bijvoorbeeld 192.168.1.10

Met deze handleiding zet je je vaste IP op een OPNsense-firewall (versie 24.1 of recenter; WireGuard zit daar standaard in). De firewall bouwt twee tunnels op, één naar elke PoP, en schakelt automatisch over als er één wegvalt. Enkel het verkeer van je vaste IP loopt door de tunnels; al het andere verkeer blijft via je gewone WAN gaan.

Je vaste IP komt binnen op de firewall en wordt doorgestuurd naar een toestel in je netwerk (LAN_HOST). Heb je meerdere adressen? Lees dan ook Meerdere adressen onderaan.

1. De peers (onze tunnelservers)

VPN › WireGuard › Peers → +, twee keer:

Veld Peer 1 Peer 2
Name fixedip1 fixedip2
Public key SERVER_PUBLIC_KEY_1 SERVER_PUBLIC_KEY_2
Allowed IPs 0.0.0.0/0, ::/0 0.0.0.0/0, ::/0
Endpoint address ENDPOINT_1 ENDPOINT_2
Endpoint port PORT PORT
Keepalive interval 25 25

2. De instances (jouw kant)

VPN › WireGuard › Instances → + (zet advanced mode aan), twee keer:

Veld Instance 1 Instance 2
Name fixedip1 fixedip2
Private key PRIVATE_KEY PRIVATE_KEY
Listen port 51821 51822
MTU 1420 1420
Tunnel address TUNNEL_IP_1/32 TUNNEL_IP_2/32
Peers fixedip1 fixedip2
Disable routes aan aan

Disable routes is belangrijk: anders stuurt OPNsense al je verkeer door de tunnels. Zet daarna bovenaan Enable WireGuard aan en klik op Apply.

3. Interfaces, gateways en de failovergroep

  1. Interfaces › Assignments: wijs beide wg-toestellen toe als FIXEDIP1 en FIXEDIP2. Zet ze aan, IPv4 Configuration Type None.
  2. System › Gateways › Configuration → +, twee keer:
Veld Gateway 1 Gateway 2
Name FIXEDIP_GW1 FIXEDIP_GW2
Interface FIXEDIP1 FIXEDIP2
IP address SERVER_TUNNEL_IP_1 SERVER_TUNNEL_IP_2
Far Gateway aan aan
Disable Gateway Monitoring uit uit
  1. System › Gateways › Group → +: naam FIXEDIP_FAILOVER, FIXEDIP_GW1 op Tier 1, FIXEDIP_GW2 op Tier 2, Trigger Level Member down.

Controleer in System › Settings › General dat je gewone WAN-gateway de standaardgateway blijft.

4. Je vaste IP op de firewall

Het vaste IP komt op de loopback, los van beide tunnels. Interfaces › Virtual IPs › Settings → +

Veld Waarde
Mode IP Alias
Interface Loopback
Network / Address FIXED_IP/32

5. Doorsturen naar je server

Firewall › NAT › Port Forward → +, één keer voor FIXEDIP1 en één keer voor FIXEDIP2:

Veld Waarde
Interface FIXEDIP1 (tweede regel: FIXEDIP2)
Protocol TCP
Destination Single host: FIXED_IP
Destination port range HTTPS (of de poort die je nodig hebt)
Redirect target IP LAN_HOST
Redirect target port HTTPS
Filter rule association Add associated filter rule

Open daarna de regels die OPNsense zelf aanmaakte onder Firewall › Rules › FIXEDIP1 en FIXEDIP2, klik op advanced en zet reply-to op FIXEDIP_GW1 respectievelijk FIXEDIP_GW2. Zo gaan de antwoorden terug via de tunnel waarlangs de verbinding binnenkwam.

Voeg op FIXEDIP1 en FIXEDIP2 ook een regel toe die ping toelaat: protocol ICMP, type Echo Request, source SERVER_TUNNEL_IP_1 respectievelijk SERVER_TUNNEL_IP_2. Onze tunnelservers pingen elke tunnel om te weten welke werkt; zonder antwoord sturen we je vaste IP niet naar die tunnel.

6. Ook uitgaand met je vaste IP (optioneel)

  1. Firewall › NAT › Outbound: zet de modus op Hybrid en voeg twee regels toe (interface FIXEDIP1 en FIXEDIP2): source LAN_HOST/32, translation FIXED_IP.
  2. Firewall › Rules › LAN: voeg bovenaan een regel toe: source LAN_HOST, destination any, en onder advanced gateway FIXEDIP_FAILOVER.

7. IPv6

Voeg in beide instances het IPv6-tunneladres toe (TUNNEL_IP6_1/128, TUNNEL_IP6_2/128), maak twee IPv6-gateways (SERVER_TUNNEL_IP6_1 op FIXEDIP1, SERVER_TUNNEL_IP6_2 op FIXEDIP2, Far Gateway aan) en een tweede failovergroep met dezelfde tiers. Zet IPV6_LAN::1/64 als statisch IPv6-adres op een LAN-interface, laat de Router Advertisements dat subnet aankondigen, en gebruik de IPv6-groep als gateway in een LAN-regel met source IPV6_LAN::/64.

Meerdere adressen

Heb je een subnet (FIXED_SUBNET)? Dan kan je het op twee manieren gebruiken:

  • Via je firewall (alle adressen bruikbaar): zet elk adres als Virtual IP op de loopback en maak per adres port forwards zoals in stap 5.
  • Rechtstreeks op je netwerk: zet het subnet op een eigen interface of VLAN met het eerste bruikbare adres als interface-adres. Voeg op die interface een regel toe met gateway FIXEDIP_FAILOVER, en op FIXEDIP1/FIXEDIP2 regels met de juiste reply-to voor wat binnen mag.

Controleren

  • VPN › WireGuard › Status: bij beide peers moet een recente handshake staan.
  • System › Gateways › Configuration: beide gateways staan op Online.
  • Test van buitenaf, bijvoorbeeld met je gsm op mobiele data: https://FIXED_IP moet op je server uitkomen.

Failover testen: zet instance fixedip1 even uit. FIXEDIP_GW1 gaat naar Offline en het verkeer loopt via PoP 2. Zet de instance daarna weer aan.

Terugdraaien

Verwijder in omgekeerde volgorde: de NAT- en firewallregels, de Virtual IP, de gatewaygroep en de gateways, de interface-toewijzingen, en tot slot de instances en de peers.

Problemen?

  • Geen handshake: controleer ENDPOINT_1/ENDPOINT_2, PORT en de sleutels.
  • Gateway blijft Offline terwijl er een handshake is: controleer het IP-adres van de gateway (SERVER_TUNNEL_IP_1/_2) en of Far Gateway aan staat.
  • Handshake ok, maar verbindingen blijven hangen: zet de MTU van beide instances op 1360 en de MSS van de interfaces op 1320.
  • Inkomend verkeer komt aan maar er gaat niets terug: de reply-to op de firewallregel ontbreekt.

Kom je er niet uit? Mail ons op info@fixedip.be

Klaar voor je vaste IP?

Start vandaag nog en wees overal bereikbaar.