Базовая настройка OPNsense 19.1.4 в SIM-Cloud

Важно

После установки OPNsense выполните базовую настройку сетевых интерфейсов и параметров безопасности для корректной работы системы.

  1. Предварительные действия

Определите MAC-адреса внутреннего и внешнего интерфейсов инстанса со стороны SIM-Cloud.
  1. Определение внешнего WAN и внутреннего LAN интерфейсов

После первого запуска откройте INSTANCE CONSOLE и войдите с данными по умолчанию: root / opnsense.
Выберите пункт 1 Assign interfaces и ответьте на запросы:
  • Откажитесь от настройки VLAN:

Do you want to configure VLANs now[y|N]? n
  • По MAC-адресу определите внешний интерфейс сети 172.16.0.0/20 и укажите его:

Enter the WAN interface name or 'a' for auto-detection: vtnet0
  • Оставшийся интерфейс укажите как LAN:

Enter the LAN interface name or 'a' for auto-detection
NOTE: this enables full Firewalling/NAT mode.
(or nothing if finished): vtnet1
  • На следующем запросе нажмите Enter:

Enter the Optional interface 1 name or 'a' for for auto-detection
(or nothing if finished):
  • Проверьте итоговое сопоставление и сохраните его:

WAN  -> vtnet0
LAN  -> vtnet1

Do you want to proceed [y|N]? y
  1. Настройка IP-адресов интерфейсов

После применения настроек консоль покажет текущие IP-адреса интерфейсов и способ их получения.
В примере:
LAN (vtnet1)       -> v4: 192.168.1.1/24
WAN (vtnet0)       -> v4/DHCP4: 172.16.0.8/20
WAN получает адрес по DHCP, и он совпадает с адресом в сведениях об инстансе.
Адрес LAN по умолчанию необходимо заменить.
  • Выберите пункт 2 Set interface IP address:

Enter an option: 2

Available interfaces:

1 - LAN (vtnet1 - static, track6)
2 - WAN (vtnet0 - dhcp, dhcp6)
  • Введите номер LAN-интерфейса:

Enter the number of the interface to configure: 1
  • Откажитесь от DHCP и укажите локальный адрес из Dashboard и длину маски:

Configure IPv4 address LAN interface via DHCP? [y/N] n

Enter the new LAN IPv4 address. Press <enter> for none:
> 192.168.1.12

Subnet masks are entered as bit counts (like CIDR notation).
e.g. 255.255.255.0 = 24
     255.255.0.0   = 16
     255.0.0.0     = 8

Enter the new LAN IPv4 subnet bit count (1 to 31):
> 24
  • Для шлюза LAN нажмите Enter:

For a WAN, enter the new LAN IPv4 upstream gateway address.
For a LAN, press for none:
>
  • Отключите IPv6 для LAN:

Configure IPv6 address LAN interface via WAN tracking? [Y/n] n

Configure IPv6 address LAN interface via DHCP6? [y/N] n

Enter the new LAN IPv6 address. Press <ENTER> for none:
> press enter
  • Отключите DHCP-сервер на LAN:

Do you want to enable the DHCP server on LAN? [y/N] n
  • Оставьте доступ к веб-интерфейсу только по HTTPS:

Do you want to revert to HTTP as the web GUI protocol? (y/N) n
  • Убедитесь, что LAN получил нужный адрес:

LAN (vtnet1)       -> v4: 192.168.1.12/24
WAN (vtnet0)       -> v4/DHCP4: 172.16.0.8/20
  1. Завершение настройки через веб-интерфейс OPNsense

По умолчанию веб-интерфейс OPNsense доступен только через LAN. Откройте его с инстанса в локальной сети, в примере — из 192.168.1.0/24.

  • Измените пароль пользователя root.

Откройте SystemAccessUsers и нажмите значок редактирования у root.
Введите и подтвердите новый пароль, затем нажмите Save.
  • Разрешите доступ к веб-интерфейсу с определённого IP-адреса.

В разделе FirewallRulesWAN добавьте правило:

Action

Pass

Interface

WAN

Address Family

IPv4

Protocol

TCP

Source

Single host or Network

IP-адрес

с которого разрешён доступ

Destination

WAN address

Destination Port Range

HTTPS

Только доступ по HTTPS

Нажмите Save, затем Apply changes.

  • По умолчанию веб-доступ через WAN заблокирован, поэтому после входа может появиться ошибка:

The HTTP_REFERER "https://<floating-IP>/" does not match the predefined settings. You can disable this check if needed under System: Settings: Administration.
Откройте SystemSettingsAdministration.
Включите Disable HTTP_REFERER enforcement check и нажмите Save.
  1. Разрешённые пары адресов

Добавьте разрешённую пару адресов для LAN-интерфейса со стороны SIM-Cloud, чтобы пропускать трафик локальной сети через OPNsense.