{"id":8818,"date":"2026-08-16T12:05:04","date_gmt":"2026-08-16T10:05:04","guid":{"rendered":"https:\/\/speefak.spdns.de\/oss_lifestyle\/?p=8818"},"modified":"2026-09-01T14:05:16","modified_gmt":"2026-09-01T12:05:16","slug":"opnsense-netzwerkisolation-mit-opnsense-auf-proxmox","status":"publish","type":"post","link":"https:\/\/speefak.spdns.de\/oss_lifestyle\/opnsense-netzwerkisolation-mit-opnsense-auf-proxmox\/","title":{"rendered":"OPNsense: Netzwerkisolation mit OPNsense auf Proxmox"},"content":{"rendered":"<h2>Sicherheit durch Isolation<\/h2>\n<p>In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen.<\/p>\n<p>Eine geeignete L\u00f6sung besteht in der Einrichtung eines <strong>isolierten Netzwerks (IsoLAN)<\/strong>, das strikt vom <strong>gesch\u00fctzten Heimnetzwerk (CoreLAN)<\/strong> getrennt ist. Systeme innerhalb des IsoLAN k\u00f6nnen bei Bedarf auf das Internet zugreifen, w\u00e4hrend Zugriffe auf das CoreLAN unterbunden werden. Gleichzeitig kann ein kontrollierter Zugriff vom CoreLAN auf ausgew\u00e4hlte Systeme im IsoLAN f\u00fcr Administration, Wartung und \u00dcberwachung erm\u00f6glicht werden.<\/p>\n<p>Die Kombination aus <strong>Proxmox VE<\/strong> als Virtualisierungsplattform und <strong>OPNsense<\/strong> als Open-Source-Firewall erm\u00f6glicht eine flexible, klar strukturierte und zentral kontrollierbare Trennung der Netzwerkbereiche. Dadurch lassen sich auch potenziell kompromittierbare Systeme betreiben, ohne die Sicherheit des vertrauensw\u00fcrdigen CoreLAN unn\u00f6tig zu gef\u00e4hrden.<\/p>\n<hr \/>\n<h2 data-pm-slice=\"1 3 []\">Ausgangslage und Zielarchitektur<\/h2>\n<p>Aufbau einer OPNsense-Firewall auf Proxmox, die ein isoliertes Netzwerk, bespielsweise f\u00fcr KI Agenten (<code dir=\"ltr\">IsoLAN<\/code>, 192.168.10.0\/24), vom gesch\u00fctzten Heimnetz (<code dir=\"ltr\">CoreLAN<\/code>, 192.168.1.0\/24) trennt.<\/p>\n<h4><strong>Netzwerkarchitektur:<\/strong><\/h4>\n<pre dir=\"ltr\"><code dir=\"ltr\">Router (192.168.1.1) \u2500\u2500 CoreLAN 192.168.1.0\/24 \u2500\u2500 OPNsense WAN-Interface (192.168.1.91)\r\n                                                            \u2502\r\n                                                   OPNsense LAN-Interface (192.168.10.1)\r\n                                                            \u2502\r\n                                                   IsoLAN 192.168.10.0\/24 (unsichere VMs)<\/code><\/pre>\n<h4><strong>Anforderungen:<\/strong><\/h4>\n<ul data-spread=\"false\">\n<li>Zugriff auf CoreLAN darf unter keinen Umst\u00e4nden aus isoLAN erfolgen.<\/li>\n<li>isoLAN erh\u00e4lt Internetzugriff \u00fcber den Router (192.168.1.1) im CoreLAN.<\/li>\n<li>isoLAN erh\u00e4lt Zugriff auf OPNSense DNS- und DHCP-Server<\/li>\n<li>CoreLAN bezieht seine IP-Adressen weiterhin vom Router, nicht von OPNsense.<\/li>\n<li>CoreLAN darf auf Clients in isoLAN zugreifen.<\/li>\n<li>Aus isoLAN sind ausschlie\u00dflich Internetzugriff sowie DNS- und DHCP-Dienste der Firewall selbst erreichbar, kein Zugriff auf die Firewall-WebUI oder sonstige Dienste.<\/li>\n<li>DHCPv6 f\u00fcr isoLAN nicht aktiviert.<\/li>\n<\/ul>\n<h4>Soll-Zustand nach der Konfiguration<\/h4>\n<p>Die Tabelle beschreibt den beabsichtigten Sicherheitszustand. Die einzelnen Regeln, Routen und Ausnahmen werden in den folgenden Abschnitten eingerichtet.<\/p>\n<table>\n<thead>\n<tr>\n<th><span class=\"\">Verbindung<\/span><\/th>\n<th><span class=\"\">Ergebnis<\/span><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CoreLAN \u2192 OPNsense WebUI<\/td>\n<td><span class=\"\">\u2705<\/span> Erlaubt<\/td>\n<\/tr>\n<tr>\n<td>CoreLAN \u2192 isoLAN<\/td>\n<td><span class=\"\">\u2705<\/span> Erlaubt<\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">IsoLAN \u2192 OPNsense DNS<\/span><\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">IsoLAN \u2192 OPNsense DHCP<\/span><\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN \u2192 OPNsense (SSH, WebUI etc.)<\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">isoLAN \u2192 CoreLAN<\/span><\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td><span class=\"\">isoLAN \u2192\u00a0<\/span>CoreLAN 2 (VPN)<\/td>\n<td><span class=\"\">\u274c Blockiert<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN <span class=\"\">\u2192<\/span> Alle anderen IPv4 Netze (Internet)<\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<tr>\n<td>isoLAN <span class=\"\">\u2192<\/span> Alle anderen IPv6 Netze (Internet)<\/td>\n<td><span class=\"\">\u2705 Erlaubt<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<div>\n<hr \/>\n<\/div>\n<div class=\"flex-auto w-0 pl-1 relative\">\n<div class=\" self-center text-[0.9375rem] font-normal line-clamp-1 flex gap-1 items-center\"><\/div>\n<div>\n<div class=\"chat-assistant w-full min-w-full svelte-1qscqw6\">\n<div>\n<div id=\"response-content-container\" class=\"w-full flex flex-col relative \">\n<div>\n<div class=\"markdown-prose\">\n<h2 dir=\"auto\">IPv4 CIDR-Grundlagen f\u00fcr dieses Tutorial<\/h2>\n<p dir=\"auto\">Eine <strong>IPv4-Adresse<\/strong> besteht aus 32 Bits (4 Oktette \u00e0 8 Bit), z. B. <code class=\"codespan cursor-pointer \">192.168.1.100<\/code>. Die <strong>Subnetzmaske<\/strong> (oder CIDR-Suffix <code class=\"codespan cursor-pointer \">\/n<\/code>) teilt die Adresse in <strong>Netzwerkanteil<\/strong> (die ersten <code class=\"codespan cursor-pointer \">n<\/code> Bits) und <strong>Hostanteil<\/strong> (die verbleibenden <code class=\"codespan cursor-pointer \">32-n<\/code> Bits).<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"ds-scroll-area ds-scroll-area--show-on-focus-within ds-scroll-area--enabled _1210dd7 c03cafe9\">\n<table>\n<thead>\n<tr>\n<th><span class=\"\">CIDR<\/span><\/th>\n<th><span class=\"\">Subnetzmaske<\/span><\/th>\n<th><span class=\"\">Host-Bits<\/span><\/th>\n<th><span class=\"\">Adressen gesamt<\/span><\/th>\n<th><span class=\"\">Nutzbare Hosts<\/span><\/th>\n<th><span class=\"\">IP-Bereich (Beispiel)<\/span><\/th>\n<th><span class=\"\">Typische Verwendung<\/span><\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong><span class=\"\">\/8<\/span><\/strong><\/td>\n<td><span class=\"\">255.0.0.0<\/span><\/td>\n<td><span class=\"\">24<\/span><\/td>\n<td><span class=\"\">16.777.216<\/span><\/td>\n<td><span class=\"\">16.777.214<\/span><\/td>\n<td><span class=\"\">10.0.0.0 \u2013 10.255.255.255<\/span><\/td>\n<td><span class=\"\">Gro\u00dfes Netzwerk, RFC 1918<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/12<\/span><\/strong><\/td>\n<td><span class=\"\">255.240.0.0<\/span><\/td>\n<td><span class=\"\">20<\/span><\/td>\n<td><span class=\"\">1.048.576<\/span><\/td>\n<td><span class=\"\">1.048.574<\/span><\/td>\n<td><span class=\"\">172.16.0.0 \u2013 172.31.255.255<\/span><\/td>\n<td><span class=\"\">Gro\u00dfes Netzwerk, RFC 1918<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/16<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.0.0<\/span><\/td>\n<td><span class=\"\">16<\/span><\/td>\n<td><span class=\"\">65.536<\/span><\/td>\n<td><span class=\"\">65.534<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.255.255<\/span><\/td>\n<td><span class=\"\">Zusammenfassung vieler \/24-Netze<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/17<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.128.0<\/span><\/td>\n<td><span class=\"\">15<\/span><\/td>\n<td><span class=\"\">32.768<\/span><\/td>\n<td><span class=\"\">32.766<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.127.255<\/span><\/td>\n<td><span class=\"\">Mittelgro\u00dfe Standorte<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/18<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.192.0<\/span><\/td>\n<td><span class=\"\">14<\/span><\/td>\n<td><span class=\"\">16.384<\/span><\/td>\n<td><span class=\"\">16.382<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.63.255<\/span><\/td>\n<td><span class=\"\">Mittelgro\u00dfe Standorte<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/19<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.224.0<\/span><\/td>\n<td><span class=\"\">13<\/span><\/td>\n<td><span class=\"\">8.192<\/span><\/td>\n<td><span class=\"\">8.190<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.31.255<\/span><\/td>\n<td><span class=\"\">Mittelgro\u00dfe Standorte<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/20<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.240.0<\/span><\/td>\n<td><span class=\"\">12<\/span><\/td>\n<td><span class=\"\">4.096<\/span><\/td>\n<td><span class=\"\">4.094<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.15.255<\/span><\/td>\n<td><span class=\"\">Gr\u00f6\u00dfere Abteilungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/21<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.248.0<\/span><\/td>\n<td><span class=\"\">11<\/span><\/td>\n<td><span class=\"\">2.048<\/span><\/td>\n<td><span class=\"\">2.046<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.7.255<\/span><\/td>\n<td><span class=\"\">Gr\u00f6\u00dfere Abteilungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/22<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.252.0<\/span><\/td>\n<td><span class=\"\">10<\/span><\/td>\n<td><span class=\"\">1.024<\/span><\/td>\n<td><span class=\"\">1.022<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.3.255<\/span><\/td>\n<td><span class=\"\">Mittlere Abteilungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/23<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.254.0<\/span><\/td>\n<td><span class=\"\">9<\/span><\/td>\n<td><span class=\"\">512<\/span><\/td>\n<td><span class=\"\">510<\/span><\/td>\n<td><span class=\"\">192.168.0.0 \u2013 192.168.1.255<\/span><\/td>\n<td><span class=\"\">Mittlere Abteilungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/24<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.0<\/span><\/td>\n<td><span class=\"\">8<\/span><\/td>\n<td><span class=\"\">256<\/span><\/td>\n<td><span class=\"\">254<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.255<\/span><\/td>\n<td><span class=\"\">Heim-, LAN- und VM-Netze<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/25<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.128<\/span><\/td>\n<td><span class=\"\">7<\/span><\/td>\n<td><span class=\"\">128<\/span><\/td>\n<td><span class=\"\">126<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.127<\/span><\/td>\n<td><span class=\"\">Kleine B\u00fcros, VLANs<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/26<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.192<\/span><\/td>\n<td><span class=\"\">6<\/span><\/td>\n<td><span class=\"\">64<\/span><\/td>\n<td><span class=\"\">62<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.63<\/span><\/td>\n<td><span class=\"\">Kleine B\u00fcros, VLANs<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/27<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.224<\/span><\/td>\n<td><span class=\"\">5<\/span><\/td>\n<td><span class=\"\">32<\/span><\/td>\n<td><span class=\"\">30<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.31<\/span><\/td>\n<td><span class=\"\">Kleine Arbeitsgruppen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/28<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.240<\/span><\/td>\n<td><span class=\"\">4<\/span><\/td>\n<td><span class=\"\">16<\/span><\/td>\n<td><span class=\"\">14<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.15<\/span><\/td>\n<td><span class=\"\">Kleine Arbeitsgruppen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/29<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.248<\/span><\/td>\n<td><span class=\"\">3<\/span><\/td>\n<td><span class=\"\">8<\/span><\/td>\n<td><span class=\"\">6<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.7<\/span><\/td>\n<td><span class=\"\">Kleine Verbindungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/30<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.252<\/span><\/td>\n<td><span class=\"\">2<\/span><\/td>\n<td><span class=\"\">4<\/span><\/td>\n<td><span class=\"\">2<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.3<\/span><\/td>\n<td><span class=\"\">Punkt-zu-Punkt-Verbindungen<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/31<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.254<\/span><\/td>\n<td><span class=\"\">1<\/span><\/td>\n<td><span class=\"\">2<\/span><\/td>\n<td><span class=\"\">2*<\/span><\/td>\n<td><span class=\"\">192.168.1.0 \u2013 192.168.1.1<\/span><\/td>\n<td><span class=\"\">Punkt-zu-Punkt (RFC 3021)<\/span><\/td>\n<\/tr>\n<tr>\n<td><strong><span class=\"\">\/32<\/span><\/strong><\/td>\n<td><span class=\"\">255.255.255.255<\/span><\/td>\n<td><span class=\"\">0<\/span><\/td>\n<td><span class=\"\">1<\/span><\/td>\n<td><span class=\"\">1<\/span><\/td>\n<td><span class=\"\">192.168.1.10<\/span><\/td>\n<td><span class=\"\">Einzelner Host, Route, Firewall<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<div class=\"flex-auto w-0 pl-1 relative\">\n<div>\n<div class=\"chat-assistant w-full min-w-full svelte-1qscqw6\">\n<div>\n<div id=\"response-content-container\" class=\"w-full flex flex-col relative \">\n<div>\n<div class=\"markdown-prose\">\n<div class=\"relative w-full group mb-2\">\n<div class=\"scrollbar-hidden relative overflow-x-auto max-w-full\">\n<p><strong>Merksatz:<\/strong> Je <strong>gr\u00f6\u00dfer<\/strong> die Zahl nach <code class=\"codespan cursor-pointer \">\/<\/code>, desto <strong>kleiner<\/strong> das Netz.<\/p>\n<hr \/>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2>1. Netzwerkkonfiguration in Proxmox: zweite Bridge f\u00fcr isoLAN erstellen<\/h2>\n<p>F\u00fcr das isolierte Netz wird eine eigene, rein interne Linux-Bridge ohne Anbindung an eine physische Netzwerkkarte ben\u00f6tigt.<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>In der Proxmox-Weboberfl\u00e4che in der linken Baumstruktur den betreffenden <strong>Node<\/strong> ausw\u00e4hlen (nicht &#8220;Datacenter&#8221;).<\/li>\n<li>Men\u00fcpunkt <strong>System \u2192 Network<\/strong> \u00f6ffnen.<\/li>\n<li>Oben auf <strong>Erstellen \u2192 Linux Bridge<\/strong> klicken.<\/li>\n<li>Im Dialog:\n<ul data-spread=\"false\">\n<li><strong>Name<\/strong>: <code dir=\"ltr\">isoLAN<\/code> (bzw. den n\u00e4chsten freien <code dir=\"ltr\">vmbrX<\/code>-Namen, falls die Proxmox-Version keine frei w\u00e4hlbaren Bridge-Namen erlaubt).<\/li>\n<li><strong>IPv4\/CIDR<\/strong>, <strong>Gateway<\/strong>: leer lassen \u2013 die Bridge selbst ben\u00f6tigt keine IP-Adresse, da nur OPNsense und die VMs darauf kommunizieren.<\/li>\n<li><strong>Bridge ports<\/strong>: <strong>leer lassen<\/strong>. Das ist der entscheidende Punkt: Ohne eingetragenen physischen Port ist die Bridge komplett vom restlichen Netzwerk isoliert und existiert nur virtuell innerhalb des Proxmox-Hosts.<\/li>\n<li>H\u00e4kchen bei <strong>VLAN aware<\/strong> ist nicht erforderlich, kann deaktiviert bleiben.<\/li>\n<li><strong>Erstellen<\/strong> klicken, danach oben den Button <strong>Konfiguration anwenden<\/strong> anklicken, damit die Bridge tats\u00e4chlich aktiv geschaltet wird.<\/li>\n<li>Kontrolle: Die neue Bridge erscheint in der Liste unter <strong>System \u2192 Network<\/strong> mit dem Status &#8220;Active&#8221;, aber ohne zugeordnete physische Schnittstelle.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p><strong>Tipp:<\/strong> Da diese Bridge keinen Bridge-Port besitzt, kann sp\u00e4ter ausschlie\u00dflich \u00fcber das OPNsense-LAN-Interface auf dieses Netz zugegriffen werden \u2013 das ist gew\u00fcnscht und Grundlage der Isolation.<\/p>\n<div>\n<hr \/>\n<\/div>\n<h2>2. Proxmox-VM f\u00fcr OPNsense einrichten<\/h2>\n<ol start=\"1\" data-spread=\"false\">\n<li>Oben rechts <strong>Erstelle VM<\/strong> klicken.<\/li>\n<li><strong>Allgemein<\/strong>: <strong>Name<\/strong> und <strong>VM ID<\/strong> vergeben, z. B. <code dir=\"ltr\">OPN-GW-isoLAN<\/code>.<\/li>\n<li><strong>OS<\/strong>: <a href=\"https:\/\/opnsense.org\/download\/\" target=\"_blank\" rel=\"noopener\">OPNsense-ISO<\/a> als Installationsmedium ausw\u00e4hlen (vorher per <strong>Upload<\/strong> oder <strong>Download from URL<\/strong> unter <strong>local (Node) \u2192 ISO Images<\/strong> bereitgestellt), Typ: Linux \/ 7.x &#8211; 2.6 Kernel.<\/li>\n<li><strong>System<\/strong>: Standardwerte \u00fcbernehmen, BIOS kann bei OVMF\/UEFI oder SeaBIOS bleiben (SeaBIOS reicht f\u00fcr OPNsense).<\/li>\n<li><strong>Disks<\/strong>: mindestens 6 GB (Systempartition sollte mindestens 4 GB gro\u00df sein, da sonst f\u00fcr sp\u00e4tere Updates zu wenig Speicherplatz zur Verf\u00fcgung steht), Standard-Controller (VirtIO SCSI) beibehalten.<\/li>\n<li><strong>CPU<\/strong>: mindestens 2 Kerne, <strong>Typ: Host<\/strong><\/li>\n<li><strong>Speicher<\/strong>: mindestens 4096 MB, <strong>Ballooning Ger\u00e4t:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<li><strong>Netzwerk<\/strong>: erste Netzwerkkarte konfigurieren:\n<ul data-spread=\"false\">\n<li><strong>Bridge<\/strong>: <code dir=\"ltr\">vmbr0<\/code> (CoreLAN)<\/li>\n<li><strong>Model<\/strong>: VirtIO (paravirtualized)<\/li>\n<li><strong>Firewall:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<\/ul>\n<\/li>\n<li>VM mit <strong>Best\u00e4tigen<\/strong> anlegen, aber <strong>noch nicht starten<\/strong>.<\/li>\n<li>Nach dem Anlegen: VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong> \u2192 <strong>Hinzuf\u00fcgen \u2192 Netzwerkkarte<\/strong>, zweite NIC hinzuf\u00fcgen:\n<ul data-spread=\"false\">\n<li><strong>Bridge<\/strong>: <code dir=\"ltr\">isoLAN<\/code><\/li>\n<li><strong>Model<\/strong>: VirtIO (paravirtualized)<\/li>\n<li><strong>Firewall:<\/strong> Haken entfernen (deaktivieren)<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Wichtig: CoreLAN-NIC vor dem ersten Start vom Netz trennen<\/h3>\n<p>OPNsense installiert das LAN-Interface standardm\u00e4\u00dfig mit der IP <code dir=\"ltr\">192.168.1.1\/24<\/code> <strong>und aktivem DHCP-Server<\/strong>. Bliebe die CoreLAN-NIC w\u00e4hrend der Installation und Erstkonfiguration mit <code dir=\"ltr\">vmbr0<\/code> verbunden, k\u00f6nnte der OPNSense eigene DHCP-Server kurzzeitig parallel zum Router DHCP Server im CoreLAN aktiv werden und dort IP-Konflikte verursachen.<\/p>\n<p><strong>Vorgehen:<\/strong><\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong>.<\/li>\n<li>Die Netzwerkkarte, die an <code dir=\"ltr\">vmbr0<\/code> h\u00e4ngt, per Doppelklick \u00f6ffnen.<\/li>\n<li>Haken bei <strong>&#8220;Erweitert&#8221;<\/strong> (neben dem OK Button) um erweiterte Optionen anzuzeigen.<\/li>\n<li>Option <strong>&#8220;Trennen&#8221;<\/strong> aktivieren (trennt die virtuelle NIC logisch vom Netzwerk, ohne sie zu entfernen) und mit <strong>OK<\/strong> best\u00e4tigen.<\/li>\n<li>Die NIC an <code dir=\"ltr\">isoLAN<\/code> kann verbunden bleiben, da diese Bridge ohnehin isoliert ist und keine Konfliktgefahr besteht.<\/li>\n<li>Diese Trennung bleibt bestehen, bis die Basiskonfiguration \u00fcber die Konsole (Abschnitt 4) abgeschlossen ist.<\/li>\n<\/ol>\n<div>\n<hr \/>\n<\/div>\n<h2>3. Installation von OPNsense<\/h2>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM starten, <strong>Console<\/strong> \u00f6ffnen (noVNC oder xterm.js).<\/li>\n<li>Der Installer bootet automatisch ins Live-System.<\/li>\n<li>Login an der Konsole: <code dir=\"ltr\">installer<\/code> \/ <code dir=\"ltr\">opnsense<\/code><\/li>\n<li>Installations-Assistenten durchklicken:\n<ul data-spread=\"false\">\n<li>Tastaturlayout best\u00e4tigen bzw. ausw\u00e4hlen.<\/li>\n<li><strong>Other Modes &gt;&gt; Extended Installation<\/strong> ausw\u00e4hlen<\/li>\n<li><strong>Auto (ZFS)<\/strong> ausw\u00e4hlen (Voraussetzung f\u00fcr den Growfs-Mechanismus weiter unten sowie f\u00fcr automatische Boot-Environments bei k\u00fcnftigen Updates).<\/li>\n<li>Optionen ggf. anpassen und mit <strong>&gt;&gt;&gt; Install<\/strong> fortfahren<\/li>\n<li><strong>Select Virtual Device type:<\/strong> stripe<\/li>\n<li><strong>Virtuelle Disk ausw\u00e4hlen:<\/strong> (da0 &#8211; QEMU QEMU Harddisk)<\/li>\n<li>Folgenden Dialog mit <strong>YES<\/strong> best\u00e4tigen und Installation starten<\/li>\n<li>Nach Abschluss: Root-Passwort \u00e4ndern<\/li>\n<li><strong>Complete Install &#8211; Confirm and exit<\/strong> ausw\u00e4hlen.<\/li>\n<li>Vor dem erneuten Hochfahren die ISO-Datei aus der VM aush\u00e4ngen (<strong>Hardware \u2192 CD\/DVD Drive \u2192 Do not use any media<\/strong>), sonst startet der Installer erneut.<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>Exkurs: Festplatte nachtr\u00e4glich vergr\u00f6\u00dfern (Growfs)<\/h3>\n<p>Falls die virtuelle Festplatte zu knapp bemessen wurde (z. B. f\u00fcr ein sp\u00e4teres Firmware-Update zu wenig freier Speicher), l\u00e4sst sich das bei einer OPNsense-Installation mit ZFS \u00fcber den eingebauten automatischen &#8220;Growfs&#8221;-Mechanismus nachtr\u00e4glich beheben, ohne Neuinstallation:<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>VM in Proxmox <strong>herunterfahren<\/strong>.<\/li>\n<li>VM ausw\u00e4hlen \u2192 <strong>Hardware<\/strong> \u2192 die virtuelle Festplatte ausw\u00e4hlen \u2192 <strong>Disk Aktion \u2192 Gr\u00f6\u00dfe anpassen<\/strong> \u2192 Wert um die Disk vergr\u00f6\u00dfert werden soll eintragen, nicht Zielgr\u00f6\u00dfe.<\/li>\n<li>VM wieder <strong>starten<\/strong>, per Konsole oder SSH verbinden.<\/li>\n<li>In der OPNsense-Shell folgenden Befehl ausf\u00fchren, um eine &#8220;magische&#8221; Datei anzulegen, die den Mechanismus beim n\u00e4chsten Boot ausl\u00f6st:\n<pre dir=\"ltr\"><code dir=\"ltr\">touch \/.probe.for.growfs<\/code><\/pre>\n<p>VM <strong>neu starten<\/strong>. Beim Boot erkennt OPNsense die Datei, vergr\u00f6\u00dfert automatisch die ZFS-Partition und den Pool und l\u00f6scht die Datei anschlie\u00dfend selbstst\u00e4ndig.<\/li>\n<li>Kontrolle nach dem Neustart:\n<pre dir=\"ltr\"><code dir=\"ltr\">df -h<\/code><\/pre>\n<p>Der verf\u00fcgbare Speicherplatz f\u00fcr <code dir=\"ltr\">\/<\/code> sollte jetzt der neuen, gr\u00f6\u00dferen Festplattengr\u00f6\u00dfe entsprechen.<\/li>\n<\/ol>\n<div>\n<hr \/>\n<\/div>\n<h2>4. Basiskonfiguration \u00fcber die Proxmox-Konsole (Shell)<\/h2>\n<p>Nach dem Neustart bzw. Login (root\/opnsense bzw. vergebenes Passwort) landet man automatisch im textbasierten OPNsense-Hauptmen\u00fc. Da LAN und WAN f\u00fcr das oben beschriebene Szenario zu diesem Zeitpunkt noch nicht sinnvoll konfiguriert sind, erfolgt die gesamte Grundkonfiguration zun\u00e4chst ausschlie\u00dflich \u00fcber die Konsole.<\/p>\n<h3>4.1 Interfaces zuweisen<\/h3>\n<p>Men\u00fcpunkt <strong>1) Assign interfaces<\/strong> w\u00e4hlen:<\/p>\n<ul data-spread=\"false\">\n<li>&#8220;Do you want to configure LAGGs now?&#8221;: n (Link Aggregation wird in den meisten F\u00e4llen nicht ben\u00f6tigt)<\/li>\n<li>&#8220;Do you want to configure VLANs now?&#8221;: n (Virtuelle LANs werden nicht ben\u00f6tigt)<\/li>\n<li>&#8220;Enter the WAN interface name or &#8216;a&#8217; for auto-detection&#8221;: <code dir=\"ltr\">vtnet0<\/code> (CoreLAN-NIC)<\/li>\n<li>&#8220;Enter the LAN interface name&#8230;&#8221;: <code dir=\"ltr\">vtnet1<\/code> (isoLAN-Nic)<\/li>\n<li>&#8220;Enter the Optional interface 1 name&#8230;&#8221;: leer lassen (Enter)<\/li>\n<li>&#8220;Do you want to proceed? [y\/N]&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<\/ul>\n<p><strong>Hinweis:<\/strong> Welche NIC als <code dir=\"ltr\">vtnet0<\/code> bzw. <code dir=\"ltr\">vtnet1<\/code> erscheint, h\u00e4ngt von der Reihenfolge beim Anlegen in Proxmox ab. Im Zweifel beide MAC-Adressen unter <strong>Hardware<\/strong> in Proxmox mit der Anzeige an der Konsole abgleichen.<\/p>\n<h3>4.2 LAN-Interface (isoLAN) konfigurieren<\/h3>\n<p>Men\u00fcpunkt <strong>2) Set interface IP address<\/strong> \u2192 Interface <strong>1 (LAN)<\/strong> w\u00e4hlen.<\/p>\n<p>Diese Konfiguration kann auch mittels OPNSense WebUI erstellt werden<\/p>\n<ul data-spread=\"false\">\n<li>Enter the number of the interface to configure: 1 (LAN)<\/li>\n<li>Configure IPv4 address LAN interface via DHCP? [y\/N]: <code dir=\"ltr\"><strong>n<\/strong><\/code><br \/>\nBei Auswahl von DHCP w\u00fcrde OPNsense versuchen, selbst eine IP von einem DHCP-Server <em>innerhalb<\/em> des isoLAN-Netzes zu beziehen; da OPNsense hier aber selbst als DHCP-Server fungieren soll, erscheint bei versehentlicher DHCP-Auswahl anschlie\u00dfend auch keine DHCP-Server-Konfigurationsabfrage.<\/li>\n<li>IPv4-Adresse: <code dir=\"ltr\">192.168.10.1<\/code><\/li>\n<li>Subnetz-Bitcount: <code dir=\"ltr\">24<\/code><\/li>\n<li>Upstream-Gateway: leer lassen (Enter) \u2013 LAN-Interfaces besitzen kein Gateway.<\/li>\n<li>Configure IPv6 address LAN interface via WAN tracking: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>Configure IPv6 address LAN interface via DHCP6?: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>IPv6-Adresse: leer lassen (Enter)<\/li>\n<li>Do you want to enable the DHCP server on LAN? [y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code> (nur nach o.g. Eingabe von fester IPv4-Adresse)\n<ul data-spread=\"false\">\n<li>Start-Adresse: <code dir=\"ltr\">192.168.10.10<\/code><\/li>\n<li>End-Adresse: <code dir=\"ltr\">192.168.10.200<\/code><\/li>\n<\/ul>\n<\/li>\n<li>Do you want to change the web GUI protocol from HTTPS to HTTP? [y\/N]: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>Do you want to generate a new self-signed web Gui certificate?\u00a0[y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code><\/li>\n<li>Restore web GUI access defaults\u00a0[y\/N]: <code dir=\"ltr\"><strong>y<\/strong><\/code><\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>Hinweis zur CIDR \/24: Mit Subnetz-Bitcount: 24 wird das Netz 192.168.10.0\/24 definiert (255.255.255.0). Das ergibt 254 nutzbare Host-Adressen (.1 bis .254). Der DHCP-Pool .10\u2013.200 l\u00e4sst Platz f\u00fcr statische IPs (Gateway .1, Server .2\u2013.9, Reserve .201\u2013.254).<\/p>\n<div class=\"flex-auto w-0 pl-1 relative\">\n<div>\n<h3>4.3 WAN-Interface (CoreLAN) konfigurieren<\/h3>\n<p>Men\u00fcpunkt <strong>2) Set interface IP address<\/strong> \u2192 Interface <strong>2 (WAN)<\/strong> w\u00e4hlen.<\/p>\n<p>F\u00fcr dieses Szenario wird eine <strong>feste WAN-Adresse<\/strong> verwendet. Dadurch bleibt die OPNsense-WebUI, die sp\u00e4tere Route und die gesamte Dokumentation unter derselben Adresse erreichbar.<\/p>\n<ul data-spread=\"false\">\n<li>Enter the number of the interface to configure: 2 (WAN)<\/li>\n<li>Configure IPv4 address WAN interface via DHCP? [y\/N]: <code dir=\"ltr\"><strong>n<\/strong><\/code><\/li>\n<li>IPv4-Adresse: <code dir=\"ltr\">192.168.1.91<\/code><\/li>\n<li>Subnetz-Bitcount: <code dir=\"ltr\">24<\/code><\/li>\n<li>Upstream-Gateway: <code dir=\"ltr\">192.168.1.1<\/code><\/li>\n<li>&#8220;Do you want to use the gateway as the IPv4 name server, too?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<li>IPv6 via DHCP6: <code dir=\"ltr\">n<\/code><\/li>\n<li>F\u00fcr WAN erscheint <strong>keine<\/strong> DHCP-Server-Abfrage \u2013 OPNsense bietet auf WAN-Interfaces grunds\u00e4tzlich keinen DHCP-Server an. Die Anforderung &#8220;DHCP von OPNsense f\u00fcr CoreLAN darf nicht aktiv sein&#8221; ist damit strukturell automatisch erf\u00fcllt.<\/li>\n<li>&#8220;Change web GUI protocol HTTPS\u2192HTTP?&#8221;: <code dir=\"ltr\">n<\/code><\/li>\n<li>&#8220;Generate new self-signed web GUI certificate?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<li>&#8220;Restore web GUI access defaults?&#8221;: <code dir=\"ltr\">y<\/code><\/li>\n<\/ul>\n<p><strong>Alternative:<\/strong> Statt einer festen Adresse kann das WAN-Interface auch per DHCP eine Adresse vom Router beziehen. F\u00fcr die weiteren Schritte muss dann \u00fcberall die tats\u00e4chlich vom Router vergebene WAN-Adresse verwendet werden. Eine feste Adresse wie <code dir=\"ltr\">192.168.1.91<\/code> ist f\u00fcr dieses Tutorial jedoch \u00fcbersichtlicher.<\/p>\n<h3>4.4 CoreLAN-NIC wieder verbinden<\/h3>\n<p>Erst jetzt, nach abgeschlossener Basiskonfiguration, die zuvor getrennte NIC wieder aktivieren:<\/p>\n<ol start=\"1\" data-spread=\"false\">\n<li>In Proxmox: VM \u2192 <strong>Hardware<\/strong> \u2192 die CoreLAN-NIC \u00f6ffnen.<\/li>\n<li>Option <strong>&#8220;Trennen&#8221;<\/strong> wieder deaktivieren, mit <strong>OK<\/strong> best\u00e4tigen.<\/li>\n<\/ol>\n<p>Die Konsole zeigt danach die finale \u00dcbersicht:<\/p>\n<ul data-spread=\"false\">\n<li>LAN (vtnet1) -&gt; v4: 192.168.10.1\/24<\/li>\n<li>WAN (vtnet0) -&gt; v4: 192.168.1.91\/24 (oder falls DHCP gew\u00e4hlt, IP aus CoreLAN Adressbereich)<\/li>\n<\/ul>\n<div>\n<hr \/>\n<\/div>\n<h2>5. Management-VM (Linux-Live-Image) f\u00fcr die weitere WebUI-Konfiguration<\/h2>\n<p>Die OPNsense-WebUI ist nach der Grundkonfiguration ausschlie\u00dflich \u00fcber das LAN-Interface (IsoLAN) erreichbar, da nur dort eine Default-Allow-Regel existiert, die auch Zugriff auf die Firewall selbst einschlie\u00dft. Auf dem WAN-Interface (CoreLAN) existiert daf\u00fcr zun\u00e4chst keine Regel.<\/p>\n<h3>\u00a0Tempor\u00e4re Management-VM starten<\/h3>\n<ul data-spread=\"false\">\n<li>In Proxmox eine neue, schlanke VM anlegen (z. B. mit einem Linux-Live-Image mit Desktopumgebung und Browser, etwa einer g\u00e4ngigen Live-Distribution).<\/li>\n<li>Netzwerkkarte dieser VM an die Bridge <code dir=\"ltr\"><strong>isoLAN<\/strong><\/code> anbinden.<\/li>\n<li>VM starten, Live-System bootet direkt in eine grafische Desktopumgebung, ohne Installation.<\/li>\n<li>Netzwerkverbindung pr\u00fcfen: Die VM sollte automatisch \u00fcber DHCP eine Adresse aus dem Bereich <code dir=\"ltr\">192.168.10.10<\/code>\u2013<code dir=\"ltr\">192.168.10.200<\/code> erhalten (bezogen vom OPNsense-DHCP-Server).<\/li>\n<li>Browser \u00f6ffnen und <code dir=\"ltr\">http:\/\/192.168.10.1<\/code> (oder https, wenn konfiguriert)\u00a0 aufrufen.<\/li>\n<li>Zertifikatswarnung best\u00e4tigen, wenn https konfiguriert (selbstsigniertes Zertifikat).<\/li>\n<li>Login mit <code dir=\"ltr\">root<\/code> und dem zuvor an der Konsole vergebenen Passwort.<\/li>\n<\/ul>\n<hr \/>\n<h2>6.0 WebUI-Zugriff aus dem WAN (CoreLAN) einrichten<\/h2>\n<p>Um den Traffic aus dem CoreLAN (WAN-Interface von OPNsense) bis zur Firewall weiterzuleiten, muss unter <strong>Schnittstellen \u2192 WAN (CoreLAN)<\/strong> die Option <strong>\u201ePrivate Netzwerke blockieren\u201c<\/strong> deaktiviert werden. Da es sich bei <code dir=\"ltr\">192.168.1.0\/24<\/code> um ein privates RFC1918-Netz handelt, w\u00fcrde OPNsense diesen Traffic andernfalls bereits durch eine automatisch generierte Regel vor der Verarbeitung der eigenen Firewall-Regeln verwerfen. <strong>\u201eBogon-Netzwerke blockieren\u201c<\/strong> kann hingegen aktiviert bleiben.<\/p>\n<p>Damit die WebUI k\u00fcnftig auch direkt aus dem CoreLAN \u00fcber das WAN-Interface erreichbar ist und die tempor\u00e4re Management-VM nicht mehr ben\u00f6tigt wird, wird anschlie\u00dfend eine entsprechende Firewall-Regel f\u00fcr das CoreLAN-Interface angelegt.<\/p>\n<p>Die Firewall-Regeln werden zentral unter <strong>Firewall \u2192 Regeln<\/strong> verwaltet. Eine neue Regel wird \u00fcber das rote <strong>&#8220;+&#8221;<\/strong>-Symbol unten rechts in der Liste angelegt, Der Bearbeiten-Dialog l\u00e4sst sich \u00fcber den Schalter <strong>&#8220;Erweiterter Modus&#8221;<\/strong> oben links um zus\u00e4tzliche Felder erweitern.<\/p>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, \u00fcber &#8220;+&#8221; neue Regel:<\/p>\n<ul data-spread=\"false\">\n<li style=\"list-style-type: none;\">\n<ul data-spread=\"false\">\n<li><strong>Aktiviert<\/strong>: H\u00e4kchen gesetzt<\/li>\n<li><strong>Beschreibung<\/strong>: &#8220;Allow WAN \/ CoreLAN -&gt; OPN Webui&#8221;<\/li>\n<li><strong>Schnittstelle<\/strong>: WAN (CoreLAN)<\/li>\n<li><strong>Schnell:<\/strong> Haken setzen<\/li>\n<li><strong>Aktion<\/strong>: Erlauben<\/li>\n<li><strong>Richtung<\/strong>: Eingehend<\/li>\n<li><strong>Version<\/strong>: IPv4<\/li>\n<li><strong>Protokoll<\/strong>: beliebig \u2013 damit ist der vollst\u00e4ndige Zugriff vom CoreLAN auf die Firewall erlaubt.<\/li>\n<li><strong>Quelle:<\/strong> WAN network<\/li>\n<li><strong>Quellport<\/strong>: beliebig \u2013 damit ist der vollst\u00e4ndige Zugriff vom CoreLAN auf die Firewall erlaubt.<\/li>\n<li><strong>Ziel:<\/strong> Diese Firewall<\/li>\n<li><strong>Zielport:<\/strong> beliebig<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>Zielport<\/strong><\/p>\n<p>Eingabe <strong>Speichern<\/strong> und sicherstellen, dass Regel an erster Stelle in der Regelliste steht, dann mit <strong>Anwenden<\/strong> \u00c4nderungen laden. Ab diesem Zeitpunkt ist die WebUI unter <code dir=\"ltr\">https:\/\/192.168.1.91<\/code> auch direkt aus dem CoreLAN erreichbar, die Management-VM wird nicht mehr ben\u00f6tigt.<\/p>\n<p><strong>Hinweis:<\/strong> Der vollst\u00e4ndige Zugriff ist f\u00fcr dieses Tutorial ausdr\u00fccklich gew\u00fcnscht. Wenn stattdessen nur einzelne Dienste freigegeben werden sollen, kann die Regel gezielt auf das ben\u00f6tigte Protokoll und den jeweiligen Zielport eingeschr\u00e4nkt werden, z. B. TCP auf den konfigurierten WebUI-Port.<\/p>\n<hr \/>\n<h2>7. IPv6 im LAN (isoLAN) deaktivieren<\/h2>\n<p>Aus Gr\u00fcnden der <strong>\u00dcbersichtlichkeit und Sicherheit<\/strong> wird IPv6 im isoLAN nicht verwendet. Dadurch beschr\u00e4nkt sich die Netzwerkkonfiguration auf IPv4 und es m\u00fcssen keine zus\u00e4tzlichen IPv6-Routen oder Firewall-Regeln ber\u00fccksichtigt werden. Hierzu wird unter <strong>Schnittstellen \u2192 LAN(isoLAN)<\/strong> bei <strong>IPv6-Konfigurationstype<\/strong> die Einstellung <strong>Keine<\/strong> ausgew\u00e4hlt und anschlie\u00dfend die \u00c4nderung \u00fcbernommen. Zus\u00e4tzlich ist sicherzustellen, dass f\u00fcr das isoLAN keine <strong>DHCPv6-Dienste<\/strong> oder <strong>Router Advertisements<\/strong> aktiviert sind.<\/p>\n<p>Die Deaktivierung von IPv6 reduziert damit den Konfigurationsaufwand und verhindert, dass IPv6-Verbindungen die f\u00fcr das isoLAN definierten IPv4-Firewallregeln umgehen.<\/p>\n<hr \/>\n<h2>8. Abschlie\u00dfende Konfiguration<\/h2>\n<p>F\u00fcr die Kommunikation zwischen CoreLAN und isoLAN sind <strong>Routing und Firewall-Regeln gleicherma\u00dfen erforderlich<\/strong>. Eine Freigabe durch die Firewall allein stellt noch keine funktionierende Verbindung her. Da <code>192.168.10.0\/24<\/code> ein f\u00fcr CoreLAN-Clients fremdes Subnetz ist, senden die Clients Pakete f\u00fcr dieses Zielnetz standardm\u00e4\u00dfig an ihr <strong>Default-Gateway<\/strong>. In diesem Beispiel ist dies die FRITZ!Box mit der IP-Adresse <code>192.168.1.1<\/code>. Kennt die FRITZ!Box keine Route zum Netzwerk <code>192.168.10.0\/24<\/code>, kann sie die Pakete nicht gezielt an die OPNsense-Firewall weiterleiten. Das Paket erreicht OPNsense in diesem Fall nicht und kann dort folglich auch durch keine Firewall-Regel verarbeitet werden. F\u00fcr den Zugriff von CoreLAN-Clients auf Systeme im isoLAN m\u00fcssen daher zwei Voraussetzungen erf\u00fcllt sein:<\/p>\n<ol>\n<li><strong>Routing:<\/strong> Der CoreLAN-Client bzw. der zust\u00e4ndige Router muss wissen, dass das Netzwerk <code>192.168.10.0\/24<\/code> \u00fcber OPNsense erreichbar ist.<\/li>\n<li><strong>Firewall:<\/strong> OPNsense muss den anschlie\u00dfend eintreffenden Datenverkehr aus dem CoreLAN zum isoLAN durch eine entsprechende Firewall-Regel erlauben.<\/li>\n<\/ol>\n<p>Erst wenn das Routing den Datenverkehr zur OPNsense-Firewall f\u00fchrt, kann diese anhand ihrer Regeln entscheiden, ob die gew\u00fcnschte Verbindung zugelassen oder blockiert wird. Das Routing bestimmt somit den <strong>Weg des Pakets<\/strong>, w\u00e4hrend die Firewall die <strong>Zul\u00e4ssigkeit der Verbindung<\/strong> kontrolliert.<\/p>\n<h3>8.1 Route im CoreLAN einrichten<\/h3>\n<p>Da <code dir=\"ltr\">192.168.10.0\/24<\/code> ein f\u00fcr CoreLAN-Clients fremdes Subnetz ist, schicken Clients ihre Pakete dorthin standardm\u00e4\u00dfig an ihr Default-Gateway, in diesem Beispiel die FRITZ!Box <code dir=\"ltr\">192.168.1.1<\/code>. Kennt der Router das Netz <code dir=\"ltr\">192.168.10.0\/24<\/code> nicht, kommt das Paket bei OPNsense nie an.<\/p>\n<p>Dazu muss <strong>eine<\/strong> der folgenden Varianten eingerichtet werden:<\/p>\n<p><strong>Option A \u2013 zentral im Router (empfohlen):<\/strong><\/p>\n<p>Statische Route im CoreLAN-Router (<code dir=\"ltr\">192.168.1.1<\/code>) eintragen. Sie gilt anschlie\u00dfend f\u00fcr alle CoreLAN-Clients.<\/p>\n<ul data-spread=\"false\">\n<li><strong>Netzwerk:<\/strong> <code dir=\"ltr\">192.168.10.0<\/code><\/li>\n<li><strong>Subnetzmaske:<\/strong> <code dir=\"ltr\">255.255.255.0<\/code><\/li>\n<li><strong>Gateway:<\/strong> WAN-Adresse der OPNsense, <code dir=\"ltr\">192.168.1.91<\/code><\/li>\n<\/ul>\n<p><strong>Option B \u2013 auf jedem Client:<\/strong><\/p>\n<p>Route auf jedem einzelnen CoreLAN-Client einrichten:<\/p>\n<pre class=\"lang:default decode:true\">sudo ip route add 192.168.10.0\/24 via 192.168.1.91<\/pre>\n<p>Diese Route ist bei <code dir=\"ltr\">ip route add<\/code> standardm\u00e4\u00dfig nicht persistent und muss ggf. dauerhaft \u00fcber die jeweilige Netzwerkverwaltung eingerichtet werden.<\/p>\n<p><strong>Ohne diese Route ist der Zugriff von CoreLAN auf isoLAN trotz korrekter OPNsense-Firewall-Regel nicht m\u00f6glich.<\/strong><\/p>\n<h3>8.2 Firewall-Regeln f\u00fcr WAN (CoreLAN)<\/h3>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, jeweils neue Regel \u00fcber &#8220;+&#8221; mit <strong>Schnittstelle: CoreLAN<\/strong>:<\/p>\n<table style=\"width: 99.9284%;\">\n<tbody>\n<tr>\n<td style=\"width: 1.72043%;\">#<\/td>\n<td style=\"width: 7.16846%;\">Aktion<\/td>\n<td style=\"width: 3.65591%;\">NIC<\/td>\n<td style=\"width: 6.30824%;\">Version<\/td>\n<td style=\"width: 7.02509%;\">Protokoll<\/td>\n<td style=\"width: 15.0538%;\">Quelle<\/td>\n<td style=\"width: 11.3262%;\">Quellport<\/td>\n<td style=\"width: 12.7599%;\">Ziel<\/td>\n<td style=\"width: 8.8172%;\">Zielport<\/td>\n<td style=\"width: 26.0932%;\">Zweck<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.72043%;\">1<\/td>\n<td style=\"width: 7.16846%;\">Erlauben<\/td>\n<td style=\"width: 3.65591%;\">WAN<\/td>\n<td style=\"width: 6.30824%;\">IPv4<\/td>\n<td style=\"width: 7.02509%;\">beliebig<\/td>\n<td style=\"width: 15.0538%;\">WAN network (CoreLAN)<\/td>\n<td style=\"width: 11.3262%;\">beliebig<\/td>\n<td style=\"width: 12.7599%;\">Diese Firewall<\/td>\n<td style=\"width: 8.8172%;\">beliebig \/ 443<\/td>\n<td style=\"width: 26.0932%;\">WebUI-Zugriff aus CoreLAN erlauben (Regel aus 5.2)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.72043%;\">2<\/td>\n<td style=\"width: 7.16846%;\">Erlauben<\/td>\n<td style=\"width: 3.65591%;\">WAN<\/td>\n<td style=\"width: 6.30824%;\">IPv4<\/td>\n<td style=\"width: 7.02509%;\">beliebig<\/td>\n<td style=\"width: 15.0538%;\">beliebig<\/td>\n<td style=\"width: 11.3262%;\">beliebig<\/td>\n<td style=\"width: 12.7599%;\">LAN network (isoLAN)<\/td>\n<td style=\"width: 8.8172%;\">beliebig<\/td>\n<td style=\"width: 26.0932%;\">Zugriff auf isoLAN Netzwerk erlauben<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, \u00fcber &#8220;+&#8221; neue Regel:<\/p>\n<ul data-spread=\"false\">\n<li><strong>Aktiviert<\/strong>: H\u00e4kchen gesetzt<\/li>\n<li><strong>Beschreibung<\/strong>: &#8220;ALLOW CoreLAN =&gt; isoLAN&#8221;<\/li>\n<li><strong>Schnittstelle<\/strong>: WAN (CoreLAN)<\/li>\n<li><strong>Schnell:<\/strong> Haken setzen<\/li>\n<li><strong>Aktion<\/strong>: Erlauben<\/li>\n<li><strong>Richtung<\/strong>: Eingehend<\/li>\n<li><strong>Version<\/strong>: IPv4<\/li>\n<li><strong>Protokoll<\/strong>: beliebig \u2013 vollst\u00e4ndiger Zugriff aller Protokolle von WAN (CoreLAN) nach LAN (isoLAN)<\/li>\n<li><strong>Quelle<\/strong>: beliebig \u2013 vollst\u00e4ndiger Zugriff von allen IP Adressen von WAN (CoreLAN) nach LAN (isoLAN)<\/li>\n<li><strong>Ziel<\/strong>: LAN network (isoLAN)<\/li>\n<li><strong>Quellport: <\/strong>beliebig \u2013 vollst\u00e4ndiger Zugriff aller Protokolle von WAN (CoreLAN) nach LAN (isoLAN)<\/li>\n<li><strong>Ziel:<\/strong> Diese Firewall<\/li>\n<li><strong>Zielport: <\/strong>beliebig \u2013 vollst\u00e4ndiger Zugriff aller Protokolle von WAN (CoreLAN) nach LAN (isoLAN)<\/li>\n<\/ul>\n<p>Eingabe <strong>Speichern<\/strong> und sicherstellen, dass Regel an zweiter Stelle in der Regelliste steht, dann mit <strong>Anwenden<\/strong> \u00c4nderungen laden. Damit werden Pakete aus dem WAN\u00a0 Netzwerk (CoreLAN) anhand der statischen Route (6.1) ins LAN Netzwerk (isoLAN) zugestellt.<\/p>\n<h3>8.3 Anti-Lockout-Regel deaktivieren<\/h3>\n<p class=\"isSelectedEnd\">OPNsense erstellt f\u00fcr das als <strong>LAN<\/strong> zugewiesene Interface \u2013 in diesem Aufbau das <strong>isoLAN<\/strong> \u2013 automatisch eine <strong>Anti-Lockout-Regel<\/strong>, die den Zugriff auf die Firewall unabh\u00e4ngig von eigenen Firewall-Regeln erlaubt. Da diese Regel vor den eigenen Regeln ausgewertet wird, w\u00fcrde eine Sperrregel f\u00fcr die Firewall Dienste aus dem isoLAN nicht greifen. Da der administrative Zugriff auf die OPNsense-WebUI bereits \u00fcber das CoreLAN eingerichtet ist (siehe Abschnitt 5.2), kann die Anti-Lockout-Regel f\u00fcr das isoLAN deaktiviert werden:<\/p>\n<p><strong>Men\u00fc: Firewall \u2192 Einstellungen \u2192 Erweitert<\/strong><\/p>\n<ul>\n<li><strong>Anti-Aussperrregel deaktivieren: <\/strong>Haken setzen<\/li>\n<\/ul>\n<p>Eingabe <strong>Speichern<\/strong><\/p>\n<p><strong>Hinweis: <\/strong>Sollte man sich danach versehentlich aus der WebUI aussperren, bleibt die Proxmox-VM-Konsole als Fallback erhalten \u2013 dort l\u00e4sst sich \u00fcber das Konsolenmen\u00fc (z. B. Option 1) Assign interfaces oder 13) Restore a backup) wieder eingreifen.<\/p>\n<h3>8.4 Firewall-Regeln f\u00fcr LAN (isoLAN)<\/h3>\n<p>Die bereits in den Punkten <strong>6 und 8.2 <\/strong>erstellten Regeln (1 \/ 2) und Routen <strong>8.1<\/strong> steuern die Kommunikation zwischen dem <strong>WAN-Netzwerk (CoreLAN), <\/strong>der <strong>Firewall<\/strong> und dem <strong>LAN-Netzwerk (isoLAN)<\/strong>. Standardm\u00e4\u00dfig hat das <strong>LAN-Netzwerk uneingeschr\u00e4nkten Zugriff auf das WAN-Netzwerk <\/strong>sowie die<strong> Firewall <\/strong>selbst. In diesem Fall ist dies jedoch <strong>nicht gew\u00fcnscht<\/strong>, da das <strong>WAN-Netzwerk (CoreLAN) das sichere Netz<\/strong> darstellt, w\u00e4hrend das <strong>LAN-Netzwerk (isoLAN) als unsicher<\/strong> eingestuft wird. Da der Zugriff vom <strong>WAN-Netzwerk auf die Dienste der Firewall standardm\u00e4\u00dfig gesperrt<\/strong> ist, sind f\u00fcr den Betrieb des <strong>OPNsense-DHCP- und DNS-Servers<\/strong> drei weiter Regeln (3,4,5) erforderlich.<\/p>\n<ul>\n<li><strong>Regel 3 und 4<\/strong> gew\u00e4hren dem <strong>WAN-Netzwerk Zugriff auf den OPNsense DHCP- und DNS-Server<\/strong>.<\/li>\n<li><strong>Regel 5<\/strong> sperrt den <strong>WAN Zugriff auf alle anderen Dienste<\/strong>, sodass <strong>nur der DNS- und DHCP-Server von OPNsense im WAN-Netzwerk erreichbar<\/strong> sind.<\/li>\n<li><strong>Regel 6 und 7 <\/strong>sperren\u00a0den\u00a0<strong>WAN-Netzwerk Zugriff auf gesch\u00fctzte Netze.<\/strong><\/li>\n<li><strong>Regel 8 und 9<\/strong> gew\u00e4hren dem <strong>WAN-Netzwerk Zugriff auf das Internet<\/strong>\u00a0(Regel werden meist automatisch erstellt).<\/li>\n<\/ul>\n<p><strong>Men\u00fc: Firewall \u2192 Regeln<\/strong>, jeweils neue Regel \u00fcber &#8220;+&#8221; mit <strong>Schnittstelle: isoLAN<\/strong>. Reihenfolge von oben nach unten:<\/p>\n<table style=\"width: 100%;\">\n<tbody>\n<tr>\n<td style=\"width: 1.87126%;\">#<\/td>\n<td style=\"width: 6.66168%;\">Aktion<\/td>\n<td style=\"width: 2.54491%;\">NIC<\/td>\n<td style=\"width: 2.54491%;\">Version<\/td>\n<td style=\"width: 6.21258%;\">Protokoll<\/td>\n<td style=\"width: 13.8473%;\">Quelle<\/td>\n<td style=\"width: 11.527%;\">Quellport<\/td>\n<td style=\"width: 11.527%;\">Ziel<\/td>\n<td style=\"width: 7.70958%;\">Zielport<\/td>\n<td style=\"width: 35.479%;\">Zweck<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">1<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">WAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">WAN network (CoreLAN)<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">beliebig \/ 443<\/td>\n<td style=\"width: 35.479%;\">WebUI-Zugriff aus CoreLAN erlauben (Regel aus 5.2)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">2<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">WAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">LAN network (isoLAN)<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Zugriff auf isoLAN Netzwerk erlauben<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">3<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">TCP\/UDP<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">53<\/td>\n<td style=\"width: 35.479%;\">DNS-Aufl\u00f6sung \u00fcber OPNsense-Resolver<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">4<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">UDP<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">67<\/td>\n<td style=\"width: 35.479%;\">DHCP-Anfragen an OPNsense<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">5<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">Diese Firewall<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Rest des Zugriffs auf die Firewall selbst sperren (WebUI, SSH, Ping etc.)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">6<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">CoreLAN network<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">CoreLAN komplett sperren<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">7<\/td>\n<td style=\"width: 6.66168%;\">Blockieren<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">Einzelner Host oder Netzwerk: 192.168.2.0\/24<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">Beispiel f\u00fcr ein weiteres, mit CoreLAN verbundenes Netz (z. B. VPN)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">8<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv4<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">restlicher IPv4-Traffic = Internetzugriff (automatisch angelegt)<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 1.87126%;\">9<\/td>\n<td style=\"width: 6.66168%;\">Erlauben<\/td>\n<td style=\"width: 2.54491%;\">LAN<\/td>\n<td style=\"width: 2.54491%;\">IPv6<\/td>\n<td style=\"width: 6.21258%;\">beliebig<\/td>\n<td style=\"width: 13.8473%;\">isoLAN network<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 11.527%;\">beliebig<\/td>\n<td style=\"width: 7.70958%;\">beliebig<\/td>\n<td style=\"width: 35.479%;\">restlicher IPv6-Traffic = Internetzugriff (automatisch angelegt)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p><a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config.jpg\" data-src=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config.jpg\" data-thumb=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config.jpg\" class=\"ml-lightbox-enabled\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter wp-image-8851 size-full\" src=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config.jpg\" alt=\"\" width=\"1588\" height=\"1054\" srcset=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config.jpg 1588w, https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config-300x199.jpg 300w, https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config-1024x680.jpg 1024w, https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config-768x510.jpg 768w, https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config-1536x1019.jpg 1536w, https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2026\/08\/OPNSense_isoLAN_Config-600x398.jpg 600w\" sizes=\"auto, (max-width: 1588px) 100vw, 1588px\" \/><\/a><\/p>\n<p>Um nicht jedes private Netzwerk (Regeln 6\/7) einzeln in der Firewall konfigurieren zu m\u00fcssen, k\u00f6nnen mithilfe der passenden <strong>Netzwerkmaske (CIDR)<\/strong> ganze private IP-Bereiche zusammengefasst und gesperrt werden. Die Einstellung erfolgt \u00fcber die <strong>Ziel-IP bzw. das Zielnetzwerk<\/strong> der Firewall-Regel.<\/p>\n<ul>\n<li><strong>192.168.1.0\/24<\/strong> \u2192 192.168.1.0\u2013192.168.1.255 (<strong>256 Adressen<\/strong>)<\/li>\n<li><strong>192.168.0.0\/16<\/strong> \u2192 192.168.0.0\u2013192.168.255.255 (<strong>65.536 Adressen<\/strong>)<\/li>\n<\/ul>\n<p><strong>Wichtig zur Richtung:<\/strong> Bei allen Regeln muss die <strong>Richtung<\/strong> auf <strong>&#8220;Eingehend&#8221;<\/strong> stehen (Traffic, der auf dem isoLAN-Interface <em>ankommt<\/em>), nicht &#8220;Ausgehend&#8221;. Eine versehentlich auf &#8220;Ausgehend&#8221; gestellte Regel matcht praktisch nie und wird von der darunterliegenden Allow-Regel \u00fcberdeckt.<\/p>\n<p><strong>Wichtig zur Reihenfolge:<\/strong> Die Blockierungsregeln (5-7) m\u00fcssen vor den Erlauben-Regeln f\u00fcr den Internetzugriff (8-9) stehen, da nach dem Prinzip &#8220;erste \u00dcbereinstimmung gewinnt&#8221; ausgewertet wird. Die Reihenfolge kann in der \u00dcbersicht bei Bedarf angepasst werden.<\/p>\n<p><strong>Hinweis bei mehreren Netzen innerhalb des CoreLAN (z. B. VPN):<\/strong> Existieren neben 192.168.1.0\/24 weitere, mit dem CoreLAN verbundene Netze (z. B. ein VPN-Netz wie 192.168.2.0\/24), sind diese von der Sperrung in Abschnitt 6.3, Regel 4 (&#8220;Blockieren, isoLAN \u2192 CoreLAN network&#8221;) <strong>nicht automatisch mit erfasst<\/strong> \u2013 es gibt keine automatische Sperre f\u00fcr &#8220;alles, was mit CoreLAN verbunden ist&#8221;. F\u00fcr jedes weitere Netz muss auf dem isoLAN-Interface eine eigene, zus\u00e4tzliche Blockierungsregel angelegt werden; ein konkretes Beispiel daf\u00fcr ist bereits als Regel 5 in der Tabelle in Abschnitt 6.2 enthalten (Blockieren, Ziel: Einzelner Host oder Netzwerk 192.168.2.0\/24, Beschreibung &#8220;Deny isoLAN =&gt; VPNLAN&#8221;).<\/p>\n<hr \/>\n<h2>9. Tipps, Hinweise und m\u00f6gliche Fehlerquellen<\/h2>\n<h3>Outbound-NAT ist f\u00fcr den Internetzugriff nicht grunds\u00e4tzlich erforderlich<\/h3>\n<p>F\u00fcr den Internetzugriff des isoLAN ist eine <strong>Outbound-NAT-Regel nicht zwingend erforderlich<\/strong>, sofern das \u00fcbergeordnete Netzwerk bzw. der Router eine entsprechende Route zum isoLAN kennt. In vielen typischen Heimnetzwerk-Szenarien ist diese Route jedoch nicht vorhanden.<\/p>\n<p>In diesem Fall kann OPNsense den Datenverkehr des isoLAN per <strong>Outbound NAT<\/strong> auf seine CoreLAN-Adresse (<code>192.168.1.91<\/code>) maskieren. Der Router im CoreLAN sieht dadurch ausschlie\u00dflich die Adresse der OPNsense-Firewall und ben\u00f6tigt keine eigene Route zum isoLAN.<\/p>\n<p>Unter <strong>Firewall \u2192 NAT \u2192 Quell-NAT<\/strong> kann hierf\u00fcr die automatische Erzeugung von Outbound-NAT-Regeln verwendet werden. OPNsense erstellt dabei automatisch eine Regel, die Verbindungen aus dem isoLAN (<code>192.168.10.0\/24<\/code>) beim Verlassen \u00fcber das CoreLAN\/WAN-Interface auf die entsprechende OPNsense-Adresse maskiert.<\/p>\n<p><strong>Hinweis:<\/strong> Ob Outbound NAT tats\u00e4chlich erforderlich ist, h\u00e4ngt vom vorhandenen Routing ab. Bei einer korrekt eingerichteten statischen Route zum isoLAN auf dem vorgelagerten Router kann darauf verzichtet werden.<\/p>\n<h3>Fehlerquelle: \u201eAntwort an\u201c (Reply-to)<\/h3>\n<p>Falls der Zugriff vom CoreLAN auf das isoLAN trotz korrekter Routing- und Firewall-Konfiguration nicht funktioniert, kann die OPNsense-Option <strong>\u201eAntwort an\u201c (Reply-to)<\/strong> die Ursache sein.<\/p>\n<p>OPNsense kann f\u00fcr Regeln auf dem CoreLAN-Interface standardm\u00e4\u00dfig das dort konfigurierte Gateway als festen R\u00fcckweg f\u00fcr Antwortpakete verwenden. In bestimmten Netzwerktopologien f\u00fchrt dies dazu, dass Antwortpakete nicht direkt an den anfragenden CoreLAN-Client zur\u00fcckgesendet werden.<\/p>\n<p>Zur Behebung kann bei der entsprechenden Firewall-Regel <strong>\u201eAntwort an\u201c \u2192 \u201eDeaktivieren\u201c<\/strong> gesetzt werden:<\/p>\n<ol>\n<li>Die betreffende Firewall-Regel \u00fcber das <strong>Stift-Symbol<\/strong> bearbeiten.<\/li>\n<li><strong>\u201eErweiterter Modus\u201c<\/strong> aktivieren.<\/li>\n<li>Im Bereich <strong>\u201eQuellrouting\u201c<\/strong> das Feld <strong>\u201eAntwort an\u201c<\/strong> suchen.<\/li>\n<li><strong>\u201eDeaktivieren\u201c<\/strong> ausw\u00e4hlen und die Regel speichern.<\/li>\n<\/ol>\n<p>Dadurch verwendet OPNsense f\u00fcr die Antwortpakete nicht mehr das durch <strong>Reply-to<\/strong> vorgegebene Gateway, sondern das normale Routing der Firewall.<\/p>\n<hr \/>\n<p><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-2821 alignleft\" src=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-content\/uploads\/2014\/08\/CC_BY_NC_SA.png\" alt=\"CC_BY_NC_SA\" width=\"65\" height=\"23\" \/>by Speefak<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Sicherheit durch Isolation In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen. Eine geeignete L\u00f6sung besteht in [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8,32,99,43,46],"tags":[],"class_list":["post-8818","post","type-post","status-publish","format-standard","hentry","category-anleitungen","category-netzwerke","category-proxmox-ve","category-sicherheit","category-virtualisierung"],"rttpg_featured_image_url":null,"rttpg_author":{"display_name":"speefak","author_link":"https:\/\/speefak.spdns.de\/oss_lifestyle\/author\/speefak_oss\/"},"rttpg_comment":0,"rttpg_category":"<a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/anleitungen\/\" rel=\"category tag\">Anleitungen<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/netzwerke\/\" rel=\"category tag\">Netzwerke<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/proxmox-ve\/\" rel=\"category tag\">Proxmox VE<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/sicherheit\/\" rel=\"category tag\">Sicherheit<\/a> <a href=\"https:\/\/speefak.spdns.de\/oss_lifestyle\/category\/virtualisierung\/\" rel=\"category tag\">Virtualisierung<\/a>","rttpg_excerpt":"Sicherheit durch Isolation In modernen IT-Umgebungen ist die konsequente Trennung vertrauensw\u00fcrdiger und potenziell unsicherer Systeme ein wesentlicher Bestandteil der Netzwerksicherheit. Dies gilt insbesondere f\u00fcr KI-Agenten, Testumgebungen, IoT-Ger\u00e4te und sensible Entwicklungsumgebungen, die auf externe Datenquellen oder das Internet zugreifen, gleichzeitig jedoch keinen unkontrollierten Zugriff auf pers\u00f6nliche oder kritische Netzwerkressourcen erhalten sollen. Eine geeignete L\u00f6sung besteht in&hellip;","_links":{"self":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/comments?post=8818"}],"version-history":[{"count":42,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818\/revisions"}],"predecessor-version":[{"id":8888,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/posts\/8818\/revisions\/8888"}],"wp:attachment":[{"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/media?parent=8818"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/categories?post=8818"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/speefak.spdns.de\/oss_lifestyle\/wp-json\/wp\/v2\/tags?post=8818"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}