Базове налаштування OPNsense v.19.1.4 у SIM-Cloud

Важливо

Після встановлення віртуальної OPNsense рекомендовано виконати базове налаштування мережевих інтерфейсів і параметрів безпеки для стабільної роботи ОС.

  1. Попередні дії

Щоб точно визначити внутрішній і зовнішній інтерфейси створеного інстансу OPNsense, знайдіть їхні MAC-адреси з боку SIM-Cloud.
  1. Визначення зовнішнього WAN та внутрішнього LAN інтерфейсів

Після першого запуску OPNsense v.19.1.4 відкрийте консоль інстансу (INSTANCE CONSOLE) і введіть стандартні облікові дані: root / opnsense.
Виберіть пункт 1 (Assign interfaces) і дайте відповіді на запитання майстра:
  • У цьому прикладі VLAN не використовуються:

Do you want to configure VLANs now[y|N]? n
  • За MAC-адресами визначте зовнішній інтерфейс, який має відповідати мережі 172.16.0.0/20, і вкажіть його:

Enter the WAN interface name or 'a' for auto-detection: vtnet0
  • Інший інтерфейс визначте як локальний:

Enter the LAN interface name or 'a' for auto-detection
NOTE: this enables full Firewalling/NAT mode.
(or nothing if finished): vtnet1
  • На наступному кроці натисніть Enter:

Enter the Optional interface 1 name or 'a' for for auto-detection
(or nothing if finished):
  • Перевірте підсумкові дані та збережіть налаштування:

WAN  -> vtnet0
LAN  -> vtnet1

Do you want to proceed [y|N]? y
  1. Налаштування IP-адрес на інтерфейсах

Після застосування налаштувань буде показано поточні IP-адреси інтерфейсів і спосіб їх отримання.
Для цього прикладу:
LAN (vtnet1)       -> v4: 192.168.1.1/24
WAN (vtnet0)       -> v4/DHCP4: 172.16.0.8/20
WAN-інтерфейс отримує параметри через DHCP; його адреса відповідає конфігурації інстансу.
LAN-інтерфейсу автоматично призначено стандартну адресу, яку потрібно змінити.
  • Щоб призначити IP-адресу, виберіть пункт 2 — Set interface IP address:

Enter an option: 2

Available interfaces:

1 - LAN (vtnet1 - static, track6)
2 - WAN (vtnet0 - dhcp, dhcp6)
  • Введіть номер LAN-інтерфейсу:

Enter the number of the interface to configure: 1
  • Відмовтеся від DHCP та введіть локальну адресу з Dashboard і маску підмережі:

Configure IPv4 address LAN interface via DHCP? [y/N] n

Enter the new LAN IPv4 address. Press <enter> for none:
> 192.168.1.12

Subnet masks are entered as bit counts (like CIDR notation).
e.g. 255.255.255.0 = 24
     255.255.0.0   = 16
     255.0.0.0     = 8

Enter the new LAN IPv4 subnet bit count (1 to 31):
> 24
  • На наступному кроці натисніть Enter:

For a WAN, enter the new LAN IPv4 upstream gateway address.
For a LAN, press for none:
>
  • Відмовтеся від IPv6 для LAN-інтерфейсу:

Configure IPv6 address LAN interface via WAN tracking? [Y/n] n

Configure IPv6 address LAN interface via DHCP6? [y/N] n

Enter the new LAN IPv6 address. Press <ENTER> for none:
> press enter
  • Вимкніть DHCP-сервер у LAN:

Do you want to enable the DHCP server on LAN? [y/N] n
  • Дозвольте доступ до вебінтерфейсу лише за протоколом HTTPS:

Do you want to revert to HTTP as the web GUI protocol? (y/N) n
  • Переконайтеся, що LAN-інтерфейс отримав потрібну IP-адресу:

LAN (vtnet1)       -> v4: 192.168.1.12/24
WAN (vtnet0)       -> v4/DHCP4: 172.16.0.8/20
  1. Завершальне налаштування OPNsense через вебінтерфейс

За замовчуванням доступ до OPNsense дозволено лише через LAN. Тому відкрийте вебінтерфейс OPNsense з інстансу в локальній мережі. У цьому прикладі це вузол із мережі 192.168.1.0/24.

  • Змініть пароль користувача root.

Перейдіть до System > Access > Users.
Для користувача root натисніть Edit user із піктограмою олівця.
У полі Password введіть і підтвердьте новий пароль, потім натисніть Save.
  • Дозвольте доступ до вебінтерфейсу OPNsense із визначеної IP-адреси.

Перейдіть до Firewall > Rules > WAN і додайте правило за таблицею:

Action

Pass

Interface

WAN

Address Family

IPv4

Protocol

TCP

Source

Single host or Network

IP-адреса

з якої потрібен доступ до вебінтерфейсу OPNsense

Destination

WAN address

Destination Port Range

HTTPS

Дозволити доступ лише через HTTPS

Збережіть правило кнопкою Save і застосуйте його кнопкою Apply changes.

  • За замовчуванням доступ до вебінтерфейсу через WAN заблоковано. Після введення облікових даних з’явиться помилка:

The HTTP_REFERER "https://<floating-IP>/" does not match the predefined settings. You can disable this check if needed under System: Settings: Administration.
Перейдіть до System > Settings > Administration.
Установіть прапорець Disable HTTP_REFERER enforcement check.
Збережіть зміни кнопкою Save.
  1. Дозволені пари адрес

Укажіть дозволену пару адрес для LAN-інтерфейсу з боку SIM-Cloud.
Це потрібно, щоб пропускати трафік із локальної мережі через OPNsense.
Процес докладно описано у статті.